IRC SolutionDiscutons →
CONFIDENTIALITÉ

IA générative et données confidentielles : les règles CNIL

Publié le 17 septembre 2026 · L'équipe IRC Solutions · 7 min de lecture

En bref

  • Dans ses questions-réponses publiées en juillet 2024, la CNIL recommande d'encadrer l'usage de l'IA générative par des politiques ou chartes internes définissant clairement les usages autorisés et les usages interdits.
  • La CNIL recommande d'interdire la fourniture de certaines données confidentielles, notamment celles relevant du secret industriel et commercial, en fonction du mode de déploiement retenu.
  • Selon l'Insee (2026), 18 pour cent des entreprises de 10 personnes ou plus implantées en France déclaraient utiliser au moins une technologie d'intelligence artificielle en 2025, contre 10 pour cent en 2024.
  • Selon la CNIL (2026), 6 167 violations de données lui ont été notifiées en 2025, soit 9,5 pour cent de plus qu'en 2024, et une sur deux relève d'un piratage.
  • L'ANSSI a publié le 29 avril 2024 un guide de recommandations de sécurité pour les systèmes d'IA générative, qui invite à une posture de prudence lors du déploiement et de l'intégration dans un système d'information existant.

La CNIL n'interdit pas l'IA générative aux entreprises : elle demande d'écrire, avant le premier usage, quelles données vos équipes ont le droit d'y saisir et lesquelles sont interdites. Dans ses questions-réponses publiées en juillet 2024, elle recommande d'« encadrer l'utilisation d'un système d'IA générative par des politiques ou chartes internes, définissant clairement les usages autorisés et les usages interdits ». La nuance est importante pour un dirigeant de TPE : le sujet n'est pas l'outil que vous choisissez, mais la nature de ce que vous y déposez et l'endroit où cela est traité.

Le mouvement est rapide. Selon l'Insee (2026), 18 pour cent des entreprises de 10 personnes ou plus implantées en France déclaraient utiliser au moins une technologie d'intelligence artificielle en 2025, contre 10 pour cent en 2024. Les entreprises de moins de 50 salariés sont à 15 pour cent, celles de 250 salariés et plus à 58 pour cent. Les structures de moins de dix personnes ne figurent pas dans le champ de cette enquête, alors qu'elles représentent une large part du tissu économique antillais : dans ces entreprises, l'IA entre le plus souvent sans décision formelle, par le téléphone d'un salarié.

Que recommande la CNIL sur les données confidentielles ?

Trois recommandations structurent sa position, et elles tiennent en quelques lignes.

D'abord, partir de besoins concrets plutôt que d'un outil à la mode, en tenant compte des risques, particulièrement lorsque le système aide à prendre des décisions vis-à-vis de clients ou de citoyens. Ensuite, interdire la fourniture de certaines données confidentielles, notamment celles relevant du secret industriel et commercial, ou de données personnelles, selon le contexte et le mode de déploiement. Enfin, examiner au cas par cas les situations où les données saisies sont susceptibles d'être réutilisées par le fournisseur du système.

Cette dernière condition mérite qu'on s'y arrête. La CNIL fait de la possibilité, pour le fournisseur, de réutiliser les données saisies un critère de choix du système. Autrement dit, deux outils qui produisent le même texte ne présentent pas le même risque selon ce que leurs conditions d'utilisation autorisent.

Un point de méthode pour finir : les fiches pratiques IA de la CNIL portent sur la phase de développement des systèmes, c'est-à-dire la constitution des bases d'entraînement. Pour l'usage quotidien dans une entreprise, ce sont les questions-réponses de juillet 2024 qui constituent le document de référence.

Quelles données ne doivent pas sortir de votre entreprise ?

La réponse dépend de votre activité, mais le classement peut se faire en une heure, avec trois catégories. Ce tableau est une méthode de travail, pas une liste officielle : il traduit en pratique le principe posé par la CNIL.

Niveau Exemples Règle
Interdit Fichier clients, dossiers du personnel, données de santé, pièces d'un litige, devis chiffrés d'un concurrent, code source Jamais dans un outil grand public
À anonymiser Compte rendu de réunion, courrier client, réclamation, contrat type Retirer noms, adresses, numéros avant la saisie
Libre Texte déjà public, offre commerciale publiée, contenu marketing, question générale de méthode Usage sans contrainte particulière

La règle que la CNIL adresse aux utilisateurs finaux est plus simple encore : ne soumettre au système que des informations qu'ils sont autorisés à partager. Formulée ainsi, elle se retient, et elle se contrôle.

