Dernier article Anonymisation (RGPD) et IA : checklist terra... → · Ressource Agent vs RPA vs Automatisation : le mémo pou... →
Le coaching
Ressources Blog Intégrer l'IA dans son entreprise Se former à l'IA en tant que dirigeant Livres blancs & tutoriels Publications
À propos Réserver un appel

AI Act x RGPD : organise tes “privacy ops” IA en 30 jours (et évite la sanction CNIL)

AI Act x RGPD : organise tes “privacy ops” IA en 30 jours (et évite la sanction CNIL)

Ton risque CNIL n’est pas “l’IA”. C’est ton absence de preuves.

Tu peux avoir le meilleur outil (ChatGPT, Claude, Gemini, Copilot). Si demain la CNIL demande : “Quels usages IA, quelles données perso, quelle base légale, quelles infos données aux personnes, quelles procédures de droits, quels contrats, quels tests ?” et que tu réponds au feeling, tu es mal.

Le pire : beaucoup d’entreprises pensent que “c’est le fournisseur qui gère”. Faux. Avec l’AI Act, certaines obligations touchent directement les déployeurs (toi, l’entreprise qui utilise l’IA). Et le RGPD continue de s’appliquer sur la licéité, la minimisation, la sécurité, les droits, etc. Les deux s’empilent.

Contexte rapide, juste ce qui change vraiment :

  • AI Act en vigueur depuis le 1er août 2024, applicable à partir du 2 août 2026 avec montée en charge jusqu’en 2028.
  • Transparence (article 50) applicable depuis le 2 août 2026 : ça te concerne si tu déploies des chatbots, agents, contenus synthétiques, deepfakes.
  • CNIL : l’IA est un axe stratégique 2025-2028. Donc contrôles, doctrine, attentes opérationnelles.
  • CEPD/EDPB : un modèle IA n’est pas “automatiquement anonyme”. Si entraîné sur données perso avec mémorisation, le RGPD peut s’appliquer au modèle, pas seulement au dataset.

Et oui, la sanction existe. RGPD : jusqu’à 20 M€ ou 4 % du CA mondial. AI Act : jusqu’à 35 M€ ou 7 % selon manquements. Mais le risque immédiat le plus fréquent, c’est plus bête : ne pas coopérer, ne pas produire les pièces, ne pas savoir répondre. La CNIL sanctionne aussi pour ça.

Donc on va faire simple : un plan opératoire sur 30 jours pour organiser tes “privacy ops” IA. Objectif : être capable de prouver, vite, que tu maîtrises tes usages IA et les données personnelles qui passent dedans.

Le plan 30 jours : 5 livrables, pas 50 slides

Tu vas produire 5 choses. Si tu les as, tu respires :

  • L1. Registre des cas d’usage IA (ce que tu fais vraiment, pas ce que tu imagines).
  • L2. Cartographie des données personnelles (où elles entrent, où elles sortent, où elles restent).
  • L3. Procédures RGPD “droits” adaptées quand l’IA est impliquée (accès, effacement, opposition, rectification).
  • L4. Pack de preuves de transparence (mentions, information, logs, bannières, scripts chatbot, etc.).
  • L5. Chaîne de responsabilités claire entre métier, DSI, DPO, sécurité, prestataires.

Important : ce plan vaut pour la requête SEO AI Act RGPD entreprise et pour la réalité terrain : ton objectif, c’est la conformité IA CNIL prouvable, pas “on verra”.

Semaine 1 (J1 à J7) : inventaire réel et registre IA

Jour 1 : stop au “shadow AI” et photo instantanée

Tu ne peux pas piloter ce que tu ne vois pas. Première décision de dirigeant : tu veux savoir ou tu veux croire ?

Action simple en 60 minutes :

  • Demande aux équipes : “Quels outils IA vous utilisez pour le boulot, même ponctuellement ?”
  • Liste : ChatGPT, Claude, Gemini, Copilot, outils de prise de notes, CRM “AI”, ATS RH, chatbots site, etc.
  • Pour chaque outil : qui l’utilise, pour quoi, avec quelles données (même approximatif).

