Réglementation : ce que l'IA impose à vos documents confidentiels
La réglementation applicable à l'IA et aux données confidentielles tient en trois couches qui se superposent : le règlement européen sur l'intelligence artificielle (AI Act), le règlement général sur la protection des données (RGPD) et les secrets professionnels propres à chaque métier. Aucune des trois n'interdit d'utiliser ChatGPT, Claude, Copilot, Gemini ou Mistral dans un cadre professionnel ; toutes exigent que ce que vous leur confiez ait été préparé. Cette page résume, situation par situation, ce qui s'applique, avec les textes officiels en lien. Nous ne sommes pas juristes : elle oriente, elle ne remplace pas un conseil.
Ce que dit l'AI Act en matière de données confidentielles vis-à-vis de l'IA
Le règlement européen sur l'intelligence artificielle (règlement UE 2024/1689, dit AI Act) est entré en vigueur le 1er août 2024 et s'applique par étapes jusqu'en 2027. Il ne remplace pas le RGPD : il classe les usages de l'IA par niveau de risque et fixe des obligations aux fournisseurs et aux « déployeurs », c'est-à-dire à vous, dès que vous utilisez une IA dans un cadre professionnel. Les documents confidentiels que vous confiez à un outil restent, eux, régis par le RGPD et par le secret professionnel. Choisissez votre situation ci-dessous : les règles qui s'appliquent s'affichent en face. Nous ne sommes pas juristes ; ce panorama renvoie aux textes officiels et ne remplace pas un conseil.
Ce que vous faites
Ce que dit l'AI Act
Je résume ou reformule un document client avec ChatGPT, Claude ou Copilot
Risque minimal- AI Actvous êtes « déployeur » d'un système d'IA à usage général. Pour cet usage courant, le règlement n'impose pas de formalité particulière, mais l'article 4 vous demande de veiller à la maîtrise de l'IA de vos équipes (comprendre ce que l'outil fait des données, ses limites) depuis le 2 février 2025.
- RGPDle prestataire d'IA devient un destinataire des données personnelles du document. Il vous faut une base légale, le respect de la minimisation (article 5) et un encadrement du sous-traitant (article 28) ; un transfert hors Union européenne doit être couvert.
- Secret professionnelpour un avocat, un médecin, un notaire ou un expert-comptable, transmettre le contenu nominatif d'un dossier à un tiers engage le secret (article 226-13 du code pénal).
- En pratiquebiffez le document avant de le déposer ; l'IA travaille sur des alias, la réponse est restaurée chez vous. Le besoin disparaît avec la donnée.
Je trie des CV ou j'évalue des candidats et des salariés avec une IA
Haut risque- AI Actl'emploi et la gestion des travailleurs figurent à l'annexe III : recrutement, sélection, évaluation, promotion, répartition des tâches sont des usages à haut risque. En tant que déployeur, l'article 26 vous impose, à partir du 2 août 2026, une surveillance humaine, l'utilisation conforme à la notice du fournisseur, la pertinence des données d'entrée, la conservation des journaux et l'information des salariés et de leurs représentants avant la mise en service.
- Interdit(article 5, depuis le 2 février 2025) : la reconnaissance des émotions au travail, sauf raisons médicales ou de sécurité.
- RGPDpas de décision entièrement automatisée produisant des effets juridiques sans garanties (article 22) ; information des candidats.
- En pratiqueun tableau de candidatures biffé (noms, emails, téléphones, numéros de candidature remplacés par des alias) peut être analysé sans exposer les personnes ; la décision reste humaine.
J'utilise une IA sur des dossiers de patients ou de bénéficiaires
Données sensibles- AI Actun système qui contribue à des décisions sur l'accès aux soins ou aux prestations sociales essentielles relève de l'annexe III (haut risque) ; un outil intégré à un dispositif médical relève de l'annexe I. Dans les deux cas, obligations renforcées pour le fournisseur, et pour vous surveillance humaine et information des personnes (article 26).
- RGPDles données de santé sont des données sensibles (article 9), traitées par exception seulement ; hébergement de données de santé encadré en France.
- Secret médicalarticle L1110-4 du code de la santé publique.
- En pratiqueBiffer remplace identifiants patients, RPPS, numéros de séjour, noms et dates ; un compte rendu biffé peut être synthétisé sans que le patient soit identifiable par l'outil.