Sur site, cloud ou API : quel déploiement choisir ?

La CNIL distingue trois approches : le déploiement sur site, le recours à une infrastructure cloud hébergée, et l'appel au système à la requête via des interfaces de programmation, les API.

Elle présente le déploiement sur site comme la voie adaptée aux données confidentielles, tout en reconnaissant son coût. L'infrastructure cloud reste accessible aux petites structures, à condition de garantir un niveau de sécurité approprié. L'usage par API appelle la vigilance la plus grande, en évitant autant que possible d'y faire transiter des données personnelles.

Un dirigeant en tire une conséquence pratique : le mode de déploiement se choisit par type de données, pas une fois pour toutes. Beaucoup d'entreprises que nous accompagnons combinent les deux, un outil grand public pour la rédaction courante et un environnement maîtrisé pour tout ce qui touche aux clients.

Nous ne promettons jamais, avant l'audit, que vos données resteront chez vous. Cette garantie dépend entièrement de l'architecture retenue, du modèle utilisé, de l'hébergeur et du contrat signé. C'est précisément ce que l'audit sert à trancher, en fonction de vos obligations et de votre budget.

Pourquoi le contrat compte autant que l'outil ?

Parce qu'un outil se change en une journée, alors qu'une donnée partie ne revient pas.

La CNIL recommande de sécuriser le recours à une infrastructure externe par un contrat de sous-traitance qui précise les périmètres de responsabilité et les accès autorisés aux données traitées. Cette exigence vaut aussi lorsque les données personnelles sont susceptibles d'être transférées en dehors de l'Union européenne.

Ce contrat n'a rien d'exotique. Il s'agit du contrat de sous-traitance prévu par l'article 28 du règlement général sur la protection des données, dont la CNIL rappelle le contenu obligatoire : objet et durée du traitement, catégories de données, engagement de confidentialité des personnes autorisées, mesures de sécurité, conditions de recours à un autre sous-traitant, information sur la localisation des données et encadrement des transferts hors Union européenne.

Trois questions écrites suffisent souvent à éclairer le sujet auprès d'un fournisseur : où mes données sont-elles stockées, qui peut y accéder, et servent-elles à entraîner un modèle ? Une réponse orale ne vaut rien. Une réponse dans les conditions contractuelles vaut beaucoup.

Que doit contenir votre charte d'usage de l'IA ?

Une page suffit, et elle est plus utile qu'un document de trente pages que personne ne lit.

Écrivez la liste des outils autorisés, nominativement. Ajoutez les trois catégories de données du tableau ci-dessus, avec vos propres exemples. Posez la règle de saisie, ne transmettre que ce que l'on est autorisé à partager. Rendez la relecture humaine obligatoire avant tout envoi à un client. Indiquez qui appeler en cas de doute, avec un nom et un numéro. Précisez enfin la marche à suivre en cas d'erreur, car un salarié qui craint la sanction cachera l'incident.

La CNIL insiste sur deux compléments. Les utilisateurs finaux doivent être familiarisés avec le fonctionnement et les limites de ces systèmes, ce qui passe par une formation avant l'usage. Ils doivent également porter un regard critique sur les résultats produits, car une IA générative formule avec aisance des réponses inexactes.

La sécurité s'arrête-t-elle à la protection des données ?

Non, et c'est le second volet du sujet. L'ANSSI a publié le 29 avril 2024 un guide de recommandations de sécurité pour les systèmes d'IA générative, qui invite à une posture de prudence lors du déploiement et de l'intégration dans un système d'information existant. Le guide alerte notamment sur les bibliothèques et modules externes non maîtrisés, sur les sources de données non maîtrisées, et recommande des tests de robustesse et de sécurité.

Le contexte général justifie cette prudence. Selon la CNIL (2026), 6 167 violations de données lui ont été notifiées en 2025, soit 9,5 pour cent de plus qu'en 2024, et une violation sur deux relève d'un piratage. Une TPE n'est pas hors d'atteinte : c'est souvent par un prestataire ou un compte mal protégé que le problème arrive.

Par où commencer quand on dirige une petite structure ?

En deux semaines, sans budget, avec cinq étapes.

Demandez d'abord à votre équipe quels outils d'IA sont déjà utilisés, sans reproche : vous serez surpris. Classez ensuite vos données selon les trois catégories du tableau, en vous limitant à vos dix documents les plus courants. Rédigez la charte d'une page et faites-la signer. Choisissez pour finir un seul usage à valeur immédiate, par exemple la réponse aux demandes de devis ou la préparation des comptes rendus, et traitez-le proprement plutôt que d'ouvrir dix chantiers.

