Écrit par



Une entreprise française qui cherche une règle claire sur l’intelligence artificielle finit souvent sur le site de la CNIL. Le sujet CNIL et IA recouvre pourtant deux réalités que l’on confond : ce que l’autorité recommande, et ce qu’elle peut contrôler et sanctionner.
La Commission nationale de l’informatique et des libertés applique le RGPD à tout système d’IA qui traite des données personnelles. Elle doit aussi devenir l’une des autorités françaises chargées de faire respecter le règlement européen sur l’IA. Entre les deux, elle publie des fiches, des questions-réponses et des guides qui ne s’adressent pas tous au même lecteur. Cet article fait le tri.
Il complète notre guide complet de l’AI Act et notre article sur le RGPD appliqué à ChatGPT, centré sur un outil.
Cet article informe. Il ne remplace pas l’avis d’un avocat sur un dossier précis.
En bref
La CNIL est l’autorité française de protection des données. Dès qu’un système d’IA traite des données personnelles, qu’il s’agisse de l’entraîner ou de l’utiliser, le RGPD s’applique et la CNIL est compétente. Elle reçoit les plaintes, contrôle les organismes et peut les sanctionner.
Elle s’est organisée pour cela. Un service de l’intelligence artificielle a été créé le 23 janvier 2023, avec cinq juristes et ingénieurs, rattaché à la direction des technologies et de l’innovation. D’après le rapport annuel 2025 de la CNIL, il compte six personnes et doit être renforcé. Le plan d’action IA du 16 mai 2023 fixe quatre volets : comprendre le fonctionnement des systèmes d’IA, encadrer leur développement, accompagner les acteurs innovants, auditer et contrôler.
Le règlement européen sur l’IA demande à chaque État de désigner des autorités de surveillance du marché. Pour certains systèmes à haut risque, ceux de la répression, de la gestion des frontières, de la justice et des processus démocratiques, son article 74 cite les autorités de protection des données parmi celles que les États peuvent désigner.
La France va plus loin. Le schéma présenté par la Direction générale des Entreprises confie à la CNIL une large part de la surveillance.
| Domaine | Autorité prévue |
|---|---|
| Pratique interdite : notation sociale | CNIL et DGCCRF |
| Pratiques interdites : prédiction d’infractions, moissonnage de visages, émotions au travail et dans l’enseignement, catégorisation et identification biométriques | CNIL |
| Haut risque : biométrie | CNIL |
| Haut risque : éducation et formation professionnelle | CNIL pour l’éducation, DGCCRF pour la formation professionnelle |
| Haut risque : emploi et gestion de la main-d’œuvre | CNIL |
| Haut risque : accès aux services essentiels | ACPR (services financiers) et CNIL |
| Haut risque : répression, migration, asile et frontières | CNIL |
| Haut risque : administration de la justice | Conseil d’État, Cour de cassation, Cour des comptes, CNIL |
| Haut risque : processus démocratiques | CNIL et Arcom |
Ce schéma attend toujours le vote du Parlement. La CNIL l’anticipe : dans son programme de travail pour 2026, elle écrit qu’elle « se prépare à être désignée autorité de surveillance de marché au titre du règlement européen sur l’intelligence artificielle ».
La CNIL est nette dans ses questions-réponses sur le règlement IA : ce règlement « ne remplace pas les exigences du RGPD. Au contraire, il a pour but de les compléter ». Elle distingue quatre cas de figure, chacun avec son exemple.
| Situation | Texte applicable | Exemple donné par la CNIL |
|---|---|---|
| Système à haut risque sans données personnelles | Règlement IA seul | Gestion d’une centrale électrique |
| Traitement de données personnelles par un système non soumis au règlement IA | RGPD seul | Attribution de centres d’intérêt à des fins publicitaires |
| Système à haut risque qui utilise des données personnelles | Les deux | Tri automatique de CV |
| Système à risque minimal sans données personnelles | Aucun des deux | Simulation dans un jeu vidéo |
Notre article sur l’articulation entre l’AI Act et le RGPD approfondit ce cumul.
