Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
AI Act

Recommandations CNIL sur l’IA : les appliquer en 2026

Fiches CNIL sur l’IA : base légale, moissonnage, annotation, sécurité, statut du modèle et droits. Transformez les recommandations en preuves.

Vous développez ou intégrez un système d’IA et cherchez ce que la CNIL attend concrètement ? Ses fiches pratiques expliquent comment appliquer le RGPD au développement : définition du projet, constitution du corpus, apprentissage, sécurité, information et droits. Le travail consiste à traduire ces indications en décisions et en preuves adaptées à votre système.

Cette lecture, vérifiée au 26 septembre 2026, distingue les obligations juridiques, les recommandations opérationnelles et les points qui nécessitent une appréciation au cas par cas. Une fiche ne constitue ni un agrément du projet ni une certification du modèle.

Ce qu’il faut retenir

  • Les fiches de développement ne couvrent pas, à elles seules, toutes les obligations du déploiement dans votre entreprise.
  • L’intérêt légitime reste conditionné à la nécessité et à une mise en balance favorable ; ce n’est pas une autorisation générale d’entraîner une IA.
  • Le moissonnage appelle des critères de collecte, des exclusions et le respect des oppositions pertinentes. L’accès public ne règle pas toute la licéité.
  • L’anonymat du modèle doit être évalué. La suppression d’une ligne du corpus ne prouve pas sa disparition des paramètres.
  • Une recommandation de 2025 doit être lue avec les textes ultérieurs, notamment les modifications de l’AI Act adoptées en juillet 2026.

Lire le bon périmètre de recommandations

La CNIL indique que ce corpus vise la phase de développement, comprenant la conception, la constitution des bases et l’apprentissage. Son sommaire comprend aussi des fiches sur les droits, l’annotation, la sécurité et l’analyse du statut du modèle. Les sujets ne doivent pas être confondus avec une validation globale de chaque utilisation future. CNIL, présentation des recommandations ; sommaire des fiches pratiques.

Si votre PME achète un service existant, identifiez les informations qui doivent venir du fournisseur et celles qui relèvent de votre propre traitement. Vous restez responsable, par exemple, du choix des données que vous transmettez, de votre finalité et des personnes autorisées à utiliser le service. Le guide IA et RGPD permet de relier cette lecture au projet opérationnel.

Les obligations découlent notamment des articles 5, 6, 12 à 22, 25, 28, 32 et 35 du RGPD, selon leur champ. Les fiches exposent l’interprétation et les préconisations de l’autorité : distinguez les mesures qu’elles présentent comme nécessaires pour respecter le règlement et les bonnes pratiques proposées. Une solution différente exige de pouvoir démontrer le respect des obligations applicables ; elle ne peut simplement ignorer celles-ci. RGPD, art. 5(2) et 24(1).

Définir la finalité et les responsabilités

Une finalité trop vague ne permet pas de déterminer quelles données sont nécessaires. Rédigez une fiche décrivant le système, ses fonctionnalités, les utilisateurs envisagés et les usages exclus. Pour un modèle à usage général, la CNIL admet une description adaptée aux capacités et aux destinations prévisibles, plutôt qu’une formule indéterminée sur l’amélioration de l’IA. CNIL, présentation, étape 1.

La qualification de fournisseur au sens de l’AI Act ne détermine pas, à elle seule, celle de responsable du traitement ou de sous-traitant. Analysez qui décide du pourquoi et des moyens essentiels pour chaque opération, puis identifiez les responsabilités conjointes éventuelles. Un contrat de sous-traitance ne peut couvrir artificiellement une réutilisation autonome. RGPD, art. 4(7), 4(8), 26(1) et 28(10).

Justifier la base légale sans automatisme

La CNIL considère l’intérêt légitime comme une base souvent pertinente pour le développement par les organismes privés. Elle exige cependant trois conditions : un intérêt licite et réel, la nécessité du traitement et l’absence de prévalence des intérêts ou droits des personnes. L’analyse doit prendre en compte les attentes raisonnables et les garanties concrètes. CNIL, fiche intérêt légitime.

Dans votre dossier, reliez chaque garantie à un risque identifié. Par exemple : réduire les données identifiantes, limiter les usages du modèle et organiser une opposition effective. La formulation de l’article 6(1)(f) est essentielle : le traitement échoue à la mise en balance lorsque les intérêts ou droits des personnes prévalent. Un bénéfice commercial ne suffit pas à conclure. RGPD, art. 6(1)(f).

