IAHDF
Glossaire

RGPD : définition simple et exemples

ÉI Équipe IAHDF 14 min de lecture Mis à jour le 27 septembre 2026 Sans prérequis

Le RGPD, c’est le règlement européen qui protège les données personnelles. Avec l’IA, la question devient concrète : que peut-on coller dans un assistant ? Ce glossaire explique le terme simplement, montre les gestes du quotidien, et renvoie vers les bonnes ressources — sans remplacer un avocat ni la CNIL.

Définition

Le RGPD est un règlement de l’Union européenne applicable depuis 2018. Il protège les personnes physiques à l’égard du traitement de leurs données personnelles : nom, adresse e-mail, numéro de téléphone, données de santé, identifiants en ligne, et bien d’autres informations qui permettent d’identifier quelqu’un directement ou indirectement.

Il fixe des principes : finalité déterminée, minimisation (ne collecter que ce qui est nécessaire), exactitude, durée de conservation limitée, sécurité, transparence. Il organise aussi des droits pour les personnes (accès, rectification, effacement dans certains cas, opposition, etc.). Les organisations qui traitent des données ont des obligations — proportionnées à leurs activités, mais réelles.

Le RGPD n’a pas été écrit « contre l’IA ». Il s’applique dès qu’il y a des données personnelles, que le traitement soit fait par un tableur, un CRM, un cloud ou un modèle d’intelligence artificielle. L’IA change surtout la facilité avec laquelle on peut envoyer beaucoup d’informations à un tiers en un collage. Le cadre juridique, lui, reste celui de la protection des données — en dialogue avec d’autres textes, dont l’AI Act.

Important : ce glossaire IAHDF est pédagogique. Il ne dit pas si votre traitement précis est licite. Pour une analyse de votre cas, adressez-vous à un professionnel compétent et consultez les ressources de la CNIL (https://www.cnil.fr).

Image concrète

Imaginez un classeur de fiches sur des personnes. Le RGPD dit, en substance : pourquoi vous ouvrez ce classeur, qui y a accès, combien de temps vous le gardez, comment vous le rangez sous clé, et comment la personne peut savoir ce que vous détenez sur elle. L’IA, c’est comme proposer de photocopier tout le classeur pour le faire « résumer » par une machine chez un prestataire : la question n’est plus seulement la photocopieuse, c’est ce qui sort du bureau.

Autre image : un guichet. Vous donnez votre pièce d’identité pour un service. Vous attendez qu’on ne la photocopie pas pour la coller dans un chat public, ni qu’on la garde « au cas où » dix ans sans raison. Le RGPD formalise cette exigence de proportion et de transparence.

Dernière image : un contrat de location. Vous louez un outil cloud / IA ; le prestataire devient souvent sous-traitant de données. Il faut savoir ce qu’il fait des informations, où il les héberge, s’il les réutilise. D’où le lien avec les débats sur le cloud souverain — cousin, pas substitut du RGPD.

Dans le quotidien

Citoyen : vous croisez le RGPD quand un site demande votre consentement aux cookies non essentiels, quand vous exercez un droit d’accès, quand une appli explique (plus ou moins bien) sa politique de confidentialité. Ce n’est pas toujours confortable ; l’idée est de vous rendre visible le traitement.

Au travail : la tentation est forte de coller un mail client, un CV, un arrêt maladie ou un export de fichier dans un assistant pour « gagner du temps ». Souvent, c’est exactement le geste à éviter sans cadre clair. Demandez : ces données sont-elles personnelles ? avons-nous le droit de les envoyer à cet outil ? le prestataire les réutilise-t-il ? Le guide quelles données confier détaille les réflexes.

En TPE : une page d’instructions suffit parfois — outils autorisés, données interdites, qui valide avant envoi. Ce n’est pas de la bureaucratie gratuite : c’est éviter l’incident bête. La littératie (voir littératie IA) inclut précisément ces réflexes.

