Kit RGPD du commanditaire de projet IA

Ressource gratuite · Kit Word + Excel

Kit RGPD du commanditaire de projet IA

La méthode pour lancer un projet IA sans faire capoter la conformité : savoir en trente minutes s’il est faisable au regard du RGPD, ce qu’il faut faire, dans quel ordre et avec qui. Les cinq questions que le DPO vous posera, les six familles de projets, le fournisseur, l’analyse d’impact, les personnes. Sans le discours de la peur.

📄 Word, 41 pages📊 Classeur Excel, 5 outils🇫🇷 À jour CNIL et CEPD 2026🆓 Gratuit
IA1Cadrercinq questions, fiche projet4Analyser l’impacten cinq étapes7Faire vivrepreuves, revue, droits

Le kit RGPD du commanditaire de projet IA, en bref

Ce que c’est
Une lecture opérationnelle du RGPD appliqué à l’IA, écrite pour la personne qui porte un projet d’IA dans une grande organisation et qui entend « il faudra voir avec le DPO » : les cinq questions à se poser avant d’ouvrir le dossier, les six familles de projets IA et ce que chacune exige, le fournisseur (questions de diligence, clauses, transferts, le cas Copilot), l’analyse d’impact en cinq étapes, ce que l’on doit aux salariés, aux clients et aux candidats, les règles d’usage, la sécurité et les agents, le calendrier 2026-2027 et le parcours d’un projet en sept arrêts.
Pour qui
Directeurs métier, DRH, directeurs de la transformation ou du programme IA, DSI, chefs de projet IA, et leurs partenaires DPO, juridique et RSSI, dans les groupes, les banques, les assureurs, les établissements publics et les industriels.
Format
Document Word de 41 pages (8 parties et 7 annexes) et classeur Excel en 5 onglets : qualificateur de projet, registre des traitements IA, questionnaire fournisseur noté, analyse d’impact express, plan d’actions avec calendrier.
Ce qu’il contient
Qui est responsable de quoi et ce qui a changé en 2025-2026 ; le chemin de décision en cinq questions ; les six familles de projets (assistant SaaS, RAG, entraînement maison, agent, IA de décision, logiciel métier) avec base légale et verdict d’analyse d’impact ; les douze questions de diligence et les clauses à obtenir du fournisseur ; les neuf critères et les huit risques propres à l’IA selon la CNIL ; l’information, le dialogue social, les droits, l’article 22, les données sensibles ; la charte et ce qu’on ne saisit jamais, la sécurité, les six exigences pour un agent ; les jalons d’ici 2027, les sept arrêts, les trente premiers jours, les indicateurs. En annexes : la fiche projet d’une page pour le DPO, le questionnaire fournisseur en vingt-cinq questions, trois modèles de mentions d’information, la checklist en trente points, les questions fréquentes, le glossaire et les sources.
Sur quoi il s’appuie
Les recommandations de la CNIL sur l’IA (treize fiches pratiques complétées en février 2025, liste de vérification de juillet 2025, questions-réponses sur l’IA générative), son programme de contrôles 2026 et sa note de juillet 2026 sur l’IA agentique ; l’avis 28/2024 du Comité européen de la protection des données sur les modèles d’IA, son rapport sur les risques des grands modèles de langage et ses lignes directrices 02/2026 et 03/2026 en consultation jusqu’au 30 octobre 2026 ; l’arrêt Latombe du 3 septembre 2025 sur les transferts vers les États-Unis ; les analyses d’impact publiques sur Microsoft 365 Copilot.
Prix
Gratuit, contre une adresse email professionnelle. Aucun email non sollicité.
Mise à jour
Octobre 2026, version 1.0. Relecture prévue à chaque jalon : 30 octobre 2026 (fin de la consultation du CEPD), publication des lignes directrices Commission/CEPD sur l’articulation RGPD et règlement IA, 2 décembre 2027.
Ce que ça ne remplace pas
Un avis juridique : la qualification d’un traitement, le choix de la base légale, la validation de l’analyse d’impact et les décisions qui engagent l’organisation relèvent de votre DPO, de votre direction juridique ou de votre conseil.
Aller plus loin
kit IA Act du commanditaire, kit IA frugale, modèle de charte IA, kit Gouvernance des systèmes d’IA, formation IA en entreprise.

