Aiffut
AI Act

AI Act et RGPD : deux règlements, deux logiques, un seul dossier

Le RGPD protège les données, l'AI Act encadre les systèmes d'IA. Ce que votre conformité RGPD couvre déjà, et ce qu'il reste à construire pour l'AI Act.

Par · 25 août 2026 · dernière vérification le 27 juillet 2026

5 min de lecture

Illustration éditoriale abstraite de deux grands cercles qui se chevauchent, l'un corail et l'autre bleu lagon, sur fond crème clair

Un dossier de conformité IA arrive sur votre bureau et la première question n'est pas juridique, elle est pratique : est-ce qu'on refait tout ce qu'on a déjà fait pour le RGPD ? La réponse tient en deux mouvements, pas en un seul texte de plus à empiler sur les autres.

Deux objets différents, malgré le terrain commun

Le RGPD s'applique dès qu'une donnée personnelle est traitée, quelle que soit la technologie utilisée : un tableur, un CRM, un modèle d'IA générative, même logique. L'AI Act, lui, s'applique dès qu'un système d'IA est mis sur le marché ou utilisé, que ce système traite ou non des données personnelles.

« Déployeur », une personne physique ou morale, une autorité publique, une agence ou un autre organisme utilisant sous sa propre autorité un système d'IA sauf lorsque ce système est utilisé dans le cadre d'une activité personnelle à caractère non professionnel.

Règlement (UE) 2024/1689, article 3, point 4

Un outil qui trie des candidatures sans jamais afficher un nom entre malgré tout dans le champ de l'AI Act, si les traits déduits touchent des personnes physiques. Inversement, une base de données clients sans une once d'intelligence artificielle reste entièrement soumise au RGPD. Les deux textes se recoupent sur une grande partie des usages réels d'une PME, sans jamais se recouvrir totalement.

Les sanctions ne se cumulent pas comme on le croit

Un dossier qui traite les deux textes ensemble doit aussi garder les régimes de sanction séparés, sans les additionner selon une règle commune qui n'existe pas. Côté AI Act, l'article 99 fixe trois paliers selon l'obligation en cause : 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites de l'article 5, 15 millions ou 3 % pour une liste limitative d'obligations qui inclut l'article 50 mais pas l'article 4, et 7 500 000 euros ou 1 % pour la transmission d'informations trompeuses aux autorités. Les PME sont plafonnées au montant le plus faible de ces paliers, pas au plus élevé.

Le RGPD prévoit son propre régime de sanctions, prononcé par la CNIL, sur un fondement juridique distinct de celui de l'AI Act. Les deux autorités peuvent intervenir sur le même dossier, par exemple un outil de recrutement qui traite mal des données personnelles et relève en même temps d'une obligation de transparence, sans que l'une se substitue à l'autre.

Le tableau de recouvrement

C'est le point que la plupart des contenus sur le sujet n'écrivent pas, occupés à opposer les deux textes plutôt qu'à dire ce que l'un dispense de l'autre.

Ce qui est déjà en place si vous êtes conforme au RGPD, et ce que l'AI Act ajoute spécifiquement
SujetDéjà couvert par le RGPDCe que l'AI Act ajoute
Contrat avec l'éditeur de l'outil d'IAContrat de sous-traitance article 28 dès qu'une donnée personnelle transite par l'outil, recommandé par la CNILRien d'équivalent à redemander à votre fournisseur pour un usage ordinaire
Analyse de risque sur un usage sensibleAnalyse d'impact (AIPD) recommandée pour les traitements à risque élevé, tri de CV ou scoring RHLogique distincte : un outil de recrutement peut entrer dans l'Annexe III (haut risque), avec ses propres obligations de déployeur
Information des personnes concernéesObligation d'information sur le traitement de données, articles 13 et 14Obligation séparée et nouvelle : signaler qu'on interagit avec une IA, ou qu'un contenu est généré (article 50)
Sécurité des données traitéesMesures de sécurité déjà exigées par l'article 32, pour tout traitementPas d'obligation de sécurité générale équivalente pour un déployeur ordinaire
Former son personnel à l'usage de l'IAAucune obligation dédiée, la formation à la protection des données reste un sujet distinctObligation propre de l'article 4 : prendre des mesures pour favoriser le développement de la maîtrise de l'IA du personnel

Faites glisser le tableau pour voir toutes les colonnes.