La CNIL a beaucoup écrit sur l’IA depuis 2023. Tout ne s’adresse pas au même lecteur, et les malentendus viennent de là.
| Ressource | Date | Pour qui | Ce qu’elle couvre |
|---|---|---|---|
| Fiches pratiques IA | Avril 2024 à juillet 2025 | Ceux qui développent ou adaptent un système | L’application du RGPD à la constitution des bases d’entraînement et au développement |
| Questions-réponses sur l’IA générative | 18 juillet 2024 | Les organismes qui déploient un outil | Choix du système, mode de déploiement, encadrement des usages, formation |
| Fiches « IA générative dans les TPE et PME » | 2025 | Les dirigeants de petites entreprises | Usages, choix d’une solution, précautions |
| Deux questions-réponses sur l’IA à l’école | 20 juin 2025 | Les enseignants et les chefs d’établissement | Usages pédagogiques, obligations du responsable de traitement |
| Guide d’auto-évaluation | Sans date affichée | Tout organisme | Une grille pour évaluer la maturité d’un système au regard du RGPD |
| Questions-réponses sur le règlement IA | Mise à jour le 17 août 2026 | Tous | Niveaux de risque, calendrier, articulation avec le RGPD |
Le piège est dans la première ligne. La CNIL précise elle-même que ses fiches pratiques « concernent uniquement la phase de développement de systèmes d’IA, et non celle de déploiement ». Une entreprise qui utilise un assistant du marché pour rédiger ou résumer n’y trouvera presque rien pour elle.
Ces publications sont des recommandations. À propos de ses fiches, la CNIL écrit qu’elles « ne sont pas contraignantes : les responsables de traitement peuvent s’en écarter, à condition de pouvoir justifier leur choix ». La fin de la phrase compte. Ces textes montrent comment l’autorité lit le RGPD, et donc ce qu’elle attendra d’un organisme contrôlé.
Deux publications visent des publics précis. Les quatre fiches destinées aux TPE et aux PME expliquent à quoi sert l’IA générative, donnent des cas d’usage, aident à choisir une solution et listent les précautions à prendre. Les deux questions-réponses sur l’école distinguent les enseignants, à qui elles parlent d’usages pédagogiques et de bonnes pratiques, et les responsables de traitement, à qui elles rappellent leurs obligations. La CNIL y met en garde contre la transmission excessive de données d’élèves à un système d’IA générative.
Le guide d’auto-évaluation mérite un mot. C’est une grille d’analyse qui permet à un organisme d’évaluer lui-même la maturité de ses systèmes d’IA au regard du RGPD, des questions à se poser avant d’utiliser un système jusqu’à l’exercice des droits des personnes.
D’autres travaux sont annoncés. Le programme de travail de la CNIL pour 2026, publié le 7 avril 2026, prévoit de finaliser ses travaux sur l’IA dans les secteurs du travail et de la santé, et d’ouvrir un chantier sur les outils de transcription vocale. Le 20 juillet 2026, la CNIL a aussi publié une note exploratoire sur l’IA agentique.
Le 18 juillet 2024, la CNIL a publié ses premières précisions sur le déploiement d’une IA générative, assorties de dix questions-réponses. C’est le texte à lire en premier si vous utilisez l’IA sans la fabriquer.
Il part d’un constat équilibré. L’IA générative sert à créer des contenus, à retraiter des contenus existants et à analyser des données. Elle fonctionne selon une logique probabiliste, peut produire des résultats inexacts et garde un côté « boîte noire ». Six mesures en découlent.
Les questions-réponses précisent plusieurs points.
