GYRUS.
Conformité

RGPD et IA générative : ce qu'une PME française doit verrouiller avant de déployer

Checklist de points à vérifier avant un usage d'IA générative en PME : données, contrat, registre, sécurité, validation et sensibilisation.

Par Benjamin Gombeaud6 min de lecture
Illustration de l'article « RGPD et IA générative : ce qu'une PME française doit verrouiller avant de déployer »

Pourquoi cet article

Un usage d'IA générative peut impliquer des données personnelles de clients, de salariés ou de partenaires. Il faut donc identifier les traitements concernés et vérifier le cadre applicable avant le déploiement. Voici une checklist de préparation ; elle ne remplace pas un conseil juridique.

Pas de jargon, pas de paranoïa, juste ce qui doit être verrouillé avant la mise en production.

1. Choisir un outil avec un hébergement traçable

À vérifier : où sont stockés vos prompts et leurs réponses ?

  • Lieu de traitement et d'hébergement : vérifiez les régions effectivement proposées dans l'offre envisagée.
  • Transferts hors Espace économique européen : examinez les garanties contractuelles applicables.
  • Utilisation des contenus : confirmez les règles d'entraînement, de conservation et de suppression.
  • Configuration de l'entreprise : contrôlez les options d'administration, les accès et les journaux disponibles.

Règle pratique : pour les données personnelles, sensibles ou soumises au secret professionnel, faites valider le cadre par l'interlocuteur compétent. La localisation ne suffit pas, à elle seule, à conclure à la conformité.

2. Signer un DPA (Data Processing Agreement)

Vérifiez si le fournisseur met à disposition un DPA ou accord de traitement des données adapté à votre usage. Ce document doit notamment permettre d'examiner les responsabilités, la conservation et les droits des personnes.

À faire : récupérez la version applicable du document, faites-la valider par votre DPO ou votre conseil et conservez-la avec votre analyse.

3. Cartographier les données que vous allez injecter

Avant tout déploiement, posez 4 questions :

  1. Quelles données vont entrer dans l'outil ? (textes clients, fichiers RH, contrats, code interne).
  2. Sont-elles personnelles ? (nom, email, adresse, données de santé, opinions).
  3. Sont-elles sensibles au sens RGPD ? (santé, religion, opinions politiques, données biométriques).
  4. Quel est le besoin réel ? (faut-il vraiment toutes les pseudonymiser ? toutes les exclure ?).

Règle d'or : ne transmettez pas de données sensibles sans base, nécessité, protections et validation adaptées. Une simple localisation en Union européenne ne remplace pas cette analyse.

4. Examiner le registre des traitements

L'usage d'un outil IA peut modifier un traitement existant ou en créer un nouveau. Déterminez avec la personne compétente si le registre doit être mis à jour. La CNIL explique le rôle du registre, qui documente notamment :

  • Finalité (ex. "assistance à la rédaction de devis").
  • Catégories de données.
  • Destinataires (le fournisseur IA, vos équipes).
  • Durée de conservation des échanges.
  • Mesures de sécurité.

La durée de cette mise à jour dépend de la complexité du traitement. Conservez les éléments qui justifient vos choix et mettez-les à jour lorsque l'usage évolue.

5. Sensibiliser les équipes (le maillon humain)

Un risque fréquent consiste à copier un fichier client complet dans un assistant grand public sans vérifier le cadre contractuel ni les réglages. La formation et des règles claires réduisent ce risque.

Au minimum, votre charte d'usage IA doit contenir :

  • Outils autorisés et outils exclus par la politique interne.
  • Types de données interdits à l'injection.
  • Process de validation avant envoi externe.
  • Personne référente en cas de doute.

6. Documenter les décisions automatisées

Si l'IA participe à une décision concernant une personne, vérifiez avec votre interlocuteur compétent si l'article 22 du RGPD et d'autres obligations s'appliquent au cas précis :

C'est exactement pourquoi nous gardons systématiquement un humain dans la boucle de décision.

7. Prévoir la fin (et la portabilité)

Avant le déploiement, vérifiez les possibilités prévues par le contrat et l'outil pour :

  • Supprimer un historique de conversation contenant des données personnelles.
  • Récupérer ou supprimer une base de connaissances injectée dans un agent.
  • Changer de fournisseur sans perdre vos prompts critiques.

Bon réflexe : versionnez vos prompts et bases de connaissances dans un dépôt interne (Git, Notion, drive). L'outil IA n'est qu'un consommateur.

La checklist en une vue

  1. Lieux de traitement et transferts documentés.
  2. Accord de traitement vérifié avec chaque fournisseur concerné.
  3. Cartographie des données injectées.
  4. Nécessité de mettre à jour le registre examinée.
  5. Charte d'usage et sensibilisation des équipes.
  6. Documentation des décisions automatisées (article 22).
  7. Versioning interne des prompts et bases.

Ce qu'il faut retenir

Le RGPD n'est pas un frein à l'IA en PME. C'est un cadre qui aide à réduire les risques de fuite de données, de non-conformité et de perte de confiance. Les offres Dust Déploiement et Dust Adoption prévoient un cadrage des sources, des accès et des vérifications humaines. Ce cadrage ne remplace pas une consultation juridique ou un audit de cybersécurité.

Article connexe : Former ses équipes à l'IA, 5 erreurs à éviter.

Sources et limites

Sources primaires consultées le 22 septembre 2026 : texte du RGPD sur EUR-Lex et ressources de la CNIL sur l'intelligence artificielle. Cette checklist prépare le cadrage ; elle ne détermine pas à elle seule la conformité d'un traitement et ne remplace pas un avis juridique ou celui du DPO.

#RGPD#IA générative#Conformité#PME#CNIL
Partager

À propos de l'auteur

Benjamin Gombeaud

Fondateur de GYRUS. Opérateur IA quotidien depuis 2022, utilisateur Dust.tt depuis 2025. Forme et déploie l'IA dans des PME françaises avec un seul principe : Parallel Intelligence — l'IA amplifie les humains, elle ne les remplace pas.

Voir le profil auteur →
Parlons de votre projet IA