NouveauFormations IA à Rennes disponibles : Voir le programme →

Comment déployer l'IA dans une PME sans risque RGPD ?

Déployer l'IA sans risque RGPD inutile suit un ordre : recenser les usages, choisir des outils sous contrat de sous-traitance, écrire des règles d'usage, limiter les données, documenter, informer, puis former et suivre.

Partager
Comment déployer l'IA dans une PME sans risque RGPD ?

Votre directrice commerciale vous transfère trois demandes dans la même semaine. Les commerciaux veulent un assistant IA pour rédiger leurs propositions, la comptable teste déjà un outil qui lit les factures fournisseurs, et le site devrait accueillir un chatbot. Chaque demande se tient. Mises bout à bout, elles font entrer des données de clients et de salariés dans des outils que personne n'a choisis ni encadrés.

Mise à jour : octobre 2026

En bref : déployer l'IA dans une PME sans prendre de risque RGPD inutile, c'est suivre un ordre précis : recenser les usages, choisir des outils couverts par un contrat de sous-traitance, écrire des règles d'usage, limiter les données envoyées, documenter (registre, analyse d'impact si le risque est élevé), informer les personnes, puis former et suivre. Le risque zéro n'existe pas ; un risque identifié, réduit et documenté, si.

Par où commencer avant d'acheter un outil d'IA ?

Commencez par l'inventaire des usages, pas par le choix d'un fournisseur. Dans la plupart des PME, l'IA est déjà là : des comptes gratuits ouverts avec une adresse personnelle, une extension de navigateur, une fonction IA activée par défaut dans un logiciel métier.

Pour chaque usage, notez cinq informations : qui l'utilise, avec quel outil et quel type de compte, pour quelle finalité, quelles données y entrent (clients, salariés, candidats, données financières), et ce que l'on fait du résultat. Un tableau partagé suffit. Ce relevé sert de base à toutes les étapes suivantes : sans lui, vous encadrez des usages imaginaires et laissez passer les vrais.

Classez ensuite les usages en trois groupes : ceux qui ne touchent aucune donnée personnelle, ceux qui en traitent de façon courante, et ceux qui portent sur des données sensibles ou sur des décisions concernant des personnes (recrutement, évaluation, scoring de clients). Ce sont ces derniers qui demanderont le plus de travail.

Comment choisir les outils et encadrer les contrats ?

Retenez uniquement des offres professionnelles qui prévoient un accord de traitement des données (DPA) et laissez de côté les comptes grand public pour tout ce qui touche des données personnelles. L'article 28 du RGPD impose de faire appel à des sous-traitants « qui présentent des garanties suffisantes » et d'encadrer la relation par un contrat.

La CNIL invite l'organisme à s'interroger sur son rôle et sur celui du fournisseur avant de déployer un système d'IA générative. Concrètement, vérifiez pour chaque outil : la signature du DPA, la réutilisation ou non de vos contenus pour entraîner les modèles, la localisation des données et l'encadrement des transferts hors de l'Union européenne, la durée de conservation, la gestion des comptes par un administrateur.

La même grille vaut pour les outils qui relient l'IA à vos logiciels. Si vous passez par une plateforme d'automatisation, regardez aussi où sont hébergées les données traitées par Make et n8n : un scénario qui envoie des fiches clients à un modèle d'IA fait transiter ces données par deux prestataires, pas un.

Quelles règles d'usage fixer en interne ?

Écrivez une charte d'usage courte qui liste ce qui est autorisé, ce qui est interdit et avec quels outils. La CNIL recommande d'encadrer l'utilisation de l'IA générative par des politiques ou chartes internes « définissant clairement les usages autorisés et les usages interdits ».

Le cœur de cette charte, c'est la minimisation. L'article 5 du RGPD exige des données « adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités ». Pour reformuler un courrier, le nom et l'adresse du client sont inutiles : remplacez-les par « Client A ». Pour résumer un entretien annuel, retirez tout ce qui permet d'identifier le salarié. Nous avons détaillé le cas le plus fréquent dans notre réponse sur l'utilisation de ChatGPT avec des données clients.

Ajoutez trois règles pratiques : un seul canal d'accès (les comptes de l'entreprise, jamais les comptes personnels), une relecture humaine avant tout envoi à l'extérieur, et un contact désigné pour toute question ou tout nouvel outil.

Quels documents RGPD mettre à jour ?

Trois documents bougent : le registre des traitements, l'analyse d'impact lorsqu'elle est requise, et l'information des personnes.

  • Registre (article 30) : chaque usage qui traite des données personnelles y figure, avec sa finalité, les catégories de données et de personnes, les destinataires (dont le fournisseur d'IA), les transferts éventuels et les durées de conservation.
  • Analyse d'impact (article 35) : elle est obligatoire lorsqu'un traitement, « en particulier par le recours à de nouvelles technologies », est « susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques ». Elle se mène avant la mise en service. Un tri automatisé de candidatures ou un scoring de clients doit être examiné sous cet angle ; un outil de reformulation sans donnée personnelle, non.
  • Information (articles 13 et 14) : votre politique de confidentialité et, le cas échéant, l'information des salariés mentionnent les nouveaux destinataires et les finalités. Si un chatbot dialogue avec vos clients, dites-le dans l'interface.

Comment faire vivre le dispositif dans la durée ?

Formez les équipes puis organisez un suivi régulier, car les outils changent plus vite que les chartes. La CNIL rappelle que c'est en général l'organisme utilisateur qui engage sa responsabilité en cas de mauvaise utilisation de l'IA par son personnel : une charte que personne n'a lue ne protège pas grand monde.

Une courte session pour chaque équipe, centrée sur ses propres usages, vaut mieux qu'une présentation générale. Elle répond aussi à l'obligation, prévue par l'AI Act, de prendre des mesures pour favoriser la maîtrise de l'IA. Fixez ensuite un rendez-vous périodique : revue de l'inventaire, nouveaux outils demandés, évolution des conditions des fournisseurs, incidents éventuels. Toute nouvelle demande repasse par la même grille avant d'être ouverte.

Exemple concret : une agence immobilière de 15 personnes

Prenons un scénario illustratif. Une agence immobilière de 15 personnes veut utiliser l'IA pour rédiger ses annonces, résumer les échanges avec les vendeurs et préqualifier les demandes reçues sur son site.

L'inventaire révèle que deux négociateurs collent déjà des courriels de vendeurs dans un compte gratuit. L'agence retient une offre professionnelle avec DPA, ferme les comptes personnels et rédige une charte d'une page : annonces rédigées sans nom ni adresse précise du vendeur, résumés réalisés à partir de notes pseudonymisées.

Le registre reçoit deux nouvelles lignes. La préqualification automatique des demandes, qui classe des personnes et oriente la réponse, fait l'objet d'un examen plus poussé avant tout lancement, avec l'aide du référent RGPD. La politique de confidentialité est complétée, puis chaque négociateur suit une session d'une heure sur ses cas réels. Un point trimestriel est inscrit à l'agenda de la direction.

Cet article donne une méthode de travail. Il ne remplace pas l'avis de votre délégué à la protection des données ou d'un juriste.

Faire réaliser un audit IA
Cartographie de vos usages, opportunités et feuille de route, par un interlocuteur unique, à la demi-journée. Devis gratuit sous 2 jours ouvrés.
Découvrir l'audit IA

Sources

Article rédigé par Aurélien Page, fondateur d'Audiaa, agence IA et No Code à Rennes.