Données clients dans une IA : est-ce une violation à notifier ?
· Mis à jour le · Écrit et tenu à jour par Joaquín Trapero, Nonimo
Un collaborateur vient de coller un dossier client entier dans une IA générative, et la question qui suit n’est plus de savoir si c’était une bonne idée. Dans la plupart des cas, oui, c’est une violation de données au sens de l’article 4.12 du RGPD. Non, ce n’est pas toujours une violation de données à notifier à la CNIL. Et dans tous les cas, sans exception, il faut l’écrire quelque part.
Ces trois réponses ne se déduisent pas l’une de l’autre, et c’est ce qui rend l’heure qui suit confuse. Si votre structure a déjà une charte, l’article qui prévoit ce moment est celui qu’il faut relire en premier. Cette page déroule les questions dans l’ordre où elles se posent vraiment, avec les textes qui décident et les chiffres que la CNIL publie elle-même.
Trois questions, dans cet ordre
La tentation, quand un document est parti, est de sauter directement au formulaire de la CNIL. C’est l’ordre le plus coûteux : une notification mal instruite vous engage sur des faits que vous n’avez pas encore établis, et rien n’oblige à la déposer avant d’avoir répondu aux deux questions qui la précèdent.
| la question | ce qui y répond | ce que ça déclenche |
|---|---|---|
| Y a-t-il eu violation ? | RGPD, article 4.12 | l’obligation de documenter, toujours |
| Le risque est-il probable ? | RGPD, article 33.1 | la notification à la CNIL, sous 72 heures |
| Le risque est-il élevé ? | RGPD, article 34.1 | l’information des personnes concernées |
Source : RGPD, articles 4.12, 33 et 34, texte consolidé publié par la CNIL.
La première question est presque toujours tranchée par l’affirmative, la deuxième se discute, et la troisième est rare. Une organisation qui répond dans cet ordre fait peu de notifications et tient un registre solide. Celle qui part du formulaire fait l’inverse.
Ce que cette page ne traite pas
Le tri d’un document avant l’envoi est un autre sujet, et il est déjà traité champ par champ dans notre guide sur le RGPD et les données clients. Ce qui suit commence après, au moment où le texte est déjà parti.
Est-ce une violation ? Le contrat pèse plus que le logo
L’article 4.12 définit la violation comme une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération ou la divulgation non autorisée de données à caractère personnel. Trois propriétés peuvent être atteintes, et une seule suffit : la confidentialité, l’intégrité, la disponibilité.
Un copier-coller dans une IA porte atteinte à la première. Le document a quitté le poste de travail vers un tiers, et c’est précisément la divulgation non autorisée que vise l’article. Il n’y a ni malveillance ni intrusion, et le règlement n’en demande aucune.
Le logo du service ne décide de rien
Ce qui décide, c’est l’existence d’un contrat qui couvre cet envoi. Un compte d’entreprise avec conditions de sous-traitance signées place le prestataire dans la chaîne : le document est allé chez un sous-traitant, ce qui reste un traitement à encadrer mais n’est pas une divulgation à un tiers. Un compte personnel gratuit, non.
La frontière suit l’offre exacte, le compte utilisé et le réglage, bien plus que la marque, ce que détaillent nos pages sur ChatGPT, Claude et Copilot, où le même éditeur applique des règles différentes selon le compte.
| la configuration | où va le document | ce que ça change |
|---|---|---|
| Compte personnel gratuit | chez un tiers, sans contrat | divulgation non autorisée |
| Compte professionnel, conditions signées | chez un sous-traitant | traitement à encadrer, pas divulgation |
| Compte professionnel, contrat non signé | chez un tiers, malgré le logo | divulgation non autorisée |
Source : RGPD, articles 4.10, 4.12 et 28 ; offres décrites sur nos pages consacrées à ChatGPT, Claude, Gemini et Copilot.
Couper l’entraînement après coup ne referme rien
Le réglage qui empêche la réutilisation des saisies pour l’entraînement est utile, et il ne change pas la qualification. La violation est consommée à l’envoi, et la question de savoir ce que le modèle apprend ensuite arrive après.