Sur le choix technique. La CNIL distingue trois approches : utiliser un modèle tel quel, le relier à une base de connaissances interne, ou l’ajuster sur des données propres à l’organisme. Elle conseille de partir des besoins et de demander au fournisseur sa documentation et ses évaluations.
Sur la charte. La consigne est d’« encadrer l’utilisation d’un système d’IA générative par des politiques ou chartes internes, définissant clairement les usages autorisés et les usages interdits ». Notre article sur la charte IA en entreprise propose une trame.
Sur ce que les salariés saisissent. Les utilisateurs ne devraient soumettre que des informations qu’ils sont autorisés à partager. Dans un service grand public, cela exclut les données personnelles et les données de l’entreprise.
Sur l’hébergement. Un déploiement sur site limite les risques d’extraction de données par un tiers. Le recours à une infrastructure externe reste possible, à condition de le sécuriser par un contrat de sous-traitance avec l’hébergeur.
Sur les résultats. Les utilisateurs doivent garder un regard critique, vérifier l’exactitude des réponses et s’assurer qu’elles n’introduisent pas de biais discriminatoires.
Sur la conformité. La CNIL invite à interroger le fournisseur sur la conformité de son système au RGPD. Elle recommande d’associer le délégué à la protection des données et, le cas échéant, de réaliser une analyse d’impact. La dernière question renvoie au règlement IA et à ses obligations de transparence : prévenir les personnes qu’elles échangent avec une IA, signaler les contenus générés.
La cinquième mesure est la plus facile à remettre à plus tard, parce qu’elle coûte du temps. C’est pourtant celle qui rend les cinq autres effectives : une charte que personne n’a comprise ne protège de rien. Nous pouvons vous aider à former vos utilisateurs à l’IA générative, comme le recommande la CNIL.
Cette partie concerne un public plus restreint : les éditeurs, les équipes de données, et les entreprises qui ajustent un modèle sur leurs propres documents. Les fiches pratiques IA sont numérotées de 1 à 13. La fiche 4 est en deux parties, et la fiche 8 est complétée par une fiche focus sur le moissonnage.
Elles s’appliquent dès que des données personnelles sont présentes, ou peuvent l’être, dans les données d’entraînement. Si l’on est certain qu’il n’y en a aucune, elles ne s’appliquent pas. L’ajustement d’un modèle existant est couvert lui aussi : la CNIL le traite comme une deuxième phase de développement. Le public visé est juridique autant que technique : juristes, délégués à la protection des données, développeurs. La dernière série a été publiée le 22 juillet 2025, avec une liste de vérification. Voici comment les fiches se répartissent.
| Thème | Fiches | L’idée à retenir |
|---|---|---|
| Cadre | 1 à 3 | Déterminer le régime applicable, définir une finalité, qualifier le rôle du fournisseur |
| Licéité | 4 et 8 | Choisir une base légale ; l’intérêt légitime est possible, avec des garanties |
| Conception | 5 à 7 | Analyse d’impact si nécessaire, protection des données dès la conception et dans la collecte |
| Personnes | 9 et 10 | Informer les personnes, faciliter l’exercice de leurs droits |
| Qualité et sécurité | 11 et 12 | Annoter les données, sécuriser le développement |
| Modèle | 13 | Analyser si le modèle lui-même relève du RGPD |
Quatre messages traversent ces fiches.
Le premier est une prise de position. La CNIL écrit que « l’idée reçue selon laquelle le RGPD empêcherait l’innovation en intelligence artificielle en Europe est fausse ».
Le deuxième porte sur la finalité. Un système doit en avoir une, bien définie. Pour un système à usage général, une finalité trop vague ne suffit pas : la CNIL demande de faire référence au type de système développé, par exemple un modèle de langage.
Le troisième tient à la sobriété. Il faut réfléchir en amont pour ne recourir qu’aux seules données personnelles utiles au développement, et fixer une durée de conservation : les données ne peuvent pas être gardées indéfiniment. Quand on réutilise des données collectées pour autre chose sans en avoir informé les personnes, il faut vérifier que ce nouvel usage est compatible avec l’objectif initial.
