🧠
Formations IA
  • Modules
  • Guides
  • Exercices
  • Ma Progression
0%
← Retour aux modules
Module 10 — Le RGPD et l'IA
0/3
  • 1Les principes fondamentaux du RGPD
  • 2RGPD et IA générative : enjeux spécifiques
  • 3Bonnes pratiques professionnelles
  • ?Quiz du module
Partie 3 › Module 10 › Leçon 1 sur 3

Les principes fondamentaux du RGPD

📖 ~8 min de lecture🎯 Débutant

Le RGPD (Règlement Général sur la Protection des Données) est le texte européen de référence en matière de protection des données personnelles. Entré en application le 25 mai 2018, il s'applique à toute organisation qui traite des données personnelles de résidents de l'UE.

Les 7 principes fondamentaux

⚖️
1. Licéité, loyauté, transparence
Le traitement doit être légal, justifié et connu des personnes concernées. Pas de collecte de données à l'insu des gens.
🎯
2. Finalité limitée
On collecte pour un objectif précis, pas "au cas où". Les données ne peuvent pas être réutilisées pour un autre objectif sans consentement.
📦
3. Minimisation
On ne collecte que ce qui est strictement nécessaire. Pas besoin de la date de naissance pour une newsletter.
✅
4. Exactitude
Les données doivent être tenues à jour. Les données inexactes doivent être corrigées ou supprimées.
⏰
5. Limitation de conservation
Pas de stockage indéfini. Les données doivent être supprimées quand elles ne sont plus nécessaires.
🔒
6. Intégrité et confidentialité
Sécuriser les données contre les accès non autorisés, les fuites et les pertes.
📋
7. Responsabilité (accountability)
Prouver qu'on respecte le RGPD. Documenter les traitements, les bases légales et les mesures de sécurité.

Les droits des personnes concernées

DroitCe que ça signifieExemple concret
Droit à l'informationSavoir quelles données sont collectées et pourquoiLa politique de confidentialité d'un site web
Droit d'accèsObtenir une copie de ses données personnellesDemander à une entreprise quelles données elle a sur vous
Droit de rectificationCorriger des données inexactesModifier votre adresse dans un fichier client
Droit à l'effacement"Droit à l'oubli" — supprimer ses donnéesDemander la suppression de votre compte et données
Droit à la portabilitéRécupérer ses données dans un format réutilisableExporter ses données Facebook en fichier JSON
Droit d'oppositionS'opposer au traitement de ses donnéesRefuser que ses données servent à l'entraînement d'une IA
ℹ️ Exemple de non-conformité

Une entreprise collecte les adresses email de ses clients via un formulaire web sans indiquer à quoi elles servent = non-conforme au RGPD (pas de transparence). Elle doit indiquer : "Votre email sera utilisé pour vous envoyer notre newsletter mensuelle. Vous pouvez vous désinscrire à tout moment."

À retenir

📝 Les points essentiels
  • Le RGPD s'applique à toute organisation traitant des données de résidents UE
  • 7 principes : licéité, finalité, minimisation, exactitude, conservation limitée, sécurité, responsabilité
  • Les personnes ont des droits concrets : accès, rectification, effacement, portabilité, opposition
  • Le droit d'opposition est particulièrement important face à l'IA (entraînement des modèles)
Partie 3 › Module 10 › Leçon 2 sur 3

RGPD et IA générative : enjeux spécifiques

📖 ~9 min de lecture🎯 Débutant

L'IA générative pose des défis uniques en matière de protection des données. Les modèles comme ChatGPT et Gemini sont entraînés sur des milliards de données — et votre utilisation quotidienne crée aussi des données. Comment le RGPD s'applique-t-il concrètement ?

Les 4 enjeux RGPD spécifiques à l'IA

📝
Consentement explicite
Utiliser des données personnelles dans un prompt ou pour entraîner un modèle nécessite une base légale (consentement, intérêt légitime, etc.). La CNIL a clarifié les conditions en juin 2025.
🔄
Entraînement des modèles
Par défaut, ChatGPT (Free/Plus) et Gemini utilisent vos conversations pour améliorer leurs modèles. Vous devez le savoir et pouvoir vous y opposer (cf. Module 6 — paramètres de sécurité).
🌍
Transferts hors UE
ChatGPT (OpenAI, USA) et Gemini (Google, USA) transfèrent des données hors de l'UE. Le EU-US Data Privacy Framework (DPF) encadre ces transferts, mais des incertitudes persistent.
🤖
Régurgitation de données
Un risque identifié par la CNIL : les modèles IA peuvent "régurgiter" des données personnelles présentes dans leurs données d'entraînement. C'est une forme de fuite de données involontaire.

Cas pratique — Violation RGPD avec l'IA

💼 Cas métier — Service RH

❌ Situation problématique :

Marie, assistante RH, copie-colle l'évaluation annuelle complète d'un salarié dans ChatGPT (version gratuite) et demande : "Résume cette évaluation en 3 points clés".

