SFEIR
RGPD Concept

RGPD

Règlement européen de protection des données personnelles (2018) : base légale, minimisation, traçabilité, y compris pour les traitements par IA.

SFEIR AI · Mis à jour le 26 août 2026

Le cadre européen de protection des données

Le RGPD est le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, publié au Journal officiel de l'Union européenne (JO L 119) le 4 mai 2016 et applicable depuis le 25 mai 2018. Il abroge la directive 95/46/CE et encadre le traitement des données personnelles : base légale, minimisation, finalité, droits des personnes, traçabilité. En France, il est complété par la loi n° 2018-493 du 20 juin 2018, qui modifie la loi « Informatique et Libertés » de 1978.

Les six bases légales de l'article 6

Aucun traitement n'est licite s'il ne repose sur l'une des six bases de l'article 6 : le consentement, l'exécution d'un contrat, une obligation légale, la sauvegarde d'intérêts vitaux, une mission d'intérêt public, ou l'intérêt légitime du responsable de traitement. Le choix de la base détermine les droits ouverts aux personnes concernées et la marge de manœuvre du responsable de traitement.

RGPD et systèmes d'IA

Pour les systèmes d'IA, le RGPD devient un critère d'architecture : où vivent les données, qui les traite, comment tracer une décision automatisée. La CNIL a publié le 22 juillet 2025 ses recommandations sur l'application du règlement au développement des systèmes d'IA, la deuxième faisant l'objet de la délibération n° 2025-010 du 6 février 2025. Elle y considère que l'intérêt légitime peut fonder le développement d'un système d'IA, sous garanties, y compris en cas de moissonnage web. Le règlement se combine désormais avec l'AI Act et nourrit les choix de souveraineté numérique.

Questions fréquentes

Le RGPD s'applique-t-il aux traitements par IA ?

Oui : dès qu'un système d'IA traite des données personnelles, le RGPD s'applique : base légale, minimisation, information des personnes, traçabilité des décisions automatisées. Il se combine avec l'AI Act, qui ajoute des obligations selon le niveau de risque du système.

Depuis quand le RGPD s'applique-t-il ?

Depuis le 25 mai 2018 dans l'ensemble de l'Union européenne. Le règlement a été adopté le 27 avril 2016 et publié au Journal officiel de l'Union européenne le 4 mai 2016 : deux ans séparaient donc sa publication de son entrée en application.

Quelles sont les bases légales d'un traitement ?

Les six bases de l'article 6 : consentement, exécution d'un contrat, obligation légale, sauvegarde d'intérêts vitaux, mission d'intérêt public et intérêt légitime. Un traitement qui ne relève d'aucune de ces bases n'est pas licite, quelle que soit la qualité de sa documentation.

Peut-on entraîner une IA sous le RGPD ?

Oui. Dans ses recommandations publiées le 22 juillet 2025, la CNIL considère que l'intérêt légitime constitue une base légale possible pour le développement de systèmes d'IA, sous garanties fortes, y compris lorsque les données proviennent d'un moissonnage web.

Quelle différence entre le RGPD et la loi Informatique et Libertés ?

Le RGPD est un règlement européen d'application directe. La loi n° 78-17, modifiée par la loi n° 2018-493 du 20 juin 2018, l'adapte en droit français sur les marges laissées aux États membres. Les deux textes se lisent ensemble, ils ne se substituent pas l'un à l'autre.

Sources

Articles liés