AI Act ou RGPD : quelle réglementation s'applique à votre usage de l'IA ?

AI Act ou RGPD : quelle réglementation s'applique à votre usage de l'IA ?

En bref

  • Le RGPD encadre le traitement des données personnelles ; l'AI Act encadre les systèmes d'IA selon leur risque. Les deux s'appliquent simultanément dès qu'une IA traite des données personnelles — le cas le plus fréquent. Ils ne se remplacent pas : ils se cumulent et se complètent. Une organisation RGPD-mature a une longueur d'avance sur l'AI Act.

Deux réglementations, deux objets

CritèreRGPD (2016/679)AI Act (2024/1689)
Objet réguléLe traitement de données personnellesLes systèmes d'IA (avec ou sans données perso)
ApprocheProtection des personnes et de leurs donnéesApproche par les risques
DéclencheurPrésence de données personnellesPrésence d'un système d'IA
RôlesResponsable de traitement / sous-traitantFournisseur / déployeur
Autorité (France)CNILCNIL (autorité désignée)
Analyse d'impactAIPD (art. 35)FRIA (art. 27)

Quand chacun s'applique

  • IA traitant des données personnelles (scoring RH, chatbot client) → RGPD + AI Act.
  • IA sans données personnelles (optimisation industrielle sur données machines) → AI Act seul.
  • Traitement de données personnelles sans IA (fichier client classique) → RGPD seul.

Les points de recouvrement

Plusieurs obligations se répondent d'un texte à l'autre. La FRIA (AI Act) et l'AIPD (RGPD) partagent une large base commune. L'information des personnes existe dans les deux (transparence AI Act art. 50, information RGPD art. 13-14). L'interdiction des décisions entièrement automatisées à effet significatif (art. 22 RGPD) renforce les exigences de supervision humaine de l'AI Act. D'où l'intérêt d'un pilotage unifié.

Une opportunité pour les organisations RGPD-matures

Une organisation qui maîtrise déjà le RGPD dispose d'un socle directement réutilisable pour l'AI Act : gouvernance, registre, analyses d'impact, culture de la documentation. Le DPO, déjà en place, est l'acteur naturel pour piloter les deux. C'est tout l'intérêt d'une approche intégrée RGPD + AI Act, qui traite les deux comme un continuum plutôt que deux chantiers séparés. Voir le guide de conformité AI Act.

Passez à l’action

Pilotez RGPD et AI Act comme un continuum, avec un DPO externalisé et une plateforme unique : Data Comply One.

Découvrir le logiciel AI Act →Tester ma conformité gratuitement