Notion AI et le RGPD / AI Act : interroger ses documents sans les exposer

Notion AI et le RGPD / AI Act : interroger ses documents sans les exposer

En bref

  • Notion AI (éditeur américain) génère et interroge du contenu au sein de votre espace de travail Notion (notes, wikis, bases). Enjeux : accès aux documents internes (gouvernance des permissions), transferts hors UE (CLOUD Act), usage des données pour l'entraînement et transparence des contenus diffusés. La gouvernance des accès est le préalable.

Présentation de Notion AI

Notion est un espace de travail tout-en-un (notes, wikis, bases de données, projets). Notion AI y ajoute génération de contenu, résumés et questions-réponses sur vos documents.

Les données personnelles traitées

Notion AI traite le contenu de vos pages et bases (pouvant inclure des données personnelles de salariés, clients, prospects) et les données de compte. Éditeur américain : exposition au CLOUD Act ; vérifier l'usage des données pour l'entraînement.

Quels risques pour votre entreprise ?

La restitution d'informations selon les accès existants (sur-exposition), les transferts hors UE et la conservation constituent les principaux risques, avec la sensibilité de certains documents.

Les principaux risques RGPD

  • Point de vigilance n°1 : un assistant IA restitue les informations selon les droits d'accès existants. Des permissions trop larges (« over-sharing ») peuvent exposer à un salarié des documents RH, financiers ou confidentiels. La gouvernance des accès (principe du moindre privilège) est le préalable à tout déploiement.
  • Transfert hors UE (CLOUD Act) ; vérifier la localisation.
  • Vérifier l'usage des données pour l'entraînement : privilégier les offres où le contenu client n'est pas utilisé pour entraîner les modèles, et le confirmer dans le contrat.
  • Documents sensibles ; information et droits des personnes.

Les obligations RGPD

  1. Auditer les accès et le partage des pages avant activation.
  2. Signer le DPA ; encadrer les transferts (SCC) ; vérifier l'entraînement.
  3. Minimiser ; définir la conservation ; informer les personnes.
  4. Inscrire au registre ; AIPD si traitement à risque.
  5. Impliquer le DPO ; former les équipes.

Les obligations AI Act

Les modèles mobilisés sont des GPAI (obligations fournisseurs depuis le 2 août 2025). Côté déployeur, la transparence (article 50) s'applique aux contenus générés destinés à être diffusés, et la littératie IA des équipes est requise (article 4, depuis le 2 février 2025). L'enjeu propre aux outils de productivité n'est pas tant la classification à haut risque que la gouvernance : un assistant qui accède à vos documents internes doit rester cantonné à un périmètre maîtrisé et supervisé. Un usage détourné vers l'évaluation des salariés basculerait, lui, dans le haut risque (Annexe III).

Les principaux risques AI Act

  • Contenus diffusés non signalés (article 50).
  • Usage RH détourné (haut risque).
  • Absence de gouvernance des usages IA.

Les risques cybersécurité

  • Sur-exposition via partages trop larges.
  • Prompt injection via contenus ingérés.
  • Transfert hors UE.
  • NIS 2 selon la taille.

Les bonnes pratiques

  • Chantier gouvernance des accès/partages avant activation.
  • Encadrer les transferts ; vérifier l'entraînement ; minimisation.
  • Charte IA ; conservation maîtrisée.
  • Registre, formation.

Checklist de conformité

  • ☐ Audit des accès/partages réalisé
  • ☐ DPA + localisation vérifiés
  • ☐ Entraînement vérifié/désactivé
  • ☐ Transferts encadrés (SCC)
  • ☐ Minimisation des données
  • ☐ Usage au registre
  • ☐ AIPD si traitement à risque
  • ☐ Pas d'usage RH détourné
  • ☐ Équipes formées

Les sanctions possibles

Les régimes se cumulent. RGPD : jusqu'à 20 M€ ou 4 % du chiffre d'affaires mondial. AI Act : jusqu'à 35 M€ ou 7 % pour les pratiques interdites, 15 M€ ou 3 % pour un manquement à la transparence (article 50) ou aux obligations des fournisseurs GPAI, 7,5 M€ ou 1 % pour des informations inexactes aux autorités. La responsabilité de responsable de traitement demeure celle de l'entreprise utilisatrice, quelles que soient les garanties de l'éditeur.

Conclusion & recommandations d'expert

Notion AI décuple la valeur de vos documents, mais restitue selon les accès : maîtrisez d'abord les partages. Encadrez les transferts, vérifiez l'entraînement, minimisez et documentez. Une charte IA claire et la formation évitent la fuite de documents sensibles.

Passez à l’action

Évaluez la conformité RGPD et AI Act de Notion AI (gouvernance documentaire) avec l'auto-diagnostic Data Comply One.

Découvrir le logiciel AI Act →Tester ma conformité gratuitement
Comparez cet outil aux 70 IA analysées — hébergement, entraînement, DPA et verdict.Voir le comparatif complet →