Pourquoi c'est une violation RGPD :

  • Données RH sensibles (nom, performance, commentaires du manager) envoyées à un serveur américain
  • Sur la version gratuite, ces données peuvent servir à entraîner le modèle
  • Aucun consentement du salarié pour ce traitement
  • Pas de base légale identifiée

✅ Ce qu'elle aurait dû faire :

  • Anonymiser les données AVANT de les coller (remplacer le nom par "Salarié A")
  • Utiliser un compte professionnel avec l'entraînement désactivé
  • Retirer toute information permettant d'identifier la personne

Les recommandations CNIL 2025

ℹ️ Ce que dit la CNIL (juin-juillet 2025)

La CNIL a publié des recommandations spécifiques à l'IA :

  • Ne jamais partager d'informations confidentielles ou de données personnelles dans les outils IA grand public
  • Désactiver systématiquement la réutilisation des données pour l'entraînement (cf. Module 6)
  • Pour les usages professionnels : utiliser des comptes professionnels dédiés avec des garanties appropriées
  • Exercer son droit d'opposition à la réutilisation des données pour l'entraînement
  • L'intérêt légitime peut justifier certains traitements IA, mais sous conditions strictes

Sources : CNIL, recommandations de février, juin et juillet 2025

À retenir

📝 Les points essentiels
  • L'IA générative pose 4 enjeux RGPD : consentement, entraînement, transferts hors UE, régurgitation
  • Utiliser des données RH/clients dans un prompt sans anonymisation = violation RGPD
  • La CNIL recommande de désactiver l'entraînement et d'utiliser des comptes professionnels
  • Le droit d'opposition permet de refuser que ses données servent à entraîner les modèles
Partie 3 › Module 10 › Leçon 3 sur 3

Bonnes pratiques professionnelles

📖 ~7 min de lecture🎯 Débutant

Au-delà de la théorie, voici les actions concrètes à mettre en place dans votre entreprise pour utiliser l'IA générative en conformité avec le RGPD.

La checklist RGPD pour l'usage de l'IA

📋 Les 8 actions à mettre en place
  • ☐ Rédiger une politique de protection des données intégrant l'usage de l'IA
  • ☐ Désigner un DPO (Délégué à la Protection des Données) si ce n'est pas déjà fait
  • ☐ Tenir un registre des traitements incluant les usages IA
  • ☐ Réaliser une AIPD (Analyse d'Impact) pour tout projet IA à risque élevé
  • ☐ Former les équipes aux règles RGPD appliquées à l'IA
  • ☐ Créer des prompts éthiques — ne jamais inclure de données personnelles non anonymisées
  • ☐ Configurer les outils (désactiver l'entraînement dans ChatGPT et Gemini — cf. Module 6)
  • ☐ Mettre en place des audits internes réguliers

Cas pratique — Prompt éthique et anonyme

💼 Cas métier — Agence immobilière

Contexte : Un agent immobilier veut utiliser ChatGPT pour rédiger une offre d'achat à partir de notes prises en rendez-vous client.

❌ Mauvais prompt : "Rédige une offre d'achat pour M. Jean Dupont, né le 12/04/1975, domicilié 14 rue des Lilas 63000 Clermont-Ferrand, pour l'acquisition du local commercial au 28 avenue de la Gare pour 400 000€."

✅ Bon prompt (anonymisé) : "Rédige une ébauche générique d'offre d'achat pour un entrepreneur, relative à l'acquisition d'un local commercial dans une grande ville française. Le montant estimé est de 400 000 euros, avec des conditions de paiement classiques. Évite tout détail personnel — je compléterai les informations confidentielles moi-même."

Le rôle du DPO face à l'IA

Responsabilité du DPOApplication concrète avec l'IA
AIPD (Analyse d'Impact)Obligatoire dès que le traitement IA présente un risque élevé pour les droits des personnes
Registre des traitementsDocumenter chaque usage d'IA et sa base légale
TransparenceS'assurer que les clients sont informés de l'usage d'IA
Shadow AISurveiller les usages non autorisés d'outils IA par les employés
Accords de traitementVérifier les DPA (Data Processing Agreements) avec OpenAI, Google, etc.
⚠️ Le danger du "Shadow AI"

Le Shadow AI désigne l'utilisation d'outils IA par les employés sans l'accord ni la connaissance de l'entreprise. Un salarié qui copie-colle des données clients dans ChatGPT sur son compte personnel crée un risque RGPD majeur. La solution : fournir des outils validés et former les équipes.

À retenir

📝 Les points essentiels
  • 8 actions concrètes à mettre en place : politique, DPO, registre, AIPD, formation, prompts éthiques, config outils, audits
  • Toujours anonymiser les données avant de les soumettre à une IA
  • Le DPO voit ses responsabilités s'élargir avec l'IA
  • Le Shadow AI est un risque majeur — la formation et les outils validés sont la solution

Formations IA © 2025. Tous droits réservés.