Google Gemini et le RGPD / AI Act : le guide pour votre entreprise

Google Gemini et le RGPD / AI Act : le guide pour votre entreprise

En bref

  • Gemini a deux visages. Dans Google Workspace, vos données ne servent pas à entraîner les modèles, ne sont pas relues sans autorisation, et sont couvertes par le DPA et des options de résidence UE. La version grand public (gratuite) peut voir les conversations relues et exploitées : à proscrire pour les données pro. Google reste soumis au CLOUD Act.

Présentation et données traitées

Gemini est la famille de modèles d'IA générative de Google, disponible en assistant grand public (gemini.google.com) et intégrée à Google Workspace (Gmail, Docs, Sheets, Meet). Comme pour Copilot, seule l'offre entreprise (Workspace) apporte le cadre contractuel adéquat.

Gemini traite le contenu des prompts, les documents/données Workspace mobilisés, les réponses et des données techniques. Dans Workspace, ces données relèvent de votre contrat et ne sont pas utilisées pour entraîner les modèles génériques. Dans la version grand public, une partie des conversations peut être conservée, relue et exploitée pour l'amélioration du service.

Les risques pour votre entreprise

Le risque n°1 est l'usage de la version grand public avec des données professionnelles (relecture humaine possible, conservation). Viennent ensuite la gouvernance des accès dans Workspace et les transferts hors UE.

Principaux risques RGPD :

  • Version grand public : base légale absente et relecture humaine problématiques pour des données de tiers.
  • Transfert hors UE : Google est soumis au CLOUD Act ; vérifier la résidence des données.
  • Gouvernance des accès Workspace (partages trop larges).
  • Information et droits des personnes.

Les obligations RGPD

  1. Utiliser Gemini via Google Workspace avec le DPA et, si besoin, les options de résidence UE.
  2. Interdire la version grand public pour les données professionnelles.
  3. Inscrire au registre et réaliser une AIPD si risque élevé.
  4. Auditer les partages et droits d'accès.
  5. Informer les personnes ; impliquer le DPO.

Obligations AI Act et risques cyber

Gemini est un GPAI (obligations fournisseurs depuis le 2 août 2025). Déployeur : transparence (article 50), supervision humaine, littératie IA. Un usage décisionnel (RH, scoring) peut basculer en haut risque (Annexe III).

Risques cyber : fuite via la version grand public ; prompt injection via contenus ingérés (e-mails, docs) ; over-sharing dans Workspace ; shadow AI. Vecteurs à intégrer pour les entités NIS 2.

Bonnes pratiques et checklist

Standardiser sur Gemini for Workspace, bloquer la version grand public au travail. Exploiter le DPA et la résidence des données UE. Chantier gouvernance des accès avant activation. Charte IA, formation, référent IA, registre.

  • ☐ Gemini utilisé via Google Workspace ; DPA Google en vigueur
  • ☐ Résidence des données UE si disponible
  • ☐ Version grand public bloquée pour le pro
  • ☐ Audit des partages ; usage au registre ; AIPD si risque élevé
  • ☐ Transparence Art. 50 ; équipes formées ; DPO impliqué

Sanctions, conclusion et recommandations

Sanctions (cumulables) : RGPD jusqu'à 20 M€ ou 4 % du CA mondial ; AI Act jusqu'à 35 M€ ou 7 % (pratiques interdites) / 15 M€ ou 3 % (autres manquements).

Recommandation : Gemini est conforme-compatible dans sa version Workspace, à condition de bannir la version grand public pour les données pro et de maîtriser les partages. La frontière grand public / entreprise est votre principal point de vigilance. Comparez avec ChatGPT, Copilot et l'alternative souveraine Mistral.

Passez à l’action

Déployez Gemini en conformité (Workspace, résidence UE, AI Act) avec l'accompagnement de Data Comply One.

Découvrir le logiciel AI Act →Tester ma conformité gratuitement
Comparez cet outil aux 70 IA analysées — hébergement, entraînement, DPA et verdict.Voir le comparatif complet →