AI Act ou RGPD : quelle réglementation s'applique à votre usage de l'IA ?
En bref
- Le RGPD encadre le traitement des données personnelles ; l'AI Act encadre les systèmes d'IA selon leur risque. Les deux s'appliquent simultanément dès qu'une IA traite des données personnelles — le cas le plus fréquent. Ils ne se remplacent pas : ils se cumulent et se complètent. Une organisation RGPD-mature a une longueur d'avance sur l'AI Act.
Deux réglementations, deux objets
| Critère | RGPD (2016/679) | AI Act (2024/1689) |
|---|---|---|
| Objet régulé | Le traitement de données personnelles | Les systèmes d'IA (avec ou sans données perso) |
| Approche | Protection des personnes et de leurs données | Approche par les risques |
| Déclencheur | Présence de données personnelles | Présence d'un système d'IA |
| Rôles | Responsable de traitement / sous-traitant | Fournisseur / déployeur |
| Autorité (France) | CNIL | CNIL (autorité désignée) |
| Analyse d'impact | AIPD (art. 35) | FRIA (art. 27) |
Quand chacun s'applique
- IA traitant des données personnelles (scoring RH, chatbot client) → RGPD + AI Act.
- IA sans données personnelles (optimisation industrielle sur données machines) → AI Act seul.
- Traitement de données personnelles sans IA (fichier client classique) → RGPD seul.
Les points de recouvrement
Plusieurs obligations se répondent d'un texte à l'autre. La FRIA (AI Act) et l'AIPD (RGPD) partagent une large base commune. L'information des personnes existe dans les deux (transparence AI Act art. 50, information RGPD art. 13-14). L'interdiction des décisions entièrement automatisées à effet significatif (art. 22 RGPD) renforce les exigences de supervision humaine de l'AI Act. D'où l'intérêt d'un pilotage unifié.
Une opportunité pour les organisations RGPD-matures
Une organisation qui maîtrise déjà le RGPD dispose d'un socle directement réutilisable pour l'AI Act : gouvernance, registre, analyses d'impact, culture de la documentation. Le DPO, déjà en place, est l'acteur naturel pour piloter les deux. C'est tout l'intérêt d'une approche intégrée RGPD + AI Act, qui traite les deux comme un continuum plutôt que deux chantiers séparés. Voir le guide de conformité AI Act.
Passez à l’action
Pilotez RGPD et AI Act comme un continuum, avec un DPO externalisé et une plateforme unique : Data Comply One.
Découvrir le logiciel AI Act →Tester ma conformité gratuitement