Je publie ou diffuse un texte, une image ou une voix produits par l'IA
Transparence- AI Actl'article 50 (applicable le 2 août 2026) impose de signaler les contenus générés ou manipulés par l'IA : les « hypertrucages » (images, sons, vidéos) doivent être déclarés, et un texte généré par l'IA publié pour informer le public sur des questions d'intérêt général doit mentionner son origine, sauf relecture et responsabilité éditoriale humaine.
- Fournisseursles systèmes doivent marquer leurs sorties de façon détectable (marquage lisible par machine).
- Diffusion publiqueavant toute publication, les données personnelles contenues dans le document d'origine doivent avoir été retirées, au titre du RGPD cette fois.
- En pratiquebiffer le document source évite qu'un nom, une adresse ou un numéro de dossier ne se retrouve dans le texte généré, puis publié.
J'entraîne ou j'affine un modèle avec mes propres dossiers
Fournisseur- AI Actvous devenez fournisseur. Pour un système à haut risque, l'article 10 impose une gouvernance des données d'entraînement (pertinence, représentativité, examen des biais, origine) ; pour un modèle à usage général, l'article 53 exige une documentation technique, une politique de respect du droit d'auteur et un résumé public des données d'entraînement (obligations applicables depuis le 2 août 2025).
- RGPDla CNIL recommande de constituer des jeux d'entraînement minimisés, anonymisés ou pseudonymisés, avec une finalité définie ; l'EDPB (avis 28/2024) rappelle que l'anonymat d'un modèle s'apprécie au cas par cas.
- En pratiquepassez chaque dossier dans Biffer avant de l'inclure dans un jeu d'entraînement ; conservez la table de correspondance à part, ou renoncez-y pour une anonymisation définitive.
Je fais évaluer une solvabilité, un risque d'assurance ou une demande d'aide publique
Haut risque- AI Actl'évaluation de la solvabilité des personnes physiques, la tarification en assurance vie et santé, et l'attribution de prestations publiques essentielles sont des usages à haut risque (annexe III). Obligations du déployeur à partir du 2 août 2026 : surveillance humaine, information des personnes concernées, journaux, et une analyse d'impact sur les droits fondamentaux (article 27) pour les organismes publics et les établissements financiers et d'assurance.
- RGPDdroit de ne pas faire l'objet d'une décision entièrement automatisée (article 22), information sur la logique du traitement.
- En pratiqueles pièces d'un dossier (relevés, bulletins, avis d'imposition) biffées conservent ce qui sert à l'analyse (montants, dates, catégories) sans l'identité ni les numéros de compte.
Les usages que l'AI Act interdit, quel que soit le secteur
Interdit- Depuis le 2 février 2025 (article 5), sont interdits notamment : la manipulation subliminale ou l'exploitation des vulnérabilités, la notation sociale généralisée, l'évaluation du risque qu'une personne commette une infraction sur la seule base du profilage, la constitution de bases de reconnaissance faciale par moissonnage non ciblé d'images, la reconnaissance des émotions sur le lieu de travail et dans l'enseignement, la catégorisation biométrique déduisant des données sensibles, et l'identification biométrique à distance en temps réel par la police (sauf exceptions strictes).
- Sanctionsjusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites.
- En pratiqueaucune anonymisation ne rend licite un usage interdit ; Biffer sert aux usages autorisés, en retirant ce qui n'a pas à circuler.
Sources : règlement (UE) 2024/1689 sur EUR-Lex, dossier intelligence artificielle de la CNIL. Calendrier : interdictions et maîtrise de l'IA depuis le 2 février 2025, modèles à usage général depuis le 2 août 2025, systèmes à haut risque de l'annexe III à partir du 2 août 2026, produits réglementés de l'annexe I en 2027.
Ce que dit le RGPD quand un document part vers une IA
Le RGPD s'applique dès qu'un document contient une donnée se rapportant à une personne identifiable : un nom, un email, un numéro de dossier qui renvoie à un client, une adresse. Le déposer dans un outil d'IA est un traitement au sens de l'article 4, et le fournisseur de l'outil en devient destinataire. Quatre questions se posent alors. La base légale (article 6) : l'exécution du contrat avec votre client ou votre intérêt légitime peuvent la fournir, à condition de l'avoir documentée. La minimisation (article 5) : seules les données nécessaires à la tâche doivent partir, ce qui exclut en pratique l'identité des personnes quand il s'agit de résumer ou de reformuler. L'encadrement du prestataire (article 28) : un contrat de sous-traitance est requis si le fournisseur traite les données pour votre compte, et un transfert hors Union européenne doit être couvert par des garanties. L'information des personnes (articles 13 et 14) : vos clients ou patients doivent savoir que leurs données peuvent être traitées par un outil tiers.
