FREN

LexiqueÉtage 4 · L’Organisation

RGPD et IA

030 · v2026-08EN : GDPR and AI

Le RGPD est le règlement européen qui protège les données des personnes. Appliqué à l’IA, il pose deux questions : pourquoi ces données entrent-elles dans le système, et qu’en reste-t-il ensuite ? Comme un carnet d’adresses qu’on ne garde pas au cas où.

Ce que ce n’est pas

Le RGPD n’est pas un texte sur l’intelligence artificielle, et l’intelligence artificielle n’ouvre aucune exception : c’est le même régime qui s’applique, à des traitements simplement nouveaux. Ce n’est pas non plus une affaire cantonnée aux données d’entraînement, puisque ce qu’on écrit dans un prompt, ce que le système renvoie et ce qui reste dans les journaux sont autant de traitements. Enfin, retirer les noms d’un jeu de données ne le fait pas sortir du champ : tant qu’une personne reste identifiable par recoupement, les données restent personnelles.

En profondeur

Quelques principes structurent tout le reste, et ils sont antérieurs à l’IA. Les données se collectent pour une finalité déterminée à l’avance, ce qui interdit de collecter d’abord et de chercher un usage ensuite ; elles reposent sur une base légale ; elles se limitent à ce que la finalité exige ; elles ne se conservent pas indéfiniment ; et les personnes concernées savent ce qui se passe. Ce que l’IA modifie n’est pas cette liste mais l’endroit où elle mord. Un corpus d’entraînement, un prompt qui contient un dossier client, un index de documents internes, un historique d’échanges conservé pour améliorer le service : chacun est un traitement, avec sa finalité propre et sa durée propre.

Deux points concentrent la difficulté. Le premier est la réutilisation : des données collectées pour exécuter un contrat ne se transforment pas d’elles-mêmes en matière première d’entraînement, parce que c’est une finalité différente, et que sa compatibilité avec la première s’examine au lieu de se présumer. Le second est l’exercice des droits, aisé sur une base de données et beaucoup plus difficile quand l’information s’est diluée dans les paramètres d’un modèle : effacer une ligne est une opération, désapprendre en est une autre. C’est une des raisons pour lesquelles les architectures qui gardent les données personnelles dans un ensemble consultable et séparé, plutôt que de les absorber par entraînement, simplifient les questions que l’on aura à traiter ensuite. Le choix technique porte ici une conséquence juridique, et l’inverse est vrai aussi.

Le régime accorde une attention particulière aux décisions prises sans intervention humaine lorsqu’elles produisent des effets importants sur une personne : ce qu’il cherche à préserver, c’est la possibilité d’obtenir un examen par quelqu’un, d’exprimer un point de vue et de contester. La difficulté pratique n’est pas de placer un humain dans le circuit, elle est de lui donner les moyens de peser : une validation accordée en quelques secondes, sans accès au dossier ni marge de manœuvre, laisse la décision automatique en fait, quelle que soit la case cochée. Deux autres réflexes évitent l’essentiel des mauvaises surprises : savoir où partent les données quand un service extérieur intervient, puisque confier un traitement se prévoit et s’encadre, et vérifier ce que le fournisseur conserve et à quelle fin, car la conservation pour améliorer un service est une finalité distincte de la fourniture du service. Enfin, une analyse d’impact prend tout son sens ici, non comme formalité mais comme le moment où l’on énonce ce que le système peut faire subir à quelqu’un.

Relations le graphe local

Souvent confondu avec
AI Act

Vérifier 3 questions · cliquez votre réponse

Niveau 1 · Reconnaître

Une équipe colle un tableau de coordonnées clients dans un assistant IA extérieur, uniquement pour le mettre en forme. Est-ce un traitement de données personnelles ?

Niveau 2 · Distinguer

Des données clients ont été collectées pour exécuter un contrat. Que peut-on dire de leur réutilisation pour entraîner un modèle interne ?

Niveau 2 · Distinguer

Une décision de refus est produite automatiquement, puis validée en quelques secondes par un agent qui ne peut pas consulter le dossier. Comment lire cette situation ?

030 · v2026-08 · première rédaction

Lexigraph, « RGPD et IA », v2026-08, https://lexigraph.org/fr/rgpd-et-ia, CC BY 4.0.

Hosted on Bailey