Si tu veux cadrer ce sujet “shadow”, tu peux t’appuyer sur ce plan : https://jimmymanin.com/blog/shadow-ai-en-entreprise-7-controles-simples-pour-reprendre-la-main-sans-bloquer-tes-equipes

Jour 2-3 : registre des cas d’usage IA (modèle prêt à remplir)

Ton registre IA doit être exploitable en contrôle. Pas un tableau “marketing”. Voilà les colonnes minimales :

  • Nom du cas d’usage (ex : “assistant réponse support niveau 1”).
  • Propriétaire métier (responsable opérationnel).
  • Outil / fournisseur (et version si possible).
  • Déclencheur (qui lance, quand, depuis quel outil).
  • Entrées (types de données, dont données perso).
  • Sorties (vers qui, où c’est publié, qui valide).
  • Décision automatisée ? Oui/non. Si oui : impact sur personnes.
  • Catégories de personnes (clients, prospects, salariés…).
  • Base légale RGPD (contrat, intérêt légitime, obligation légale, consentement).
  • Durées de conservation (prompts/logs, fichiers, exports).
  • Sous-traitants (hébergeur, intégrateur, éditeur).
  • Mesures de sécurité (accès, chiffrement, contrôle, DLP si existant).
  • Exigences AI Act applicables (transparence article 50, documentation, etc.).
  • Risque (faible/moyen/fort) + action décidée.

But : être capable de dire “voilà nos usages IA” en 10 minutes. Pas en 3 semaines.

Jour 4-7 : tri “à la hache” et gel des usages à risque

Décision dirigeant : tu acceptes quels risques, et lesquels tu bloques.

Règle simple :

  • Tu bloques : données sensibles, dossiers RH, santé, finance perso, tout ce qui part dans des outils non maîtrisés.
  • Tu cadres : support, marketing, synthèses internes, aide à la rédaction, BI, tant que tu maîtrises les flux et la validation.
  • Tu formalises : qui a le droit d’utiliser quoi, et avec quelles données.

Pour la partie “attaque / détournement d’usage”, garde aussi un œil sur le risque LLM-jacking (prompt injection, exfiltration) : https://jimmymanin.com/blog/llm-jacking-plan-dirigeant-en-45-minutes-pour-couper-le-risque-chatgpt-claude-gemini

Semaine 2 (J8 à J14) : cartographie des données perso “spécial IA”

Tu ne fais pas une cartographie RGPD complète de ton SI. Tu fais une cartographie IA : là où l’IA touche des données personnelles.

Le schéma à produire (1 page, obligatoire)

Pour chaque cas d’usage, dessine :

  • Sources : CRM, emails, tickets, SharePoint/Drive, ERP, SIRH, webforms.
  • Transformations : nettoyage, anonymisation/pseudonymisation, RAG, fine-tuning, embeddings.
  • Où ça part : API LLM, SaaS, cloud, prestataire.
  • Où ça reste : logs, historique chat, stockage vectoriel, exports.
  • Où ça ressort : email client, chatbot site, doc interne, décision opérationnelle.

Le point que trop de boîtes ratent : le modèle peut être concerné si tu entraînes (ou fais entraîner) sur données perso, et si le modèle mémorise. Donc tu documentes : entraînement oui/non, et avec quelles garanties.

Questions cash à trancher

  • Les prompts sont-ils stockés ? Où, combien de temps, qui y accède ?
  • Les données servent-elles à entraîner chez le fournisseur ? (Oui/non, contractualisé.)
  • Y a-t-il transfert hors UE ou sous-traitants en chaîne ?
  • Peut-on purger un historique par utilisateur/identifiant ?

Tu n’as pas besoin d’être juriste. Tu as besoin de réponses vérifiables (contrat, paramètres d’admin, captures, procédures).

