RGPD et intelligence artificielle : ce qu'une entreprise belge peut faire de ses données
Dernière mise à jour : Août 2026
- Résumé de l'expert
- Sommaire
- Pourquoi la question se pose dès le premier usage
- Quelle base légale pour un traitement par intelligence artificielle ?
- Qu'est-ce que la minimisation interdit en pratique ?
- Pourquoi la qualité des données d'entraînement engage-t-elle l'entreprise ?
- Une décision peut-elle être laissée entièrement à la machine ?
- Qu'ajoute le règlement sur l'IA au RGPD ?
- Le cas des outils grand public
- Note de la rédaction
- Sources et Références
Résumé de l'expert
Le RGPD et l'intelligence artificielle ne s'opposent pas : les six bases juridiques du règlement restent applicables aux systèmes d'IA qui traitent des données à caractère personnel [1]. Ce qui change, c'est le niveau d'exigence sur la finalité, la minimisation et le contrôle humain des décisions automatisées.
Sommaire
- Pourquoi la question se pose dès le premier usage
- Quelle base légale pour un traitement par intelligence artificielle ?
- Qu'est-ce que la minimisation interdit en pratique ?
- Pourquoi la qualité des données d'entraînement engage-t-elle l'entreprise ?
- Une décision peut-elle être laissée entièrement à la machine ?
- Qu'ajoute le règlement sur l'IA au RGPD ?
- Note de la rédaction
La question arrive rarement au bon moment. Un service teste un assistant conversationnel, une équipe RH essaie un outil de tri de candidatures, un commercial colle un fichier client dans une interface pour gagner une heure. Le traitement de données personnelles a déjà commencé, et la conformité est examinée après coup. L'Autorité de protection des données a publié en décembre 2024 une brochure d'information consacrée précisément à cette zone, sous le titre « Les systèmes d'intelligence artificielle et le RGPD sous l'angle de la protection des données » [1].
Pourquoi la question se pose dès le premier usage
Dès qu'un outil d'IA reçoit des données permettant d'identifier une personne, le RGPD s'applique intégralement, sans période de tolérance liée au caractère expérimental du projet. La brochure de l'APD souligne « l'importance d'une mise en conformité des systèmes d'IA traitant des données personnelles avec les principes de protection des données en vue de relever les défis uniques posés par les technologies d'IA » [1].
Le régulateur belge ne se place pas en opposition à la technologie. Dans une prise de position du 18 septembre 2025, l'APD dit vouloir encourager l'innovation tout en réduisant l'insécurité juridique, et identifie les risques qu'elle surveille : la protection des données personnelles, mais aussi la discrimination et la désinformation [3].
La conséquence pratique est simple. Le sujet n'est pas juridique au sens où il se réglerait par une clause dans un contrat de licence. Il se joue dans le choix de l'outil, dans les données qu'on lui donne et dans ce qu'on fait de sa sortie.
Quelle base légale pour un traitement par intelligence artificielle ?
La même que pour n'importe quel autre traitement. Le RGPD définit six bases juridiques : le consentement, le contrat, l'obligation légale, l'intérêt vital, la mission d'intérêt public et l'intérêt légitime [1]. L'APD est explicite sur le point qui inquiète le plus les entreprises : « Ces mêmes bases juridiques demeurent applicables aux systèmes d'IA qui traitent des données à caractère personnel en vertu du règlement sur l'IA » [1].
Il n'existe donc pas de base légale spécifique à l'IA, et il n'en faut pas. L'erreur fréquente consiste à se rabattre par réflexe sur le consentement. Dans une relation d'emploi ou dans une relation client déjà contractualisée, le consentement est souvent le fondement le plus fragile, parce qu'il doit rester libre et révocable à tout moment. L'intérêt légitime ou l'exécution du contrat couvrent mieux la plupart des usages internes, à condition que la finalité soit définie avant le traitement et non reconstruite après.
Le règlement sur l'IA ajoute par ailleurs des interdictions qui vont au-delà du RGPD, pour certaines applications jugées inacceptables. L'APD cite notamment les systèmes de notation sociale, « qui attribuent une note à des personnes, basée sur différents facteurs, menant potentiellement à la discrimination et à la limitation des opportunités » [1].
