Tout le monde utilise l'IA. Presque personne n'est aux normes.
L'intelligence artificielle générative s'est installée dans le quotidien des entreprises, en B2B comme en B2C, à une vitesse que les règles n'ont pas suivie. Rédaction d'emails, réponses clients, comptes-rendus, devis, prospection : les outils comme ChatGPT, Microsoft Copilot ou Google Gemini font désormais partie des réflexes. Le problème n'est pas l'IA. Le problème, c'est que la quasi-totalité de ces usages se fait en dehors de tout cadre RGPD.
Le vrai chiffre est bien plus élevé que le chiffre officiel
Selon l'INSEE, seules 10% des entreprises françaises de 10 salariés ou plus déclaraient utiliser l'IA en 2024. Mais cette enquête mesure les usages officiels, décidés par la direction — elle exclut explicitement le recours individuel des salariés à ChatGPT. Or c'est précisément là que tout se joue : une étude Salesforce estime que 68% des salariés français utilisent déjà l'IA sans le dire, et une étude Microsoft de 2025 chiffre ce « shadow AI » à 71% des employés dans le monde. Autrement dit : même si vous n'avez rien déployé, l'IA est probablement déjà en train de traiter vos données — sans contrôle.
Pourquoi c'est un problème RGPD immédiat
La CNIL a tranché dans ses recommandations sur l'IA et le RGPD : dès qu'un prompt contient le nom d'un client, l'email d'un prospect ou le contenu d'un dossier, vous réalisez un traitement de données personnelles — et, avec des outils américains, un transfert hors Union européenne. Sans base légale, sans information des personnes concernées et sans accord de traitement (DPA) avec le fournisseur, l'infraction est immédiate. Le cas Samsung (2023), où des ingénieurs ont collé du code confidentiel dans ChatGPT, a montré que la donnée saisie peut être conservée et réutilisée par le fournisseur.
Ce que vous risquez en cas de contrôle
Une plainte d'un client, un contrôle de la CNIL, une enquête de la DGCCRF, un contentieux prud'homal : il suffit d'un déclencheur. Le RGPD prévoit des amendes pouvant atteindre 4% du chiffre d'affaires annuel mondial, et l'AI Act européen (entré en vigueur en 2024) ajoute une obligation de documenter et de contrôler l'usage de l'IA — impossible à tenir quand les outils sont utilisés en cachette. Le risque n'est pas théorique : il est structurel, et il grandit à chaque prompt.
La bonne nouvelle : c'est réglable
Se mettre en conformité ne veut pas dire renoncer à l'IA — au contraire. Anonymisation systématique, DPA en règle, registre des traitements, information des clients, et surtout une IA hébergée chez vous (IA locale, RGPD par nature) : chaque brique réduit votre exposition tout en gardant les gains de productivité. C'est exactement ce qu'on met en place chez nos clients. Faites d'abord l'audit ci-dessus — puis parlons-en.
Ce contenu est informatif et ne constitue pas un avis juridique.