La scène se répète dans toutes les grandes organisations. Un directeur métier a trouvé le bon cas d’usage, l’éditeur a fait la démonstration, le budget est là. Puis quelqu’un dit « il faudra voir avec le DPO », et le projet entre dans un tunnel de trois mois dont il sort parfois réduit à un pilote de vingt personnes, parfois pas du tout. Ce n’est presque jamais parce que le RGPD l’interdit. C’est parce que personne, autour de la table, ne sait répondre aux cinq questions de base : y a-t-il des données personnelles, qui est responsable de quoi, quel est le mode de déploiement, qui sont les personnes concernées, et l’IA aide-t-elle, propose-t-elle ou décide-t-elle.

Ce kit sert à y répondre avant la première réunion avec le DPO, et à arriver avec le dossier qu’il attend plutôt qu’avec une question vague. Il traite le RGPD comme un parcours en sept arrêts qui suit le cycle du projet lui-même, pas comme un obstacle à franchir en fin de course. Il est centré sur les décisions que le commanditaire prend réellement, finalité, données, fournisseur, mode de déploiement, règles d’usage, parce que ce sont elles qui font ou défont la conformité, bien avant la rédaction d’un document juridique.

1. Le RGPD n’a pas de calendrier : il s’applique déjà à vos projets IA

Contrairement au règlement IA, le RGPD n’entre pas en application par paliers. Il s’applique à tout projet qui traite des données personnelles, et un projet IA en traite presque toujours : un assistant qui lit les courriels et les documents, un collaborateur qui colle un échange client dans un prompt, un chatbot qui répond à des usagers, un outil qui classe des candidatures. Ce qui a changé en 2025 et 2026, c’est que les autorités ont précisé la doctrine, et que le commanditaire dispose désormais de références à opposer à ceux qui lui disent que « tout est interdit » comme à ceux qui lui disent que « rien ne s’applique ».

DateTexte ou positionCe que cela change pour un commanditaire
Juillet 2024CNIL, questions-réponses sur l’utilisation d’un système d’IA générativeComment choisir un outil, quel mode de déploiement privilégier, quelles règles internes fixer, comment former, quand faire une analyse d’impact. Le texte de référence du déployeur.
17 décembre 2024CEPD, avis 28/2024 sur les modèles d’IAUn modèle entraîné sur des données personnelles n’est pas anonyme par défaut ; un déployeur doit vérifier que le modèle qu’il utilise n’a pas été développé illicitement.
7 février 2025CNIL, treize fiches pratiques sur le développement des systèmes d’IA, complétéesCe que vous pouvez exiger d’un fournisseur, et ce qui s’applique à vous si vous entraînez ou affinez un modèle avec vos données.
10 juin 2026CNIL, programme de contrôles 2026L’IA est le premier axe ; la CNIL se dote d’outils techniques (projet PANAME avec l’Inria) pour vérifier ce que les modèles font des données.
8 juillet 2026CEPD, lignes directrices 02/2026 (anonymisation) et 03/2026 (moissonnage pour l’IA générative), consultation jusqu’au 30 octobre 2026Un standard d’anonymat exigeant : le risque de réidentification doit être « négligeable ». Les données pseudonymisées restent personnelles.
Juillet 2026CNIL et CIANum, note sur l’IA agentiqueUn agent qui agit et mémorise crée des traitements nouveaux : compartimenter la mémoire, isoler l’exécution, prévoir un arrêt d’urgence, garder une validation humaine.
Fin 2026 (attendu)Commission européenne et CEPD, lignes directrices sur l’articulation RGPD et règlement IAComment combiner l’analyse d’impact RGPD et l’analyse d’impact sur les droits fondamentaux dans un seul document.