Retirer les noms ne rend pas le document anonyme
Remplacer « Amélie Fournier » par une étiquette réduit ce qui sort, sans transformer la nature de l’opération. Tant que vous pouvez rétablir le lien, c’est une pseudonymisation, et la CNIL l’a rappelé en refusant la qualification de donnée anonyme dans sa décision contre IQVIA du 26 mai 2026. La méthode de tri est détaillée dans notre guide sur la pseudonymisation d’un document.
Les 72 heures courent à partir de la connaissance, pas de l’incident
C’est la confusion la plus répandue, et elle joue en votre faveur. L’article 33.1 fait courir le délai à partir du moment où le responsable du traitement a pris connaissance de la violation. Un copier-coller effectué le mardi et découvert le jeudi fait courir le délai à compter du jeudi.
La brève enquête que le CEPD autorise expressément
Le comité européen de la protection des données écrit qu’après avoir été informé d’une possible violation, le responsable du traitement peut mener une brève enquête pour déterminer si une violation s’est effectivement produite, et que pendant cette période il peut ne pas être considéré comme ayant pris connaissance.
La contrepartie est écrite dans la même phrase : cette enquête initiale doit démarrer aussi rapidement que possible et établir avec un degré de certitude raisonnable si une violation a eu lieu. Il s’agit d’une autorisation de vérifier avant de qualifier, et non d’un délai supplémentaire.
Ce que veut dire vérifier, concrètement
Pour un copier-coller, la vérification tient en trois constats : quel texte exactement, dans quel compte, à quelle heure. Un compte d’entreprise garde un historique de conversations consultable ; un compte personnel appartient à la personne, et vous dépendez alors de ce qu’elle vous montre. Ce que chaque éditeur conserve, et pendant combien de temps, est détaillé sur notre page consacrée à Gemini comme sur celles des autres services.
Ne pas réagir à une alerte, quand il apparaît de façon évidente qu’une violation a eu lieu, peut être considéré comme une absence de notification au sens de l’article 33. L’enquête protège celui qui la mène vite, pas celui qui attend.
| la situation | le compteur démarre |
|---|---|
| Le collaborateur vous prévient tout de suite | à ce moment-là |
| Vous le découvrez trois jours après dans l’historique | à la découverte |
| Votre client vous signale l’incident | quand il vous l’écrit |
| Votre sous-traitant vous informe | en principe, quand il vous informe |
Source : RGPD, article 33, paragraphes 1 et 2 ; CEPD, lignes directrices 9/2022, points 34 et 44.
Si le délai est dépassé, la notification porte ses motifs
La CNIL prévoit le cas et écrit la marche à suivre : si le délai de 72 heures est dépassé, vous devez expliquer, lors de votre notification, les motifs du retard. Une notification tardive et motivée vaut mieux qu’une notification jamais déposée, et le téléservice prévoit un dépôt en deux temps.
Évaluer le risque sans l’inventer
L’article 33 n’oblige pas à notifier toutes les violations : il exempte celles qui ne sont pas susceptibles d’engendrer un risque pour les droits et libertés des personnes physiques. La difficulté est que cette appréciation vous incombe, avec vos mots, sur un incident que vous venez de découvrir. La nature des données se lit mal : une donnée de santé ou syndicale arrive rarement sous son nom, et un arrêt de travail ou un mandat de délégué syndical suffit à la révéler.
Les critères qui pèsent sont ceux du CEPD, et ils se posent en questions simples.
| ce qui pèse | la question à se poser |
|---|---|
| La nature des données | s’agit-il d’identité, de santé, de finances, de condamnations ? |
| La facilité d’identification | le document désigne-t-il une personne sans effort ? |
| La gravité des conséquences | que peut-il arriver à cette personne, concrètement ? |
| Le volume | une personne, ou tout un portefeuille ? |
| La vulnérabilité | mineurs, patients, salariés en procédure ? |
Source : CEPD, lignes directrices 9/2022 sur la notification de violations, version 2.0 adoptée le 28 mars 2023.
Le destinataire fiable, et pourquoi un service grand public n’en est pas un
Le CEPD développe un cas qui ressemble beaucoup au nôtre et n’en est pas un. Quand des données partent par erreur au mauvais service ou à un fournisseur habituel, le responsable peut demander qu’elles soient renvoyées ou détruites, et considérer ce destinataire comme fiable s’il entretient avec lui une relation continue et connaît ses procédures.
