← Tous les articles
ia rgpdintelligence artificielle rgpdconformité ia entreprise

IA et RGPD pour les TPE : ce qui est autorisé, ce qui est risqué, ce qu'il faut vérifier

·5 min de lecture·Par Melissa Alfonsi

Utiliser l'IA en entreprise soulève des questions RGPD réelles. Quelles données peut-on confier à une IA ? Quelles obligations ? Ce que toute TPE doit savoir avant de se lancer.

L'enthousiasme pour l'IA en entreprise rencontre souvent une question qui refroidit : "Mais c'est quoi avec le RGPD ?" La réponse honnête est que oui, il y a des règles à respecter — mais elles sont beaucoup moins paralysantes que ce que la rumeur laisse croire. Voici ce que vous devez réellement savoir.

Les principes de base du RGPD qui s'appliquent à l'IA

Le RGPD (Règlement Général sur la Protection des Données) s'applique dès que vous traitez des données personnelles — c'est-à-dire des informations qui permettent d'identifier directement ou indirectement une personne physique. Nom, email, téléphone, adresse, mais aussi comportements en ligne, données de localisation, ou habitudes d'achat.

Quand vous utilisez une IA avec des données personnelles, les principes suivants s'appliquent :

  • Finalité : vous ne pouvez utiliser les données que pour la raison pour laquelle elles ont été collectées
  • Minimisation : vous ne devez utiliser que les données strictement nécessaires
  • Sécurité : les données doivent être protégées de façon appropriée
  • Transparence : les personnes concernées doivent savoir que leurs données sont utilisées

Ce que vous pouvez faire sans problème

La plupart des usages IA courants pour une TPE ne posent aucun problème RGPD :

  • Utiliser une IA pour rédiger du contenu (articles de blog, publications sociales, descriptions produits) — aucune donnée personnelle impliquée
  • Générer des visuels ou des idées créatives — pas de données personnelles
  • Analyser des données agrégées de votre propre activité (CA moyen, saisonnalité) — données anonymisées, pas de problème
  • Automatiser des réponses aux questions fréquentes de prospects — si vous ne stockez pas les données sans consentement

Les situations qui méritent attention

Confier des données clients à une IA tierce

Si vous copiez-collez des emails clients, des noms, des coordonnées ou des contrats dans ChatGPT ou un autre outil IA, ces données quittent votre périmètre. Selon les conditions d'utilisation du service, elles peuvent être utilisées pour entraîner les modèles — ou simplement exposées à un tiers sans garantie contractuelle RGPD.

Ce qu'il faut faire : vérifier si l'outil utilisé propose un "Data Processing Agreement" (DPA) — un contrat de sous-traitance des données conforme RGPD. OpenAI propose une option "opt-out" de l'utilisation pour l'entraînement sur ChatGPT Enterprise. Les outils sans DPA ne devraient pas recevoir de données personnelles de vos clients.

Utiliser l'IA pour scorer ou profiler des personnes

Si votre IA prend des décisions automatisées qui affectent des individus (refus de crédit, scoring de prospect, personnalisation discriminante), des obligations supplémentaires s'appliquent — notamment le droit à l'explication et à la contestation. Pour la plupart des TPE, ce cas ne s'applique pas.

Chatbot qui collecte des données sans consentement

Un agent IA qui engage la conversation avec des visiteurs et collecte leurs données (nom, email, téléphone) doit les informer de cette collecte et recueillir leur consentement — ou justifier d'un intérêt légitime documenté. La bannière de cookies ne suffit pas.

La règle pratique Avant de confier des données à un outil IA, posez-vous cette question : "Est-ce que je serais à l'aise si mon client savait que ses informations sont traitées par cet outil ?" Si la réponse est non, ou si vous hésitez — ne le faites pas, ou assurez-vous d'avoir les bases contractuelles nécessaires.

Vos obligations concrètes en tant que TPE

Le RGPD n'exige pas une conformité parfaite immédiate — il exige une démarche raisonnée et documentée. Pour une TPE qui utilise des outils IA, voici les actions concrètes :

  • Mettre à jour votre politique de confidentialité : mentionnez si vous utilisez des outils IA qui traitent des données personnelles, et lesquels
  • Tenir un registre de vos traitements : listez quelles données vous traitez, pourquoi, où elles sont stockées, et qui y a accès (exigé pour les entreprises de plus de 250 salariés, recommandé pour tous)
  • Vérifier les DPA de vos outils : tout prestataire qui traite des données personnelles pour vous doit vous offrir un DPA conforme RGPD
  • Ne pas stocker ce dont vous n'avez pas besoin : si votre chatbot ne stocke pas les données de conversation, le risque est quasi nul

Ce qu'Alerya fait pour la conformité

Les agents Alerya sont conçus avec la conformité RGPD comme principe de base, pas comme option :

  • Vos données sont hébergées en Europe
  • Chaque espace client est isolé — vos données ne sont jamais partagées entre clients
  • Les conversations de vos agents ne sont pas utilisées pour entraîner des modèles tiers
  • Un DPA est disponible sur demande pour les clients qui en ont besoin

Puis-je utiliser ChatGPT pour répondre aux emails de mes clients ?

Si vous copiez le contenu d'un email client dans ChatGPT, vous transmettez potentiellement des données personnelles à OpenAI. Pour rester conforme, utilisez ChatGPT Enterprise avec le DPA activé, ou travaillez avec des données anonymisées ("un client me demande si je peux livrer avant Noël" plutôt que de coller l'email complet).

Faut-il informer ses clients qu'un agent IA gère certaines interactions ?

Oui, si l'agent collecte des données personnelles ou prend des décisions qui les affectent. Une mention dans vos CGV et votre politique de confidentialité suffit généralement pour les interactions standard. Pour les cas où le client pourrait raisonnablement penser parler à un humain, une identification de l'IA est recommandée — et souvent bien vécue.

Le RGPD s'applique-t-il si mes clients sont hors UE ?

Le RGPD s'applique dès que vous êtes établi dans l'UE, quelle que soit la localisation de vos clients. Il s'applique aussi si vous ciblez des personnes dans l'UE, même si votre entreprise est hors UE. Pour une TPE française, le RGPD s'applique à toutes vos données clients, sans exception géographique.

Prêt à passer à l'action ?

Découvrez nos agents IA
pour votre entreprise.

Prospection, contenu, SEO, communication — un agent dédié pour chaque besoin.