Pour les DPO

Le règlement sur l'IA pour les équipes vie privée.

Le RGPD demande si vous pouvez traiter les données. Le règlement sur l'IA demande si vous pouvez mettre le système sur le marché et comment il doit se comporter. Ils se recoupent largement sur les preuves, et presque pas du tout sur le déclencheur.

Dernière mise à jour 16 septembre 2026 · Règlement (UE) 2024/1689 tel que modifié par l'omnibus de juin 2026 · Auto-évaluation, pas un conseil juridique

Si vous pilotez déjà un programme RGPD, vous avez fait davantage du règlement européen sur l'IA que vous ne le pensez - et les parties qui restent ne sont pas celles contre lesquelles on vous met en garde. Cette page met les deux régimes face à face, pour que vous puissiez distinguer ce qui demande réellement un travail nouveau de ce qui n'est que votre documentation existante sous un autre intitulé.

Le recadrage le plus utile : le RGPD demande si vous pouvez traiter les données. Le règlement sur l'IA demande si vous pouvez mettre le système sur le marché et comment il doit se comporter. Ils se recoupent largement sur les preuves, et presque pas du tout sur le déclencheur.

Ce que votre travail RGPD couvre déjà

Exigence du règlement sur l'IAVotre équivalent RGPDÉcart
Article 10 - gouvernance des données d'entraînement et de testPrincipes de l'art. 5, registres, minimisation, exactitudeAjoute l'examen des biais et la représentativité des jeux de données
Article 13 - transparence envers les déployeursArt. 13-14, transparence envers les personnes concernéesUn autre destinataire : votre client, pas la personne concernée
Article 14 - conception du contrôle humainGaranties de l'art. 22 sur les décisions automatiséesPlus large - s'applique même en l'absence de décision au sens de l'art. 22
Article 12 - journalisationResponsabilité, journalisation de sécuritéConservation et traçabilité prescrites pour le haut risque
Article 9 - système de gestion des risquesAIPDContinu sur tout le cycle de vie, et non une évaluation ponctuelle
Analyse d'impact sur les droits fondamentaux pour les déployeurs du secteur publicAIPDRéellement supplémentaire, et plus large que la protection des données
Article 4 - maîtrise de l'IAObligations de formation du personnelTrès proche - étendez votre programme existant

Une AIPD n'est pas une analyse d'impact sur les droits fondamentaux et ne libère pas de l'article 27, mais les éléments sous-jacents - flux de données, raisonnement sur la nécessité et la proportionnalité, garanties, consultation - se reportent pour une large part.

Quatre endroits où les DPO se font systématiquement prendre

1. Le champ d'application n'a rien à voir avec les données à caractère personnel. Un système d'IA peut être à haut risque sans traiter la moindre donnée personnelle - un composant de sécurité d'infrastructure critique, par exemple. À l'inverse, un système gorgé de données personnelles peut être de risque minimal. Si vous triez l'exposition au règlement sur l'IA avec la question « est-ce que cela touche des données personnelles », vous manquerez des choses dans les deux sens.

2. Le rôle est une analyse distincte de la qualité de responsable de traitement. Fournisseur ou déployeur au sens du règlement sur l'IA ne se superpose pas à responsable de traitement ou sous-traitant. Vous pouvez être sous-traitant au sens du RGPD et fournisseur au sens du règlement sur l'IA en même temps. Trancher l'un ne dit rien de l'autre. Le test du règlement sur l'IA.

3. Les obligations en vigueur ne sont pas celles du haut risque. Tout le monde prépare décembre 2027. Pendant ce temps, l'article 50, l'article 4 et l'article 5 sont sanctionnables depuis le 2 août 2026, et ils s'appliquent à des organisations qui n'ont aucun système à haut risque.

4. L'article 5 n'est pas un risque à atténuer. Les pratiques interdites ne peuvent être rendues acceptables ni par la documentation, ni par le consentement, ni par une AIPD. L'inférence des émotions sur le lieu de travail est celle qui apparaît dans les organisations ordinaires - en général embarquée dans un outil d'analytique RH ou de productivité que personne n'avait signalé.

Un ordre de tri qui fonctionne

L'erreur à éviter, c'est de mener le règlement sur l'IA comme un second programme parallèle. L'essentiel du coût, c'est de la duplication : deux inventaires, deux analyses de risque, deux jeux de registres décrivant les mêmes systèmes. Un registre unique portant les deux regards coûte nettement moins cher à tenir et se défend plus facilement.

C'est pour cette raison que les rapports Reglynn signalent explicitement les recoupements avec le RGPD - là où un même contrôle satisfait les deux régimes, le rapport le dit au lieu de le présenter comme un travail nouveau. La méthodologie est publiée, pour que vous puissiez vérifier le raisonnement plutôt que de prendre le résultat sur parole.

Vous triez un inventaire d'IA ?

Le scan gratuit passe le rôle, le statut GPAI, le niveau et l'exemption de l'article 6(3) système par système - dans l'ordre qui fait réellement gagner du travail.

Lancer le scan gratuit

Pas de carte, pas de compte. Rapport d'écarts complet à partir de 59 €. Voir un vrai rapport (en anglais).

Auto-évaluation, pas un conseil juridique. Cette page et le rapport Reglynn constituent une auto-évaluation structurée fondée sur le règlement sur l'IA (règlement 2024/1689, tel que modifié par l'omnibus de juin 2026). Ils indiquent où vous vous situez probablement et ce qu'il convient de faire vérifier par un conseil qualifié. Reglynn n'est pas un organisme notifié et ne délivre aucune certification.

Comment cela a été fait. Les rapports Reglynn sont générés par un système d'IA fondé sur Claude d'Anthropic et remis automatiquement. Reglynn est un système d'IA à risque limité au sens de l'article 50 ; nous signalons l'intervention de l'IA partout où elle a lieu, y compris dans notre assistant conversationnel. Notre propre auto-évaluation.