Le RGPD face au règlement européen sur l'IA : pourquoi le respect de l'un n'implique pas nécessairement celui de l'autre

Si votre entreprise a déjà déployé des efforts pour se mettre en conformité avec le RGPD, il est logique de penser que l’utilisation responsable de l’IA n’est qu’un prolongement de ce travail. De nombreuses entreprises sont surprises d’apprendre que ce n’est pas tout à fait exact. Le RGPD et le règlement européen sur l’IA sont deux textes législatifs distincts poursuivant des objectifs différents, et le respect des exigences de l’un ne garantit pas automatiquement celui de l’autre.

Ce guide vous explique en détail ce que prévoit réellement chaque texte législatif, quels sont leurs recoupements et ce que cela implique concrètement pour votre entreprise.

Quelle est la différence entre le RGPD et le règlement européen sur l’IA ?

Le RGPD a pour objectif de protéger les données à caractère personnel, quelle que soit la technologie utilisée pour les traiter. De son côté, le réglement européen sur l’IA encadre les systèmes d’IA eux-mêmes, en fonction du niveau de risque qu’ils représentent pour la sécurité, les droits et le bien-être des personnes, et les classe en quatre catégories : le risque inacceptable, qui est purement et simplement interdit ; le risque élevé, soumis à des exigences strictes ; le risque de transparence limité ou spécifique ; et le risque minimal, qui couvre la plupart des outils d’IA courants et n’entraîne aucune obligation particulière.

Un système d’IA n’a pas besoin de traiter des données à caractère personnel pour entrer dans le champ d’application de la réglementation sur l’IA. Un système de contrôle qualité sur une chaîne de production, par exemple, peut ne jamais traiter de données à caractère personnel, mais être néanmoins classé comme présentant un risque élevé au titre de la loi, selon son cas d’utilisation. Cela signifie qu’une entreprise peut être pleinement conforme au RGPD tout en ne respectant pas ses obligations au titre du règlement européen sur l’IA, et inversement. Considérer ces deux réglementations comme interchangeables est l’une des erreurs les plus courantes que commettent les entreprises lorsqu’elles commencent à utiliser des outils d’IA.

Le règlement européen sur l’IA remplace-t-il le RGPD ?

Non, le règlement européen sur l’IA ne remplace pas le RGPD. La CNIL, l’autorité française de protection des données, s’est montrée très claire sur ce point dans ses propres recommandations : le règlement sur l’IA ne remplace pas le RGPD, il le complète. Le fournisseur d’un système d’IA est généralement considéré comme responsable du traitement au sens du RGPD pendant la phase de développement, tandis que le déployeur ou l’utilisateur de ce système est généralement considéré comme responsable du traitement pendant la phase d’utilisation effective, dès lors que des données à caractère personnel sont concernées. Le règlement européen sur l’IA vient s’ajouter au RGPD plutôt que de le remplacer.

Comment savoir quel règlement s’applique à mon entreprise ?

Il existe en réalité quatre scénarios à prendre en compte pour évaluer la situation de votre entreprise. Seul le règlement européen sur l’IA s’applique si vous utilisez un système d’IA à haut risque qui n’implique aucune donnée à caractère personnel, tel qu’un système d’IA gérant des équipements industriels. Seul le RGPD s’applique si vous traitez des données à caractère personnel via un outil qui n’est pas lui-même réglementé par le règlement sur l’IA, tel qu’un système conçu exclusivement pour la recherche scientifique interne. Les deux s’appliquent lorsqu’un système d’IA à haut risque traite également des données à caractère personnel, ce qui est courant pour des outils tels que la sélection automatisée de CV. Aucun des deux ne s’applique lorsqu’un système d’IA présente à la fois un risque minimal et n’implique aucune donnée à caractère personnel, comme certaines fonctionnalités d’IA dans un jeu vidéo.

Où ces deux réglementations se recoupent-elles réellement ?

Dans la pratique, une grande partie des systèmes d’IA relève de cette catégorie « les deux s’appliquent », qui correspond au véritable point de convergence entre le RGPD et le règlement européen sur l’IA. Prenons l’exemple d’un chatbot de service client. En vertu du RGPD, vous devez disposer d’une base légale pour traiter toute donnée à caractère personnel collectée par le chatbot, et vous pouvez être amené à réaliser une analyse d’impact relative à la protection des données si le traitement présente un risque élevé. En vertu du règlement européen sur l’IA, vous devez en outre respecter des obligations de transparence, notamment en indiquant clairement au client qu’il interagit avec un système d’IA plutôt qu’avec une personne.

Il ne s’agit pas des mêmes exigences, mais elles coexistent et doivent toutes deux être prises en compte. Une analyse d’impact relative à la protection des données (AIDP, DPIA en anglais) qui satisfait à vos obligations au titre du RGPD ne démontrera pas, à elle seule, la conformité aux exigences de classification des risques et de conformité prévues par le règlement européen sur l’IA pour un système à haut risque.

Ai-je besoin d’une AIPD, d’une analyse d’impact sur les droits fondamentaux, ou des deux ?

Si votre système d’IA est considéré comme à haut risque au sens de la loi sur l’IA et qu’il traite également des données à caractère personnel, vous pourriez avoir besoin des deux. Une AIPD, requise par le RGPD, se concentre spécifiquement sur les risques pour les personnes découlant de la manière dont leurs données à caractère personnel sont traitées. Une analyse d’impact des systèmes d’IA à haut risque sur les droits fondamentaux, exigée par le règlement européen sur l’IA pour certains exploitants de systèmes à haut risque, examine de manière plus générale l’impact du système d’IA sur les droits fondamentaux des personnes, tels que le droit à la vie privée et l’accès à la justice, et pas seulement sur leurs données. Ces deux évaluations sont conçues pour fonctionner conjointement, et les autorités de régulation ont indiqué que, dans certains cas, elles peuvent être regroupées en un seul document plutôt que d’être réalisées en double ; cela ne signifie donc pas nécessairement une charge administrative deux fois plus lourde si vous abordez la question de manière raisonnable dès le départ.