Le kit détaille qui est responsable de quoi (l’organisation, le commanditaire, le DPO, le juridique, le RSSI, le fournisseur, les représentants du personnel), ce qui n’a pas bougé, qui contrôle et quelles sanctions, et ce qui continue de s’appliquer à côté du RGPD : le règlement IA, le droit du travail, le secret des affaires, la sécurité, le droit sectoriel.

2. Les cinq questions qui situent votre projet en dix minutes

Ce sont les questions que le DPO vous posera. Y répondre d’abord, même sommairement, détermine tout ce qui suit : la famille du projet, ce qu’il faut obtenir du fournisseur, si une analyse d’impact est due, et ce que vous devez aux personnes. L’onglet « Qualificateur » du classeur Excel les pose sous forme de listes déroulantes et calcule le résultat.

QuestionLa réponse la plus fréquenteCe qui en découle
1. Le projet traite-t-il des données personnelles ?Oui. Un nom dans un courriel, une signature au bas d’un contrat, une voix dans une réunion suffisent. Des données pseudonymisées restent personnelles ; l’anonymat se démontre, au standard du CEPD.Le RGPD s’applique ; une ligne au registre.
2. Qui est responsable, qui est sous-traitant ?Vous êtes responsable du traitement ; le fournisseur est sous-traitant pour le service, et responsable pour lui-même s’il réutilise vos données pour ses modèles : c’est ce qu’il faut exclure.Contrat article 28, option d’entraînement désactivée.
3. Quel mode de déploiement ?SaaS d’entreprise dans le cas général ; API, sur site, RAG, affinage, agent selon le projet ; compte personnel grand public à proscrire pour toute donnée de l’organisation.Le niveau de sécurité, les transferts, la rétention.
4. Qui sont les personnes, quelles données ?Salariés et clients le plus souvent ; vigilance sur les données sensibles (article 9), les mineurs et les personnes vulnérables.Information, droits, et parfois exclusion pure et simple de l’outil.
5. L’IA aide, propose ou décide ?Elle aide dans la plupart des cas. Dès qu’elle propose un score ou une recommandation que personne ne contredit, elle décide au sens de l’article 22 (arrêt SCHUFA de la Cour de justice, 7 décembre 2023).Intervention humaine réelle, explication, contestation, analyse d’impact obligatoire.

3. Les six familles de projets IA et leur niveau d’exigence

Tous les projets IA ne demandent pas le même effort. Le kit les classe en six familles selon ce que l’outil fait des données et ce qu’il fait aux personnes, avec pour chacune la base légale typique, le verdict sur l’analyse d’impact, les points de vigilance et les sources de référence. Un projet qui combine deux familles relève du niveau le plus élevé, et un pilote relève de la même famille qu’un déploiement : le RGPD ne connaît pas la phase pilote.

FamilleExemplesNiveauLe sujet qui compte
A. Assistant généraliste d’entrepriseMicrosoft 365 Copilot, ChatGPT Enterprise, Claude, Gemini, MistralStandardLe contrat et les paramètres du fournisseur, les règles d’usage, l’information des salariés et la consultation du CSE.
B. RAG sur documents internesAssistant RH ou support qui répond à partir des procédures et des ticketsStandard à élevéLa revue des droits d’accès et du sur-partage avant l’ouverture : l’assistant rend trouvable tout ce qui est accessible.
C. Entraînement ou affinage sur vos donnéesModèle spécialisé sur vos échanges clients, vos dossiersÉlevéLes treize fiches CNIL sur le développement s’appliquent à vous ; beaucoup de projets d’affinage deviennent des projets de RAG.
D. Agent qui agitAgent qui lit la messagerie, remplit le CRM, déclenche des commandesÉlevéUn traitement par action et par mémoire : six exigences de cadrage issues de la note CNIL/CIANum de juillet 2026.
E. IA de décision sur des personnesTri de candidatures, scoring, tarification, priorisation de dossiersTrès élevéL’article 22, l’analyse d’impact, et le haut risque du règlement IA à partir du 2 décembre 2027.
F. Solution métier embarquant de l’IAFonction d’IA activée dans le SIRH, le CRM, la visioconférenceVariableUne fonction d’IA n’est pas une mise à jour, c’est un projet : fiche projet et mise à jour du registre.

