NouveauFormations IA à Rennes disponibles : Voir le programme →

Faut-il une AIPD pour utiliser un outil d'IA ?

Non, pas toujours. Un outil d'IA n'impose pas à lui seul une AIPD. Elle devient obligatoire si le traitement de données personnelles présente un risque élevé : cas inscrit sur la liste de la CNIL, ou au moins deux des neuf critères du CEPD, comme le profilage ou les données sensibles.

Partager
Faut-il une AIPD pour utiliser un outil d'IA ?

Non, pas toujours. Un outil d'IA n'impose pas à lui seul une AIPD. Elle devient obligatoire si le traitement de données personnelles présente un risque élevé : cas inscrit sur la liste de la CNIL, ou au moins deux des neuf critères du CEPD, comme le profilage ou les données sensibles.

Mise à jour : octobre 2026

Vous voulez brancher un assistant IA sur vos candidatures ou sur votre service client. Votre délégué à la protection des données demande : « L'AIPD est faite ? » Voici comment savoir si elle s'impose.

Que dit le RGPD sur l'analyse d'impact ?

L'article 35 du RGPD impose une analyse d'impact relative à la protection des données (AIPD) avant tout traitement « susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques », « en particulier par le recours à de nouvelles technologies ». C'est le responsable du traitement qui la mène : votre entreprise, pas l'éditeur de l'outil.

Le texte cite trois cas où elle est requise : l'évaluation systématique et approfondie d'aspects personnels fondée sur un traitement automatisé, y compris le profilage, qui débouche sur des décisions aux effets significatifs ; le traitement à grande échelle de données sensibles ; la surveillance systématique à grande échelle d'une zone accessible au public.

Comment savoir si votre usage de l'IA l'exige ?

Vous vérifiez d'abord la liste de la CNIL, puis les critères du CEPD. Plusieurs traitements de la liste obligatoire visent des usages d'IA courants en entreprise : les profils établis à des fins de ressources humaines (par exemple un traitement facilitant le recrutement « grâce à un algorithme de sélection »), la surveillance constante de l'activité des employés, ou le profilage pouvant aboutir à l'exclusion du bénéfice d'un contrat, comme un score d'octroi de crédit.

Si votre traitement n'y figure pas, comptez les critères. La CNIL en retient neuf, issus des lignes directrices du G29 reprises par le CEPD : évaluation ou scoring, décision automatique avec effet légal ou similaire, surveillance systématique, données sensibles ou hautement personnelles, collecte à large échelle, croisement de données, personnes vulnérables, usage innovant, exclusion du bénéfice d'un droit ou d'un contrat. Deux critères remplis suffisent en principe à rendre l'AIPD obligatoire.

L'IA ne coche pas d'office le critère « usage innovant ». La CNIL distingue les techniques éprouvées depuis plusieurs années, qui n'en relèvent pas, et les techniques encore nouvelles comme l'IA générative, qui en relèvent. Elle présume en revanche l'AIPD nécessaire pour les systèmes à haut risque de l'AI Act qui traitent des données personnelles. Avant de confier des données clients à un assistant, relisez aussi les conditions posées par le RGPD pour ChatGPT.

Quand pouvez-vous vous en passer ?

Vous pouvez vous en passer quand le traitement ne présente pas de risque élevé, figure sur la liste d'exceptions de la CNIL ou ressemble de très près à un traitement déjà analysé. Cette liste couvre par exemple la gestion du personnel des organismes de moins de 250 salariés (paie, formations, entretiens annuels, messagerie), « à l'exception du recours au profilage », ainsi que la gestion de la relation fournisseurs.

Concrètement, un salarié qui demande à Claude de reformuler un courriel sans donnée personnelle ne déclenche pas d'AIPD. Un outil qui classe automatiquement des candidatures, si. Entre les deux, la CNIL recommande, en cas de doute, d'en réaliser une.

Comment réaliser l'AIPD concrètement ?

L'outil PIA de la CNIL, logiciel libre pour Windows, Linux ou Mac, déroule sa méthode pas à pas. L'AIPD se mène avant la mise en service, puis se met à jour quand le risque évolue. Si le risque résiduel reste élevé malgré vos mesures, vous devez consulter la CNIL (article 36 du RGPD).

Ne la confondez pas avec l'analyse d'impact sur les droits fondamentaux de l'article 27 de l'AI Act. Celle-ci ne vise que certains déployeurs de systèmes à haut risque : organismes publics, entités privées fournissant des services publics, utilisateurs de systèmes de notation de crédit ou de tarification en assurance vie et maladie. Pour les autres obligations de l'AI Act, voyez ce que demande l'article 4 aux entreprises.

Usage de l'IAAIPD obligatoire ?Fondement
Reformuler un texte sans donnée personnelleNonPas de traitement de données personnelles
Résumer des courriels de clientsÀ évaluerDeux critères sur neuf (CEPD)
Trier ou noter des candidatures par algorithmeOuiListe CNIL : profils RH
Surveiller en continu l'activité des salariésOuiListe CNIL : surveillance des employés
Scoring pouvant exclure d'un contratOuiListe CNIL : profilage et exclusion
Paie ou formations, moins de 250 salariés, sans profilageNonListe d'exceptions CNIL
Système à haut risque de l'AI Act avec données personnellesPrésuméeFiche IA de la CNIL

Sources

Qui répond

Aurélien Page, fondateur d'Audiaa, agence IA et No Code à Rennes. Son parcours.

Faire réaliser un audit IA
Cartographie de vos usages, opportunités et feuille de route, par un interlocuteur unique, à la demi-journée. Devis gratuit sous 2 jours ouvrés.
Découvrir l'audit IA

Questions fréquentes

Faut-il une AIPD par outil d'IA ?

Pas forcément. Selon l'article 35 du RGPD, une seule analyse peut porter sur un ensemble d'opérations de traitement similaires qui présentent des risques élevés similaires. Elle doit en revanche être revue quand le risque change.

L'éditeur de l'outil peut-il faire l'AIPD à votre place ?

Non. La CNIL indique qu'un fournisseur peut mener sa propre AIPD comme bonne pratique, mais chaque responsable de traitement qui utilise le produit doit mener la sienne. Celle du fournisseur peut l'alimenter.

Que risque une entreprise qui omet une AIPD obligatoire ?

Selon la CNIL, l'amende peut atteindre 10 millions d'euros ou, pour une entreprise, 2 % du chiffre d'affaires annuel mondial de l'exercice précédent, le montant le plus élevé étant retenu (article 83 du RGPD).