La cinquième étape est celle que l'on oublie : relisez, un mois plus tard, ce que l'IA a réellement produit et ce qui a été saisi. C'est le même principe que le relevé d'appels que nous recommandons aux garages dans notre article sur le standard téléphonique et les appels manqués : une mesure simple vaut mieux qu'une intuition.

En Martinique comme en métropole, les structures qui s'en sortent le mieux ne sont pas celles qui ont acheté l'outil le plus complet. Ce sont celles qui ont écrit, en une page, ce qu'elles s'autorisent.

Et maintenant ?

Commencez par l'inventaire : quels outils d'IA circulent déjà dans votre entreprise, et pour quelles données. Classez ensuite vos dix documents les plus courants en trois niveaux, puis écrivez la charte d'une page qui en découle. Si vous voulez aller plus loin, l'audit permet de décider quel mode de déploiement convient à chaque usage, sur site, dans un environnement hébergé ou par API.

Réserver un audit gratuit de 30 minutes

Questions fréquentes

Peut-on utiliser un outil d'IA grand public au travail sans enfreindre le RGPD ?

Oui pour des tâches qui ne font intervenir ni données personnelles ni informations confidentielles, par exemple reformuler un texte déjà public. Dès qu'il s'agit de données clients ou salariés, la CNIL recommande d'interdire la fourniture de certaines données confidentielles selon le mode de déploiement retenu, et d'examiner au cas par cas les cas où le fournisseur peut réutiliser les données saisies. La règle donnée aux utilisateurs finaux est de ne soumettre que des informations qu'ils sont autorisés à partager.

Que faire si un salarié a copié un fichier client dans une IA générative ?

Documentez l'incident le jour même : quel outil, quelles données, quelle date, quel compte. Vérifiez ensuite avec votre conseil s'il s'agit d'une violation de données au sens du RGPD, auquel cas une notification à la CNIL peut être requise. Selon la CNIL (2026), 6 167 violations lui ont été notifiées en 2025, soit 9,5 pour cent de plus qu'en 2024 : ces déclarations sont une pratique courante, pas un aveu de faute.

Héberger l'IA en France suffit-il à garantir la confidentialité ?

Non. La localisation est un élément parmi d'autres, aux côtés du modèle utilisé, des accès autorisés et des engagements contractuels. La CNIL recommande de sécuriser le recours à une infrastructure externe par un contrat de sous-traitance précisant les périmètres de responsabilité et les accès autorisés aux données traitées. Le niveau réel de confidentialité dépend donc de l'architecture retenue, ce qui s'arbitre pendant l'audit.

Faut-il vraiment une charte quand on est cinq dans l'entreprise ?

Oui, et une page suffit. La CNIL recommande à tous les organismes d'encadrer l'usage de l'IA générative par des politiques ou chartes internes définissant les usages autorisés et interdits. Dans une petite structure, ce document protège surtout vos salariés, qui utilisent souvent ces outils sans savoir où se situe la limite.

Comment savoir si un fournisseur réutilise nos données pour entraîner ses modèles ?

Lisez les conditions d'utilisation de l'offre professionnelle, qui diffèrent souvent de l'offre gratuite, puis posez la question par écrit. La réponse doit figurer dans le contrat, pas dans un courriel commercial. La CNIL fait de la possibilité de réutilisation des données par le fournisseur un critère de choix du système.

Un agent vocal qui répond au téléphone traite-t-il des données personnelles ?

Oui : un numéro de téléphone, un nom, un motif d'appel et un rendez-vous sont des données personnelles. Il faut donc définir la durée de conservation, les personnes qui y accèdent et la conduite à tenir face à une demande de suppression. La localisation de ces données dépend de l'architecture retenue, point que nous arbitrons lors de l'audit plutôt que dans une promesse commerciale.

Sources

  1. Les questions-réponses de la CNIL sur l'utilisation d'un système d'IA générative, CNIL (2024)
  2. Les fiches pratiques IA, CNIL (2025)
  3. Rapport annuel : le bilan et les actions marquantes de la CNIL en 2025, CNIL (2026)
  4. Travailler avec un sous-traitant, CNIL (2025)
  5. Les technologies de l'information et de la communication dans les entreprises en 2025, Insee Première n° 2120, Insee (2026)
  6. Recommandations de sécurité pour un système d'IA générative, ANSSI (2024)

Un projet IA en tête ?

30 minutes pour comprendre votre activité et vous dire si on peut aider.

← Tous les articles