Partager ce guide

En 2026, utiliser l’IA sans cadre de conformité expose à deux régimes qui se superposent : le RGPD et le règlement européen sur l’IA. En France, la CNIL confirme qu’elle accompagne les acteurs sur le RGPD et certaines dispositions du règlement IA, tout en préparant un renforcement de ses contrôles sur la sécurité des données et les systèmes d’IA à haut risque.

Pour les entreprises, le sujet n’est plus de savoir si l’IA traite des données personnelles, mais quelles données, dans quel cadre juridique, où elles sont hébergées, qui y a accès, et quelles garanties techniques et contractuelles sont en place. La CNIL a publié en 2025-2026 plusieurs travaux pratiques sur l’IA, dont des recommandations sur le développement de systèmes d’IA, le statut des modèles, l’exercice des droits et le transfert de données hors UE.

Le point clé est simple : l’IA n’est pas une zone grise juridique. Dès qu’un système traite des données personnelles, le RGPD s’applique pleinement, y compris pour l’entraînement, le fine-tuning, l’inférence, les logs, l’annotation, l’assistance client ou les usages RH. En parallèle, l’AI Act ajoute des exigences spécifiques selon le niveau de risque du système : les obligations de transparence s’appliquent depuis le 2 août 2026, tandis que celles des systèmes à haut risque ont été reportées au 2 décembre 2027 par le Digital Omnibus.

Ce guide vous donne une méthode concrète pour déployer de l’IA en conformité en 2026 : choisir une base légale, limiter les données, sécuriser l’hébergement, encadrer les sous-traitants, documenter les traitements, gérer les transferts internationaux et définir les bons réflexes opérationnels avant mise en production.

⚡Le brief IA que lisent les pros

Le brief IA que les pros lisent chaque soir

Les 7 actus IA du jour, décryptées en 5 min. Gratuit.

Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.

Choisis ton rythme

Gratuit · Pas de spam · Désabonnement en 1 clic

01Ce que le RGPD impose vraiment à un projet IA en 2026

Le premier réflexe consiste à identifier si votre projet IA traite des données personnelles. Dès qu’un modèle est entraîné sur des données clients, RH, médicales, commerciales ou des tickets support contenant des identifiants, le RGPD s’applique, y compris si l’outil est présenté comme "génératif" ou "copilot". La CNIL rappelle que le DPO doit être associé à toutes les questions relatives aux données personnelles, quelle que soit la technologie utilisée.

En pratique, le responsable de traitement doit documenter la finalité du système, la base légale retenue, les catégories de données, les destinataires, les durées de conservation, les mesures de sécurité et les éventuels transferts hors UE. Si l’IA sert à prendre des décisions automatisées ou à produire un profilage ayant des effets significatifs, l’article 22 du RGPD doit être examiné avec attention, notamment pour les cas d’usage RH, crédit, assurance ou contrôle d’accès.

La CNIL a indiqué en 2026 qu’elle clarifierait les conséquences du RGPD pour les modèles d’IA non anonymes, ce qui confirme qu’un modèle entraîné ou adapté sur des données personnelles ne sort pas du champ du règlement par simple changement de technologie. En parallèle, le plafond des sanctions administratives reste de 20 millions d’euros ou 4 % du chiffre d’affaires mondial annuel, selon le montant le plus élevé.

Pour sécuriser un projet, il faut donc vérifier au minimum :

  • ▹la base légale de chaque flux de données,
  • ▹la minimisation des données envoyées au modèle,
  • ▹la durée de conservation des prompts, logs et outputs,
  • ▹l’information des personnes concernées,
  • ▹l’existence d’un contrat de sous-traitance adapté,
  • ▹la documentation de l’analyse d’impact si le risque est élevé.

La bonne pratique en 2026 n’est pas de demander si l’IA "peut" être utilisée, mais de démontrer pourquoi elle l’est, avec quelles données, quels garde-fous et quelle traçabilité.