D’autres bases peuvent être pertinentes. Le contrat exige une nécessité objective pour le contrat avec la personne, et le consentement doit satisfaire ses conditions de validité et de retrait. Pour approfondir les preuves de nécessité et les garanties, utilisez notre méthode du triple test de l’intérêt légitime. RGPD, art. 6(1)(a)–(b) et 7.

Encadrer les données d’entraînement et le moissonnage

Créez une fiche par corpus : provenance, objectif, catégories, conditions de collecte, transformations, versions et durées. Vérifiez les finalités initiales en cas de réutilisation. Une acquisition commerciale ou un téléchargement gratuit ne démontre pas, à lui seul, que votre traitement est licite. RGPD, art. 5(1)(a)–(c), 5(2) et 6(4).

Dans sa fiche dédiée au moissonnage fondé sur l’intérêt légitime, la CNIL demande des critères précis et l’exclusion des données inutiles. Elle demande également d’écarter les sites exprimant clairement leur opposition à cette collecte, notamment par robots.txt ou CAPTCHA. Le projet doit tenir compte des autres droits applicables aux contenus, en plus du RGPD. CNIL, focus sur le moissonnage.

Pour les données sensibles non pertinentes, la CNIL exige des mesures préventives d’exclusion et une suppression, autant que possible immédiate et automatisée, lorsque leur présence devient connue. Elle distingue le traitement incident et résiduel malgré les mesures prises d’une collecte volontaire. Cette nuance ne permet pas de constituer délibérément un corpus sensible sans examiner l’article 9. CNIL, focus sur le moissonnage, collecte incidente ; RGPD, art. 9(1)–(2).

Fixez également les durées. L’amélioration future n’est pas la seule justification envisageable : la CNIL mentionne la maintenance et certains audits ou mesures de biais, si la conservation demeure nécessaire et sécurisée. Documentez pourquoi des informations générales sur le corpus ne suffiraient pas. CNIL, présentation, étape 6.

Traiter les annotations comme des données

Les labels et annotations peuvent eux-mêmes concerner une personne, contenir des erreurs ou révéler des informations sensibles. La CNIL relie l’annotation à la minimisation, à l’exactitude et à la loyauté. Une caractéristique utile à l’évaluation du modèle doit être justifiée ; elle ne devient pas licite par la seule affirmation qu’elle améliorerait ses performances. CNIL, annoter les données.

Établissez un protocole : critères d’annotation, cas ambigus, personnes habilitées, contrôle de qualité et correction. Si vous externalisez le travail sur instruction, appliquez l’article 28 et vérifiez les accès et transferts internationaux concernés. Le guide de sous-traitance IA détaille les clauses et responsabilités à examiner. RGPD, art. 28(3), 32(1) et 44.

Vérifier la sécurité et le statut du modèle

La sécurité couvre les données, le modèle et le système qui l’entoure. La CNIL recommande notamment d’évaluer les composants réutilisés, les risques d’extraction de données et les modalités d’accès. Elle rappelle que les vulnérabilités ordinaires des logiciels, interfaces et sauvegardes peuvent être aussi déterminantes que les attaques propres à l’apprentissage. Les mesures doivent être choisies selon les risques, sans transformer une liste indicative en catalogue obligatoire pour tout projet. CNIL, sécurité du développement.

L’analyse de statut du modèle porte sur la vraisemblance de réidentification et d’extraction avec les moyens raisonnablement susceptibles d’être utilisés. Un résultat rassurant sur quelques requêtes ne suffit pas. Selon le mode d’accès, examinez les paramètres accessibles et les interfaces. Si vous invoquez l’anonymat, conservez les preuves permettant d’expliquer cette conclusion et ses limites. CNIL, statut d’un modèle d’IA.

Votre revue doit distinguer le modèle lui-même, les données introduites par l’utilisateur et les autres sources du système. Une réponse contenant un nom peut, par exemple, venir d’une base documentaire ajoutée après l’entraînement. Cette distinction aide à identifier le traitement et l’acteur sur lequel agir.