Qui assure concrètement l’application de chaque règlement ?

Le RGPD est appliqué par l’autorité de protection des données de chaque pays ; il s’agit par exemple de l’ICO au Royaume-Uni et de la CNIL en France. Le règlement européen sur l’IA présente une structure plus hiérarchisée, impliquant les autorités nationales de surveillance du marché, l’Office européen de l’IA pour les modèles d’IA à usage général, ainsi que le Conseil européen de l’IA chargé de coordonner la cohérence entre les États membres. Lorsqu’un système d’IA traite également des données à caractère personnel, les autorités chargées de la protection des données jouent souvent un rôle dans l’application de la loi sur l’IA, puisqu’elles sont désignées dans la loi comme autorités de surveillance du marché pour de nombreux systèmes à haut risque. Dans la pratique, cela signifie qu’une même autorité de régulation peut finir par vous interroger à la fois sur votre conformité en matière de protection des données et sur votre conformité aux dispositions du règlement européen sur l’IA ; il est donc utile de pouvoir répondre séparément à ces deux séries de questions.

Pourquoi les règles sont-elles encore en cours de définition ?

Le règlement européen sur l’IA lui-même a récemment été modifié. L’Omnibus de l’IA est entré en vigueur le 27 juillet 2026, modifiant plusieurs échéances et exigences administratives du règlement, notamment la date à laquelle les obligations relatives aux systèmes d’IA à haut risque commenceront à s’appliquer. La Commission européenne et le Comité européen de la protection des données ont tous deux reconnu que des orientations conjointes supplémentaires sur l’interaction entre le RGPD et le règlement européen sur l’IA sont encore en cours d’élaboration.

Si je suis déjà conforme au RGPD, cela m’aide-t-il à respecter le règlement européen sur l’IA ?

La conformité au RGPD ne satisfait pas automatiquement à vos obligations au titre du règlement européen sur l’IA, mais elle vous place sur une base de départ nettement plus solide. Vous pouvez souvent vous appuyer sur votre documentation existante relative à l’AIPD, vos analyses de base légale et vos avis de transparence, plutôt que de repartir de zéro, car les exigences du règlement européen sur l’IA en matière de documentation et de transparence reprennent délibérément l’approche du RGPD à plusieurs égards. Le règlement européen sur l’IA et le RGPD sont des cadres juridiques distincts assortis d’exigences différentes. Bien qu’il existe certains recoupements — par exemple, les deux peuvent exiger des organisations qu’elles évaluent et gèrent les risques —, le respect de l’un n’implique pas automatiquement celui de l’autre. Chacun crée ses propres obligations, qui doivent être prises en compte séparément.

Quelle doit être la prochaine étape pour mon entreprise ?

La manière la plus fiable d’aborder cette question consiste à considérer la conformité au RGPD et au règlement européen sur l’IA comme des processus liés mais distincts, qui doivent être menés en parallèle. Commencez par recenser les endroits où l’IA est réellement utilisée au sein de votre entreprise, et pas seulement ceux où vous supposez qu’elle l’est. Pour chaque cas d’utilisation, posez-vous deux questions distinctes : ce processus traite-t-il des données à caractère personnel, et quel niveau de risque ce système d’IA présente-t-il selon les catégories de risque définies par le règlement européen sur l’IA ? Les recommandations de la CNIL sur l’IA et la protection des données ainsi que celles de l’ICO constituent un point de départ utile pour ce qui concerne le RGPD ; les pages de la Commission européenne consacrées à la législation sur l’IA présentent le cadre actuel fondé sur les risques et le calendrier de mise en œuvre ; enfin, la FAQ du service d’assistance de la Commission européenne sur la législation sur l’IA est régulièrement mise à jour avec des réponses basées sur des questions réelles posées par les entreprises.

Si votre entreprise développe ou déploie des systèmes d’IA qui concernent des clients de l’UE ou des données à caractère personnel britanniques, il est préférable de traiter cela comme un projet de mise en conformité à part entière plutôt que de l’intégrer à vos activités existantes en matière de protection des données. Lorsque votre situation implique une utilisation de l’IA à haut risque, des flux de données transfrontaliers ou des systèmes prenant des décisions concernant des personnes physiques, solliciter des conseils juridiques spécifiques vous aidera à comprendre exactement quelles obligations s’appliquent à vous et à quel moment. Prendre les devants dès maintenant, alors que les orientations détaillées sont encore en cours d’élaboration, vous placera dans une position bien plus forte que si vous essayez de rattraper votre retard plus tard.

Comment Gerrish Legal peut vous aider? 

Gerrish Legal est un cabinet juridique numérique et dynamique. Nous sommes fiers de prodiguer des conseils juridiques experts et de haute qualité à nos précieux clients. Nous sommes spécialisés dans de nombreux aspects du droit numérique tels que le RGPD, la confidentialité des données, le droit numérique et technologique, le droit commercial et la propriété intellectuelle. 

Nous offrons aux entreprises le soutien dont elles ont besoin pour gérer leurs activités avec succès et en toute confiance tout en se conformant aux réglementations légales, sans avoir à se plier aux exigences numériques en constante évolution. 

Nous sommes là pour vous aider, contactez-nous dès aujourd’hui pour plus d’informations. 

Article de Nathalie Pouderoux, Consultante pour Gerrish Legal

Next
Next

La CNIL attire l'attention des entreprises sur les risques liés à la vie privée que présentent les lunettes connectées