02Hébergement de l’IA : ce qu’il faut vérifier avant de brancher un modèle

L’hébergement est l’un des points les plus sensibles de la conformité IA, car il détermine à la fois la localisation des données, les accès techniques, les transferts internationaux et le niveau de maîtrise du traitement. En 2026, une architecture conforme ne se résume pas à choisir un prestataire "cloud" : il faut savoir où les données transitent, où elles sont stockées, qui peut les consulter et si elles servent à entraîner le modèle du fournisseur.

Le point de départ consiste à qualifier les rôles. Si le fournisseur traite les données pour votre compte, il est en principe sous-traitant au sens du RGPD ; si ses propres finalités sont déterminées indépendamment, la qualification peut changer. Dans tous les cas, le contrat doit préciser l’objet du traitement, sa durée, la nature des opérations, les catégories de données et les mesures de sécurité. Pour les outils d’IA générative, il faut aussi vérifier si les prompts, fichiers joints, sorties et journaux sont conservés et dans quel périmètre.

La question des transferts hors UE reste centrale. La CNIL a finalisé en juillet 2025 son guide sur le Transfer Impact Assessment pour les transferts fondés sur des clauses contractuelles types, ce qui en fait un outil de référence pour les architectures d’IA hébergées ou opérées avec des acteurs américains ou internationaux. Si des données personnelles sortent de l’UE, le simple fait d’utiliser un fournisseur connu ne suffit pas : il faut une analyse formelle du niveau de protection dans le pays de destination.

Un hébergement robuste pour l’IA devrait, au minimum, permettre :

  • ▹la séparation claire entre données clients, données d’entraînement et données d’observabilité,
  • ▹la désactivation de l’usage des prompts pour l’entraînement du fournisseur lorsque c’est possible contractuellement,
  • ▹le chiffrement en transit et au repos,
  • ▹une gestion stricte des identités et des droits d’accès,
  • ▹une journalisation exploitable en cas d’incident,
  • ▹une stratégie de rétention courte et documentée.

En pratique, la conformité ne dépend pas seulement du pays d’hébergement, mais de la maîtrise effective des flux et de la preuve documentaire que vous pouvez produire en cas de contrôle.

03Les bonnes pratiques CNIL pour développer ou déployer une IA

La CNIL a publié en 2025-2026 plusieurs travaux opérationnels qui convergent vers une idée simple : la conformité doit être intégrée dès la conception. Son programme de travail 2026 annonce la poursuite de l’accompagnement des acteurs publics et privés sur le RGPD et certaines dispositions du règlement IA, avec des chantiers dédiés à l’IA, à la cybersécurité et aux usages numériques du quotidien.

Pour un projet IA, la logique attendue est celle du privacy by design. Concrètement, cela signifie qu’il faut limiter les données envoyées au modèle, filtrer les informations sensibles, prévoir des mécanismes de suppression, documenter les jeux d’entraînement et tester les risques d’atteinte aux droits des personnes. La CNIL a également travaillé en 2025 sur des recommandations pratiques pour les développeurs d’IA, avec une approche en étapes sur le cycle de vie du système.

Une politique de conformité crédible repose généralement sur les points suivants :

  • ▹cartographier les traitements IA avant tout pilote,
  • ▹exclure les données sensibles si elles ne sont pas nécessaires,
  • ▹anonymiser ou pseudonymiser quand cela est possible,
  • ▹mettre en place des revues humaines sur les sorties à impact,
  • ▹tracer les versions de modèles, de prompts et de jeux de données,
  • ▹contrôler les droits d’accès aux environnements de test et de production,
  • ▹prévoir un processus de correction des hallucinations ou erreurs à impact.

