IA et RGPD : faut-il vraiment un deuxième registre ?

Non, l’AI Act n’impose pas de « registre IA » unique à toutes les organisations. Mais il ne suffit pas non plus d’ajouter une ligne « IA » dans le registre RGPD. La bonne réponse tient en une formule : une cartographie commune, des documents distincts.

Depuis que les outils d’IA générative se sont installés dans les postes de travail, DPO, juristes et responsables conformité se posent la même question. Le registre des traitements tenu au titre du RGPD couvre-t-il déjà l’IA ? Ou faut-il ouvrir un second classeur, dédié au règlement européen sur l’IA (RIA, ou AI Act) ?

La question est légitime, car les deux textes se croisent sans se confondre. Cet article explique ce que chacun exige, où ils se rejoignent, et comment organiser un inventaire qui serve les deux sans doublon.

Deux textes, deux objets

Le RGPD et l’AI Act ne regardent pas la même chose. Le premier part des données, le second part de l’outil.

RGPDAI Act (RIA)
Ce qu’il encadreLes traitements de données personnellesLes systèmes d’IA et les modèles d’IA à usage général
Unité d’inventaireUn traitement (une finalité)Un système d’IA dans un usage donné
Ce qui détermine les obligationsLa finalité, la base légale, la sensibilité des donnéesLe niveau de risque de l’usage et le rôle de l’organisation (fournisseur, déployeur, importateur, distributeur)
Document centralLe registre des activités de traitement (article 30)Aucun registre général : une documentation qui varie selon le rôle et le risque

Conséquence directe : un même outil peut être absent du registre RGPD et soumis à l’AI Act. C’est le cas d’un système d’IA qui ne traite aucune donnée personnelle, par exemple un modèle de maintenance prédictive sur des données de capteurs. À l’inverse, un traitement de données personnelles très classique ne relève pas de l’AI Act s’il ne fait intervenir aucun système d’IA.

Le point essentiel est là : le RIA ne crée pas un registre IA unique applicable à toutes les structures. Ses obligations documentaires dépendent de qui vous êtes face au système, et de ce que vous en faites.

Ce que l’AI Act demande vraiment de documenter

L’AI Act raisonne par rôle et par niveau de risque. La plupart des entreprises qui achètent Copilot, ChatGPT Enterprise ou un logiciel RH « augmenté » sont des déployeurs : elles utilisent un système sous leur autorité, sans l’avoir développé.

SituationCe que l’AI Act attendApplicable depuis
Toute organisation qui utilise de l’IAFormer et sensibiliser le personnel (maîtrise de l’IA, article 4) ; vérifier qu’aucun usage ne relève des pratiques interdites (article 5)2 février 2025
Usages soumis à transparence (chatbot, contenus générés, reconnaissance des émotions)Informer les personnes concernées (article 50)2 août 2026
Déployeur d’un système à haut risque (annexe III : recrutement, crédit, éducation, accès aux services essentiels…)Utiliser le système conformément à sa notice, assurer une supervision humaine, conserver les journaux au moins six mois, informer les salariés (article 26)2 décembre 2027
Fournisseur d’un système à haut risqueDocumentation technique, système de gestion des risques, évaluation de conformité, enregistrement dans la base de données européenne2 décembre 2027

Le calendrier du haut risque a bougé cet été. Le règlement (UE) 2026/1744, dit « omnibus numérique IA », entré en vigueur le 27 juillet 2026, a reporté les obligations des systèmes à haut risque de l’annexe III du 2 août 2026 au 2 décembre 2027. Les obligations de maîtrise de l’IA, d’interdiction et de transparence, elles, ne sont pas reportées.

Aucune de ces lignes ne parle de « registre ». Mais toutes supposent de savoir quels systèmes d’IA tournent dans l’organisation, à quoi ils servent et quel est leur niveau de risque. Sans inventaire, impossible de répondre.

Le point de rencontre : l’IA à haut risque qui traite des données personnelles

C’est dans ce cas que les deux textes s’emboîtent le plus étroitement. Un outil de tri de candidatures en est l’exemple type : c’est un système à haut risque au sens de l’annexe III, et il traite par nature des données personnelles.

Le déployeur doit alors mener cinq actions qui se répondent :

  1. Inscrire le traitement au registre RGPD. L’usage de l’outil s’y rattache à un traitement existant (le recrutement) ou en crée un nouveau.
  2. Réaliser une analyse d’impact relative à la protection des données (AIPD). L’article 35 du RGPD l’impose dès que le traitement présente un risque élevé, ce qui est très probable ici.
  3. Utiliser les informations fournies avec le système. L’AI Act oblige le fournisseur à remettre une notice d’utilisation, et le déployeur doit s’en servir, notamment pour alimenter son AIPD (article 26).
  4. Conserver les journaux sous son contrôle. Les logs générés automatiquement doivent être gardés au moins six mois, sauf disposition contraire du droit de l’Union ou national.
  5. Analyser l’impact sur les droits fondamentaux, si l’on est concerné. Cette analyse (article 27) ne vise pas tous les déployeurs : elle s’impose aux organismes publics, aux entités privées qui fournissent un service public, et à certains usages comme l’évaluation de solvabilité ou la tarification en assurance vie et santé. L’AI Act prévoit qu’elle peut compléter l’AIPD déjà réalisée.