En famille : méfiance envers les jouets et applis qui enregistrent les voix d’enfants sans cadre clair ; prudence avant de publier des photos d’autrui. Le RGPD n’est pas le seul outil (droit à l’image, etc.), mais l’esprit de minimisation aide.

Exemple en Hauts-de-France

Une PME de logistique près de Lille utilise un assistant pour rédiger des réponses clients. Sans règle, un salarié colle un bon de livraison avec nom, adresse et téléphone. L’intention est bonne ; le risque de transfert de données personnelles vers un outil mal cadré est réel. La correction : anonymiser, utiliser un outil validé, ou ne pas coller le détail identifiable.

Une association culturelle à Arras centralise des fichiers adhérents et teste une IA pour « faire des mailing personnalisés ». Avant l’enthousiasme, les questions RGPD : base légale, information des personnes, durée de conservation, sous-traitant. Les réseaux consulaires et les ressources CNIL aident à structurer sans paralysie.

Les agents publics et les soignants de la région croisent des régimes encore plus stricts (secret professionnel, données de santé). L’IA ne « lève » pas ces règles. En cas de doute, circuit interne + https://www.cnil.fr plutôt qu’un tutoriel aléatoire.

Confusion fréquente

Confusion n°1 : « le RGPD interdit l’IA ». Non. Il encadre le traitement des données personnelles. On peut utiliser de l’IA en respectant les principes — ou se mettre en difficulté en les ignorant.

Confusion n°2 : confondre RGPD et AI Act. Deux cadres européens différents qui se croisent souvent. L’un porte sur les données personnelles ; l’autre sur les systèmes d’IA selon les risques. Être « OK AI Act » dans un discours commercial ne répond pas à toutes les questions RGPD, et inversement.

Confusion n°3 : croire qu’anonymiser au feeling suffit. Enlever le prénom et laisser l’adresse e-mail ou un matricule unique peut encore identifier. En cas d’enjeu, faites-vous accompagner.

Confusion n°4 : prendre ce glossaire pour un conseil juridique opposable. Non. IAHDF explique le vocabulaire et les réflexes ; la CNIL et les professionnels du droit restent les références pour votre cas.

À retenir

Le RGPD protège les données personnelles : finalités, minimisation, droits, sécurité, transparence. Avec l’IA, le geste critique est souvent « que dois-je coller / ne pas coller ». Cadrez les outils, formez les équipes, documentez simplement.

Pour l’action concrète au travail : quelles données confier. Pour l’autorité publique de référence et les fiches pratiques : https://www.cnil.fr. Pour le cadre IA européen : AI Act. Ce glossaire s’arrête à la compréhension claire — pas au diagnostic juridique.

Questions fréquentes

C’est quoi le RGPD ?

C’est le règlement européen qui encadre le traitement des données personnelles : droits des personnes, devoirs des organisations, principes de minimisation, finalité, sécurité et transparence.

Le RGPD s’applique-t-il à l’IA ?

Dès qu’il y a des données personnelles dans le traitement, oui le cadre s’applique — que l’outil soit une IA ou non. Voir quelles données confier.

Puis-je coller un mail client dans ChatGPT ?

Souvent non sans cadre clair (outil validé, contrat, minimisation). Ce glossaire n’autorise aucun geste précis : suivez votre politique interne, quelles données confier, et la CNIL.

Où trouver une info fiable ?

Sur le site de la CNIL : https://www.cnil.fr — fiches, guides, actualités. Pour un cas sensible, un conseil juridique ou DPO compétent.

Cette ressource vous a-t-elle aidé ?

Pour aller plus loin

Guide pratique IA et RGPD : quelles données peut-on confier à une IA au travail ? 16 min · Équipe IAHDF Glossaire AI Act (règlement européen sur l’IA) : définition simple et exemples 12 min · Équipe IAHDF Glossaire Cloud souverain : définition simple et exemples 14 min · Équipe IAHDF