Informer les personnes et traiter les demandes

L’information individuelle n’est pas automatiquement impossible parce que des données proviennent du web. L’article 14(5)(b) prévoit une exception sous conditions, avec des mesures appropriées dont une information publique. La CNIL exige une appréciation documentée des efforts et des risques ; elle souligne notamment qu’un organisme disposant encore des coordonnées de ses clients doit les utiliser pour les informer individuellement de leur réutilisation. RGPD, art. 14(5)(b) ; CNIL, informer les personnes.

Pour les droits, séparez la base d’apprentissage et le modèle non anonyme. Une difficulté technique ne justifie pas un rejet automatique. La CNIL envisage le réentraînement et, subsidiairement, des filtres suffisamment efficaces et robustes lorsqu’il est impossible ou disproportionné ; elle ne les assimile pas à une suppression des données dans le modèle. Expliquez précisément les mesures prises et les limites restantes. CNIL, exercice des droits.

Le délai de réponse demeure encadré par l’article 12(3). Le droit d’opposition de l’article 21(1) et l’effacement de l’article 17 ont des conditions propres : évitez aussi bien la promesse d’un droit absolu que l’affirmation qu’aucun droit ne peut être exercé sur une IA. RGPD, art. 12(3), 17 et 21(1).

Relier l’AIPD au projet concret

L’AIPD doit être réalisée pour les traitements susceptibles d’engendrer un risque élevé. La CNIL précise que l’usage d’IA n’est pas systématiquement innovant et qu’un grand corpus ne signifie pas nécessairement un traitement de données personnelles à grande échelle. Elle formule aussi une présomption de nécessité pour le développement des systèmes à haut risque impliquant des données personnelles. CNIL, réaliser une analyse d’impact si nécessaire.

La fiche de décision doit indiquer les critères, les listes applicables et la conclusion. Si l’analyse est requise, le guide de l’AIPD appliquée à l’IA fournit une méthode pour relier risques, mesures et décisions. Une documentation technique du fournisseur peut alimenter l’analyse, mais ne dispense pas d’évaluer votre propre contexte.

Lire les fiches avec le droit applicable en 2026

Certaines fiches conservent des formulations historiques sur le règlement européen en préparation. Pour le calendrier et les obligations de l’AI Act, consultez le texte final et ses modifications. Le règlement 2026/1744 a notamment créé l’article 4a sur certains traitements exceptionnels de données sensibles pour les biais et modifié des échéances de haut risque. Il ne fournit pas une permission générale d’utiliser des données sensibles dans toute IA. Règlement 2026/1744, art. 1(6), 1(9) et 1(40).

Pour les fournisseurs concernés, la documentation technique de l’AI Act poursuit un objet distinct de la preuve RGPD. Réutilisez les pièces communes lorsque c’est pertinent, en conservant pour chaque exigence son fondement, son responsable et son échéance.

Un dossier de décisions à maintenir

Décision Trace utile
Usage et périmètre Finalité, fonctions, destinataires et usages exclus
Responsabilités Rôle par opération et accords correspondants
Licéité Base légale, réutilisations et données sensibles
Corpus Sources, exclusions, versions, transformations et durées
Risques Décision AIPD, mesures, validations et points ouverts
Modèle Analyse de statut et limites des vérifications
Personnes Informations et procédure de traitement des droits

Utilisez ce dossier lors d’un changement de modèle, de corpus ou de finalité. Une case cochée au lancement ne répond pas aux évolutions du système.

Questions fréquentes

Les fiches CNIL constituent-elles une certification ?

Non. Elles exposent la manière dont l’autorité analyse les exigences et propose des mesures. Le responsable du traitement doit démontrer la conformité de son projet concret.

L’intérêt légitime suffit-il pour moissonner le web ?

Non. Il faut remplir ses conditions, appliquer les garanties pertinentes et vérifier les autres règles applicables aux contenus et à la collecte. Le caractère public des données ne résout pas ces questions.

Une notice publique remplace-t-elle toujours l’information individuelle ?

Non. La dérogation invoquée doit être applicable et documentée. Disposer d’un moyen de contact pertinent avec les personnes peut imposer de l’utiliser.

L’effacement d’une donnée impose-t-il toujours un réentraînement ?

La réponse dépend du traitement, du statut du modèle, du droit exercé et des moyens appropriés. La CNIL examine des solutions proportionnées, mais ne permet pas de confondre suppression du corpus et suppression des paramètres.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →