Cyremia
Cybersécu & RGPD6 min de lecture

La CNIL annonce des contrôles IA en 2026 : ce qu'une PME doit pouvoir montrer

La CNIL a fait de l'IA une priorité. Ce qu'une PME doit pouvoir montrer si elle nourrit une IA avec des données clients ou salariés : 4 réflexes concrets.

Aymeric Dhalluin
Par Aymeric Dhalluin
·Publié le 23 juin 2026
Dirigeant de PME vérifiant la conformité RGPD de ses usages d'IA

Vous testez ChatGPT ou Gemini avec vos vraies données : emails clients, fichiers RH, contrats. C'est efficace. Mais ces données sont des données personnelles, et le RGPD s'applique. La CNIL a publié des recommandations précises sur l'IA et en a fait une priorité. Voici ce qu'une PME doit pouvoir montrer.

RGPD et IA : deux sujets distincts à ne pas confondre

On entend beaucoup parler de l'AI Act, le règlement européen sur l'intelligence artificielle. C'est un texte important, mais ce n'est pas le sujet de cet article. L'AI Act classe les systèmes d'IA par niveau de risque et impose des obligations selon cet usage. Nous avons détaillé ce volet dans notre article sur l'AI Act et les obligations des PME en 2026.

Le RGPD, lui, ne parle pas d'IA en particulier. Il parle de données personnelles : toute information qui se rapporte à une personne identifiable (un client, un salarié, un prospect). Dès que vous mettez ces données dans un outil d'IA, le RGPD s'applique, exactement comme pour n'importe quel logiciel. C'est la CNIL, l'autorité française, qui contrôle ce point.

Les deux peuvent se cumuler sur un même usage, mais ce sont deux logiques séparées. Ici, on parle uniquement du RGPD.

Ce que la CNIL a réellement publié

Voici les faits, sourcés. Le 16 janvier 2025, la CNIL a publié son plan stratégique 2025-2028, qui retient quatre axes prioritaires : l'intelligence artificielle, la protection des mineurs en ligne, la cybersécurité et les usages du quotidien numérique. Sur l'IA, la CNIL indique vouloir poursuivre ses travaux pour clarifier le cadre légal, dialoguer avec l'écosystème et développer ses capacités d'audit, dans une approche qui équilibre prévention, accompagnement et répression.

Le 22 juillet 2025, la CNIL a publié ses recommandations sur l'application du RGPD au développement des systèmes d'IA, accompagnées de fiches pratiques. Pour 2026, son programme de travail prévoit notamment des travaux sur l'IA dans les secteurs du travail et de la santé.

Soyons clairs sur un point : la CNIL n'a pas annoncé une « campagne de contrôles IA » datée et chiffrée visant spécifiquement les PME. Ce qu'elle a annoncé, c'est que l'IA est un axe prioritaire, qu'elle développe ses capacités d'audit, et qu'elle a posé des règles écrites. En pratique, cela veut dire qu'en cas de contrôle, sur plainte ou de sa propre initiative, vous devez pouvoir montrer que vous avez réfléchi à ces questions. C'est ce dossier minimal que nous détaillons ci-dessous.

Les 4 réflexes à avoir avant de nourrir une IA avec vos données

Les recommandations de la CNIL sont techniques, mais elles tiennent en quatre questions de bon sens. Posez-vous chacune pour chaque usage d'IA dans l'entreprise.

1. Sur quelle base légale je traite ces données ?

Le RGPD exige une justification pour traiter des données personnelles. Pour une entreprise privée, la plus courante est l'intérêt légitime, à condition de pouvoir démontrer que l'usage est utile, qu'il ne porte pas une atteinte disproportionnée à la vie privée, et que les personnes peuvent s'y opposer. En clair : vous devez pouvoir dire pourquoi vous avez le droit d'utiliser ces données dans cet outil, et l'avoir écrit quelque part.

2. Est-ce que les personnes sont informées ?

Vos clients et vos salariés doivent savoir que leurs données peuvent passer par un outil d'IA, dans un langage clair et compréhensible. Concrètement, cela passe le plus souvent par une mise à jour de votre politique de confidentialité et, pour les salariés, une information interne.

