Retour au blog

IA et conformité RGPD en entreprise : le guide pratique pour les PME en 2026

Par IA — Veille Aissociate — — 9 min de lecture

IA et conformité RGPD en entreprise : le guide pratique pour les PME en 2026

En décembre 2024, l'autorité italienne Garante sanctionnait OpenAI à 15 millions d'euros pour défaut d'analyse documentée et inexactitude des contenus générés. Quelques mois plus tard, la CNIL annonçait l'IA comme priorité de contrôle pour 2026. Pour les PME réunionnaises qui intègrent ChatGPT, Copilot ou des outils d'automatisation dans leur quotidien, le message est clair : la conformité n'est plus un sujet de juriste, c'est un sujet de dirigeant

Un cadre réglementaire à trois étages qui s'empile

Contrairement à une idée reçue, l'IA n'échappe pas au RGPD. Elle s'y ajoute. Depuis février 2025, le règlement européen sur l'IA (AI Act, règlement UE 2024/1689 s'applique progressivement, en parallèle du RGPD (UE 2016/679) et de la directive ePrivacy. Les trois textes se cumulent, sans hiérarchie qui exonérerait d'un seul

L'AI Act classe les systèmes d'IA en quatre catégories de risque : inacceptable, élevé, limité, minimal. Pour les usages courants en PME (rédaction, synthèse, traduction, génération de contenus marketing), on se situe généralement en risque limité, ce qui impose des obligations de transparence et de littératie IA pour les équipes

Les sanctions peuvent atteindre 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, 15 millions ou 3 % pour les manquements aux obligations de transparence, et 7,5 millions ou 1 % pour les informations incorrectes aux autorités ([dpliance.com](https://dpliance.com/blog/ia-conforme-rgpd/)).

Ce qui change concrètement pour une PME réunionnaise

Le tableau des obligations varie selon la taille de l'entreprise :

  • Micro-TPE (moins de 10 salariés : auto-évaluation, registre des usages IA, délai de 6 mois pour documenter l'analyse d'impact après décision de déploiement
  • PME (10 à 250 salariés : DPIA, AIIA (AI Impact Assessment), charte interne obligatoire, délai de 3 mois
  • ETI (250 à 5 000 salariés : AI Officer dédié, audits semestriels, programme complet

Pour une TPE de Saint-Denis, Saint-Pierre ou Le Tampon qui utilise ChatGPT au quotidien, l'obligation minimale est de cartographier ses usages avant le 2 août 2026, même de manière informelle. Un registre incomplet vaut mieux qu'aucun registre ([alexitauzin.com](https://alexitauzin.com/rgpd-vs-ia-act-entreprises-francaises-2026/)).

Les 6 piliers d'une IA conforme au RGPD

Pour qu'un usage d'IA soit conforme, six conditions doivent être réunies cumulativement :

  1. Une base légale identifiée pour chaque traitement (consentement, intérêt légitime, contrat, obligation légale
  2. Une minimisation effective : ne jamais envoyer de données personnelles à un LLM si une donnée anonymisée suffit
  3. Une AIPD (analyse d'impact) documentée dès qu'un usage présente un risque élevé : RH, scoring, recrutement, people analytics
  4. Un DPA signé avec le fournisseur du modèle (OpenAI, Anthropic, Google, Mistral), précisant sous-traitants ultérieurs, hébergement, conditions de suppression
  5. Une distinction claire entre outils grand public, outils entreprise et installation on-premise
  6. Une formation des équipes à l'usage de l'IA, exigée par l'article 4 de l'AI Act

Comme le résume un spécialiste du droit du numérique : « Il n'existe pas de certification RGPD d'un modèle. C'est l'usage qui est conforme ou non, pas l'outil pris isolément. Un Mistral Le Chat Enterprise utilisé sans cadre peut violer le RGPD ; un ChatGPT Enterprise utilisé avec rigueur peut être conforme. Le facteur déterminant, c'est la gouvernance, pas la marque » ([dpliance.com](https://dpliance.com/blog/ia-conforme-rgpd/)).

Quand l'AIPD devient-elle obligatoire ?

L'AIPD est requise dès qu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés. En pratique, pour l'IA, cela concerne :

  • Le profilage à grande échelle entraînant une décision (scoring crédit, assurance, prestations sociales
  • La surveillance systématique en zone accessible au public (reconnaissance faciale, biométrie
  • Le traitement de données sensibles (santé, opinions, orientation sexuelle) à grande échelle
  • Les décisions automatisées ayant un effet juridique ou significatif (article 22 RGPD
  • L'évaluation systématique de salariés par un système IA (RH, productivité
  • Le croisement de données issues de plusieurs sources pour construire un profil

Pour un usage marketing ou de rédaction, l'AIPD n'est pas obligatoire mais reste recommandée. La CNIL recommande de tenir compte du volume, de la sensibilité, de la vulnérabilité des personnes, du caractère innovant et du degré d'automatisation ([dpliance.com](https://dpliance.com/blog/ia-conforme-rgpd/)).