Qu'est-ce que la minimisation interdit en pratique ?
Elle interdit de donner à un système plus de données qu'il n'en faut pour la finalité annoncée. Le RGPD exige la limitation des finalités (art. 5.1.b) et la minimisation des données (art. 5.1.c) : les données doivent être collectées pour des finalités déterminées et légitimes, et limitées à ce qui est nécessaire pour les atteindre [1].
L'APD illustre la limite avec un cas volontairement fictif mais très reconnaissable : un système d'approbation de prêt qui utiliserait, outre les données d'identification et les informations du bureau de crédit, des données de géolocalisation et des données de médias sociaux du demandeur. Cette collecte étendue « soulève des préoccupations quant à la conformité du système avec le règlement sur l'IA » [1].
La logique se transpose telle quelle à une PME. Alimenter un outil avec l'intégralité d'une base clients parce que c'est plus rapide que d'en extraire les seuls champs utiles n'est pas un raccourci technique, c'est un manquement au principe de minimisation.
Pourquoi la qualité des données d'entraînement engage-t-elle l'entreprise ?
Parce que le RGPD exige que les données à caractère personnel soient exactes et, si nécessaire, tenues à jour (art. 5.1.d), et que les organisations prennent des mesures raisonnables pour le garantir [1]. Le règlement sur l'IA prolonge ce principe en exigeant des systèmes à haut risque qu'ils utilisent des données de haute qualité et objectives, afin d'éviter tout résultat discriminatoire [1].
L'exemple donné par l'autorité mérite d'être lu par toute entreprise qui envisage d'automatiser une décision à partir de son historique. Un système entraîné sur des données de prêt reflétant des biais historiques, issues d'une période où les crédits étaient plus facilement octroyés dans les quartiers aisés, perpétue ces biais : des demandeurs de quartiers à faibles revenus peuvent se voir systématiquement refuser un prêt même s'ils remplissent les conditions financières [1].
Le point important est que l'entreprise ne peut pas se retrancher derrière la neutralité supposée de l'outil. Le biais ne vient pas du modèle, il vient des données que l'entreprise lui a fournies.
Une décision peut-elle être laissée entièrement à la machine ?
Non, pas lorsqu'elle produit des effets juridiques pour la personne concernée. L'article 22 du RGPD accorde aux personnes le droit de ne pas faire l'objet d'une décision uniquement fondée sur un traitement automatisé, ce qui implique qu'elles peuvent demander le réexamen de cette décision par un décideur humain [1].
L'APD résume la différence d'approche entre les deux textes : « le RGPD permet aux personnes de s'opposer à des décisions uniquement automatisées, tandis que le règlement sur l'IA exige un contrôle humain proactif des systèmes d'IA à haut risque » [1]. Ce contrôle humain va plus loin que le simple réexamen d'un dossier contesté : il inclut le réexamen des données d'entraînement et des algorithmes pour y déceler d'éventuels biais, la surveillance des performances du système et l'intervention dans les processus décisionnels cruciaux [1].
Concrètement, une validation humaine qui se limiterait à confirmer d'un clic la sortie du système ne satisfait ni l'une ni l'autre exigence. Ce qui est demandé est une intervention qui peut réellement changer l'issue.
Qu'ajoute le règlement sur l'IA au RGPD ?
Une obligation de transparence, dont le seuil le plus large touche presque toutes les entreprises. L'APD rappelle que le règlement exige un niveau de base de transparence pour certains systèmes : les utilisateurs devraient être informés du fait qu'ils interagissent avec un système d'IA, un agent conversationnel pouvant par exemple entamer l'échange par un message annonçant sa nature [1]. La Commission européenne formule la même règle et ajoute que les fournisseurs d'IA générative doivent garantir que le contenu généré par IA soit identifiable [2].
Ces obligations de transparence sont entrées en application en août 2026 [2]. Elles ne relèvent pas de la conformité RGPD au sens strict, mais elles portent sur les mêmes systèmes et sont contrôlées à partir des mêmes usages : une entreprise qui a cartographié ses traitements d'IA pour le RGPD a déjà fait l'essentiel du travail.
