← ArticlesIA & conformité
IA & conformité

IA & RGPD : ce qu'une PME doit savoir avant de déployer

Par Kamel Ghabte · kamelghabte.me

L’IA ne crée pas de nouvelles obligations RGPD

Le RGPD s’applique dès qu’on traite des données personnelles — avec ou sans IA. L’IA ne change pas les règles : elle change l’échelle et la vitesse du traitement. Ce qui était un tableur Excel géré manuellement devient un agent qui traite 500 contacts par jour.

Les obligations restent les mêmes. Mais les risques augmentent avec l’automatisation.

Les 5 points de vigilance

1. Base légale du traitement

Avant de faire quoi que ce soit avec des données personnelles, vous devez identifier votre base légale :

Pour la prospection B2B par email : l’intérêt légitime est généralement applicable, à condition que le prospect puisse se désinscrire facilement.

2. Minimisation des données

L’agent ne doit collecter que ce dont il a besoin. Si votre agent de qualification a besoin du nom, de l’email et du secteur — il ne doit pas stocker l’adresse personnelle, le numéro de téléphone ou les données de navigation.

Règle : si une donnée n’est pas nécessaire au traitement, elle ne doit pas être dans le système.

3. Transparence

Les personnes concernées doivent savoir que leurs données sont traitées. En pratique :

L’IA ne change pas cette obligation — elle la rend plus urgente parce que le volume de personnes concernées augmente.

4. Droit d’accès et suppression

Toute personne peut demander : “Quelles données avez-vous sur moi ?” et “Supprimez-les.”

Votre système doit pouvoir répondre à ces deux demandes. En pratique : un tableau de bord ou une procédure documentée pour retrouver et supprimer les données d’un individu.

5. Pas d’envoi de données hors UE sans garanties

Si votre agent IA utilise une API hébergée aux États-Unis (OpenAI, etc.) et que vous lui envoyez des données personnelles de résidents européens, vous devez vérifier que le transfert est encadré (clauses contractuelles types, Data Privacy Framework, etc.).

Solution simple : anonymiser ou pseudonymiser avant d’envoyer à l’API. L’agent n’a pas besoin du vrai nom pour qualifier un prospect — un identifiant suffit.

Ce que l’IA Act ajoute (2026-2027)

Le règlement européen sur l’IA (AI Act) introduit des obligations supplémentaires selon le niveau de risque :

Pour une PME qui utilise l’IA pour la prospection, le reporting ou la veille : risque minimal. Pas de conformité AI Act lourde — mais documenter est toujours une bonne idée.

Checklist pratique

Le coût de la non-conformité

Amende RGPD maximale : 4% du CA annuel ou 20M€ (le plus élevé). En pratique, les PME reçoivent rarement des amendes — mais une plainte CNIL coûte du temps, du stress et de la crédibilité.

Le meilleur investissement : 2h de documentation en amont. Pas un audit juridique complet — juste le minimum pour dormir tranquille.

Besoin d’un cadrage IA qui intègre la conformité dès le départ ? 60 min, 190 € : ia.kamelghabte.me

Un projet d'automatisation IA ?

60 minutes de cadrage pour repérer vos tâches automatisables et chiffrer le temps gagné.

Réserver un cadrage (190 €) →Voir l'offre