Comment mettre l'IA en conformité RGPD
Règlement général sur la protection des données (UE) 2016/679
- Statut
- En application
- Contraignant
- Oui
- Objet analysé
- Traitement de données
- Exigences
- 10
- Prochain jalon
- janv. 2027
En bref
S'applique à tout système d'IA qui traite des données personnelles, à l'entraînement comme à l'inférence. Encadre les décisions entièrement automatisées (Art. 22) et impose l'AIPD pour les traitements à risque élevé.
Les étapes pour se mettre en conformité
- Qualifiez chaque système d’IAAxes à trancher : Décision automatisée (Art. 22) et AIPD requise (Art. 35).
- Déterminez votre rôleLes obligations varient selon le rôle : Responsable de traitement et Sous-traitant.
- Appliquez les 10 exigencesElles portent surtout sur : données personnelles, explication & recours, transparence & information et supervision humaine.
- Prouvez-le avec des vérifications17 vérifications à documenter, dont 14 servent aussi PL 2338, AI Act et NIST AI RMF.
- Suivez les échéancesProchain jalon : janv. 2027, Adoption possible des amendements Omnibus (potentiel).
Champ et sanctions
- Nature
- Règlement
- Champ
- Responsables de traitement et sous-traitants.
- Territorialité
- Établissement dans l'UE, ou ciblage / suivi de personnes dans l'UE.
- Sanctions
- Jusqu'à 20 M€ ou 4 % du CA mondial.
- Juridiction
- Union européenne
Calendrier
Qualifier un système
Axes de classification et verdicts possibles
Décision automatisée (Art. 22)
AIPD requise (Art. 35)
Exigences
10 exigences
| Code | Article | Exigence | S’applique à | Vérifications |
|---|---|---|---|---|
| GDPR-01 | Art. 5, 6 | Base légale et limitation des finalités pour l'entraînement et l'inférence | ||
| GDPR-02 | Art. 13, 14 | Information des personnes, y compris la logique sous-jacente | ||
| GDPR-03 | Art. 22 | Garanties sur les décisions exclusivement automatisées | ||
| GDPR-04 | Art. 25 | Protection des données dès la conception | ||
| GDPR-05 | Art. 30 | Registre des activités de traitement | ||
| GDPR-06 | Art. 35, 36 | Analyse d'impact (AIPD) et consultation préalable | ||
| GDPR-07 | Art. 32 | Sécurité du traitement | ||
| GDPR-08 | Art. 33, 34 | Notification des violations sous 72 h | ||
| GDPR-09 | Art. 28 | Contrats avec les fournisseurs d'IA sous-traitants | ||
| GDPR-10 | Art. 15 | Droit d'accès, dont l'information sur la décision automatisée |
Vérifications à documenter
Une preuve collectée pour une vérification vaut pour chaque réglementation qui l’utilise.
| Code | Vérification | Portée | Thèmes | Aussi utilisée par |
|---|---|---|---|---|
| NEW-GDPR-01 | Base légale documentée par finalité (entraînement, inférence) proposée | Système | ||
| VER-029-D-01 | Personnes concernées informées de l'utilisation du système d'IA | Système | ||
| VER-008-02 | Système conçu pour permettre la supervision humaine (bouton arrêt, override) | Système | ||
| VER-033-D-01 | Procédure d'explication des décisions documentée | Organisation | ||
| CHK-BR-CONTEST | Procédure de contestation et de révision humaine publiée | Organisation | ||
| VER-004-01 | Gouvernance des données documentée | Système | ||
| CHK-INVENTORY | Un mécanisme d'inventaire des systèmes d'IA est en place et doté de ressources | Organisation | ||
| NEW-GDPR-02 | Traitement IA inscrit au registre Art. 30 proposée | Système | ||
| VER-019-D-01 | DPIA réalisée | Système | ||
| VER-019-D-02 | DPIA réalisée conformément au RGPD art. 35 | Système | ||
| VER-009-01 | Cybersécurité de l'environnement d'hébergement | Organisation | ||
| VER-009-03 | Cybersécurité du système d'IA vérifiée | Système | ||
| VER-022-D-01 | Procédure de signalement des incidents graves | Organisation | ||
| NEW-GDPR-03 | Procédure de notification CNIL sous 72 h proposée | Système | ||
| VER-026-F-01 | Responsabilités contractuelles documentées entre fournisseur et tiers | Fournisseur | ||
| CHK-THIRDPARTY-POL | Des politiques traitent les risques liés à l'IA et aux données de tiers, y compris la propriété intellectuelle, la transparence et les tests | Organisation | ||
| VER-033-D-03 | Explications fournies sur demande dans un délai raisonnable | Système |
Thèmes couverts
Questions fréquentes
Qui est concerné par RGPD ?
Responsables de traitement et sous-traitants. Établissement dans l'UE, ou ciblage / suivi de personnes dans l'UE.
Quelles sanctions prévoit RGPD ?
Jusqu'à 20 M€ ou 4 % du CA mondial.
Quand les obligations de RGPD s’appliquent-elles ?
17 déc. 2024 : Avis CEPD 28/2024 sur les modèles d'IA; 19 nov. 2025 : Omnibus numérique : intérêt légitime pour l'entraînement IA, définition des données personnelles; janv. 2027 : Adoption possible des amendements Omnibus.
RGPD est-il contraignant ?
Oui. Nature : règlement. Statut : en application.
Quels liens entre RGPD et les autres réglementations ?
Les mêmes vérifications servent plusieurs textes. Vérifications partagées : PL 2338 (11), AI Act (9) et NIST AI RMF (5).
Réglementations liées
Sources officielles
Données vérifiées au 25 sept. 2026. Information générale, pas un avis juridique. Vérifiez les textes officiels et faites-vous conseiller pour votre situation.
Pilotez ces exigences sur tous vos systèmes d’IA
TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.