Ce raisonnement peut écarter le risque probable, et donc l’obligation de notifier. Il suppose trois choses qu’un service d’IA grand public ne vous offre pas : une relation continue, la connaissance de ses procédures, et la possibilité réelle de demander la destruction de ce qui est parti.
Un formulaire de suppression de conversation n’est pas cela. Il agit sur ce que vous voyez, pas sur les copies, les journaux et les délais de rétention que la documentation du service décrit par ailleurs, et que nous avons rassemblés dans notre comparaison des durées de conservation. La différence tient à la structure du service, sans mauvaise foi de sa part.
Quand il faut prévenir la personne elle-même
L’article 34 place un second seuil, plus haut : la communication aux personnes concernées est due quand la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés. Le texte demande des termes clairs et simples, ce qui exclut la formule juridique qui noie l’information.
Le chiffre est parlant. Sur les 17 802 lignes de 2025 du fichier ouvert de la CNIL, 10,2 % indiquent que les personnes ont été informées, 57,3 % qu’elles ne l’ont pas été mais le seront, et 4,7 % qu’elles ne le seront pas. La dernière ligne est une décision, et elle se motive.
En cas de doute, la CNIL répond elle-même
Sa page de réponses directes est explicite : en cas de doute, notifiez l’incident à la CNIL, qui vous indiquera s’il est nécessaire d’informer les personnes. C’est la seule porte de sortie écrite par le régulateur lui-même, et elle vaut mieux qu’une appréciation bricolée un vendredi soir.
Notifier la violation de données à la CNIL : un téléservice, et quatre lignes à préparer
La violation de données se notifie en ligne à la CNIL, sur le téléservice qu’elle réserve aux responsables de traitement. Ce n’est pas le formulaire de plainte : une notification déposée par le mauvais canal n’est pas instruite.
Ce que la CNIL demande, l’article 33.3 le fixe : la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables, et les mesures prises ou envisagées. Le service accepte une notification initiale puis une complémentaire, ce qui permet de tenir le délai sans inventer les chiffres manquants.
Les quatre lignes que personne n’a sous la main
Après un copier-coller, les quatre informations qui manquent presque toujours sont les mêmes : le contenu exact du texte envoyé, le compte utilisé, l’heure, et le nombre de personnes qui figuraient dans le document. Les trois premières se retrouvent ; la quatrième se compte, et c’est elle qui fait basculer l’évaluation du risque.
Préparer ces quatre lignes avant d’ouvrir le téléservice fait gagner plus de temps que toute la procédure. C’est exactement le rôle que notre modèle de charte IA donne au référent désigné au sein de l’entreprise.
Ne pas notifier n’est pas ne rien faire
C’est l’obligation la plus oubliée du dispositif, et la plus facile à vérifier lors d’un contrôle. L’article 33.5 impose de documenter toute violation de données à caractère personnel, en indiquant les faits, ses effets et les mesures prises pour y remédier. Le texte ne prévoit aucun seuil de gravité.
Autrement dit, la décision de ne pas notifier est elle-même un acte qui se consigne, avec son raisonnement. Un registre qui ne contient que les violations notifiées prouve seulement qu’on n’a rien écrit sur les autres.
| ce qui va dans le registre | même sans notification |
|---|---|
| Les faits, la date et l’heure de connaissance | oui |
| Les catégories de données et de personnes | oui |
| L’appréciation du risque, et sa conclusion | oui, c’est la pièce qui justifie |
| Les mesures prises pour y remédier | oui |
| La décision de ne pas informer les personnes | oui, motivée |
Source : RGPD, article 33, paragraphe 5 ; CEPD, lignes directrices 9/2022, chapitre V.
Le registre des violations n’est pas le registre des traitements
Les confondre coûte cher au moment où on les demande. Le registre des traitements décrit ce que vous faites en régime normal, et notre page sur la documentation de l’usage en détaille les trois pièces. Le registre des violations, lui, liste les incidents, y compris ceux que vous avez décidé de ne pas notifier : c’est le seul qui prouve que vous avez réfléchi.
