🗓️ Mis à jour le 7 août 2026
L’essentiel
Le RGPD ne s’est pas suspendu à l’arrivée de l’IA générative. Ce qui change, c’est la facilité avec laquelle une donnée sort désormais de l’entreprise.
- Coller des données de clients dans une IA publique constitue un traitement de données à caractère personnel, soumis au RGPD.
- 34 % des salariés interrogés en avril 2026 déclarent l’avoir déjà fait ; 31 % y ont ajouté des informations financières ou des documents confidentiels.
- L’Autorité de protection des données (APD) belge considère la période de tolérance post-RGPD comme close et intensifie ses contrôles.
- Une analyse d’impact (AIPD) est en pratique indispensable avant le premier usage d’un outil d’IA générative sur des données personnelles.
- Depuis le 2 août 2026, les obligations de transparence de l’AI Act s’ajoutent au RGPD — elles ne le remplacent pas.
- La parade la plus efficace reste organisationnelle : une règle écrite sur ce qui peut sortir de l’entreprise, et des comptes professionnels plutôt que personnels.
Le principe : une IA publique est un tiers
Le point de départ juridique est simple, et souvent mal compris : lorsqu’un salarié colle un tableau de clients dans un service d’IA en ligne, l’entreprise transmet des données personnelles à un tiers.
Cette transmission suppose, comme tout traitement : une base légale, une information des personnes concernées, un encadrement contractuel du destinataire, et une limitation aux données réellement nécessaires.
Dans l’immense majorité des usages spontanés, aucune de ces quatre conditions n’est remplie.
Six pratiques à proscrire
- Coller un fichier client (noms, e-mails, téléphones) dans une IA publique pour le trier, le résumer ou le nettoyer.
- Soumettre un dossier RH — candidature, évaluation, certificat médical — à un outil grand public.
- Faire analyser des échanges nominatifs avec des clients ou des fournisseurs sans anonymisation préalable.
- Utiliser un compte personnel gratuit pour un traitement professionnel : les données peuvent alimenter l’entraînement du modèle.
- Déployer un agent conversationnel sur son site sans indiquer que l’interlocuteur est une machine — contraire à l’article 50 de l’AI Act depuis le 2 août 2026.
- Automatiser une décision ayant un effet significatif sur une personne (embauche, refus de crédit) sans intervention humaine.
Le point 6 mérite une attention particulière
Ces usages relèveront de la catégorie « haut risque » de l’AI Act au 2 décembre 2027. Une PME qui utilise aujourd’hui un outil de présélection de CV a donc seize mois pour s’organiser.

