Réglementation
AI Act et RGPD : la checklist utile pour une PME
Les questions à documenter pour avancer sans transformer chaque pilote en chantier juridique.
L'AI Act ne doit pas devenir une excuse pour attendre. Il doit devenir une raison de mieux documenter vos usages. Pour une PME, la bonne approche consiste à poser quelques questions simples avant chaque projet, puis à approfondir avec un conseil spécialisé lorsque le risque l'exige.
La réponse courte
Commencez par tenir un registre des usages IA, identifier les données personnelles utilisées, informer les utilisateurs lorsque nécessaire et conserver une validation humaine sur les décisions sensibles. Le cadre européen évolue : vérifiez toujours les sources officielles au moment du déploiement.
Pourquoi agir maintenant
Le règlement européen sur l'IA est entré en vigueur en 2024 et son calendrier d'application est progressif. La Commission européenne publie une page officielle de suivi de l'AI Act. La CNIL rappelle de son côté que la collecte et l'utilisation de données personnelles via un système d'IA doivent respecter le RGPD et les droits des personnes.
La checklist dirigeant
- Nommer l'usage. Quelle tâche précise est assistée ou automatisée ?
- Identifier les personnes concernées. Collaborateurs, candidats, prospects, clients ou partenaires.
- Cartographier les données. Quelles données entrent dans le système ? Où sont-elles stockées ? Qui y accède ?
- Qualifier le risque. L'outil influence-t-il une embauche, une décision commerciale importante, une notation ou une relation avec un client ?
- Informer clairement. Une personne doit-elle savoir qu'elle échange avec une IA ou qu'un contenu a été généré automatiquement ?
- Prévoir le contrôle humain. Qui valide, sur quels critères et avec quelle trace ?
- Documenter le fournisseur. Contrat, sécurité, sous-traitants, durée de conservation et conditions d'utilisation.
- Former les utilisateurs. Un outil autorisé sans consignes concrètes reste un risque.
Le registre minimal
Un tableur suffit pour commencer : service, usage, outil, responsable, données utilisées, personnes concernées, niveau de risque, contrôle humain, fournisseur, date de revue et décision. Cette discipline légère vous permet de savoir ce qui existe réellement dans l'entreprise.
Quand demander un avis juridique
Faites-vous accompagner lorsque l'usage touche aux RH, au profilage, à une décision ayant un effet important pour une personne, à des données sensibles ou à un secteur réglementé. Cet article donne une grille de départ ; il ne remplace pas un conseil juridique adapté à votre situation.
Questions fréquentes
Le RGPD s'applique-t-il encore avec l'AI Act ?
Oui. Les deux cadres peuvent s'appliquer ensemble lorsqu'un usage IA traite des données personnelles.
Où vérifier les règles à jour ?
Consultez la Commission européenne et le dossier IA de la CNIL.
Et chez vous ?
Si ce que vous venez de lire résonne avec votre situation, trente minutes d'échange valent mieux que six mois d'investissement mal ciblé.
Planifier un échange →