Retour au blog
Réglementation 7 min

Déployer l'IA en conformité RGPD : guide pratique 2026

LLMs, agents et systèmes RAG traitent des données personnelles. RGPD et EU AI Act créent un cadre de conformité croisé.

Checklist RGPD × IA en 2026

1

Base légale du traitement

L'utilisation d'un LLM pour traiter des données personnelles requiert une base légale explicite : intérêt légitime (souvent insuffisant), consentement, ou exécution d'un contrat. Documenter dans le registre des traitements.

2

DPA avec le fournisseur LLM

Si vous envoyez des données personnelles à OpenAI, Anthropic ou Google : Data Processing Agreement (DPA) obligatoire. Tous proposent un DPA standard mais les conditions de rétention des données varient.

3

Transferts hors UE

OpenAI (US), Anthropic (US) : vérifier que le DPA inclut les clauses contractuelles types (CCT/SCC) pour les transferts EU-US. Azure OpenAI avec résidence de données EU : solution plus sûre pour les données sensibles.

4

AIPD si nécessaire

Analyse d'Impact sur la Protection des Données (AIPD/DPIA) obligatoire si traitement à grande échelle de catégories spéciales (santé, biométrie) ou profilage systématique.

5

Droits des personnes

Les systèmes IA doivent permettre l'exercice des droits : accès, rectification, effacement, opposition. Prévoir un processus pour tracer et supprimer les données d'un individu dans les embeddings RAG.

6

Décisions automatisées

Art. 22 RGPD : les décisions entièrement automatisées avec effet juridique nécessitent un droit à l'explication et un recours humain. Critique pour le crédit, le recrutement, la santé.

Solutions techniques de conformité

Anonymisation avant LLM

Détecter et remplacer les PII (noms, emails, NISS) avant l'envoi au LLM. Outils : Microsoft Presidio (open-source), AWS Comprehend PII, ou pipeline custom spaCy/GLiNER.

Déploiement on-premise

Llama 4 ou Mistral Large sur serveur belge/européen. Aucun transfert externe. Idéal pour les cabinets médicaux, études juridiques, RH.

Azure OpenAI avec résidence EU

Option "EU Data Boundary" garantit que les données restent dans les data centers européens. SOC2, ISO27001, conformité RGPD contractuellement garantie.

Chiffrement différentiel

Pour les embeddings RAG contenant des données personnelles : chiffrement par client. La clé de chiffrement sert d'effectuer le "droit à l'oubli" sans rebuild de l'index.

Les 3 risques les plus fréquents

Questions fréquentes

Peut-on utiliser des LLM en respectant le RGPD ?

Oui, à condition d'encadrer les traitements : base légale, minimisation des données envoyées au modèle, information des personnes, et contrat (DPA) précisant localisation et durée de rétention.

Les données envoyées à un LLM servent-elles à l'entraîner ?

Cela dépend du contrat et de l'offre. Les offres entreprise excluent en général l'entraînement sur vos données, mais c'est à vérifier dans les conditions et le DPA, pas à présumer.

RGPD et EU AI Act, comment s'articulent-ils ?

Ils se cumulent. Le RGPD encadre les données personnelles ; l'EU AI Act encadre le système d'IA selon son niveau de risque. Un usage à haut risque impose les deux : analyse d'impact et obligations AI Act.

Articles liés

Audit de conformité IA gratuit

Molderez Consult SRL évalue votre conformité EU AI Act et RGPD.

Demander mon audit
Partager