Pour les systèmes à haut risque, le niveau exigé est supérieur : information claire et accessible sur la manière dont les données sont utilisées, en particulier dans le processus décisionnel, et compréhension par l'utilisateur des facteurs qui influencent les décisions et de la manière dont les biais sont atténués [1].
Cette accumulation de textes n'est pas propre à l'IA. Les entreprises belges ont vécu la même mécanique avec l'obligation de facturation électronique structurée, où le travail réel n'a pas été informatique mais organisationnel.
Le cas des outils grand public
Saisir des données de clients dans un service en ligne accessible à tous reste un traitement de données à caractère personnel, avec les mêmes obligations que n'importe quel autre. La question n'est pas de savoir si l'outil est gratuit ou payant, mais qui devient destinataire des données, pour quelle finalité, et pendant combien de temps elles sont conservées. Le RGPD exige que les données ne soient pas conservées plus longtemps que nécessaire à l'accomplissement des finalités poursuivies [1].
Trois vérifications suffisent à trancher la plupart des cas avant de brancher un outil sur des données réelles : la finalité est-elle écrite quelque part, les champs transmis sont-ils réduits au strict nécessaire, et une personne peut-elle obtenir le réexamen humain d'une décision qui la concerne. Quand l'une des trois réponses manque, le problème n'est pas la technologie.
Note de la rédaction
Les personnes citées conservent leur droit au respect de la vie privée : aucune donnée personnelle, situation familiale, information de santé ou rémunération individuelle n'est publiée sans intérêt public établi et sans base vérifiable, et toute mise en cause ouvre un droit de réponse.
Le contenu éditorial est séparé de toute relation commerciale : un contenu sponsorisé, un partenariat ou un placement est signalé comme tel. Aucun article ne constitue un conseil en investissement, juridique ou fiscal personnalisé, et le lecteur est invité à consulter un professionnel agréé avant toute décision.
Sources et Références
[1] Autorité de protection des données, Les systèmes d'intelligence artificielle et le RGPD sous l'angle de la protection des données, version décembre 2024. https://www.autoriteprotectiondonnees.be/publications/brochure-d-information-sur-les-systemes-d-intelligence-artificielle-et-le-rgpd.pdf
[2] Commission européenne, AI Act, Shaping Europe's digital future, mise à jour du 3 août 2026. https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
[3] Autorité de protection des données, L'APD s'engage en faveur d'une IA innovante et respectueuse des données, 18 septembre 2025. https://www.autoriteprotectiondonnees.be/citoyen/actualites/2025/09/18/l-apd-s-engage-en-faveur-d-une-ia-innovante-et-respectueuse-des-donnees
Faut-il le consentement des personnes pour utiliser leurs données dans un outil d’IA ?
Pas nécessairement. Le RGPD prévoit six bases juridiques : consentement, contrat, obligation légale, intérêt vital, mission d’intérêt public et intérêt légitime [1]. Ces mêmes bases restent applicables aux systèmes d’IA qui traitent des données à caractère personnel [1]. Le consentement n’est que l’une d’elles, et rarement la plus solide en contexte professionnel.
Une décision prise par un système d’IA peut-elle être contestée ?
Oui. L’article 22 du RGPD donne aux personnes le droit de ne pas faire l’objet d’une décision uniquement fondée sur un traitement automatisé produisant des effets juridiques les concernant, et donc de demander le réexamen de cette décision par un décideur humain [1].
Doit-on prévenir un client qu’il parle à un agent conversationnel ?
Oui. Le règlement sur l’IA exige un niveau de base de transparence : les utilisateurs doivent être informés qu’ils interagissent avec un système d’IA [1]. La Commission européenne formule la même exigence et impose que le contenu généré par IA soit identifiable [2].
Quelle autorité belge est compétente en matière de protection des données ?
L’Autorité de protection des données, qui a publié en décembre 2024 une brochure consacrée aux systèmes d’IA et au RGPD [1] et qui a précisé sa position sur l’IA en septembre 2025 [3].