3. Est-ce que je limite les données au strict nécessaire ?

C'est le principe de minimisation. La CNIL recommande de n'utiliser que les données strictement nécessaires à l'objectif visé. Avant de copier-coller un fichier entier dans une IA, demandez-vous : ai-je vraiment besoin des noms, des numéros, des adresses ? Souvent, anonymiser ou retirer les champs inutiles suffit. Moins vous exposez de données, moins vous prenez de risque.

4. Où vont les données, et qui les traite pour moi ?

L'outil d'IA que vous utilisez est un sous-traitant au sens du RGPD. Il faut un contrat encadrant ce qu'il a le droit de faire de vos données. Deux points à vérifier : vos données servent-elles à entraîner le modèle du fournisseur (à éviter pour des données sensibles), et où sont-elles hébergées ? Beaucoup d'outils grand public traitent les données hors de l'Union européenne, ce qui ajoute des règles sur les transferts.

Par où commencer concrètement

Le piège classique de la PME, ce n'est pas la mauvaise foi, c'est l'usage invisible : un commercial qui colle sa liste de prospects dans une IA, un service RH qui résume des CV avec un outil gratuit. Personne n'a décidé, personne n'a documenté.

Le premier pas est donc de faire l'inventaire : quels outils d'IA sont réellement utilisés dans l'entreprise, par qui, avec quelles données ? Ensuite seulement, on regarde les quatre réflexes ci-dessus pour chacun. C'est aussi l'occasion de cadrer les usages plutôt que de les interdire. Notre article par où commencer avec l'IA en entreprise aborde cette mise en ordre, et c'est précisément ce que couvre notre accompagnement IA : poser l'IA sur une base saine, conforme et maîtrisée.

Questions fréquentes

La CNIL va-t-elle vraiment contrôler les PME sur l'IA en 2026 ?

La CNIL a fait de l'IA un axe prioritaire de son plan 2025-2028 et développe ses capacités d'audit, mais elle n'a pas annoncé de campagne de contrôle datée visant spécifiquement les PME. L'enjeu réaliste n'est pas une descente, c'est de pouvoir montrer, en cas de plainte ou de contrôle, que vous avez encadré vos usages.

Le RGPD et l'AI Act, c'est la même chose ?

Non. Le RGPD encadre les données personnelles et relève de la CNIL. L'AI Act est un règlement européen qui encadre les systèmes d'IA selon leur niveau de risque. Les deux peuvent s'appliquer au même usage, mais ce sont deux textes distincts.

Utiliser ChatGPT ou Gemini avec des données clients, est-ce interdit ?

Non, ce n'est pas interdit. C'est encadré. Vous devez avoir une base légale, informer les personnes, limiter les données au nécessaire et vérifier ce que le fournisseur fait de vos données. La version professionnelle d'un outil offre souvent de meilleures garanties que la version grand public.

Faut-il créer beaucoup de documents pour être en règle ?

Pas nécessairement. Pour une PME, l'essentiel tient en quelques éléments : une trace écrite de la base légale, une politique de confidentialité à jour, et le contrat du fournisseur d'IA. C'est l'absence totale de réflexion qui pose problème, pas le manque de paperasse.

Par quoi commencer si on n'a rien documenté ?

Par l'inventaire des usages réels de l'IA dans l'entreprise. On ne peut pas mettre en conformité ce qu'on ne connaît pas. Une fois les usages identifiés, on applique les quatre réflexes outil par outil.

En résumé

Le RGPD s'applique à l'IA dès que des données personnelles sont en jeu, et la CNIL en a fait une priorité avec des recommandations écrites depuis juillet 2025. Il n'y a pas de campagne de contrôle dédiée aux PME annoncée, mais l'attente est claire : pouvoir montrer que vous avez réfléchi à quatre questions, la base légale, l'information des personnes, la minimisation des données et le rôle des sous-traitants. Le point de départ est toujours l'inventaire des usages réels.

Vous voulez savoir où en sont vos usages IA et vos données avant qu'un client ou un salarié ne pose la question ? Prenez rendez-vous pour un diagnostic Cyremia : on fait le point sur vos outils, vos données et ce qu'il faut mettre en ordre.

Sources

Vous avez des questions sur cet article ?

Copiez le lien et collez-le dans Claude, ChatGPT ou Gemini.

Articles liés