IA et RGPD posent une question très concrète, que tous les salariés se posent en silence : est-ce que je peux coller ce document dans l’outil ? Cet article donne des réponses opérationnelles, pas un cours de droit.
Précision utile : cet article est informatif. Pour un engagement contractuel ou un traitement à risque, faites-vous accompagner par un juriste.
Le principe de base, en une phrase
Utiliser une IA générative avec des données personnelles constitue un traitement de données au sens du RGPD. Toutes les obligations habituelles s’appliquent donc : base légale, finalité déterminée, minimisation, information des personnes, durée de conservation.
Autrement dit, coller un fichier client dans un outil grand public n’est pas un détail technique. C’est un transfert de données vers un tiers.
Ce qu'on ne colle jamais dans un outil grand public
- Noms, adresses, téléphones et emails de clients ou de salariés
- Données de santé, même mentionnées en passant dans un mail
- Éléments RH individuels : évaluations, arrêts, procédures disciplinaires
- Documents couverts par un accord de confidentialité
- Données bancaires, numéros de sécurité sociale, pièces d’identité
- Secrets industriels, code source propriétaire, plans, formules
Cette liste doit tenir sur une page affichée près des postes. La simplicité prime sur l’exhaustivité, car une règle compliquée ne sera pas appliquée.
Le réflexe qui règle 90 % des cas : anonymiser
Vous n’avez presque jamais besoin des vraies données pour obtenir un bon résultat. Remplacez les noms par « le client », les montants par des ordres de grandeur, les dates précises par des périodes.
Exemple. Au lieu de coller le mail de Madame Dupont, écrivez : « un client particulier se plaint d’un retard de trois semaines sur une pose de fenêtres, il évoque un préjudice ». La réponse produite sera tout aussi utile.
En pratique, cette habitude est le meilleur investissement de conformité que vous puissiez faire. Elle coûte trente secondes par requête.
Versions gratuites et versions professionnelles : la vraie différence
Les versions gratuites prévoient généralement une réutilisation possible des contenus pour améliorer les services. Les offres professionnelles et API incluent en principe un engagement contraire.
Vérifiez cependant ce point vous-même, dans les conditions du fournisseur, et conservez une copie datée. Vérifiez également la localisation d’hébergement et les modalités de transfert hors Union européenne.
Enfin, désactivez l’historique de conversation et l’entraînement dans les paramètres, lorsque l’option existe. C’est une action de deux minutes, souvent négligée.
Vos obligations si vous déployez l'IA en interne
Trois actions concrètes sont attendues. D’abord, inscrire le traitement dans votre registre. Ensuite, informer vos salariés de l’usage des outils, et consulter les instances représentatives lorsqu’elles existent.
Enfin, évaluer le risque. Une analyse d’impact devient nécessaire lorsque le traitement présente un risque élevé pour les personnes, notamment en matière de RH ou de profilage. Le site de la CNIL propose des ressources détaillées sur ces points.
Le cas de l'IA dans les décisions RH
C’est le sujet le plus sensible, donc traitons-le clairement. Utiliser une IA pour trier des candidatures ou évaluer des salariés relève d’un usage à risque élevé dans le cadre européen.
Par conséquent, ne prenez jamais de décision individuelle défavorable sur la seule base d’un résultat produit par une IA. Une intervention humaine réelle doit être garantie, et documentée.
Une charte en une page
Formalisez quatre points : les outils autorisés, la liste de ce qu’on ne colle jamais, l’obligation de vérifier les faits et les chiffres, et le nom de la personne à qui poser une question en cas de doute.
Ce dernier élément est déterminant. Sans référent identifié, chacun tranche seul, et généralement dans le mauvais sens.