Les données dites sensibles (article 9 : santé, opinions, orientation, données biométriques) et les données d'infraction (article 10) ne peuvent circuler que par exception. La CNIL rappelle dans son dossier consacré à l'intelligence artificielle que pseudonymiser avant d'envoyer est la mesure la plus simple et la plus efficace : un document dont les personnes sont remplacées par des alias, sans table de correspondance accessible au prestataire, ne lui permet plus de les identifier. C'est précisément le résultat produit par Biffer, qui conserve la table chez vous, chiffrée, ou l'abandonne si vous voulez une anonymisation définitive, comme l'explique la page anonymiser un document.
Le secret professionnel, métier par métier
Au-dessus du RGPD, chaque profession réglementée porte un secret dont la violation est pénalement sanctionnée (article 226-13 du code pénal : un an d'emprisonnement et 15 000 euros d'amende). L'avocat est tenu au secret de ses consultations et correspondances (article 66-5 de la loi du 31 décembre 1971), le médecin au secret médical (article L1110-4 du code de la santé publique), le notaire et le commissaire de justice au secret des actes, l'expert-comptable au secret professionnel de l'ordonnance de 1945, le travailleur social au secret de l'action sociale. Transmettre à un outil tiers le contenu nominatif d'un dossier engage ce secret, que l'outil soit en ligne ou non, que son éditeur promette ou non de ne pas conserver les données.
La réponse pratique est la même pour tous : retirer l'identité avant de partager. Les pages métiers de Biffer détaillent, pour les avocats, les professionnels de santé, les notaires, les experts-comptables et quatorze autres professions, les fichiers concernés et les champs que le logiciel repère. Le secret n'interdit pas l'IA ; il interdit de lui livrer ce qui identifie vos clients.
Avant d'envoyer
Biffer, caviarder ou pseudonymiser le document ; vérifier l'aperçu ; conserver la table de correspondance chez vous.
Pendant
Travailler sur les alias ; ne jamais réintroduire un nom dans la conversation ; préférer un outil dont les réglages excluent l'entraînement.
Après
Restaurer les valeurs dans la réponse, relire avant diffusion, et signaler les contenus générés quand l'article 50 de l'AI Act l'impose.
Calendrier et sources officielles
L'AI Act (règlement UE 2024/1689) est entré en vigueur le 1er août 2024. Les interdictions de l'article 5 et l'obligation de maîtrise de l'IA de l'article 4 s'appliquent depuis le 2 février 2025 ; les obligations des fournisseurs de modèles à usage général depuis le 2 août 2025 ; les systèmes à haut risque de l'annexe III (emploi, crédit, éducation, services essentiels) à partir du 2 août 2026 ; les produits réglementés de l'annexe I en août 2027. Le RGPD (règlement UE 2016/679) s'applique depuis le 25 mai 2018 et reste la référence pour tout document contenant des données personnelles, IA ou non.
- Règlement (UE) 2024/1689 sur l'intelligence artificielle, texte intégral sur EUR-Lex
- Le RGPD expliqué par la CNIL
- Dossier intelligence artificielle de la CNIL (recommandations, fiches pratiques)
- Article 226-13 du code pénal, secret professionnel
Biffer est édité par Opcadia, société lyonnaise dirigée par Romain Rissoan, formateur et consultant. Le logiciel n'apporte pas de garantie juridique : il applique, sur votre ordinateur, la mesure que tous ces textes recommandent, retirer ce qui identifie avant de partager. Les questions les plus fréquentes sur ce point sont traitées dans notre FAQ et sur la page données personnelles et IA.
Vos documents professionnels anonymisés, prêts à être diffusés publiquement ou à un outil d'IA.
Biffer tourne sur votre ordinateur sans envoyer le moindre fichier. Gratuit pour cinq fichiers par mois, illimité pour 10 € HT par poste.
100 % hors ligne · Gratuit : 5 fichiers par mois · Aucun fichier envoyé