La CNIL a aussi indiqué en 2026 qu’elle préciserait les conséquences de l’application du RGPD aux modèles non anonymes, ce qui renforce l’idée qu’un modèle ne doit jamais être déployé sans analyse de sa provenance et de ses données d’apprentissage. Pour les secteurs sensibles comme la santé, la CNIL a lancé une consultation avec la HAS pour définir des bonnes pratiques sur le recours à l’IA dans un contexte de soins.

Le bon niveau de conformité n’est donc pas un simple document juridique. C’est un dispositif opérationnel mêlant gouvernance, sécurité, traçabilité et supervision humaine.

04RGPD et AI Act : comment articuler les deux textes sans se tromper

En 2026, il faut raisonner avec deux couches réglementaires. Le RGPD encadre les données personnelles ; le règlement européen sur l’IA encadre certains systèmes selon leur niveau de risque. Les deux textes ne s’excluent pas : ils se cumulent dès qu’un projet d’IA traite des données personnelles.

Le calendrier compte. Le règlement IA est entré en application progressivement depuis 2024 : les obligations de transparence s’appliquent depuis le 2 août 2026, tandis que celles des systèmes à haut risque ont été reportées au 2 décembre 2027 par le Digital Omnibus. La CNIL rappelle qu’elle est déjà désignée pour les usages d’IA interdits et qu’elle devrait devenir autorité de surveillance du marché pour certains systèmes à haut risque, notamment dans la biométrie, la migration, les usages répressifs, l’emploi et l’éducation.

Voici la logique de travail à adopter :

SituationRGPDAI Act
Chatbot interne sur des données clientsBase légale, information, minimisation, sécuritéSelon le cas, obligations de transparence et gouvernance
IA de recrutementArticle 22, AIPD souvent nécessaire, information renforcéeSystème à haut risque, exigences techniques et supervision humaine
Outil de support avec données sensiblesAnalyse de la base légale, rétention, sous-traitanceSelon le cas, obligations additionnelles si classé à risque
Modèle générique utilisé sans données personnellesHors champ RGPD si aucune donnée personnelle n’est traitéePeut relever des règles sur les modèles d’IA à usage général

L’enjeu opérationnel est d’éviter la double erreur classique : croire qu’un outil est conforme parce qu’il est "EU-ready", ou au contraire le bloquer alors qu’un cadrage RGPD propre suffit. En réalité, le bon niveau de conformité dépend du cas d’usage, de la nature des données et du niveau de risque. C’est précisément pour cela que le DPO, la sécurité, le juridique et les métiers doivent travailler ensemble dès la phase de cadrage.

05Checklist de mise en conformité avant mise en production

Avant de passer un projet IA en production, il faut vérifier une série de points concrets et documentables. Cette checklist sert de base minimale pour les équipes produit, data, sécurité et juridique.

BlocQuestion de contrôlePreuve attendue
FinalitéL’usage est-il clairement défini ?Note de cadrage, fiche projet
DonnéesLes données personnelles sont-elles minimisées ?Cartographie, liste des champs
Base légaleLa base légale est-elle documentée ?Registre, analyse juridique
AIPDLe risque exige-t-il une analyse d’impact ?AIPD signée si nécessaire
ContratLe fournisseur est-il encadré comme sous-traitant ?DPA, clauses de sécurité
HébergementOù les données sont-elles stockées et traitées ?Fiche d’architecture
TransfertsUn transfert hors UE existe-t-il ?TIA, garanties appropriées
SécuritéLe chiffrement et les accès sont-ils maîtrisés ?Politique SSI, journaux
ConservationLes durées de rétention sont-elles fixées ?Politique de conservation
DroitsLes demandes d’accès/suppression sont-elles gérables ?Procédure interne

Il faut aussi tester le comportement réel de l’outil. Un système d’IA peut exposer des données par inadvertance via les prompts, les sorties ou les journaux. Il faut donc vérifier si les utilisateurs peuvent coller des données sensibles, si des garde-fous empêchent l’extraction d’informations confidentielles et si les équipes savent détecter une fuite ou un usage anormal.

