Grok (xAI) et le RGPD / AI Act : un outil à manier avec prudence
En bref
- Grok, l'IA de xAI (Elon Musk) intégrée à X, présente un profil de risque élevé. La DPC irlandaise a ouvert en avril 2025 une enquête sur l'entraînement à partir des publications publiques des Européens, et une seconde enquête début 2026 sur la génération d'images. Le partage des données pour l'entraînement est activé par défaut sur X, avec un retrait peu visible. Pour un usage professionnel avec des données personnelles, la plus grande prudence s'impose.
Présentation et données traitées
Grok est une famille de modèles d'IA générative développée par xAI, la société d'Elon Musk, intégrée à la plateforme X (ex-Twitter). Son avantage revendiqué — l'accès aux milliards de publications de X — est précisément ce qui cristallise les préoccupations réglementaires.
Grok traite les prompts et réponses, mais aussi, en tant que modèle, s'entraîne sur des publications publiques des utilisateurs de X. Sur X, l'autorisation d'utiliser les données pour entraîner Grok est activée par défaut et le retrait est peu accessible. Depuis fin 2024, Grok génère aussi automatiquement des informations sur les utilisateurs. Éditeur américain (CLOUD Act).
Les risques pour votre entreprise
Au-delà des risques classiques, Grok cumule un risque réputationnel et réglementaire : enquêtes en cours, controverses sur la génération d'images (y compris une enquête DPC début 2026 sur des images à caractère sexuel), et base légale contestée pour l'entraînement. Associer sa marque à un usage professionnel non encadré de Grok est risqué.
Principaux risques RGPD :
- Base légale de l'entraînement contestée (intérêt légitime vs consentement), enquête DPC en cours.
- Transparence et droit d'opposition insuffisants (option de retrait peu visible).
- Transfert hors UE (CLOUD Act).
- Traitement de données de tiers issues de publications publiques.
Les obligations RGPD
- Si usage envisagé : privilégier une offre API/Enterprise encadrée par un DPA, et non l'usage grand public sur X.
- Désactiver le partage des données pour l'entraînement sur les comptes concernés.
- Inscrire au registre des traitements ; AIPD quasi systématique compte tenu du risque.
- Encadrer les transferts (SCC) ; informer les personnes.
- Impliquer le DPO et poser une position claire dans la charte IA.
Les obligations AI Act
Grok est un modèle GPAI (obligations fournisseurs depuis le 2 août 2025). Côté déployeur : transparence (article 50), supervision humaine, littératie IA. La génération d'images/vidéos soulève en outre des obligations de marquage des contenus générés ou manipulés. Voir le guide AI Act.
Cybersécurité et bonnes pratiques
Risques cyber : fuite via les prompts et via l'intégration à X, génération de contenus problématiques exploitables contre la marque, shadow AI. À intégrer pour les entités NIS 2.
Bonnes pratiques : par défaut, déconseiller Grok pour tout traitement de données personnelles en entreprise ; si usage, offre encadrée + DPA, retrait de l'entraînement, AIPD ; surveiller l'issue des enquêtes DPC avant tout déploiement ; charte IA explicite, formation, référent IA, registre.
Checklist de conformité :
- Décision documentée d'usage/non-usage de Grok
- Si usage : offre encadrée + DPA, partage pour l'entraînement désactivé
- AIPD réalisée (risque élevé), transferts hors UE encadrés (SCC)
- Position posée dans la charte IA
- Transparence Art. 50 et marquage des contenus, équipes formées, DPO impliqué
Sanctions, conclusion et recommandations
Sanctions (deux régimes cumulables) : RGPD jusqu'à 20 M€ ou 4 % du chiffre d'affaires mondial annuel ; AI Act jusqu'à 35 M€ ou 7 % pour les pratiques interdites, et 15 M€ ou 3 % pour la plupart des autres manquements. En cas de violation, l'entité européenne de X s'expose à une amende pouvant atteindre 4 % de son chiffre d'affaires mondial ; côté entreprise utilisatrice, la responsabilité RGPD demeure entière.
Recommandation : Grok est, à ce jour, l'un des assistants les plus exposés sur le plan réglementaire. Notre recommandation : ne pas l'utiliser pour traiter des données personnelles en contexte professionnel tant que les enquêtes DPC ne sont pas clarifiées, et poser une position explicite dans la charte IA. Si un usage est indispensable, il doit être strictement encadré (offre pro, DPA, AIPD, retrait de l'entraînement). Comparez avec les autres assistants : ChatGPT, Meta AI, DeepSeek.
Passez à l’action
Évaluez le niveau de risque RGPD et AI Act de vos usages de Grok avec l'auto-diagnostic Data Comply One.
Découvrir le logiciel AI Act →Tester ma conformité gratuitement