Régulation

CNIL : 13 fiches pratiques pour concilier IA et RGPD

22 janv. 2026 3 min de lecture Paul Forcadel
CNIL : 13 fiches pratiques pour concilier IA et RGPD

Un cadre complet pour l'IA responsable

Le 22 juillet 2025, la CNIL a finalisé ses recommandations sur l'application du RGPD au développement des systèmes d'IA. Ce référentiel de 13 fiches pratiques accompagne les acteurs dans la conception d'une IA respectueuse des droits.

Les 13 fiches pratiques

Fiche Thème
1 Cadre juridique applicable
2 Définition de la finalité
3 Qualification des fournisseurs (responsable, sous-traitant)
4 Licéité du traitement et réutilisation
5 Analyses d'impact (AIPD)
6 Privacy by Design
7 Collecte et gestion des données
8 Base légale : intérêt légitime
8 bis Focus web scraping
9 Information des personnes
10 Exercice des droits
11 Annotation des données
12 Sécurité
13 Statut RGPD des modèles

Points clés

Le consentement n'est pas toujours requis : la CNIL confirme que le développement d'IA peut s'appuyer sur l'intérêt légitime si des garanties sont mises en place (exclusion de données, transparence renforcée, facilitation des droits).

Les modèles IA peuvent être soumis au RGPD : en raison de leurs capacités de mémorisation, les modèles entraînés sur données personnelles restent dans le périmètre de la réglementation.

Web scraping encadré : des critères spécifiques définissent quand cette méthode peut s'appuyer sur l'intérêt légitime.

7 principes fondamentaux

  1. Minimisation - Données strictement nécessaires
  2. Finalité explicite - Objectifs clairs même pour modèles généraux
  3. Base légale solide - Consentement, intérêt légitime, mission publique
  4. Transparence - Information sur les risques de mémorisation
  5. Droits effectifs - Accès, rectification, suppression
  6. Sécurité - Chiffrement, contrôles d'accès, journalisation
  7. Gouvernance - AIPD obligatoire pour projets à risques

Projet PANAME

La CNIL développe avec l'ANSSI, iPoP et PEReN une bibliothèque logicielle permettant d'évaluer si un modèle traite des données personnelles.

Plan 2025-2028

Recommandations sectorielles prévues pour l'éducation, la santé et l'emploi. La responsabilité des acteurs de la chaîne de valeur (concepteurs, hébergeurs, intégrateurs) sera clarifiée au second semestre 2025.

Partager cet article

Sources

Références et articles originaux

Rédigé par

Paul Forcadel

Paul Forcadel

Fondateur & Rédacteur en chef

Passionné d'IA et de technologies émergentes, Paul décrypte les dernières avancées en intelligence artificielle pour les rendre accessibles à tous.

Parcourir par catégorie

Newsletter

Recevez les actus IA directement dans votre boîte mail.

Suivez-nous

Retrouvez-nous sur les réseaux pour ne rien rater.