AI Act vs RGPD : quelles différences pour votre PME ?
RGPD et AI Act sont deux textes différents qui répondent à deux questions différentes. Comparatif clair pour comprendre ce que chacun attend de ta PME, et par où commencer.
« On est déjà conformes RGPD, donc l'AI Act ne nous concerne pas. » C'est la confusion la plus fréquente qu'on entend chez Audiaa, agence IA et No Code à Rennes. Et elle peut coûter cher : ce sont deux textes différents, qui répondent à deux questions différentes.
Cet article remet les choses à plat, sans jargon juridique, pour que tu saches exactement ce que chaque texte attend de ta PME.
En bref
- Le RGPD protège les données personnelles : qui y a accès, où elles sont stockées, avec quel consentement.
- L'AI Act, article 4, encadre la compétence des équipes qui utilisent l'IA : comprennent-elles ce qu'elles font ?
- Tu peux être parfaitement conforme RGPD et complètement à découvert sur l'article 4, ou l'inverse — les deux ne se recouvrent pas.
- Deux régulateurs différents : la CNIL pour le RGPD, les autorités nationales de surveillance du marché pour l'AI Act.
Deux textes, deux questions différentes
Le plus simple pour ne plus les confondre : chaque texte répond à une question précise.
Le RGPD répond à : « Qui a accès à ces données, et avec quelle autorisation ? » Il encadre la collecte, le stockage et le traitement des données personnelles de tes clients, prospects et salariés.
L'AI Act, article 4, répond à : « Les personnes qui utilisent l'IA dans l'entreprise comprennent-elles ce qu'elles font ? » Il impose un niveau de maîtrise de l'IA proportionné au poste, sans se soucier de savoir quelles données transitent par l'outil. On détaille cette obligation dans notre article sur l'article 4 de l'AI Act.
Concrètement : un commercial parfaitement formé à l'article 4, qui sait ce qu'il fait avec ChatGPT, peut quand même enfreindre le RGPD s'il colle des données clients sensibles dans une version grand public de l'outil. Et à l'inverse, une entreprise qui a verrouillé tous ses usages IA côté RGPD peut être en défaut sur l'article 4 si personne n'a jamais formé les équipes. On détaille les bons réflexes RGPD à adopter dans notre article sur IA et RGPD en PME française.
Comparatif rapide
RGPD (2018)
- Objet : protection des données personnelles.
- Cible : toute entreprise qui collecte ou traite des données de personnes physiques.
- Régulateur : la CNIL, en France.
- Obligation type : consentement, registre des traitements, sécurisation, droit à l'effacement.
AI Act, article 4 (2025)
- Objet : maîtrise de l'IA par le personnel qui l'utilise.
- Cible : toute entreprise qui déploie un système d'IA dans le cadre professionnel.
- Régulateur : les autorités nationales de surveillance du marché, contrôles à partir du 3 août 2026.
- Obligation type : formation ou sensibilisation documentée, proportionnée au poste et au contexte d'usage.
Pour le détail des dates et de ce qui s'applique quand, voir notre calendrier complet de l'AI Act.
Pourquoi les deux sujets se percutent en pratique
Sur le terrain, les deux textes se croisent constamment, parce qu'ils touchent le même geste : un salarié qui ouvre un outil d'IA et y met du contenu. Trois situations reviennent souvent :
Le prompt qui contient une donnée client. C'est un sujet RGPD (où va la donnée), mais si personne n'a expliqué au salarié pourquoi c'est risqué, c'est aussi un défaut de maîtrise au sens de l'article 4.
Le choix de l'outil. Choisir une offre entreprise avec DPA signé règle la question RGPD. Ça ne règle pas l'article 4 : encore faut-il que les équipes sachent s'en servir correctement.
La documentation. Les deux textes demandent de pouvoir prouver ce que tu as mis en place — un registre de traitement d'un côté, une charte et des preuves de formation de l'autre. Deux documents différents, deux obligations différentes, mais le même réflexe : écrire ce que tu fais.
Par où commencer si tu n'as encore rien fait
Traite les deux sujets séparément, dans cet ordre si tu dois prioriser :
- Vérifie d'abord ta conformité RGPD sur l'usage de l'IA (quelles données, quel outil, quel DPA) avec notre grille dans IA et RGPD en PME française.
- Puis fais le point sur l'article 4 avec notre diagnostic gratuit ci-dessous : c'est le sujet le plus souvent oublié, alors qu'il concerne déjà ton entreprise depuis février 2025.
Et maintenant ?
Faire mon diagnostic Article 4 en 1 minute, gratuit et sans engagement. Pour le risque encouru en cas de non-conformité, lis aussi notre article sur les sanctions liées à l'article 4.
Tu préfères en parler directement ? Contacte-nous, le sujet « Conformité Article 4 » est déjà pré-rempli.