Le quatrième concerne la base légale. Dans ses recommandations du 19 juin 2025, la CNIL reconnaît que l’intérêt légitime est « une base légale possible pour le développement des systèmes d’IA », y compris en cas de moissonnage de données en ligne, à condition de prévoir des garanties concrètes.
La CNIL a réalisé 323 contrôles en 2025, dont 165 sur place et 125 en ligne. Elle peut aussi contrôler sur pièces ou sur audition. Ses contrôles naissent des plaintes qu’elle reçoit, 20 150 en 2025, et d’un programme construit autour de l’actualité et des nouvelles technologies.
Environ 20 % de ses contrôles suivent des thématiques prioritaires annoncées chaque année. Pour 2026, la liste publiée le 3 avril en retient trois : le recrutement, le répertoire électoral unique et les fédérations sportives.
Le recrutement intéresse directement les utilisateurs d’IA. D’après la CNIL, les contrôles porteront sur « les systèmes de prise de décision automatisée, l’information des candidats ainsi que les durées de conservation ». Ils viseront en priorité les grandes entreprises et les cabinets de recrutement. Surtout, la CNIL annonce la couleur : cette thématique « préfigurera l’exercice par la CNIL de ses futures attributions en tant qu’autorité de surveillance de marché dans le champ “travail” au titre du règlement sur l’intelligence artificielle ».
Un logiciel de tri de candidatures est donc regardé deux fois. Aujourd’hui sous l’angle du RGPD. Demain en tant que système à haut risque, un régime que décrit notre article sur les systèmes d’IA à haut risque.
Le mouvement est appelé à durer. Le plan stratégique 2025-2028 de la CNIL, publié le 16 janvier 2025, fait de l’IA son premier axe et annonce vouloir « clarifier le cadre légal sur l’IA, dialoguer avec l’écosystème et développer les capacités d’audit ».
Au titre du RGPD, la CNIL dispose d’une gamme graduée de mesures.
La décision peut être rendue publique. Le montant se fixe au cas par cas, selon la gravité du manquement, le nombre de personnes concernées, le caractère délibéré ou non de la violation, les catégories de données et la situation financière de l’organisme.
En 2025, la CNIL a prononcé 83 sanctions, pour un total de près de 487 millions d’euros d’amendes.
Un exemple montre où se situe le risque courant. Le 4 septembre 2025, une société qui développe et commercialise un logiciel d’aide au recrutement a reçu une amende de 7 000 euros, en procédure simplifiée. Les manquements retenus n’avaient rien de spectaculaire : l’encadrement de la relation avec un sous-traitant, le registre des traitements, la sécurité des données, la documentation d’une violation de données. Ce sont les fondamentaux du RGPD qui ont été sanctionnés.
Ces montants ne se confondent pas avec ceux du règlement IA, qui a sa propre échelle. Notre article sur les pratiques interdites par l’AI Act en donne le plafond le plus élevé.
La CNIL ne se borne pas à contrôler. Trois portes d’entrée existent pour une entreprise.
Les ressources en ligne. Elles sont regroupées dans la rubrique intelligence artificielle de son site, avec des webinaires.
Le « bac à sable ». C’est un programme d’accompagnement personnalisé, destiné à des porteurs de projets innovants. Sa troisième édition a suivi huit projets d’IA dans les services publics, avec un appui juridique et technique pendant six mois. Le bilan, publié le 11 avril 2025, porte entre autres sur la constitution d’une base d’apprentissage et sur la notion d’intervention humaine significative. D’après son rapport annuel 2025, la CNIL a aussi accompagné six projets dans l’économie des seniors. Ce dispositif propre à la CNIL ne doit pas être confondu avec les bacs à sable réglementaires prévus par le règlement IA, que nous présentons dans notre article sur le bac à sable réglementaire de l’IA.
