Guide · Publié 21 septembre 2026

RGPD, CNPD et IA : le transfert qui n’a pas lieu

Chaque requête qui transporte des données personnelles vers un modèle hébergé hors UE est un transfert au sens du chapitre V, avec la base légale, l’analyse d’impact du transfert et les mesures supplémentaires que cela implique. Le moyen le plus simple de satisfaire au chapitre V est de ne pas le déclencher.

Où se cache le transfert

Une requête qui contient un nom de client, le dossier d’un salarié ou les coordonnées bancaires d’une contrepartie est une donnée personnelle. Si le modèle tourne sur l’infrastructure d’un prestataire hors EEE — ou chez un prestataire sous contrôle américain, où que soient les serveurs — l’envoyer constitue un transfert. Depuis Schrems II, cela suppose une analyse d’impact du transfert, des clauses contractuelles types ou une décision d’adéquation, et des mesures supplémentaires lorsque le droit du pays de destination est insuffisant.

La plupart des entreprises découvrent le problème lorsque le DPO demande le registre des traitements et que la réponse inclut un fournisseur d’IA que personne n’avait évalué.

Ce qu’attend la CNPD

La CNPD applique le RGPD et la loi luxembourgeoise du 1er août 2018. Elle attend des responsables de traitement qu’ils sachent quels traitements ont lieu, sur quelle base, où et par qui ; qu’ils disposent d’un contrat de sous-traitance au sens de l’article 28 avec tout fournisseur manipulant des données personnelles ; et qu’ils puissent répondre aux demandes des personnes concernées — y compris l’effacement — ce qui devient difficile une fois les données utilisées pour améliorer le modèle d’un tiers.

Ses décisions publiées montrent une attention constante à la transparence et à la capacité des responsables de traitement à démontrer leur maîtrise.

Sur site, l’analyse s’effondre

Lorsque l’inférence tourne sur du matériel qui vous appartient, dans votre réseau, il n’y a ni transfert, ni sous-traitant, ni modèle tiers à expliquer. Le traitement reste sous votre responsabilité existante, le registre gagne une ligne — analyse documentaire interne — et l’effacement consiste à supprimer de votre propre index.

La conception « lecture seule » compte aussi : le modèle répond à partir de vos documents sans être entraîné dessus, si bien qu’aucune donnée personnelle n’est figée dans des poids que vous ne pouvez inspecter.

Un accompagnement technique, pas un conseil juridique. Nous travaillons aux côtés de votre DPO et de vos conseils.

Sources officielles

Voyez-le sur vos propres documents.

Trente minutes sur votre cas d'usage, avec un échantillon de vos propres fichiers. Nous venons à vous.