La colonne du milieu est un acquis. Si votre délégué à la protection des données a déjà encadré vos outils d'IA générative par un contrat de sous-traitance et une analyse de risque quand l'usage le justifiait, cette partie du travail n'est pas à recommencer pour l'AI Act.

Ce que votre conformité RGPD ne remplace jamais

Deux lignes du tableau ci-dessus n'ont aucun équivalent côté RGPD, et ce sont précisément celles que beaucoup d'entreprises pensent avoir déjà traitées en cochant leur case protection des données.

La première est l'article 4, applicable depuis le 2 février 2025 et réécrit par le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026 : les fournisseurs et les déployeurs de systèmes d'IA doivent prendre des mesures pour favoriser le développement de la maîtrise de l'IA de leur personnel et des personnes qui utilisent ces systèmes pour leur compte. Rien dans le RGPD n'impose de former quiconque à l'usage d'un outil, formation à la protection des données mise à part, et ce n'est pas le même sujet.

La seconde est l'article 50, qui impose de signaler qu'on interagit avec une IA ou qu'un contenu a été généré par elle. Ce n'est pas la même chose que l'information sur le traitement de données que vous donnez déjà dans votre politique de confidentialité : l'une porte sur ce que devient une donnée, l'autre sur la nature artificielle de l'interlocuteur ou du contenu.

Ce que ça change concrètement pour un dossier de conformité

Un dossier qui traite les deux textes ensemble gagne du temps là où ils se recoupent, et perd du temps s'il croit qu'ils se recouvrent. Le registre des traitements RGPD ne fait pas office d'inventaire des systèmes d'IA. Le DPO n'est pas automatiquement la bonne personne pour porter l'article 4, même s'il en connaît déjà la logique de proportionnalité. Ce que nous détaillons dans le glossaire de l'AI Act sur les rôles de fournisseur et de déployeur aide à situer qui, dans l'entreprise, porte quoi.

Une nuance vaut d'être connue avant de chercher un mode d'emploi CNIL tout fait. Les recommandations de la CNIL sur l'IA, les plus complètes du corpus, visent d'abord les organismes qui développent un système d'IA, pas ceux qui achètent un outil existant. Une PME qui utilise ChatGPT ou Copilot sans le modifier n'y trouve pas de fiche dédiée à sa situation précise de simple utilisatrice : elle applique les principes généraux du RGPD, minimisation, information, sécurité, sans référentiel CNIL taillé sur mesure pour ce cas d'usage.

Questions fréquentes

Le RGPD et l'AI Act ont-ils la même autorité de contrôle en France ?

La CNIL reste l'autorité du RGPD. Pour l'AI Act, le schéma envisagé par le Gouvernement confie la coordination à la DGCCRF, aux côtés de la CNIL et d'une quinzaine d'autres autorités sectorielles, mais aucune loi ne l'a encore désigné formellement à ce jour.

Être conforme au RGPD suffit-il pour l'article 4 de l'AI Act ?

Non. L'article 4 impose une obligation propre, former le personnel qui utilise des systèmes d'IA, sans équivalent dans le RGPD. Une conformité RGPD solide prépare le terrain organisationnel, elle ne couvre pas cette obligation.

Un outil d'IA sans données personnelles échappe-t-il aux deux textes ?

Il échappe au RGPD, faute de données personnelles à protéger, mais pas nécessairement à l'AI Act, qui s'applique selon la nature et le risque du système, indépendamment de la présence de données personnelles.

Le RGPD et l'AI Act avancent l'un à côté de l'autre plutôt que l'un sur l'autre. Le pilier AI Act reprend le calendrier complet des deux échéances qui restent devant vous, et nos équipes s'appuient sur ce même calendrier pour caler leurs programmes.

Dernière vérification le 27 juillet 2026, contre le texte authentique des règlements (UE) 2024/1689 et (UE) 2026/1744, et les publications de la CNIL.