Pour un cabinet, une seconde exposition, et elle est pénale
Ici le droit français ajoute une couche qui lui est propre. Le secret professionnel relève du droit pénal, avec sa propre peine, et non du contrat : il s’applique indépendamment de ce que fera la CNIL. Le notaire le sait mieux que personne, puisque son code de déontologie étend ce secret à tous ceux qui travaillent sous son autorité.
L’article 226-13 du code pénal punit d’un an d’emprisonnement et de 15 000 euros d’amende la révélation d’une information à caractère secret par une personne qui en est dépositaire soit par état ou par profession, soit en raison d’une fonction ou d’une mission temporaire. Le texte vise la révélation, pas l’intention, et ce qu’il ajoute au RGPD se superpose sans se confondre.
| le texte | qui est visé | ce qui déclenche | la peine |
|---|---|---|---|
| Code pénal, article 226-13 | le dépositaire d’un secret par état, profession, fonction ou mission temporaire | la révélation d’une information à caractère secret | un an d’emprisonnement et 15 000 euros d’amende |
| Ordonnance de 1945, article 21 | les experts-comptables, leurs salariés et leurs stagiaires | la révélation, hors des cas limitatifs où ils en sont déliés | la même qu’à l’article 226-13 |
| Code pénal, article 226-17 | quiconque procède à un traitement de données personnelles | un traitement sans les mesures des articles 24, 25, 30 et 32 du RGPD | cinq ans d’emprisonnement et 300 000 euros d’amende |
Source : code pénal, articles 226-13 et 226-17 ; ordonnance n° 45-2138 du 19 septembre 1945, article 21.
Pour l’expert-comptable, l’accord du client ne lève rien
L’article 21 de l’ordonnance n° 45-2138 du 19 septembre 1945 renvoie explicitement aux conditions et aux peines de l’article 226-13. Les experts-comptables, leurs salariés et leurs stagiaires n’en sont déliés que dans des cas précis : information ouverte contre eux, poursuites engagées par les pouvoirs publics, actions devant les chambres de discipline.
Aucune de ces exceptions ne ressemble à un accord du client. Le secret ne se lève pas parce que le client concerné vous autorise à utiliser son dossier, ce qui rend inopérant le réflexe consistant à lui faire signer une clause d’usage de l’IA. Cette clause garde un rôle, qui est d’informer, et la lettre de mission peut le tenir sans rien promettre.
Ce que le guide du CNB a changé en mars 2026
Le Conseil national des barreaux a adopté en assemblée générale, les 12 et 13 mars 2026, un guide sur la déontologie et l’intelligence artificielle. Loin de prohiber ces outils, il en tolère un usage encadré, et rappelle que l’avocat conserve la maîtrise intellectuelle et la responsabilité de son travail. Le guide ne laisse ensuite que deux issues, dont la pseudonymisation préalable, et ce qu’elle change pour le secret professionnel de l’avocat se mesure sur le poste, avant l’envoi.
Son effet pratique dépasse le barreau. À partir du moment où une profession écrit ce qu’elle attend, l’absence de règle interne cesse d’être une zone grise et devient un écart mesurable, ce qui change la lecture d’un incident dans la structure où il se produit.
L’article 226-17, la sanction qui ne vient pas de la CNIL
Un second texte pénal est moins connu et porte plus loin. L’article 226-17 punit de cinq ans d’emprisonnement et de 300 000 euros d’amende le fait de procéder à un traitement de données à caractère personnel sans mettre en œuvre les mesures prescrites aux articles 24, 25, 30 et 32 du RGPD.
Ce texte ne vise pas le copier-coller isolé d’un collaborateur. Il éclaire en revanche la différence entre un incident et une pratique : une entreprise sans aucune mesure, où copier-coller dans une IA est la façon ordinaire de travailler, n’apparaît pas sous le même jour que celle qui en avait et qui a subi un accident.
Si vous êtes sous-traitant, vous ne décidez pas : vous prévenez
Un cabinet comptable traite les données de ses clients pour leur compte. Dans la plupart de ses missions, il est sous-traitant au sens du RGPD, et son client est responsable du traitement. Cette position change entièrement la procédure, et elle se lit dans le contrat avant l’incident, comme le rappelle notre page sur le contrat de sous-traitance.
