← Retour au blog
IA pour PME

Gouvernance IA et RGPD : ce que toute PME doit savoir avant de déployer

Les règles essentielles pour déployer de l'IA en conformité RGPD : stockage des données, consentement, traçabilité des décisions.

AnthonyAnthony · CEO Lucid-Lab
Mis à jour le 1 septembre 20269 min de lecture

Déployer un agent IA qui traite des données clients, des CV, des emails ou des contrats, c'est entrer dans le périmètre du RGPD, qu'on le veuille ou non. La plupart des PME l'ignorent jusqu'au premier incident. Et à ce moment-là, les amendes ne sont plus théoriques.

Gouvernance IA et RGPD : de quoi parle-t-on concrètement ?

Le RGPD encadre le traitement des données personnelles. Un système IA qui lit des messages, classe des prospects, analyse des comportements ou génère des réponses personnalisées traite presque toujours des données personnelles au sens du règlement. Ce n'est pas une question de taille d'entreprise : une PME de 12 personnes est soumise aux mêmes obligations qu'un grand compte.

La gouvernance IA, c'est l'ensemble des règles, des processus et des contrôles qui permettent de répondre à une question simple : qui décide quoi, sur quelles données, avec quelle traçabilité ? Sans cadre de gouvernance, un projet IA peut être techniquement fonctionnel et juridiquement intenable.

Ces deux sujets se croisent sur trois points critiques : le stockage des données, le consentement, et la traçabilité des décisions automatisées.

Où et comment stocker les données traitées par vos systèmes IA ?

C'est le premier angle mort. Quand vous connectez un agent IA à votre CRM ou à votre boîte mail, les données transitent souvent par des serveurs de fournisseurs américains. Ce point est directement lié au choix du modèle de langage que vous utilisez, un sujet que nous traitons en détail dans notre comparatif OpenAI, Claude et Mistral pour les PME.

Les trois questions à poser à chaque fournisseur

Avant d'intégrer un LLM ou un outil d'automatisation dans votre stack :

  • Où sont hébergés les serveurs qui traitent mes données ? (UE, États-Unis, autre)
  • Les données sont-elles utilisées pour entraîner les modèles ? (opt-out possible ?)
  • Quel est le délai de rétention des logs et des prompts ?

Certains fournisseurs proposent des garanties contractuelles via des Data Processing Agreements (DPA) conformes au RGPD. D'autres non. L'absence de DPA signé avec un sous-traitant est en elle-même une non-conformité.

Hébergement européen : un critère, pas une garantie

Choisir un hébergeur basé en Europe réduit le risque, mais ne suffit pas. Un modèle hébergé en France via une entreprise américaine reste soumis au Cloud Act américain, qui peut contraindre l'entreprise mère à communiquer des données aux autorités américaines. Ce n'est pas de la paranoïa : c'est un risque juridique réel que la CNIL a documenté.

Pour les cas d'usage sensibles (données RH, données de santé, données financières), des solutions comme Mistral AI hébergées en Europe avec des garanties contractuelles renforcées méritent d'être sérieusement évaluées.

Consentement : ce que votre agent IA doit respecter

Dès qu'un système IA traite des données collectées auprès de tiers (clients, prospects, visiteurs d'un site), la question du consentement se pose.

Les cas où le consentement explicite est requis

Cas d'usage IABase légale possibleVigilance
Personnalisation marketing automatiséeConsentement expliciteOpt-in requis
Scoring de prospects depuis le CRMIntérêt légitimeÉvaluation documentée obligatoire
Traitement de CVConsentement ou contratDonnées sensibles si handicap, origine
Chatbot support clientContrat ou intérêt légitimeInformation transparente obligatoire

L'intérêt légitime n'est pas un blanc-seing. Il faut documenter une analyse de proportionnalité : l'intérêt de l'entreprise à traiter ces données l'emporte-t-il sur les droits et libertés des personnes concernées ? Si vous automatisez vos relances commerciales comme le permet un agent IA bien construit, vous devez vous assurer que chaque contact a bien été collecté avec une base légale valide.

Ce que les personnes concernées doivent pouvoir faire

Le RGPD accorde des droits actifs : accès, rectification, effacement, opposition, portabilité. Un système IA en production doit être capable de :

  • Identifier quelles données d'une personne ont été traitées
  • Supprimer ces données sur demande, y compris dans les logs et les bases vectorielles
  • Fournir une explication sur les décisions prises

Ce dernier point est souvent le plus difficile techniquement.

Traçabilité des décisions : l'obligation que personne ne prépare

L'article 22 du RGPD est clair : toute décision automatisée ayant un effet significatif sur une personne doit pouvoir être expliquée. Un refus de crédit, un rejet de candidature, un classement de prospect, une recommandation tarifaire : si c'est une IA qui décide (ou influence fortement la décision), la traçabilité est obligatoire.

Ce que "traçabilité" signifie concrètement en production

Ce n'est pas suffisant de dire "notre IA a traité ça". Il faut pouvoir documenter :

  • La version du modèle utilisé au moment de la décision
  • Les données d'entrée ayant influencé le résultat
  • La logique ou les règles appliquées (même partiellement pour les LLM)
  • Un horodatage et un identifiant de session

Chez Lucid-Lab, chaque système livré en production intègre une couche d'observabilité : logs structurés, versioning des prompts, traçabilité des appels API. Ce n'est pas un luxe, c'est une condition pour être en mesure de répondre à un contrôle de la CNIL ou à une réclamation d'utilisateur. Vous pouvez voir comment cette rigueur s'articule avec la méthode Build & Run que nous appliquons à chaque livraison.