Les 6 entorses au RGPD liées à la mémoire des agents IA

La CNIL et le Conseil de l'IA et du numérique ont récemment listé six entorses au RGPD causées par la mémoire persistante des agents conversationnels : conservation non maîtrisée, réutilisation sans base légale, défaut d'information, absence de purge, profilage implicite et transferts hors UE non documentés ([itsocial.fr](https://itsocial.fr/cybersecurite/cybersecurite-actualites/la-cnil-et-le-conseil-de-lia-et-du-numerique-listent-six-entorses-au-rgpd-dus-a-la-memoire-persistante-des-agents/)). Pour une PME qui connecte un agent IA à ses outils métiers (CRM, messagerie, ERP), ces six points doivent être adressés un par un

Feuille de route en 5 étapes pour une PME

1. Rédiger une charte d'usage IA opposable

Document court (3 à 5 pages) précisant quels outils sont autorisés, sur quels types de données, avec quelles obligations (vérification, traçabilité, signalement d'incident). Diffusée à tous les collaborateurs, intégrée au règlement intérieur. Sans charte, impossible de prouver une démarche de conformité en cas d'audit

2. Cartographier les usages dans le registre de traitement

Chaque cas d'usage IA traitant des données personnelles doit figurer comme traitement à part entière : finalité, base légale, données traitées, sous-traitant, durées, destinataires, transferts hors UE, mesures de sécurité

3. Signer un DPA avec chaque fournisseur

Pour OpenAI, Anthropic, Google : DPA standard à valider avec les sous-traitants ultérieurs. Pour Mistral : DPA disponible nativement. Pour les modèles ouverts déployés en interne : pas de DPA avec l'éditeur, mais l'hébergeur et l'éventuel infogéreur doivent en signer un

4. Encadrer la supervision humaine

L'article 22 RGPD interdit les décisions fondées exclusivement sur un traitement automatisé. Pour tout cas d'usage où l'IA produit une recommandation à effet juridique ou significatif (recrutement, crédit, sanction disciplinaire), prévoir une revue humaine documentée

5. Tracer les prompts et les résultats

Pour les usages sensibles, conserver un journal des prompts envoyés et des sorties reçues, avec horodatage et utilisateur. Indispensable en cas d'enquête CNIL ou de demande d'une personne concernée ([dpliance.com](https://dpliance.com/blog/ia-conforme-rgpd/)).

Le cas spécifique des TPE et indépendants à La Réunion

Pour un artisan, un commerçant ou un indépendant qui utilise ChatGPT pour rédiger ses devis, ses publications réseaux sociaux ou ses emails clients, les obligations restent proportionnées mais réelles. Les points de vigilance prioritaires :

  • Ne jamais coller de données clients nominatives (nom, adresse, téléphone, email) dans un prompt envoyé à un LLM grand public
  • Activer les options de non-entraînement lorsqu'elles existent (ChatGPT avec « temporary chat », Mistral Le Chat Enterprise
  • Informer les personnes (clients, prospects, candidats) lorsqu'un système IA intervient dans le traitement de leurs données (article 13/14 RGPD
  • Documenter chaque usage dans un tableur simple : outil, finalité, type de données, base légale

Pour les professions libérales, le FIFPL peut prendre en charge une formation IA conforme. Pour les dirigeants, l'AGEFICE est le bon interlocuteur. Pour les salariés, l'OPCO finance les parcours. Et pour tous, le CPF reste mobilisable, y compris en formation IA à distance ([cap-numerik.fr](https://cap-numerik.fr/blog/rgpd-ia-generative-dpo-obligations-2026)).

Pourquoi se former à l'IA avant le 2 août 2026

L'article 4 de l'AI Act impose une obligation de littératie IA pour les organisations. Concrètement, chaque collaborateur qui utilise un outil d'IA doit avoir reçu une formation adaptée à son niveau d'usage. Pour un dirigeant de PME, cela signifie :

  • Comprendre les catégories de risque de l'AI Act
  • Savoir rédiger un prompt qui ne fuite pas de données personnelles
  • Connaître la différence entre ChatGPT gratuit, ChatGPT Enterprise et un modèle on-premise
  • Maîtriser les réflexes de conformité : minimisation, base légale, traçabilité

Une formation IA certifiante, éligible CPF et dispensée par un organisme Qualiopi, permet de couvrir l'ensemble de ces enjeux en quelques jours, en présentiel à Saint-Denis ou Saint-Pierre, ou en distanciel

L'essentiel à retenir

L'IA n'est pas une zone juridique grise : elle est encadrée par trois textes qui se cumulent. Pour une PME réunionnaise, la conformité repose sur cinq piliers : charte interne, cartographie des usages, DPA fournisseurs, supervision humaine, traçabilité. Le tout doit être documenté avant le 2 août 2026, sous peine de sanctions pouvant atteindre 7 % du chiffre d'affaires. La bonne nouvelle : pour les TPE et PME, les obligations sont proportionnées, et des financements existent (CPF, OPCO, FIFPL, AGEFICE) pour monter en compétences sans avance de frais

Vous êtes dirigeant, indépendant ou salarié en PME à La Réunion et souhaitez mettre votre usage de l'IA en conformité ? Découvrez nos formations IA éligibles CPF, en présentiel à Saint-Denis, Saint-Pierre, Le Tampon, Saint-Paul, Saint-André, Saint-Louis, Saint-Benoît, Saint-Joseph, Le Port, La Possession, Sainte-Marie, Sainte-Suzanne, Bras-Panon et Saint-Leu, ou en distanciel. Contactez notre équipe pour un audit gratuit de vos usages IA et un parcours sur mesure, finançable jusqu'à 100 %

Découvrir nos formations IA certifiées Qualiopi