Semaine 3 (J15 à J21) : procédures RGPD “droits” quand l’IA est dans la boucle

La CNIL insiste sur un point : les droits doivent être effectifs, même quand l’IA complique. Donc tu arrêtes le théâtre “écrivez à dpo@…”. Tu mets une mécanique.

Procédure 1 : demande d’accès (avec IA)

Objectif : savoir répondre “quelles données sur moi” quand elles sont aussi dans des prompts, des logs, des bases vectorielles, des tickets résumés, etc.

  • Identifier l’utilisateur (éviter de divulguer à la mauvaise personne).
  • Identifier les systèmes IA concernés (via ton registre).
  • Extraire : données source + données dérivées (résumés, scoring, tags).
  • Expliquer : logique générale si automatisation significative (attention aux cas “décision”).
  • Tracer : date, action, résultat, preuve de réponse.

Procédure 2 : demande d’effacement (checklist prête à l’emploi)

Voilà ta checklist opérationnelle. Copie-colle dans ton outil interne.

Checklist “effacement RGPD quand une IA est impliquée”

  • 1) Qualification
    • Qui demande ? identité vérifiée ?
    • Portée : quelles données, quelle période, quel contexte ?
    • Y a-t-il obligation légale de conserver (factures, litige, RH) ? Si oui : tu refuses partiellement et tu justifies.
  • 2) Localisation (via registre IA)
    • Données dans les sources (CRM, tickets, emails) ?
    • Données dans logs IA (prompts, historiques, traces agent) ?
    • Données dans RAG / base vectorielle (embeddings, chunks) ?
    • Données dans exports (PDF, docs générés, emails envoyés) ?
    • Données potentiellement dans le modèle (fine-tuning, entraînement) ?
  • 3) Exécution
    • Suppression dans sources (ou anonymisation si suppression impossible).
    • Purge logs IA selon politique de conservation.
    • Suppression des documents indexés + réindexation (RAG).
    • Suppression embeddings liés + rebuild si nécessaire.
    • Si “effacer du modèle” est techniquement impossible : activer une mesure compensatoire documentée (ex : filtrage de sortie, blocage de restitution, guardrails) et prouver que ça marche (tests, journaux).
  • 4) Preuves
    • Captures ou logs de purge, tickets d’intervention, attestation prestataire.
    • Tests de non-réapparition (ex : requêtes de contrôle sur RAG, tests de restitution).
  • 5) Réponse à la personne
    • Ce qui a été effacé, ce qui est conservé et pourquoi, délais, recours.

Point clé : si tu relies l’effacement à du filtrage/guardrails, tu dois avoir des preuves de robustesse. Donc tests répétables, pas “on pense que”.

Procédure 3 : opposition / rectification

Souvent plus réaliste que “effacer du modèle”. Tu dois pouvoir :

  • Corriger la donnée source.
  • Corriger la donnée dérivée (résumé, tag, score).
  • Empêcher la restitution future (filtrage) si le système risque de ressortir l’ancienne info.

Semaine 4 (J22 à J30) : transparence, responsabilités, et audit interne

1) Pack de preuves de transparence (AI Act + RGPD)

Tu dois être capable de prouver ce que tu dis aux gens. Pas juste “c’est sur le site”.

Pack minimal :

  • Notice chatbot : “vous interagissez avec un système automatisé”, périmètre, limites, escalade vers humain.
  • Mentions d’information RGPD : finalités, bases légales, destinataires, transferts, conservation, droits.
  • Mentions deepfake / contenu synthétique si tu publies images/audio/vidéos manipulées ou générées.
  • Preuves : captures des interfaces, versions, dates de mise en ligne, logs de consentement si applicable.

Pour cadrer spécifiquement la transparence article 50, tu peux t’appuyer sur : https://jimmymanin.com/blog/ai-act-article-50-la-checklist-transparence-pour-chatbots-agents-et-contenus-ia

2) Modèle de matrice RACI (prête à copier)

Si tu veux éviter l’incident classique “personne n’est responsable”, voilà une base.