4. Le fournisseur : douze questions, les clauses à obtenir, et le cas Copilot

Dans la quasi-totalité des projets, vous n’entraînez rien : vous achetez un service, et le fournisseur devient la clé de voûte de votre conformité. Le kit en fait une méthode : qualifier le fournisseur (sous-traitant pour le service, responsable pour ses propres finalités, fournisseur du modèle au sens du règlement IA), poser les douze questions de diligence qu’un déployeur doit avoir vérifiées avant de signer (réutilisation pour l’entraînement, localisation, conservation des prompts et des journaux, accès en clair, filtres de contenu, licéité de l’entraînement du modèle, régurgitation, assistance aux droits, notification des violations, certifications, documentation du règlement IA, fin de contrat), et obtenir les clauses qui ne figurent pas dans l’accord standard. Il fait aussi le point sur les transferts vers les États-Unis après l’arrêt Latombe du 3 septembre 2025, et consacre un encart à Microsoft 365 Copilot à partir des analyses d’impact publiques de l’État néerlandais et de SURF : deux risques restés « orange » en 2026, et les quatre conditions d’un déploiement conforme.

5. L’analyse d’impact sans douleur

L’analyse d’impact relative à la protection des données est l’outil que les commanditaires redoutent le plus et celui qui, bien mené, leur fait gagner le plus de temps : c’est le document qui répond une fois pour toutes à la question « est-ce que ce projet est raisonnable ? ». Elle est obligatoire dès que deux des neuf critères européens sont remplis, et un assistant d’IA générative déployé à grande échelle en remplit presque toujours au moins deux : technologie nouvelle, grande échelle, salariés en situation de subordination. Plutôt que de démontrer qu’elle n’est pas due, le kit propose de la faire en version proportionnée, en cinq étapes, avec le logiciel PIA de la CNIL ou l’onglet « AIPD express » du classeur, prérempli pour un assistant SaaS, et il traduit les huit risques propres à l’IA listés par la CNIL en langage de projet, avec la mesure qui répond à chacun.

ÉtapeCe qu’on faitCe qui en sort
1. DécrireFinalité, personnes, données, flux, acteurs, durées, mode de déploiementLa fiche projet, développée : la moitié de l’analyse
2. JustifierBase légale, minimisation, conservation, information, droits, contrat, transferts ; la mise en balance de l’intérêt légitimeLa preuve que le projet est nécessaire et proportionné
3. Apprécier les risquesAccès illégitime, modification non désirée, disparition ; gravité et vraisemblance ; les huit risques propres à l’IAUne carte des risques avant mesures
4. Décider des mesuresTechniques et organisationnelles, avec un responsable et une dateLe plan de mesures et les risques résiduels
5. Faire validerAvis du DPO, consultation du CSE, décision du responsable, CNIL si un risque élevé subsisteUn document signé, rangé dans le dossier de preuves

6. Les personnes : salariés, clients, candidats

Le RGPD est écrit du point de vue des personnes. Chaque projet doit pouvoir répondre à quatre questions qu’une personne est en droit de poser : est-ce que je sais que mes données passent dans cet outil, est-ce que je peux m’y opposer ou obtenir qu’on les corrige, est-ce qu’une machine décide quelque chose à mon sujet, et que fait-on de mes données les plus sensibles. Le kit traite les quatre, avec une attention particulière aux salariés : pas de consentement (il n’est pas libre), une information dédiée qui n’est pas la charte, la consultation du CSE avant le pilote comme l’ont jugé les tribunaux de Nanterre et de Paris en 2025 et 2026, et une règle ferme sur les journaux d’usage des assistants, qui ne sont pas un outil de surveillance. Trois modèles de mentions d’information sont fournis : la note aux salariés, le paragraphe pour la politique de confidentialité, le message d’accueil d’un chatbot.