La CNIL a annoncé en 2026 que la moitié de ses contrôles et actions répressives seraient consacrés à la sécurité des données, ce qui rend la robustesse technique encore plus importante. En pratique, une organisation prête pour 2026 doit pouvoir répondre rapidement à trois questions : quelles données partent dans le modèle, où vont-elles, et qui peut y accéder ?

Articles récents liés

Mis à jour en continu · 12 articles

Un nouvel assistant baptisé "o" découvert dans ChatGPT Pro
Brief IA·28 sept.

Un nouvel assistant baptisé "o" découvert dans ChatGPT Pro

• Un outil nommé « o » a été repéré dans ChatGPT Pro, présenté comme un assistant toujours actif • Une mention « email »…

Floride : interdire l’anthropomorphisme de ChatGPT
Brief IA·28 sept.

Floride : interdire l’anthropomorphisme de ChatGPT

• La Floride demande d’interdire à OpenAI de donner à ChatGPT des caractéristiques humaines • Le dépôt réclame aussi l’o…

Tokens d’IA : unité de contexte, de coût et de calcul
Brief IA·27 sept.

Tokens d’IA : unité de contexte, de coût et de calcul

• Le token structure le découpage, la capacité de contexte et la facturation des modèles d’IA générative • La tokenisati…

Gmail avec ChatGPT : automatiser sa boîte, mais surveiller
Brief IA·27 sept.

Gmail avec ChatGPT : automatiser sa boîte, mais surveiller

• ChatGPT a été relié à une boîte Gmail réelle pour automatiser le tri, l’envoi et l’étiquetage des messages • L’agent a…

Meta prépare Muse pour lunettes et gadget type Tamagotchi
Brief IA·26 sept.

Meta prépare Muse pour lunettes et gadget type Tamagotchi

• Meta prépare Muse pour des lunettes connectées et un appareil de type Tamagotchi • Muse dépasserait les premiers chiff…

Siri AI en français arrive sur Mac : promesses et limites
Brief IA·26 sept.

Siri AI en français arrive sur Mac : promesses et limites

• Siri AI arrive en français sur Mac et Apple Vision Pro en octobre, bêta déjà disponible • L’assistant fusionne avec Sp…

Duck.ai Pro : Opus 4.8 et anonymisation à 19,99 €
Brief IA·26 sept.

Duck.ai Pro : Opus 4.8 et anonymisation à 19,99 €

• Duck.ai Pro donne accès à Claude Opus 4.8 et, selon l’app iOS, à GPT-5.6 Sol pour 19,99 € par mois • Le service agit c…

IA générative : usages, confiance et adoption au travail
Brief IA·25 sept.

IA générative : usages, confiance et adoption au travail

• 81 % des 5 000 Américains interrogés déclarent ne pas utiliser l’IA au travail • Les pratiques de recherche évoluent l…

Meta pousse Muse vers appareils, Anthropic et OpenAI lancent leurs modèles
Brief IA·25 sept.

Meta pousse Muse vers appareils, Anthropic et OpenAI lancent leurs modèles

• Ema lève 77 M$ pour ses équipes d’agents d’IA, avec Google et Microsoft parmi ses premiers clients • Oura prépare une …

Agents d’IA personnels : Muse atteint 1,8 million de téléchargements
Brief IA·25 sept.

Agents d’IA personnels : Muse atteint 1,8 million de téléchargements

• Muse, l’application d’agent d’IA de Meta, a atteint 1,8 million de téléchargements estimés en 12 jours sur l’App Store…

Personnalisation IA : ChatGPT, Gemini et Claude à l’épreuve
Brief IA·25 sept.

Personnalisation IA : ChatGPT, Gemini et Claude à l’épreuve

• Les outils de chat IA proposent des réglages de personnalisation accessibles dans les paramètres • ChatGPT, Gemini et …

OpenEvidence lève 250 M$ et atteint 15 Md$ de valorisation
Brief IA·24 sept.

