La plupart des PME qui utilisent l'IA au quotidien n'ont jamais formellement vérifié si leurs outils sont conformes au RGPD. Ce n'est pas de la négligence : c'est que la frontière entre un usage IA anodin et un traitement de données personnelles à documenter n'est pas toujours évidente, surtout quand l'outil a été adopté rapidement par une équipe métier sans validation IT.
Cette page rassemble ce que nos auditeurs vérifient systématiquement lors d'un audit RGPD des systèmes IA, et pourquoi la différence entre un outil grand public et une offre professionnelle change tout du point de vue de la conformité.
Le constat
Dans nos audits 2024-2025, une entreprise sur deux exposait ses données clients via ses automatisations connectées à l'IA - sans que personne dans l'entreprise n'en ait vraiment conscience. Un workflow n8n qui envoie des données clients à une API IA externe, un chatbot interne qui stocke des échanges RH dans un historique non chiffré, un outil de scoring qui traite des CV sans base légale documentée : ce sont les cas les plus fréquents que nous rencontrons.
Côté régulateur, la CNIL a reçu 6 167 notifications de violations de données en 2025, en hausse continue depuis l'entrée en vigueur du RGPD en 2018. Les PME ne sont pas épargnées : elles sont souvent les moins équipées pour détecter une fuite avant qu'elle ne devienne un problème.
Ce qu'on vérifie
Registre des traitements (Art. 30)
Chaque outil IA qui traite des données personnelles doit y figurer
Base légale
Sur quel fondement juridique vos outils IA traitent-ils des données ?
AIPD (Art. 35) pour les systèmes à risque
Scoring, recrutement automatisé, surveillance des salariés
Flux vers des LLM tiers
Transferts vers des modèles hors UE, clauses contractuelles, Cloud Act
Workflows n8n / Make / Zapier
Automatisations connectées à des données personnelles
Chatbots et agents internes
Stockage, durée de conservation, accès aux historiques d'échange
Grand public vs API : la frontière que votre DPO doit connaître
La différence entre une offre IA grand public et une offre professionnelle est déterminante sur le plan RGPD. Voici le tableau que nous utilisons systématiquement lors de nos audits.
| Critère RGPD | Offre grand public | Offre API professionnelle |
|---|---|---|
| Contrat DPA disponible | Non (CGU seules) | Oui (clauses contractuelles types) |
| Réentraînement sur vos données | Par défaut oui | Non (zero retention) |
| Résidence des données | Hors UE généralement | UE possible |
| Logs et audit trail | Non accessible | Oui via API |
| Conformité Article 30 documentable | Impossible | Documentable |
Les offres API professionnelles incluent généralement une clause de non-réentraînement sur vos données et la possibilité de signer des clauses contractuelles types pour légaliser le transfert de données hors UE. Ce n'est pas le cas des interfaces grand public. La frontière est contractuelle, pas technique - le même modèle peut être conforme ou non selon la façon dont vous y accédez.
Livrables
Cartographie des flux de données
Vue d'ensemble de tous les outils IA qui traitent des données personnelles dans votre entreprise, avec les flux entrants et sortants identifiés.
Rapport de conformité priorisé
Chaque écart classé par niveau de risque, avec une explication claire pour les décideurs et le détail technique pour vos équipes.
Plan de mise en conformité
Actions concrètes et priorisées : registre à compléter, AIPD à réaliser, mentions d'information à ajouter, contrats à revoir avec vos fournisseurs IA.
Grille d'auto-évaluation réutilisable
Un outil simple que votre équipe peut réutiliser à chaque nouvel outil IA adopté, pour vérifier en quelques minutes s'il nécessite une validation approfondie avant déploiement.
L'audit se déroule en trois temps : un entretien avec vos équipes métier pour recenser les usages réels (souvent plus nombreux que ce qui remonte officiellement), une analyse technique des flux de données identifiés, puis la restitution du rapport et du plan d'action lors d'un point de synthèse.
Ce qui se passe si vous ne faites rien
L'absence de conformité RGPD sur vos systèmes IA n'est généralement pas sanctionnée immédiatement - elle devient un problème au moment où elle ne devrait pas : lors d'un contrôle CNIL déclenché par une plainte, après une fuite de données révélée publiquement, ou pendant un audit de sécurité mené par un client ou un partenaire avant signature d'un contrat.
Les sanctions RGPD peuvent atteindre 20 millions d'euros ou 4% du chiffre d'affaires mondial annuel pour les manquements les plus graves, le montant le plus élevé étant retenu. En pratique, la CNIL adapte ses sanctions à la taille de l'entreprise - mais le coût réel pour une PME est souvent ailleurs : perte de confiance client, obligation de notifier les personnes concernées, immobilisation des équipes pendant la remédiation en urgence plutôt qu'en amont.
C'est la différence entre une mise en conformité planifiée sur quelques semaines, et une gestion de crise réalisée sous pression après un incident.
Lien avec l'AI Act
Le RGPD encadre les données personnelles traitées par vos systèmes IA. L'AI Act encadre les systèmes IA eux-mêmes, indépendamment du type de données. Les deux réglementations se cumulent pour la plupart des usages IA en entreprise : un outil de scoring RH qui traite des CV est concerné à la fois par le RGPD (données personnelles des candidats) et par l'AI Act (système à haut risque, Annexe III).
Traiter les deux sujets ensemble, plutôt que séparément, évite de dupliquer le travail de cartographie et donne une vision cohérente de votre exposition réglementaire globale. Pour une vue complète de vos obligations AI Act, consultez notre guide de conformité AI Act pour PME.
FAQ - Audit RGPD des systèmes IA
Mon petit chatbot interne est-il vraiment concerné par le RGPD ?
Oui, dès qu'il traite des données personnelles - noms, emails, historique d'échanges, dossiers RH ou clients. La taille de l'outil n'a pas d'importance, seul compte le type de données traitées.
Qu'est-ce qu'une AIPD et quand est-elle obligatoire ?
L'Analyse d'Impact sur la Protection des Données (AIPD, Article 35 RGPD) est obligatoire avant tout traitement susceptible d'engendrer un risque élevé - fréquent pour les systèmes IA de scoring, de recrutement automatisé ou de surveillance.
Combien de temps prend un audit RGPD de mes automatisations ?
La cartographie initiale se fait en quelques heures à quelques jours selon le nombre d'outils. L'audit complet avec rapport est livré en 72h avec la formule Audit Flash.
Quel est le lien entre le RGPD et l'AI Act pour mes outils IA ?
Le RGPD encadre les données personnelles traitées par vos systèmes IA, l'AI Act encadre les systèmes IA eux-mêmes. Un agent IA à fort impact (recrutement, crédit) doit être conforme aux deux réglementations simultanément.
Utiliser ChatGPT ou Claude.ai en version grand public est-il interdit ?
Ce n'est pas interdit en soi, mais c'est risqué dès que des données personnelles ou confidentielles sont saisies : les versions grand public réentraînent généralement leurs modèles sur les données saisies, sans garantie de résidence UE ni contrat DPA. Pour un usage professionnel régulier, une offre API avec engagement contractuel est recommandée.
Qui est responsable en cas de fuite de données via un outil IA tiers ?
Votre entreprise reste responsable en tant que responsable de traitement, même si la fuite provient d'un sous-traitant (éditeur de l'outil IA). C'est pourquoi la vérification contractuelle de vos fournisseurs IA fait partie intégrante de l'audit.
Cartographiez vos flux de données IA
20 minutes pour évaluer votre exposition RGPD réelle.