L’article 33.2 impose au sous-traitant qui prend connaissance d’une violation de la notifier au responsable du traitement dans les meilleurs délais. Le CEPD ajoute une précision qui vous décharge : le sous-traitant ne doit pas évaluer la probabilité qu’un risque découle d’une violation avant de la notifier. Il établit qu’une violation a eu lieu, et il prévient.
Votre délai à vous : « dans les meilleurs délais »
Le règlement ne fixe pas de délai chiffré au sous-traitant, et cette absence n’est pas une souplesse. Le compteur de 72 heures de votre client démarre, en principe, au moment où vous l’informez, donc chaque heure que vous prenez est une heure qu’il perd. Le CEPD recommande d’ailleurs de prévenir vite puis de compléter au fil des découvertes.
| votre rôle | qui notifie la CNIL | ce que vous devez faire |
|---|---|---|
| Responsable du traitement | vous | qualifier, évaluer, notifier ou consigner |
| Sous-traitant | votre client | l’informer dans les meilleurs délais, sans évaluer |
| Les deux, selon la mission | cela dépend du dossier | vérifier le contrat avant l’incident |
Source : RGPD, article 33, paragraphes 1 et 2 ; CEPD, lignes directrices 9/2022, points 43 à 48.
Le cas où plusieurs clients sont concernés
Si le même incident touche les dossiers de plusieurs de vos clients, le CEPD indique que le sous-traitant doit en communiquer les détails à tous les responsables du traitement concernés. Un copier-coller contenant un tableau qui couvre plusieurs dossiers devient donc plusieurs notifications, portées par plusieurs personnes, sur la base de votre seule information.
Ce que les notifications de 2025 disent de votre cas
La CNIL publie deux choses qui ne donnent pas le même nombre, et la différence est instructive. Son rapport annuel compte 6 167 notifications reçues en 2025, en hausse de 9,5 % sur 2024. Son jeu de données ouvert, lui, en compte 17 802 sur la même année.
L’écart vient d’un seul incident. La note du fichier l’annonce : deux trimestres comprennent chacun un incident survenu chez un sous-traitant impliquant une multiplicité de responsables de traitement, pour un total cumulé de 11 635 violations notifiées. La soustraction tombe juste, 17 802 moins 11 635 font 6 167, et elle illustre à elle seule un des enseignements que la CNIL tire de l’année : les violations impliquent souvent des prestataires.
L’envoi au mauvais destinataire monte tous les ans
En écartant les deux mois gonflés par cet incident, il reste 5 223 notifications, et les origines déclarées se répartissent autrement que ne le suggère l’actualité. Le piratage reste premier avec 2 450 lignes, à peu près une notification sur deux, ce qui recoupe la formule du rapport annuel. Ce qui vient ensuite est de l’erreur interne : 573 envois au mauvais destinataire, 294 publications non volontaires, 242 pertes ou vols d’équipement.
Sur ces dix mois, l’acte interne accidentel représente une notification sur cinq. La série longue est plus parlante encore, parce qu’elle ne dépend d’aucun tri : les envois au mauvais destinataire passent de 579 notifications en 2023 à 668 en 2024, puis à 817 en 2025.
Ce que cela change pour votre évaluation
Un incident interne et accidentel n’est ni rare ni honteux : sur ces dix mois, c’est la deuxième cause déclarée, derrière l’acte externe malveillant. Et l’envoi au mauvais destinataire est le seul poste dont la série monte chaque année depuis 2023.
La CNIL en reçoit plusieurs centaines par an et sait les traiter. Ce qui détonne, dès lors, c’est un copier-coller que l’on n’a consigné nulle part, bien plus qu’un incident notifié. Le secteur public y tient une place à part, que détaille notre guide sur l’IA dans les collectivités.
L’autre délai de 72 heures, celui qui décide de l’indemnisation
Une entreprise assurée contre le risque cyber se heurte à un autre délai, de même durée, qui ne sert pas à la même chose. Depuis le 24 avril 2023, l’indemnisation des pertes causées par une cyberattaque dans un cadre professionnel suppose le dépôt d’une plainte dans les 72 heures suivant la découverte des dommages.