7. Ce que contient le kit

Le document Word compte 41 pages, en huit parties et sept annexes : le mode d’emploi ; pourquoi le commanditaire est en première ligne (qui est responsable de quoi, ce qui a changé en 2025-2026, qui contrôle et quelles sanctions, ce qui s’applique à côté) ; les cinq questions ; les six familles de projets ; le fournisseur (qualification, douze questions de diligence, clauses, transferts, le cas Copilot) ; l’analyse d’impact (neuf critères, cinq étapes, huit risques propres à l’IA, lien avec le règlement IA, registre) ; les personnes (informer, salariés et dialogue social, droits, décision automatisée, données sensibles) ; les règles d’usage, la sécurité et les agents (la charte et ce qu’on ne saisit jamais, huit sujets de sécurité, six exigences pour un agent, la formation) ; le calendrier et la feuille de route (ce qui bouge d’ici 2027, les sept arrêts, les trente premiers jours, les indicateurs). Les annexes fournissent la fiche projet d’une page pour le DPO, le questionnaire fournisseur en vingt-cinq questions, trois modèles de mentions d’information, la checklist en trente points, les questions fréquentes, le glossaire et les sources datées.

Le classeur Excel reprend les outils en cinq onglets : le qualificateur de projet, qui calcule la famille, le niveau d’exigence, le verdict sur l’analyse d’impact et les documents à produire ; le registre des traitements IA prérempli avec six lignes types ; le questionnaire fournisseur noté avec son feu tricolore ; l’analyse d’impact express préremplie pour un assistant d’IA générative, avec la correspondance vers l’analyse d’impact sur les droits fondamentaux du règlement IA ; et le plan d’actions avec le récapitulatif par étape, les points en retard et le calendrier réglementaire à compte à rebours.

Téléchargez le kit RGPD du commanditaire de projet IA (Word + Excel, gratuit)

41 pages, 8 parties et 7 annexes, plus le classeur d’outils en 5 onglets. Rédigé par NextStart.AI à partir des recommandations de la CNIL et du Comité européen de la protection des données, des analyses d’impact publiques sur les assistants d’entreprise, et des projets IA que nous accompagnons dans de grandes organisations.

  • Les cinq questions à se poser avant d’ouvrir le dossier, et les six familles de projets IA
  • Le fournisseur : douze questions de diligence, les clauses à obtenir, les transferts, le cas Microsoft 365 Copilot
  • L’analyse d’impact en cinq étapes, les huit risques propres à l’IA, ce que l’on doit aux salariés, aux clients et aux candidats
  • La fiche projet pour le DPO, le questionnaire fournisseur, les mentions d’information, la checklist en trente points, le classeur Excel

    8. Questions fréquentes

    Le DPO bloque mon projet IA. Que faire ?

    Dans neuf cas sur dix, le DPO ne bloque pas, il attend des réponses. Remplissez la fiche projet d’une page du kit, remplissez le questionnaire fournisseur, et revenez vers lui avec les deux. S’il subsiste un désaccord de droit, c’est à la direction juridique ou à la direction générale d’arbitrer sur la base de l’analyse d’impact : le DPO conseille, il ne décide pas.

    Nous utilisons Copilot, ChatGPT ou Claude en version entreprise. Le fournisseur n’est-il pas responsable de la conformité ?

    De la sienne, oui : la sécurité du service, la licéité de l’entraînement de ses modèles, le respect du contrat. De la vôtre, non : c’est vous qui décidez pourquoi et avec quelles données l’outil est utilisé, qui informez vos salariés et vos clients, qui répondez aux demandes de droits et qui faites l’analyse d’impact. Un outil conforme ne rend pas son usage conforme.

    Un pilote de quelques semaines a-t-il besoin de tout ça ?

    Il a besoin de la fiche projet, d’une information des participants, de la consultation du CSE si ce sont des salariés et de règles d’usage claires. L’analyse d’impact peut être proportionnée, mais un pilote avec de vrais utilisateurs et de vraies données est un traitement, et les tribunaux ont jugé qu’il appelle la consultation du CSE.