Votre délégué à la protection des données. La CNIL lui donne un rôle dans la gouvernance de l’IA générative, en lien avec le responsable de la sécurité des systèmes d’information. Son programme pour 2026 prévoit des contenus opérationnels à son intention.
La CNIL outille aussi les équipes techniques. Elle a annoncé en juillet 2025 un projet, baptisé PANAME, de bibliothèque logicielle destinée à évaluer si un modèle traite ou non des données personnelles. Le 26 août 2026, elle a mis à jour son outil de traçabilité des modèles publiés en source ouverte.
Voici comment nous traduisons ces textes pour une entreprise qui utilise des outils d’IA sans en développer.
Une précision pour les organismes de formation. Vos données d’apprenants relèvent du RGPD, donc de la CNIL, quel que soit l’outil. Les questions-réponses sur l’école ne vous visent pas directement, mais leurs conseils sur le choix et le paramétrage d’un outil se transposent sans peine. Et si vous faites évaluer des apprenants par un système d’IA, vous entrez dans le haut risque du règlement IA : notre article sur la manière d’évaluer les apprenants avec l’IA fait le point.
Si vous recrutez avec l’aide d’un logiciel, ajoutez un sixième point. Vérifiez l’information donnée aux candidats, la part de décision automatisée et les durées de conservation. Ce sont les trois points annoncés pour les contrôles de 2026.
Non. Ce sont des recommandations, et la CNIL précise que l’on peut s’en écarter à condition de pouvoir justifier son choix. Le RGPD, lui, est obligatoire, et ces textes montrent comment la CNIL l’interprète.
Pas encore officiellement. Le schéma du gouvernement lui confie une large part de la surveillance, mais il reste soumis au vote du Parlement. La CNIL indique qu’elle se prépare à cette désignation.
Par ses questions-réponses du 18 juillet 2024 sur l’utilisation d’un système d’IA générative. Les fiches pratiques IA s’adressent, elles, à ceux qui développent des systèmes.
La CNIL recommande d’associer le délégué à la protection des données et de réaliser une analyse d’impact « le cas échéant ». C’est donc lui le bon interlocuteur pour en juger.
Pour le RGPD, oui, comme tout organisme qui traite des données personnelles. Pour le règlement IA, le schéma du gouvernement prévoit la CNIL pour l’éducation et la DGCCRF pour la formation professionnelle.
Non, et la CNIL le dit en toutes lettres : l’idée selon laquelle le RGPD empêcherait l’innovation en intelligence artificielle en Europe « est fausse ». Il impose de définir une finalité, de limiter les données utilisées et d’informer les personnes.
Rien du seul fait de ne pas les suivre. Mais un manquement au RGPD peut coûter jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, et les recommandations décrivent ce que la CNIL considère comme conforme.
Oui, dès que des données personnelles sont en cause. Elle n’a pas besoin du règlement IA pour contrôler un outil de recrutement, un assistant conversationnel ou un système de notation.
Le sujet « CNIL et IA » paraît touffu. Il se ramène à trois documents : les questions-réponses sur l’IA générative, la liste des contrôles de l’année et les questions-réponses sur le règlement IA. La CNIL y a écrit ce qu’elle attend d’un déploiement d’IA générative, les thèmes de ses contrôles et le rôle qu’elle compte tenir dans l’application du règlement IA. Une entreprise qui a lu ces textes sait à peu près ce qu’on lui demandera.
Le reste est affaire de pratique. Une charte comprise, des utilisateurs formés, un délégué associé aux choix. Pour installer ces réflexes dans vos équipes, découvrez notre formation à l’IA générative en entreprise.

8 octobre 2026
Intelligence Artificielle – IA


8 octobre 2026
Intelligence Artificielle – IA


7 octobre 2026
Intelligence Artificielle – IA

Laisser un commentaire