Les deux délais ne se substituent pas. Notifier la CNIL ne vaut pas plainte, et déposer plainte ne vaut pas notification. Le détail des conditions, des exclusions et du point de départ exact figure dans notre guide sur l’assurance cyber des PME françaises.
| l’échéance | vers qui | ce qu’elle conditionne |
|---|---|---|
| Article 33 du RGPD | la CNIL | la conformité, et ce que dira un contrôle |
| Loi LOPMI | le commissariat ou la gendarmerie | l’indemnisation par l’assureur |
| Article 226-13 | aucun guichet, aucun délai | une exposition pénale que le temps n’éteint pas |
Source : RGPD, article 33 ; article 5 de la loi LOPMI, présenté par entreprendre.service-public.gouv.fr ; code pénal, article 226-13.
Un copier-coller n’est pas toujours une cyberattaque
La nuance compte au moment de la déclaration : le dispositif de la LOPMI vise des atteintes de type intrusion, extorsion ou atteinte à un système. Une erreur interne n’entre pas forcément dans ce champ, et la réponse dépend du contrat. C’est une des questions que notre guide sur le questionnaire d’assurance cyber recommande de poser avant le sinistre, pas pendant.
La première heure, étape par étape
Rien de ce qui suit ne coûte d’argent, et l’ordre est celui qui préserve le plus d’options.
- Ne supprimez pas la conversation. C’est la seule trace de ce qui est sorti, et vous en aurez besoin pour compter les personnes concernées. Supprimer d’abord transforme une violation documentable en violation invérifiable.
- Notez l’heure et le compte. Compte professionnel ou personnel, quelle offre, qui était connecté. Ces deux lignes décident de la qualification.
- Copiez le texte envoyé dans un fichier daté. C’est la pièce sur laquelle l’évaluation du risque s’appuiera, et elle ne se reconstitue pas de mémoire.
- Comptez les personnes. Pas les documents, les personnes. Un tableau de paie de douze lignes, c’est douze personnes concernées.
- Regardez si des catégories particulières figurent dedans. Santé, condamnations, NIR : la présence d’un seul de ces champs déplace le curseur du risque.
- Vérifiez votre rôle dans ce dossier. Responsable ou sous-traitant. Si vous êtes sous-traitant, prévenez votre client maintenant, avant d’avoir fini l’analyse.
- Décidez, et écrivez la décision. Notification ou pas, la ligne du registre s’écrit aujourd’hui, avec la conclusion et son motif.
Ce qu’il ne faut pas faire dans cette heure
Trois réflexes coûtent cher, et ils précèdent la marche à suivre que déroule notre procédure en cinq minutes. Interroger le collaborateur devant tout le monde ferme la source d’information dont vous dépendez, et le prochain incident ne remontera pas. Écrire au service client de l’éditeur pour demander l’effacement avant d’avoir copié ce qui est parti fait disparaître votre propre preuve. Et déposer une notification avant d’avoir compté les personnes vous engage sur un chiffre que vous corrigerez ensuite.
Ce qu’un outil peut faire ici, et ce qu’il ne fait pas
Il faut être clair sur le moment où un produit sert à quelque chose : c’est avant, pas après. Une fois le document parti, aucun logiciel ne le fait revenir, et cette page n’existe que parce que ce moment arrive.
Nonimo est une application pour Mac et pour Windows qui remplace les données identifiantes par des étiquettes stables avant que le texte ne parte. Le NIR, le SIRET, le SIREN et le numéro de TVA sont reconnus quand une mention voisine les annonce.
Ce qui est remplacé sans vous demander, et ce qui vous est montré
Ce qui a une forme non ambiguë, un IBAN, un numéro de carte, une adresse électronique, un document de voyage, est remplacé directement. Les identifiants nationaux, dont le NIR, sont détectés et vous sont présentés à l’écran : l’application montre le changement, en donne la raison, et vous pouvez l’annuler.