OpenEvidence lève 250 M$ et atteint 15 Md$ de valorisation

• OpenEvidence lève 250 millions de dollars et atteint une valorisation de 15 milliards de dollars • L'entreprise pourra…

Questions fréquentes

Le RGPD s’applique-t-il à ChatGPT ou à d’autres IA génératives ?+
Oui, dès qu’un usage traite des données personnelles. Cela concerne les prompts, fichiers joints, sorties et journaux si ces éléments contiennent ou révèlent des données identifiantes. La qualification dépend du cas d’usage, pas du nom de l’outil.
Peut-on utiliser une IA américaine en conformité RGPD ?+
Oui, à condition d’encadrer les transferts, les accès et la sous-traitance. Il faut vérifier les flux de données, les garanties contractuelles, et réaliser une analyse de transfert lorsque des données sortent de l’UE.
Faut-il une AIPD pour un projet IA ?+
Pas systématiquement, mais très souvent dès qu’il y a profilage, surveillance, données sensibles ou décision automatisée à impact. L’AIPD doit être décidée à partir du risque réel du traitement, pas du simple fait qu’il s’agit d’IA.
L’hébergement en Europe suffit-il à rendre une IA conforme ?+
Non. L’hébergement en Europe est utile, mais la conformité dépend aussi des accès, de la conservation, des sous-traitants, des transferts et de la façon dont le modèle utilise les données.
Que change l’AI Act par rapport au RGPD ?+
L’AI Act ajoute des obligations spécifiques selon le niveau de risque du système d’IA. Le RGPD continue de s’appliquer dès qu’il y a des données personnelles, et les deux cadres doivent être gérés ensemble.
La CNIL peut-elle contrôler un projet IA en 2026 ?+
Oui. La CNIL annonce en 2026 des priorités de contrôle centrées sur la sécurité des données et se prépare à jouer un rôle renforcé sur certains systèmes d’IA à haut risque.

Recevez les prochains guides par email

Un nouveau guide IA enrichi chaque jour, et l'essentiel de l'actu chaque soir.

Le brief IA que lisent les pros

Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.

Chaque soir à 19h

Gratuit · Pas de spam · Désabonnement en 1 clic

Lu au bureau chez

ThalesThales
Banque de FranceBanque de France
Natixis
Caisse des DépôtsCaisse des Dépôts
Sopra SteriaSopra Steria
L’OccitaneL’Occitane
MetroMetro
CCFCCF
Centre FranceCentre France
EPITAEPITA
AudenciaAudencia
AllyumAllyum
ArcherArcher
Bees Dev
BluecaredBluecared
Codeur.comCodeur.com
ElancitéElancité
ExacoExaco
Exelcia ITExelcia IT
Groupe GemaGroupe Gema
HBC GroupHBC Group
IC Business
ITI ConseilITI Conseil
IvestaIvesta
Klein BlueKlein Blue
Lamy LexelLamy Lexel
MatisMatis
PromatecPromatec
PublithingsPublithings
WellcomWellcom
ThalesThales
Banque de FranceBanque de France
Natixis
Caisse des DépôtsCaisse des Dépôts
Sopra SteriaSopra Steria
L’OccitaneL’Occitane
MetroMetro
CCFCCF
Centre FranceCentre France
EPITAEPITA
AudenciaAudencia
AllyumAllyum
ArcherArcher
Bees Dev
BluecaredBluecared
Codeur.comCodeur.com
ElancitéElancité
ExacoExaco
Exelcia ITExelcia IT
Groupe GemaGroupe Gema
HBC GroupHBC Group
IC Business
ITI ConseilITI Conseil
IvestaIvesta
Klein BlueKlein Blue
Lamy LexelLamy Lexel
MatisMatis
PromatecPromatec
PublithingsPublithings
WellcomWellcom

Suivez Brief IA

L'actu IA du jour, aussi dans votre fil.