RACI Privacy Ops IA (R = Responsible, A = Accountable, C = Consulted, I = Informed)

  • Créer/mettre à jour le registre des cas d’usage IA : Métier (R), Direction (A), DSI (C), DPO (C), RSSI (C)
  • Valider base légale + information personnes : DPO (R), Direction (A), Métier (C), Juridique (C)
  • Cartographie flux de données IA (sources, logs, RAG, prestataires) : DSI (R), Direction (A), Métier (C), DPO (C), Prestataire (C)
  • Paramétrage outil (rétention, training off, accès, logs) : DSI (R), RSSI (A), DPO (C), Métier (I)
  • Gestion des demandes d’accès/effacement/opposition : DPO (R), Direction (A), DSI (C), Métier (C), Prestataire (C)
  • Tests de filtrage/guardrails et preuves : DSI (R), RSSI (A), DPO (C), Métier (C)
  • Gestion incident (fuite, mauvaise réponse, restitution de données) : RSSI (R), Direction (A), DSI (C), DPO (C), Métier (I)

Ton job : nommer des personnes, pas des départements. Et poser un rythme : revue mensuelle des usages IA, revue trimestrielle des preuves.

3) Points d’audit internes (ta checklist “anti-panique”)

Tu veux éviter la sanction CNIL ? Fais ton mini-audit interne avant qu’on te le fasse.

  • Registre IA : exhaustif ? daté ? propriétaire métier identifié ?
  • Données perso : on sait lesquelles entrent/sortent ? minimisation réelle ?
  • Paramètres outils : conservation, opt-out entraînement, accès admin, export logs ?
  • Contrats prestataires : sous-traitance cadrée, localisation, transferts, réversibilité ?
  • Droits : une demande d’effacement testée “en conditions réelles” sur un cas IA ? temps de réponse mesuré ?
  • Transparence : preuves de ce qui est affiché à l’utilisateur + versionning ?
  • Mesures compensatoires : si effacement modèle impossible, guardrails testés et non contournables ? preuves conservées ?
  • Traçabilité : journaux d’usage, décisions, validations humaines quand nécessaire ?

Si tu utilises des agents “always-on”, rajoute une couche sécurité et contrôle d’accès, sinon tu vas te faire ouvrir. Base utile : https://jimmymanin.com/blog/agents-ia-en-entreprise-checklist-securite-en-12-points-anti-fuite-avant-deploiement

Ce que tu obtiens au bout de 30 jours (et pourquoi ça vaut le coup)

Si tu exécutes ce plan, tu obtiens :

  • Une vision claire de tes usages IA (fini le “on ne sait pas”).
  • Une cartographie des données perso spécifique IA (là où ça chauffe).
  • Des procédures de droits testées (et pas juste écrites).
  • Un pack de preuves de transparence AI Act + RGPD.
  • Une chaîne de responsabilités qui évite le flou artistique.

Et surtout : tu réduis le risque le plus bête et le plus courant en contrôle, ne pas être capable de répondre.

Plan d’exécution dès demain matin (version ultra simple)

  • J1 : inventaire outils IA utilisés, même “officieux”.
  • J2-J3 : registre des cas d’usage IA (tableau partagé).
  • J4-J7 : tri et gel des usages à risque + règles d’usage.
  • J8-J14 : cartographie des flux de données perso pour chaque cas IA.
  • J15-J21 : procédures droits (accès/effacement/opposition) + 1 test réel documenté.
  • J22-J26 : pack de preuves transparence (chatbot, contenus, deepfake si concerné).
  • J27-J30 : RACI + mini-audit interne + liste d’actions correctives priorisées.

Tu veux un garde-fou mental : vise un système où, sur n’importe quel cas d’usage IA, tu peux répondre en 15 minutes à 6 questions : qui l’utilise, pour quoi, avec quelles données, où ça part, combien de temps ça reste, comment j’exerce les droits. Le reste, c’est du bruit.

Sources