RGPD et IA générative en entreprise : 4 réflexes qui comptent
Ce que la CNIL demande vraiment, en pratique, quand une entreprise utilise l'IA générative. Quatre réflexes terrain plutôt qu'un cours de droit.

Un DPO reçoit régulièrement la même question, formulée avec plus ou moins de panique selon les entreprises : « on utilise l'IA générative, est-ce qu'on est en règle avec le RGPD ? » La réponse d'un cabinet spécialisé ne tient presque jamais dans une liste d'articles de règlement à citer. Elle tient dans une poignée de réflexes qu'un DPO applique déjà pour tout autre sous-traitant, appliqués cette fois à un outil qui écrit du texte.
Ce que la CNIL a effectivement dit, et ce qu'elle n'a pas dit
La CNIL construit sa doctrine sur l'IA par étapes depuis son plan d'action annoncé en mai 2023 : de premières recommandations sur le développement des systèmes d'IA le 7 juin 2024, un questions-réponses dédié à l'IA générative le 18 juillet 2024, jusqu'à une série de fiches pratiques publiées en 2025. Un point de vigilance mérite d'être posé avant le reste : ces textes visent d'abord les organismes qui développent un système d'IA, au sens du RGPD responsables du modèle. Aucune fiche dédiée à la base légale que doit mobiliser un employeur qui utilise un outil tiers pour traiter des données de salariés ou de clients dans un prompt n'a été identifiée. Sur ce point précis, mieux vaut écrire que la question reste ouverte plutôt que d'attribuer à la CNIL une position qu'elle n'a pas prise.
Ce qui est en revanche clairement établi, et c'est le terrain sur lequel les cabinets spécialisés construisent leurs recommandations, tient dans une phrase du questions-réponses de juillet 2024.
S'agissant des données fournies en entrée du système, dans le prompt ou l'invite, les utilisateurs finaux ne devraient soumettre que des informations qu'ils sont autorisés à partager.
Les quatre réflexes qui règlent la plupart des cas courants
Dans l'ordre où un DPO les applique
Savoir ce qui ne part jamais sans réflexion
Données de clients, de collaborateurs, documentation sensible ou stratégique : la CNIL recommande de privilégier une solution hébergée sur site plutôt qu'un service en ligne tiers pour ce type de contenu.
Sécuriser le service en ligne retenu malgré tout
Un contrat de sous-traitance conforme à l'article 28 du RGPD avec l'hébergeur du système, avant tout usage réel, pas après un premier incident.
Réaliser une analyse d'impact quand le risque le justifie
Pas systématique, mais recommandée avec le DPO dès que l'usage touche du recrutement, de l'évaluation individuelle, des données de santé ou une décision automatisée.
Informer les personnes concernées
Un salarié ou un client dont les données passent par un outil d'IA doit pouvoir le savoir, sans attendre qu'il le découvre par hasard.
Le premier réflexe est celui qui évite le plus d'incidents, et le moins coûteux à appliquer : traiter chaque invite comme un message adressé à un tiers extérieur à l'entreprise. Il ne demande ni juriste, ni outil, seulement une consigne comprise par tous, ce que notre article sur ce qui arrive réellement quand un fichier client atterrit dans ChatGPT détaille par le détail des trois risques que ce geste engage.
Le deuxième réflexe, le contrat de sous-traitance, reste souvent traité comme une formalité administrative alors qu'il conditionne la conformité de tout le reste. Sans lui, même une solution par ailleurs prudente sur le papier expose l'entreprise en cas de contrôle.
Le troisième réflexe, l'analyse d'impact, se décide au cas par cas plutôt que par principe. Un DPO qui l'exige pour chaque usage d'IA générative, y compris de la rédaction courante sans donnée personnelle, épuise son organisation sur des cas à faible risque et manque de temps pour ceux qui comptent vraiment.
Le quatrième réflexe, informer les personnes concernées, est celui que les entreprises pressées sautent le plus souvent, alors que la CNIL y a consacré une fiche pratique dédiée. Une simple mention dans une note de service ou un avenant au règlement intérieur suffit dans la majorité des cas d'usage courants d'une PME. Ce qui compte, c'est que l'information existe quelque part et qu'elle soit accessible, pas qu'elle prenne la forme d'un document impressionnant que personne ne consultera.
Le cas qui échappe à ces quatre réflexes : l'outil arrivé sans qu'on l'ait choisi
Une part croissante des usages d'IA générative en entreprise n'arrive pas par un choix budgété. Un assistant de rédaction intégré à la suite bureautique, une fonction de résumé ajoutée à l'outil de visioconférence, un champ « générer une description » apparu dans le CRM : ces fonctions arrivent par mise à jour d'un logiciel déjà en place, sans qu'aucune des quatre étapes précédentes n'ait été suivie consciemment, parce que personne n'a eu l'occasion de les appliquer à un outil qu'on n'a pas choisi d'adopter.
Le réflexe qui s'applique ici n'est pas différent sur le fond, il demande seulement d'être déclenché autrement : au moment de la revue de contrat fournisseur plutôt qu'au moment de l'achat d'un nouvel outil. Un logiciel déjà sous contrat de sous-traitance pour sa fonction d'origine ne l'est pas forcément pour sa nouvelle fonction d'IA générative, si l'avenant contractuel n'a pas suivi. L'article sur les fichiers clients collés dans ChatGPT détaille ce même problème sous l'angle du secret des affaires, un angle voisin de celui-ci mais distinct.
Ce que ces quatre réflexes ne remplacent pas
Aucun de ces quatre points ne dispense d'un avis juridique sur un cas précis, en particulier pour une entreprise qui traite déjà des données sensibles par nature (santé, mineurs, données bancaires). Ils couvrent ce qui revient le plus souvent dans les échanges entre un DPO et une PME qui découvre l'IA générative, pas l'intégralité du sujet. Notre article sur la gouvernance de l'IA en PME reprend ces réflexes dans un dispositif plus large : qui décide, qui tranche un cas non prévu, et quelle trace garder de ces décisions dans la durée.
Le point souvent oublié, c'est que ces réflexes ne tiennent dans la durée que si les équipes qui manipulent l'IA au quotidien les connaissent, pas seulement le DPO qui les a rédigés. Une charte signée sans formation associée reste un document que personne ne relit après la première semaine.
Questions fréquentes
Le RGPD interdit-il d'utiliser ChatGPT avec des données de salariés ?
Non. La CNIL recommande la prudence et des garanties (contrat de sous-traitance, analyse d'impact selon le risque), elle n'interdit pas par principe l'usage de l'IA générative avec des données personnelles.
Une analyse d'impact est-elle obligatoire pour tout usage d'IA générative ?
Non, elle dépend du niveau de risque de l'usage. Elle devient nécessaire pour le recrutement, l'évaluation individuelle, les données de santé ou une décision automatisée, elle l'est beaucoup moins pour de la rédaction courante.
Qui doit être informé quand l'entreprise utilise l'IA sur des données personnelles ?
Les personnes concernées, salariés ou clients selon le cas, doivent pouvoir savoir que leurs données passent par un outil d'IA. La CNIL a publié une fiche pratique dédiée à cette information.
Nos programmes de formation par métier intègrent ces réflexes dans des exercices concrets plutôt que dans un module théorique isolé, et le tarif reste identique quel que soit le nombre de salariés formés.