Le lien entre les deux textes est donc explicite : l’AIPD reste un document RGPD, mais elle s’appuie sur des informations exigées par l’AI Act. Gouverner l’un sans l’autre, c’est faire deux fois le même travail, ou le faire à moitié.

La bonne pratique : une cartographie commune, des documents distincts

Plutôt qu’un deuxième registre isolé, la méthode la plus robuste consiste à tenir une seule cartographie des usages de l’IA, qui alimente ensuite chaque document réglementaire. L’inventaire est mutualisé ; les obligations restent séparées.

Pour chaque usage de l’IA, identifiez :

  • le système utilisé et son fournisseur ;
  • l’usage prévu, décrit concrètement (« présélection des CV pour les postes de technicien », pas « RH ») ;
  • votre rôle au titre de l’AI Act (déployeur dans la grande majorité des cas, fournisseur si vous développez ou modifiez substantiellement le système) ;
  • son niveau de risque (interdit, haut risque, transparence, minimal) ;
  • la supervision humaine prévue et la gestion des journaux.

Si des données personnelles sont traitées, ajoutez :

  • le rattachement de l’usage au traitement concerné dans le registre RGPD ;
  • les finalités, catégories de données, personnes concernées et acteurs (sous-traitants, destinataires) ;
  • le lien vers l’AIPD et, si nécessaire, vers l’analyse d’impact sur les droits fondamentaux.

Concrètement, cela peut prendre la forme d’un simple tableur, avec une ligne par usage et des colonnes qui renvoient vers le registre RGPD et vers la documentation AI Act. L’important n’est pas l’outil mais la discipline : chaque nouvel usage passe par cette fiche avant d’être déployé.

Deux erreurs fréquentes sont à éviter. La première consiste à inventorier les outils (« nous avons Copilot ») au lieu des usages : un même outil peut servir à rédiger des courriels, ce qui relève du risque minimal, et à évaluer des collaborateurs, ce qui peut relever du haut risque. La seconde consiste à fondre le tout dans le registre RGPD et à oublier les systèmes d’IA qui ne traitent aucune donnée personnelle.

Le test en cinq questions

Pour savoir si votre cartographie tient la route, prenez un usage de l’IA au hasard dans votre organisation et répondez à ces cinq questions :

  1. Quel système d’IA est utilisé ?
  2. Pour quelle finalité ?
  3. Avec quelles données ?
  4. Sous quel rôle au titre de l’AI Act ?
  5. Avec quel niveau de risque ?

Si une seule réponse manque, votre cartographie mérite une mise à jour. Et si vous ne savez même pas quel usage prendre au hasard, c’est que l’inventaire reste à faire.

En résumé

Faut-il créer un deuxième registre ? Pas au sens d’un document réglementaire imposé : l’AI Act n’en exige pas un pour tout le monde. Mais il faut bien un inventaire des usages de l’IA, distinct du registre RGPD par son objet, et relié à lui dès que des données personnelles sont en jeu. Le report du haut risque à décembre 2027 laisse le temps de le construire proprement, à condition de commencer maintenant : la maîtrise de l’IA et la transparence s’appliquent déjà.

Sources : règlement (UE) 2024/1689 sur l’intelligence artificielle (EUR-Lex) ; le nouveau calendrier de l’AI Act après l’omnibus IA (donneespersonnelles.fr) ; le registre des activités de traitement (CNIL).

Pour aller plus loin : notre article sur la sécurité et la conformité de Claude en entreprise (RGPD, AI Act et gouvernance) applique ces principes à un outil concret.

Retour en haut
Toute la bibliothèque NextStart.AIHuit missions de conseil, sept piliers, une vingtaine de formats, quinze métiers, cinq outils
Neuf cas clients détaillésGrands groupes, agences publiques et réseaux, de l’acculturation à la mise en production

Assurance et protection sociale

Santé et sciences du vivant

Secteur public et recherche

Le collectif NextStart.AIConsultants, formateurs et experts métiers : plus de 4 850 professionnels formés depuis 2023
Toutes les ressources gratuitesDiagnostics, comparateur, Finders, modèle de charte, kits Word et kits par métier
Le blog NextStart.AIComparatifs d’outils, pratiques, agents, gouvernance : analyses et retours de terrain
Parlons de votre projet IARéponse sous 24 heures ouvrées, devis écrit après un premier échange
Les agents IA en entrepriseComprendre, choisir l’outil, former les équipes, déployer
Déléguer des travaux completsClaude Cowork, Copilot Cowork, ChatGPT Work, Vibe Work