RGPD · 5 min de lecture

RGPD et IA : ce qui change quand vos équipes utilisent ChatGPT

En bref. Dès qu’une donnée personnelle entre dans un outil d’IA, le RGPD s’applique intégralement : base légale, information des personnes, encadrement du prestataire, durée de conservation.

Le point le plus souvent manqué : l’information

Si vous traitez des données de clients ou de salariés avec un outil d’IA, ces personnes doivent en être informées. Cela passe par une ligne dans votre politique de confidentialité, pas par une déclaration solennelle.

C’est une obligation d’information, distincte de la transparence de l’article 50 de l’AI Act qui, elle, concerne le fait de savoir qu’on parle à une machine.

Le fournisseur d’IA est un sous-traitant

L’éditeur de l’outil traite des données pour votre compte : il vous faut un contrat de sous-traitance, et savoir où sont hébergées les données. Beaucoup de fournisseurs sont établis hors de l’Union, ce qui suppose un encadrement des transferts.

Ce n’est pas une formalité inatteignable : ces contrats sont généralement publiés par les éditeurs et s’acceptent en ligne. Encore faut-il l’avoir fait, et pouvoir le retrouver.

L’entraînement sur vos données

Certaines offres grand public réutilisent les contenus saisis pour améliorer les modèles. Les offres professionnelles ne le font généralement pas, mais c’est un réglage — pas un acquis. C’est l’un des points qu’il faut vérifier outil par outil.

Question fréquente

Un prompt anonymisé règle-t-il la question ?

Il la réduit fortement. Mais l’anonymisation réelle est exigeante : un nom retiré alors que le contexte permet de reconnaître la personne ne constitue pas une anonymisation.

Voyez quelles de vos données passent par des outils d’IA.
Faire le point gratuitement

Cet article est une aide à la compréhension et ne constitue pas un conseil juridique.