Sora (OpenAI) et le RGPD / AI Act : vidéo générative et deepfakes
En bref
- Sora (OpenAI) produit des vidéos réalistes à partir de texte, avec « caméo » (intégration de personnes). C'est le prototype du risque deepfake : ne jamais représenter une personne réelle sans consentement documenté. OpenAI appose des métadonnées de provenance (C2PA) et un filigrane, mais le déployeur reste responsable de la divulgation visible (article 50). Encadrer les transferts (CLOUD Act) et poser les usages proscrits (deepfakes de dirigeants/clients) dans la charte IA.
Présentation et données traitées
Sora est le modèle de génération de vidéo d'OpenAI : à partir d'une description textuelle (ou d'images), il produit des séquences vidéo réalistes. Certaines fonctionnalités permettent d'intégrer l'apparence de personnes.
Sora traite les prompts et les images/vidéos fournies, et peut générer des personnes identifiables. L'intégration de l'apparence d'une personne réelle met en jeu son image et sa voix. Éditeur américain : exposition au CLOUD Act. OpenAI appose des métadonnées de provenance (C2PA) et un filigrane.
Les risques pour votre entreprise
Le risque majeur est le deepfake : une vidéo représentant une personne réelle sans consentement, ou un contenu trompeur paraissant authentique. S'ajoutent les transferts hors UE et le droit d'auteur sur les contenus générés.
Principaux risques RGPD :
- Représentation de personnes réelles sans consentement (droit à l'image, voix comme donnée personnelle).
- Transfert hors UE (CLOUD Act) ; prompts contenant des données personnelles.
- Origine des données d'entraînement (scraping interdit) ; droit d'auteur.
- Diffusion de contenus trompeurs (désinformation).
Les obligations RGPD
- Ne jamais représenter une personne réelle sans consentement ; documenter les autorisations.
- Signer le DPA (offres pro) ; encadrer les transferts (SCC) ; ne pas saisir de données personnelles inutiles dans les prompts.
- Inscrire au registre ; AIPD si usage à risque.
- Informer les personnes représentées.
- Impliquer le DPO ; former les équipes. Pas de DPO ? Voir notre DPO externalisé.
Les obligations AI Act
Article 50 (applicable le 2 août 2026, échéance technique le 2 décembre 2026) : le fournisseur marque techniquement ; le déployeur qui produit un deepfake doit divulguer clairement. Régime allégé pour les contenus artistiques/satiriques. GPAI ; littératie IA. Interdiction (article 5) : scraping facial non ciblé prohibé. Voir le guide AI Act.
Risques AI Act : deepfakes non divulgués (article 50) ; suppression/altération des marquages de provenance ; contenus trompeurs sur des sujets d'intérêt public.
Cybersécurité et bonnes pratiques
Risques cyber : usurpation d'identité par vidéo générée, désinformation et atteinte à l'image de marque, transfert hors UE ; NIS 2 selon la taille.
Bonnes pratiques : interdire la représentation de personnes réelles sans consentement documenté ; conserver et afficher les marquages de provenance (C2PA/filigrane), divulgation visible ; encadrer les transferts ; poser les usages proscrits dans la charte IA ; contrôle éditorial avant diffusion ; registre, formation.
Checklist :
- Aucune représentation de personne réelle sans consentement, marquage de provenance conservé et affiché, divulgation visible des deepfakes
- DPA + transferts encadrés (SCC), pas de données personnelles inutiles dans les prompts, AIPD si usage à risque
- Charte IA (usages proscrits), contrôle éditorial avant diffusion, équipes formées
Sanctions, conclusion et recommandations
Sanctions : RGPD (jusqu'à 20 M€ ou 4 %) ; AI Act (15 M€ ou 3 % pour l'article 50, 35 M€ ou 7 % pour les pratiques interdites) ; civil et pénal — droit à l'image, article 226-8 et 226-8-1 du code pénal.
Recommandation : Sora place le deepfake au premier plan : sa puissance impose une discipline stricte. Jamais l'apparence d'une personne réelle sans consentement, conservez et affichez les marquages de provenance, divulguez clairement et encadrez les transferts. Posez les usages proscrits dans la charte IA. Comparez avec Veo, Runway et Pika. Voir le comparatif des outils d'IA.
Passez à l’action
Évaluez le niveau de risque RGPD et AI Act de vos usages de Sora avec l'auto-diagnostic Data Comply One.
Découvrir le logiciel AI Act →Tester ma conformité gratuitement