1. Blog >
  2. Entreprise
  3. Avec l'AI Act, les équipes data doivent repenser leur gouvernance RGPD et IA
Mis à jour le 2 octobre 2026

Avec l'AI Act, les équipes data doivent repenser leur gouvernance RGPD et IA

Publié par

  • Jeanne Delozanne
Document titled "Gouvernance RGPD & IA" with a shield icon on a blue gradient background.

Le RGPD et l'IA ne s'opposent pas à l'AI Act, les deux textes se cumulent. Le RGPD s'applique dès qu'un système d'IA traite des données personnelles, à l'entraînement comme à l'usage. L'AI Act encadre le système lui-même selon son niveau de risque et le rôle de l'entreprise, fournisseur ou déployeur. Pour les équipes data, cela signifie deux documentations distinctes, un registre des traitements et un inventaire des systèmes d'IA.

Le sujet RGPD et IA ne se résume donc pas au choix d'un outil sécurisé. Pour les DSI, les responsables data et les DPO, l'enjeu consiste à articuler les deux grilles de lecture. Il faut savoir quelles données sont utilisées, à quelle étape, avec quel fournisseur IA et pour quelle décision métier.

Pourquoi le RGPD reste applicable aux projets d'IA

Le RGPD s'applique à la collecte, à la préparation, à l'entraînement et à l'utilisation de données personnelles par un système d'IA. La CNIL inclut dans ce périmètre les données d'entraînement, les modèles susceptibles de mémoriser des informations et les données transmises dans les prompts.

Une équipe data doit définir la finalité et la base légale du projet, vérifier la pertinence des données, appliquer la minimisation des données et informer les personnes concernées. La doctrine de la CNIL sur l'intelligence artificielle recommande aussi d'examiner la source des données et les risques de mémorisation. Une base accessible en ligne n'est pas automatiquement libre de réutilisation, et un jeu de données public peut rester couvert par des droits ou par le RGPD.

Ces exigences se traitent mieux en amont, au moment où l'organisation structure sa gouvernance des données conforme au RGPD, plutôt qu'au moment de la mise en production.

Ce que l'AI Act ajoute à la gouvernance des systèmes d'IA

L'AI Act distingue les pratiques interdites, les systèmes d'IA à haut risque, les usages soumis à la transparence IA et les systèmes à risque minimal. Les outils utilisés dans l'emploi, le recrutement ou la gestion des travailleurs peuvent relever du haut risque selon leur fonction réelle. Les chatbots et certains contenus générés par IA relèvent des obligations de transparence.

Le point sensible pour une DSI est la qualification du rôle. Une entreprise qui intègre un modèle existant dans son propre produit peut devenir fournisseur au sens du règlement, alors qu'elle se croyait simple utilisatrice. Cette qualification détermine ensuite l'étendue de la documentation technique, du système de gestion des risques et de la supervision humaine exigés. La méthode de classification des systèmes d'IA à haut risque mérite donc d'être posée avant tout arbitrage budgétaire.

Ce qui a bougé récemment sur le RGPD et l'IA

L'actualité réglementaire impose de suivre le calendrier AI Act. La CNIL actualise ses ressources sur l'intelligence artificielle. Le règlement modificatif de 2026, présenté dans le texte publié sur EUR-Lex, a également fait évoluer le calendrier de certaines obligations. La Commission précise par ailleurs les obligations de transparence IA applicables depuis le 2 août 2026.

Trois autres textes structurent la pratique et méritent une lecture directe. Les recommandations de la CNIL sur l'IA détaillent la base légale, l'intérêt légitime et l'information des personnes dans les projets d'apprentissage. L'avis du CEPD sur les modèles d'IA et les données personnelles traite la question de l'anonymat réel d'un modèle entraîné. Le code de bonnes pratiques applicable aux modèles d'IA à usage général fixe les attentes en matière de transparence documentaire des fournisseurs IA.

Les échéances restent conditionnées au type de système, au rôle de l'organisation et aux dispositions transitoires. Une veille réglementaire trimestrielle partagée entre DPO, juridique et DSI est le minimum opérationnel.

Quelles différences entre le RGPD et l'AI Act pour les équipes data

Le registre des traitements RGPD et l'inventaire des systèmes d'IA peuvent être rapprochés, mais ils ne répondent pas à la même question. Le registre RGPD part des données personnelles, des finalités et des traitements. L'inventaire IA décrit les systèmes d'IA, leurs fournisseurs, leurs fonctions et leurs risques.

Le RGPD cherche à vérifier si le traitement est licite, nécessaire et proportionné. L'AI Act s'intéresse au système, à son usage, à son niveau de risque et au rôle de l'organisation, fournisseur ou déployeur d'une solution IA.

Les livrables diffèrent en conséquence. Le RGPD peut exiger un registre, une information des personnes, une analyse d'impact AIPD et des clauses contractuelles. L'AI Act ajoute une classification du système, une documentation technique, de la traçabilité, de la transparence IA et une supervision humaine démontrable. Pour une DSI, le registre RGPD ne constitue donc jamais une documentation complète de l'IA.

Que doivent faire les équipes data maintenant

Inventorier les systèmes et qualifier les données

Recensez les outils développés en interne, les briques IA intégrées aux logiciels métiers et les services utilisés spontanément par les collaborateurs. L'inventaire des systèmes IA précise le fournisseur, la finalité, les données entrantes et produites, ainsi que le niveau d'autonomie du système.

Identifiez ensuite les données personnelles, les données sensibles et les données confidentielles en jeu. Un outil de génération de texte ne présente pas les mêmes enjeux qu'un outil de scoring de candidatures.

Documenter les contrôles

La documentation IA explique comment les données sont sélectionnées, nettoyées, conservées et protégées. Elle précise les tests, les biais recherchés, les incidents suivis et les conditions de supervision humaine. Cette traçabilité fluidifie les échanges entre DSI, DPO, métiers, achats et fournisseur, et c'est elle qui sera demandée en cas de contrôle. Le détail des livrables attendus est développé dans notre guide sur la documentation et la supervision humaine des systèmes d'IA.

Encadrer les fournisseurs et le déploiement

Les contrats doivent préciser les rôles, les flux de données, les mesures de sécurité IA, l'utilisation éventuelle des données pour l'entraînement, les sous-traitants ultérieurs et la réversibilité. Pour cadrer un projet ou renforcer une équipe, les entreprises peuvent consulter les expertises Data Science & AI disponibles sur LittleBig Connection.

Conclusion

Le RGPD encadre les données et les traitements. L'AI Act ajoute une gouvernance des systèmes, fondée sur l'usage et le niveau de risque. Les équipes data doivent donc inventorier les outils, qualifier les données, documenter les contrôles et encadrer les fournisseurs, dans une démarche unique de gouvernance de l'IA en entreprise.

Lorsque les compétences manquent en interne, la mise en relation avec des experts data et IA permet de cadrer un audit ou une trajectoire de conformité.

Les règles applicables varient selon le système, le rôle de l'organisation et le projet. Vérifiez ces éléments avec vos équipes DPO, juridiques, achats et sécurité.

FAQ

FAQ sur le RGPD et l'AI Act

Blog LittleBig Connection

Découvrez plus d’articles sur
le même sujet