Ce que dit l’Autorité de protection des données
L’APD belge s’est saisie du sujet et a publié une brochure d’information sur les systèmes d’intelligence artificielle et le RGPD.
Ses recommandations tiennent en quelques principes : évaluer les risques en amont, s’assurer de la qualité des données qui entraînent les algorithmes, éviter les erreurs de corrélation, et mesurer l’impact de la technologie sur les droits et libertés des personnes concernées.
L’Autorité identifie explicitement les systèmes d’IA générative et la reconnaissance faciale comme soulevant des questions nouvelles, notamment sur la base légale de la collecte des données sources.
Le contexte de contrôle a changé : huit ans après l’entrée en application du RGPD, la période de tolérance est considérée comme close.
L’analyse d’impact : le réflexe qui protège
L’analyse d’impact relative à la protection des données (AIPD, ou DPIA) est le document qui formalise la réflexion avant le déploiement.
Elle est obligatoire lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les droits et libertés. En pratique, l’usage d’une IA générative sur des données personnelles entre très souvent dans ce cadre.
Elle décrit le traitement, sa nécessité, les risques identifiés et les mesures prises. Ce n’est pas un exercice de style : c’est la première chose que demandera l’Autorité en cas de contrôle.
Ce qu’une PME peut faire, concrètement
La conformité ne suppose pas de renoncer à l’IA. Quatre mesures couvrent l’essentiel des situations rencontrées dans une petite structure :
- Écrire une règle d’une page : quelles catégories de données peuvent être soumises à une IA, lesquelles ne le peuvent jamais.
- Passer aux comptes professionnels, dont les conditions excluent l’utilisation des données pour l’entraînement.
- Anonymiser par défaut : dans la plupart des usages bureautiques, les noms ne servent à rien.
- Documenter les outils utilisés et pour quoi — c’est la base du recensement qu’exigera l’AI Act.
Ces mesures répondent aussi au shadow AI, qui est d’abord un symptôme d’absence de cadre.
À lire aussi sur info-lux
- L’IA en Wallonie : état des lieux 2026 — notre dossier de référence, avec tous les chiffres sourcés
- Charte éditoriale et IA d’info-lux — comment notre rédaction utilise l’intelligence artificielle, et ce qu’elle s’interdit
- L’AI Act expliqué simplement — le calendrier réel des obligations européennes
- Shadow AI : deux salariés sur trois utilisent l’IA sans cadre — l’usage non déclaré qui crée l’essentiel du risque
Questions fréquentes
Peut-on coller un fichier client dans ChatGPT ou un outil équivalent ?
Pas sans précaution. Cette opération constitue un transfert de données à caractère personnel vers un tiers, soumis au RGPD : elle suppose une base légale, l’information des personnes concernées, un encadrement contractuel du destinataire et une limitation aux données strictement nécessaires. Dans les usages spontanés, ces conditions ne sont généralement pas réunies.
Faut-il réaliser une analyse d’impact avant d’utiliser une IA générative ?
En pratique, oui, dès lors que le traitement porte sur des données personnelles et peut présenter un risque élevé pour les droits et libertés. L’AIPD décrit le traitement, sa nécessité, les risques et les mesures prises. C’est le premier document que réclamera l’Autorité de protection des données en cas de contrôle.
L’AI Act remplace-t-il le RGPD ?
Non. Les deux textes se cumulent. L’AI Act ajoute depuis le 2 août 2026 des obligations de transparence — signaler qu’un interlocuteur est une IA, identifier les contenus générés artificiellement — mais ne dispense d’aucune obligation du RGPD.
Que risque une PME belge qui ne respecte pas ces règles ?
Les sanctions du RGPD restent applicables et l’Autorité de protection des données belge a annoncé intensifier ses contrôles, considérant que la période de tolérance est close. Pour l’AI Act, les sanctions applicables aux PME et aux jeunes entreprises sont plafonnées au montant le plus bas entre le seuil absolu et le pourcentage du chiffre d’affaires.
Comment utiliser l’IA sans exposer ses données ?
Quatre mesures couvrent l’essentiel : écrire une règle interne courte sur les données autorisées, utiliser des comptes professionnels excluant l’entraînement sur vos données, anonymiser par défaut, et documenter les outils employés.
Vincent Gallez — expert en visibilité dans les intelligences artificielles
Fondateur du groupe de médias info-lux, il accompagne entreprises, PME et indépendants de Wallonie, du Grand-Duché et de la frontière française pour qu’ils soient trouvés — et cités — par les assistants d’IA comme ChatGPT, Gemini, Perplexity ou Copilot.
Le principe est simple : un modèle ne peut reprendre qu’une information qui existe, est exacte et est accessible. Le travail consiste donc à publier, sur des médias que ces systèmes consultent, une information vérifiée, datée et structurée qui répond réellement aux questions posées — plutôt que de laisser un moteur répondre à partir de sources approximatives ou périmées. Comment nous procédons.
Les limites que la rédaction s’impose — et ce qu’elle refuse de faire — sont détaillées dans notre charte éditoriale et IA.
Nos sources
Les chiffres cités dans cet article proviennent de sources publiques identifiées, consultées en août 2026 :
- Autorité de protection des données — brochure « Les systèmes d’intelligence artificielle et le RGPD »
- Autorité de protection des données — Analyse d’impact relative à la protection des données
- PagerDuty / Wakefield Research — enquête Shadow AI (avril 2026)
Transparence — cet article a été produit avec l’assistance de l’intelligence artificielle pour la recherche et le croisement des sources, la structuration et la mise en page. Les données chiffrées proviennent des sources publiques citées ci-dessus et sont vérifiables. La sélection du sujet, la vérification des faits et la responsabilité éditoriale sont assurées par la rédaction d’info-lux.com. Voir notre charte éditoriale et IA.
- C’est un été pour renoncer au chaos invisible

- Libramont : la N89 en travaux entre Ochamps et l’échangeur dès le 10 août

- Festival Guitares du Monde 2026 à Clavier : la dernière journée en photos

- Circuit des Ardennes 2026 à Bastogne : le rendez-vous de l’automobile ancienne ces 8 et 9 août

- Nancy, Longwy, le Pays-Haut : deux marchés, deux stratégies de visibilité IA
- Référencement IA en Moselle : un département, deux frontières, plusieurs marchés
Quiz visibilité web
Évaluez en 3 minutes votre niveau de référencement (SEO, GEO, AEO) et recevez un diagnostic personnalisé pour développer la visibilité de votre entreprise.