Le cas particulier des LLM : explicabilité partielle

Les grands modèles de langage ne sont pas nativement explicables. Vous ne pouvez pas "ouvrir le capot" et montrer pourquoi GPT-4 a classé un prospect en priorité haute. Ce qui est possible :

  • Documenter le prompt et les règles métier appliquées avant l'appel au modèle
  • Enregistrer les outputs et les conditions d'activation
  • Prévoir un mécanisme de révision humaine pour les décisions à fort impact

C'est la raison pour laquelle l'humain reste dans la boucle pour les décisions sensibles dans les systèmes que nous construisons.

Ce que la CNIL attend réellement des PME

La CNIL ne s'attend pas à ce qu'une PME de 20 personnes ait un département juridique dédié à l'IA. En revanche, elle s'attend à trois choses documentées :

1. Un registre des traitements à jour, incluant les traitements réalisés par des systèmes IA. Ce registre doit mentionner la finalité, les données traitées, les sous-traitants et les durées de conservation.

2. Des contrats de sous-traitance signés avec chaque fournisseur qui traite des données pour votre compte, y compris les fournisseurs d'API IA.

3. Une PIA (Privacy Impact Assessment) pour les traitements à risque élevé, notamment ceux qui profilent des personnes ou traitent des données sensibles à grande échelle.

La bonne nouvelle : la CNIL publie des guides sectoriels et un outil d'auto-évaluation accessible à toutes les structures. Le faire prendre en charge par un DPO externe (souvent mutualisé pour les PME, entre 2 000 et 6 000 euros par an) est souvent plus rentable qu'une amende dont le plancher est à 2% du chiffre d'affaires mondial.

Les erreurs les plus courantes dans les projets IA de PME

Celles que nous voyons systématiquement en intervention :

  • Ignorer le RGPD jusqu'à la mise en production : la conformité doit être intégrée dès la conception, pas ajoutée après coup (privacy by design)
  • Utiliser des données réelles pour les tests : les environnements de développement doivent utiliser des données anonymisées ou synthétiques
  • Négliger les bases vectorielles : quand vous construisez un système RAG avec des documents clients, ces documents sont stockés sous forme d'embeddings, ce qui constitue un traitement de données au sens du RGPD
  • Oublier les logs : des logs non structurés et non horodatés sont inutilisables en cas de contrôle
  • Sous-traiter sans DPA : utiliser une API d'un fournisseur tiers sans contrat de traitement signé expose directement la PME

Ce dernier point figure parmi les erreurs classiques que nous documentons dans notre retour d'expérience terrain : l'ignorer au démarrage d'un projet coûte toujours plus cher à corriger ensuite.


La gouvernance IA et la conformité RGPD ne sont pas des obstacles à l'innovation : elles sont la condition pour que vos systèmes tiennent dans la durée, sans risque juridique et avec la confiance de vos clients. Commencer par cartographier ce que vos outils IA traitent réellement, et vérifier vos contrats avec vos fournisseurs, c'est déjà 80% du travail. Si vous n'êtes pas sûr de où vous en êtes, un audit de votre situation actuelle permet de prioriser les actions sans chantier de conformité à six mois.


Questions fréquentes

Le RGPD s'applique-t-il à une petite PME qui utilise ChatGPT ou un autre LLM ? Oui, sans exception liée à la taille. Dès qu'une PME utilise un système IA pour traiter des données personnelles de clients, prospects ou employés, le RGPD s'applique. Cela inclut l'obligation de signer un Data Processing Agreement avec le fournisseur du LLM et de mentionner ce traitement dans le registre des activités de traitement.

Faut-il obligatoirement un DPO pour déployer de l'IA dans une PME ? La nomination d'un DPO (Délégué à la Protection des Données) est obligatoire pour les organismes dont l'activité principale consiste à traiter des données sensibles à grande échelle ou à surveiller des personnes de façon systématique. Pour la majorité des PME qui déploient des outils IA standard, la nomination n'est pas obligatoire, mais elle est fortement recommandée, notamment via un DPO externe mutualisé dont le coût annuel se situe généralement entre 2 000 et 6 000 euros.

Comment expliquer une décision prise par une IA si le modèle est une "boîte noire" ? Pour les LLM, l'explicabilité totale n'est pas atteignable, mais la loi n'exige pas d'ouvrir le modèle. Ce qui est exigé, c'est de pouvoir documenter les données d'entrée, les règles métier appliquées avant l'appel au modèle, et l'output produit. Pour les décisions à fort impact (refus, classement, sélection), il faut en plus prévoir une révision humaine possible, ce qui constitue la "garantie appropriée" prévue par l'article 22 du RGPD.

Une base de données vectorielle (RAG) est-elle soumise au RGPD ? Oui. Les embeddings générés à partir de documents contenant des données personnelles constituent un traitement de données au sens du RGPD. La personne concernée conserve ses droits d'accès et d'effacement sur ces données, même sous forme vectorielle. Cela implique de pouvoir identifier et supprimer les vecteurs correspondant à une personne précise, ce qui nécessite une architecture de base de données conçue pour cette traçabilité dès le départ.

Un article par mois, rien d'autre.

Cas concrets d'automatisation et d'IA en PME. Zéro spam.

À lire ensuite