Si vous pilotez déjà un programme RGPD, vous avez fait davantage du règlement européen sur l'IA que vous ne le pensez - et les parties qui restent ne sont pas celles contre lesquelles on vous met en garde. Cette page met les deux régimes face à face, pour que vous puissiez distinguer ce qui demande réellement un travail nouveau de ce qui n'est que votre documentation existante sous un autre intitulé.
Le recadrage le plus utile : le RGPD demande si vous pouvez traiter les données. Le règlement sur l'IA demande si vous pouvez mettre le système sur le marché et comment il doit se comporter. Ils se recoupent largement sur les preuves, et presque pas du tout sur le déclencheur.
Ce que votre travail RGPD couvre déjà
| Exigence du règlement sur l'IA | Votre équivalent RGPD | Écart |
|---|---|---|
| Article 10 - gouvernance des données d'entraînement et de test | Principes de l'art. 5, registres, minimisation, exactitude | Ajoute l'examen des biais et la représentativité des jeux de données |
| Article 13 - transparence envers les déployeurs | Art. 13-14, transparence envers les personnes concernées | Un autre destinataire : votre client, pas la personne concernée |
| Article 14 - conception du contrôle humain | Garanties de l'art. 22 sur les décisions automatisées | Plus large - s'applique même en l'absence de décision au sens de l'art. 22 |
| Article 12 - journalisation | Responsabilité, journalisation de sécurité | Conservation et traçabilité prescrites pour le haut risque |
| Article 9 - système de gestion des risques | AIPD | Continu sur tout le cycle de vie, et non une évaluation ponctuelle |
| Analyse d'impact sur les droits fondamentaux pour les déployeurs du secteur public | AIPD | Réellement supplémentaire, et plus large que la protection des données |
| Article 4 - maîtrise de l'IA | Obligations de formation du personnel | Très proche - étendez votre programme existant |
Une AIPD n'est pas une analyse d'impact sur les droits fondamentaux et ne libère pas de l'article 27, mais les éléments sous-jacents - flux de données, raisonnement sur la nécessité et la proportionnalité, garanties, consultation - se reportent pour une large part.
Quatre endroits où les DPO se font systématiquement prendre
1. Le champ d'application n'a rien à voir avec les données à caractère personnel. Un système d'IA peut être à haut risque sans traiter la moindre donnée personnelle - un composant de sécurité d'infrastructure critique, par exemple. À l'inverse, un système gorgé de données personnelles peut être de risque minimal. Si vous triez l'exposition au règlement sur l'IA avec la question « est-ce que cela touche des données personnelles », vous manquerez des choses dans les deux sens.
2. Le rôle est une analyse distincte de la qualité de responsable de traitement. Fournisseur ou déployeur au sens du règlement sur l'IA ne se superpose pas à responsable de traitement ou sous-traitant. Vous pouvez être sous-traitant au sens du RGPD et fournisseur au sens du règlement sur l'IA en même temps. Trancher l'un ne dit rien de l'autre. Le test du règlement sur l'IA.
3. Les obligations en vigueur ne sont pas celles du haut risque. Tout le monde prépare décembre 2027. Pendant ce temps, l'article 50, l'article 4 et l'article 5 sont sanctionnables depuis le 2 août 2026, et ils s'appliquent à des organisations qui n'ont aucun système à haut risque.
4. L'article 5 n'est pas un risque à atténuer. Les pratiques interdites ne peuvent être rendues acceptables ni par la documentation, ni par le consentement, ni par une AIPD. L'inférence des émotions sur le lieu de travail est celle qui apparaît dans les organisations ordinaires - en général embarquée dans un outil d'analytique RH ou de productivité que personne n'avait signalé.
Un ordre de tri qui fonctionne
- Inventaire. Votre registre de l'article 30 est le point de départ, mais il manquera les systèmes d'IA qui ne traitent aucune donnée personnelle. Demandez aux équipes ce qu'elles ont livré, pas ce qu'elles ont déclaré.
- Balayage de l'article 5 d'abord. Les interdictions sont la seule chose qui puisse imposer d'arracher une fonctionnalité. Faites cela avant de classer quoi que ce soit.
- Le rôle, système par système - fournisseur ou déployeur. C'est ce qui décide quel ensemble d'obligations peut s'appliquer.
- Le niveau, système par système, puis l'exemption de l'article 6(3) pour tout ce qui atterrit à l'annexe III. Le profilage la ferme de façon absolue.
- Fermez les trois en vigueur - articles 4, 5 et 50 - ce trimestre.
- Seulement ensuite, cadrez le travail du chapitre III, et uniquement pour les systèmes réellement à haut risque.
L'erreur à éviter, c'est de mener le règlement sur l'IA comme un second programme parallèle. L'essentiel du coût, c'est de la duplication : deux inventaires, deux analyses de risque, deux jeux de registres décrivant les mêmes systèmes. Un registre unique portant les deux regards coûte nettement moins cher à tenir et se défend plus facilement.
C'est pour cette raison que les rapports Reglynn signalent explicitement les recoupements avec le RGPD - là où un même contrôle satisfait les deux régimes, le rapport le dit au lieu de le présenter comme un travail nouveau. La méthodologie est publiée, pour que vous puissiez vérifier le raisonnement plutôt que de prendre le résultat sur parole.
Vous triez un inventaire d'IA ?
Le scan gratuit passe le rôle, le statut GPAI, le niveau et l'exemption de l'article 6(3) système par système - dans l'ordre qui fait réellement gagner du travail.
Lancer le scan gratuitPas de carte, pas de compte. Rapport d'écarts complet à partir de 59 €. Voir un vrai rapport (en anglais).
Auto-évaluation, pas un conseil juridique. Cette page et le rapport Reglynn constituent une auto-évaluation structurée fondée sur le règlement sur l'IA (règlement 2024/1689, tel que modifié par l'omnibus de juin 2026). Ils indiquent où vous vous situez probablement et ce qu'il convient de faire vérifier par un conseil qualifié. Reglynn n'est pas un organisme notifié et ne délivre aucune certification.
Comment cela a été fait. Les rapports Reglynn sont générés par un système d'IA fondé sur Claude d'Anthropic et remis automatiquement. Reglynn est un système d'IA à risque limité au sens de l'article 50 ; nous signalons l'intervention de l'IA partout où elle a lieu, y compris dans notre assistant conversationnel. Notre propre auto-évaluation.