    Faut-il le consentement des salariés ?

    Non, et il vaut mieux ne pas le demander : du fait du lien de subordination, un consentement de salarié est présumé non libre. L’employeur s’appuie sur l’intérêt légitime ou l’exécution du contrat de travail, informe, consulte le CSE et organise le droit d’opposition.

    L’analyse d’impact est-elle obligatoire pour un simple assistant de rédaction ?

    Pour un déploiement à grande échelle auprès des salariés, elle est très probablement due : technologie nouvelle, grande échelle, personnes en situation de subordination, contenus de communications. Elle est courte pour un assistant bien encadré et devient le document de référence pour tous les projets suivants de la même famille.

    Par quoi commencer si nous n’avons rien fait ?

    Inventorier les usages réels d’IA, souvent sur des comptes personnels ; remplir une fiche projet pour les trois usages les plus répandus ; prendre rendez-vous avec le DPO avec ces trois fiches. Puis dérouler les sept arrêts du kit pour chacun, en commençant par celui qui concerne le plus de personnes.

    9. Aller plus loin

    Ce kit est le pendant « données » du kit IA Act du commanditaire, qui traite la littératie IA, la transparence, le haut risque et le dialogue social ; les deux se lisent ensemble, et l’analyse d’impact de ce kit est conçue pour accueillir en 2027 l’analyse d’impact sur les droits fondamentaux du règlement IA. Le modèle de charte IA fixe les règles d’usage que la partie 7 suppose, et le kit Gouvernance des systèmes d’IA fournit le registre des systèmes et agents. Les organisations qui veulent qualifier vite leurs projets en cours confient le cadrage à un atelier d’une demi-journée avec le DPO, le métier et la DSI, qui sort avec les fiches projet et les verdicts d’analyse d’impact : c’est l’objet de la mission Gouverner vos agents et de la formation IA en entreprise, dont le socle comprend les règles sur les données.

    À lire aussi : Kit Sécurité et données du commanditaire de projet IA, Kit IA Act du commanditaire : la feuille de route 2026-2027, Gouvernance des systèmes d’IA : le kit 2026, Charte IA en entreprise : le modèle 2026 à télécharger et Feuille de route d’adoption de l’IA en 12 mois : le kit 2026.

    Toute la série des kits gratuits. Pour piloter l’adoption : modèle de charte IA, kit Ambassadeurs IA, kit du manager face à l’IA, kit Feuille de route d’adoption, grille de maturité IA, kit Mesure et ROI de l’IA et kit Gouvernance des IA. Pour le commanditaire de projet IA : kit IA Act, kit Sécurité et données, kit IA et dialogue social et kit IA frugale. Par métier : kit IA RH, kit IA marketing, kit IA finance, kit IA juristes, kit IA du commercial et kit IA du chef de projet.

    10. Sources

    Les positions citées sur cette page et dans le kit s’appuient sur les sources suivantes, datées. Les textes publiés au Journal officiel de l’Union européenne font foi.

    Retour en haut
    Tout le catalogue NextStart.AIHuit missions de conseil, sept piliers, une vingtaine de formats, quinze métiers, cinq outils
    Neuf cas clients détaillésGrands groupes, agences publiques et réseaux, de l’acculturation à la mise en production

    Assurance et protection sociale

    Santé et sciences du vivant

    Secteur public et recherche

    Le collectif NextStart.AIConsultants, formateurs et experts métiers : plus de 4 850 professionnels formés depuis 2023
    Toutes les ressources gratuitesDiagnostics, comparateur, Finders, modèle de charte, kits Word et kits par métier
    Le blog NextStart.AIComparatifs d’outils, pratiques, agents, gouvernance : analyses et retours de terrain
    Parlons de votre projet IARéponse sous 24 heures ouvrées, devis écrit après un premier échange
    Les agents IA en entrepriseComprendre, choisir l’outil, former les équipes, déployer
    Déléguer des travaux completsClaude Cowork, Copilot Cowork, ChatGPT Work, Vibe Work