Tous les articles

IA · RGPD · Conformité · PME

Le RGPD ne va pas sanctionner votre usage de l'IA. Vos clients, si

1 octobre 2026 · Bertrand Moundounga

Dès qu'on évoque le RGPD et l'IA dans une PME, la même peur revient : et si la CNIL nous tombait dessus, avec une amende pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial ? Cette peur pousse certains dirigeants à interdire l'IA par précaution, et d'autres, à l'inverse, à ne rien faire du tout en se disant qu'une PME de quinze salariés n'intéressera jamais le régulateur.

Les deux réactions se trompent de risque. La CNIL n'est, dans l'écrasante majorité des cas, pas celle qui va vous faire mal à court terme. Vos propres clients, si.

La peur de la CNIL est en grande partie hors sujet pour vous

Beaucoup de dirigeants pensent qu'en dessous de 250 salariés, le RGPD s'applique "en version allégée". C'est en partie vrai, mais la nuance compte : l'article 30 du règlement prévoit bien une dispense de registre des traitements pour les structures de moins de 250 salariés, mais à quatre conditions cumulatives très restrictives, dont un traitement occasionnel et l'absence de données sensibles. Or la gestion de la paie, du fichier clients ou de la prospection commerciale, qui concernent la quasi-totalité des PME, sont par nature des traitements réguliers. En pratique, cette dispense ne s'applique presque jamais.

Cela ne veut pas dire pour autant que vous devez redouter un contrôle CNIL imminent sur votre usage de l'IA. La désignation d'un délégué à la protection des données n'est obligatoire que dans trois cas précis — organismes publics, suivi systématique à grande échelle, ou traitement à grande échelle de données sensibles — qui ne concernent qu'une minorité de PME. Les contrôles et sanctions de la CNIL se concentrent très majoritairement sur ces profils-là, ou sur des plaintes individuelles précises, rarement sur l'usage ponctuel d'un outil d'IA générative par une petite structure.

Le risque réglementaire existe, mais il est lent, rare, et cible en priorité d'autres profils que le vôtre.

Le vrai risque est entre vous et vos clients, pas entre vous et le régulateur

Ce que la plupart des dirigeants de PME ne vérifient jamais, c'est ce qui se passe quand ils collent des données d'un client dans un outil d'IA pour rédiger une proposition commerciale, analyser un contrat ou résumer un échange. Si ce client est lui-même une entreprise soumise à des exigences de confidentialité ou de protection des données — ce qui est la norme dans la quasi-totalité des contrats B2B sérieux — vous venez potentiellement de transmettre ses données à un sous-traitant que vous n'avez jamais déclaré, sans vérifier s'il existe un accord de traitement des données avec cet outil, ni où ces données sont hébergées.

Ce n'est pas une infraction administrative abstraite qui se matérialiserait dans deux ans sous forme d'amende. C'est une clause contractuelle que vous avez peut-être déjà violée, et qu'un client un peu vigilant découvrira à la prochaine due diligence, au prochain appel d'offres ou simplement en posant la question directement. La sanction, dans ce cas, n'est pas administrative : c'est la perte du contrat, une clause de résiliation activée, ou votre nom qui circule mal dans un secteur où les décideurs se connaissent entre eux.

Trois questions plus utiles que la peur de la CNIL

  1. Savez-vous, outil par outil, lequel de vos prestataires IA a signé un accord de traitement de données (DPA) et lequel ne l'a pas ?
  2. Vos contrats clients contiennent-ils des clauses de confidentialité ou de sous-traitance que votre usage actuel de l'IA pourrait déjà enfreindre ?
  3. Si un client vous demandait demain la liste de tous les outils IA ayant traité ses données, pourriez-vous la lui fournir en moins d'une heure ?

Si une seule de ces réponses est non, c'est là qu'il faut regarder en premier — bien avant de se demander si la CNIL viendra un jour frapper à votre porte.

Ce que cela change concrètement

Se mettre en conformité RGPD pour l'IA n'est pas d'abord un exercice réglementaire défensif. C'est une vérification commerciale : savoir exactement ce que vous pouvez garantir à vos clients sur le traitement de leurs données, et pouvoir le prouver le jour où on vous le demande. Les PME qui font ce travail en amont transforment une obligation perçue comme une contrainte en argument de vente face à des clients de plus en plus attentifs à ce sujet.


Vous ne savez pas exactement quels outils IA traitent les données de vos clients ? Réservez un diagnostic gratuit avec WAIKO pour faire le point.

Prochaine étape

Réservez votre diagnostic gratuit

Trente minutes pour situer précisément votre entreprise et identifier les prochaines étapes, sans engagement.

Réserver un créneau