EUUnion européenneEn applicationRGPD

Comment mettre l'IA en conformité RGPD

Règlement général sur la protection des données (UE) 2016/679

Statut
En application
Contraignant
Oui
Objet analysé
Traitement de données
Exigences
10
Prochain jalon
janv. 2027

En bref

S'applique à tout système d'IA qui traite des données personnelles, à l'entraînement comme à l'inférence. Encadre les décisions entièrement automatisées (Art. 22) et impose l'AIPD pour les traitements à risque élevé.

Les étapes pour se mettre en conformité

  1. Qualifiez chaque système d’IAAxes à trancher : Décision automatisée (Art. 22) et AIPD requise (Art. 35).
  2. Déterminez votre rôleLes obligations varient selon le rôle : Responsable de traitement et Sous-traitant.
  3. Appliquez les 10 exigencesElles portent surtout sur : données personnelles, explication & recours, transparence & information et supervision humaine.
  4. Prouvez-le avec des vérifications17 vérifications à documenter, dont 14 servent aussi PL 2338, AI Act et NIST AI RMF.
  5. Suivez les échéancesProchain jalon : janv. 2027, Adoption possible des amendements Omnibus (potentiel).

Champ et sanctions

Nature
Règlement
Champ
Responsables de traitement et sous-traitants.
Territorialité
Établissement dans l'UE, ou ciblage / suivi de personnes dans l'UE.
Sanctions
Jusqu'à 20 M€ ou 4 % du CA mondial.
Juridiction
Union européenne

Calendrier

27 avr. 2016Adoption
25 mai 2018Entrée en application
17 déc. 2024Avis CEPD 28/2024 sur les modèles d'IA
19 nov. 2025Omnibus numérique : intérêt légitime pour l'entraînement IA, définition des données personnelles
Publication
janv. 2027Adoption possible des amendements OmnibusPotentiel
PasséPrévu par le textePotentielÀ vérifier

Qualifier un système

Axes de classification et verdicts possibles

Décision automatisée (Art. 22)

Décision exclusivement automatisée à effet juridiquePas de décision Art. 22

AIPD requise (Art. 35)

AIPD obligatoireAIPD non requise

Exigences

10 exigences

CodeArticleExigenceS’applique àVérifications
GDPR-01Art. 5, 6Base légale et limitation des finalités pour l'entraînement et l'inférence
Responsable de traitement
GDPR-02Art. 13, 14Information des personnes, y compris la logique sous-jacente
Responsable de traitement
GDPR-03Art. 22Garanties sur les décisions exclusivement automatisées
Responsable de traitementDécision automatisée (Art. 22)
GDPR-04Art. 25Protection des données dès la conception
Responsable de traitement
GDPR-05Art. 30Registre des activités de traitement
Responsable de traitementSous-traitant
GDPR-06Art. 35, 36Analyse d'impact (AIPD) et consultation préalable
Responsable de traitementAIPD requise (Art. 35)
GDPR-07Art. 32Sécurité du traitement
Responsable de traitementSous-traitant
GDPR-08Art. 33, 34Notification des violations sous 72 h
Responsable de traitementSous-traitant
GDPR-09Art. 28Contrats avec les fournisseurs d'IA sous-traitants
Responsable de traitement
GDPR-10Art. 15Droit d'accès, dont l'information sur la décision automatisée
Responsable de traitementDécision automatisée (Art. 22)

Vérifications à documenter

Une preuve collectée pour une vérification vaut pour chaque réglementation qui l’utilise.

CodeVérificationPortéeThèmesAussi utilisée par
NEW-GDPR-01Base légale documentée par finalité (entraînement, inférence) proposéeSystème
—
VER-029-D-01Personnes concernées informées de l'utilisation du système d'IASystème
VER-008-02Système conçu pour permettre la supervision humaine (bouton arrêt, override)Système
VER-033-D-01Procédure d'explication des décisions documentéeOrganisation
CHK-BR-CONTESTProcédure de contestation et de révision humaine publiéeOrganisation
VER-004-01Gouvernance des données documentéeSystème
CHK-INVENTORYUn mécanisme d'inventaire des systèmes d'IA est en place et doté de ressourcesOrganisation
NEW-GDPR-02Traitement IA inscrit au registre Art. 30 proposéeSystème
—
VER-019-D-01DPIA réaliséeSystème
VER-019-D-02DPIA réalisée conformément au RGPD art. 35Système
VER-009-01Cybersécurité de l'environnement d'hébergementOrganisation
VER-009-03Cybersécurité du système d'IA vérifiéeSystème
VER-022-D-01Procédure de signalement des incidents gravesOrganisation
NEW-GDPR-03Procédure de notification CNIL sous 72 h proposéeSystème
—
VER-026-F-01Responsabilités contractuelles documentées entre fournisseur et tiersFournisseur
CHK-THIRDPARTY-POLDes politiques traitent les risques liés à l'IA et aux données de tiers, y compris la propriété intellectuelle, la transparence et les testsOrganisation
VER-033-D-03Explications fournies sur demande dans un délai raisonnableSystème

Thèmes couverts

Questions fréquentes

Qui est concerné par RGPD ?

Responsables de traitement et sous-traitants. Établissement dans l'UE, ou ciblage / suivi de personnes dans l'UE.

Quelles sanctions prévoit RGPD ?

Jusqu'à 20 M€ ou 4 % du CA mondial.

Quand les obligations de RGPD s’appliquent-elles ?

17 déc. 2024 : Avis CEPD 28/2024 sur les modèles d'IA; 19 nov. 2025 : Omnibus numérique : intérêt légitime pour l'entraînement IA, définition des données personnelles; janv. 2027 : Adoption possible des amendements Omnibus.

RGPD est-il contraignant ?

Oui. Nature : règlement. Statut : en application.

Quels liens entre RGPD et les autres réglementations ?

Les mêmes vérifications servent plusieurs textes. Vérifications partagées : PL 2338 (11), AI Act (9) et NIST AI RMF (5).

Réglementations liées

Sources officielles

Données vérifiées au 25 sept. 2026. Information générale, pas un avis juridique. Vérifiez les textes officiels et faites-vous conseiller pour votre situation.

Pilotez ces exigences sur tous vos systèmes d’IA

TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.

Demander une démo