Ce choix a une conséquence sur le sujet de cette page. Un identifiant national qui vous est montré à l’écran est un identifiant que vous avez vu avant qu’il ne parte, et la décision de le laisser passer devient la vôtre, prise sur le moment, plutôt qu’une surprise trois jours plus tard.
| ce qui est dans le document | ce que fait l’application |
|---|---|
| IBAN, numéro de carte, adresse électronique, document de voyage | remplacé sans vous demander |
| NIR, SIRET, SIREN, numéro de TVA | signalé à l’écran, avec le motif |
| Nom, adresse, coordonnées | remplacé par une étiquette du type [PERSONNE_1] |
| Un document scanné, sans texte | rien : il n’y a pas de lecture d’image |
Source : comportement de l’application au 21 septembre 2026, couche française active depuis septembre 2026.
Ce que cela ne fait pas
C’est une pseudonymisation, pas une anonymisation, et la décision IQVIA rappelle ce que cette différence vaut devant la CNIL. Ses autres limites sont sur notre page sécurité.
Rien de tout cela ne dispense du contrat, du registre ni de la charte, et aucun outil ne rend un traitement conforme : la conformité porte sur le traitement, comme l’explique notre page sur les IA et le RGPD.
Ce qu’il reste à écrire chez vous, aujourd’hui
Une entreprise qui n’a jamais eu d’incident n’a pas de procédure : elle a de la chance. Trois lignes suffisent à transformer la prochaine heure de panique en une heure de travail, et elles s’écrivent avant.
Qui est prévenu en premier, avec son nom et son numéro. Où se consigne l’incident, avec le chemin exact du fichier. Et qui, en interne, a le droit de décider de ne pas notifier. Cette troisième ligne est celle qui manque presque toujours, et c’est elle qui fait perdre les premières heures.
Ces trois lignes ont leur place dans une charte, et notre modèle en propose la rédaction article par article. Et si votre organisation déploie des systèmes d’IA au-delà des usages individuels, vos obligations de déployeur au titre de l’AI Act ajoutent une couche qui ne remplace pas celle-ci.
Sources
- RGPD, article 33, texte consolidé publié par la CNIL. Le point de départ du délai à la prise de connaissance, la notification « dans les meilleurs délais et, si possible, 72 heures au plus tard », l’exemption des violations non susceptibles d’engendrer un risque (paragraphe 1), l’obligation du sous-traitant d’informer le responsable (paragraphe 2), le contenu minimal de la notification (paragraphe 3) et l’obligation de documenter toutes les violations (paragraphe 5).
- CNIL, Les violations de données personnelles. La définition de l’article 4.12, les trois propriétés atteintes (confidentialité, intégrité, disponibilité) et les exemples que l’autorité retient, dont la perte d’un support et la suppression accidentelle.
- CNIL, Notifier une violation de données personnelles. La notification en deux temps, l’obligation d’expliquer les motifs du retard au-delà de 72 heures, l’information des personnes en cas de risque élevé au titre de l’article 34, et l’obligation de documenter en interne dans tous les cas.
- CNIL, téléservice de notification. Le canal réservé aux responsables de traitement, distinct du téléservice de plainte, et le document préparatoire proposé avant le dépôt.
- CEPD, lignes directrices 9/2022 sur la notification de violations de données à caractère personnel, version 2.0 adoptée le 28 mars 2023. La brève enquête préalable et le degré de certitude raisonnable (point 34), l’absence de réaction assimilable à une non-notification (point 40), les obligations du sous-traitant et l’interdiction de lui faire évaluer le risque (points 43 à 48), et le raisonnement sur le destinataire fiable qui peut annuler le risque probable sans effacer la violation (point 114).
- CNIL, rapport annuel 2025. Les 6 167 notifications de violations reçues en 2025, en hausse de 9,5 % sur 2024 ; un incident sur deux relevant d’un piratage ; 83 sanctions pour un total d’environ 487 millions d’euros ; 20 150 plaintes reçues.
- CNIL, jeu de données ouvert des notifications de violations, extraction du 18 mars 2026 publiée le 19 mai 2026. Les 17 802 lignes de 2025, la note déclarant les 11 635 violations d’un incident unique survenu chez un sous-traitant, les origines et causes déclarées, et le champ d’information des personnes. Les répartitions citées sur cette page ont été comptées sur ce fichier, en écartant les deux mois concernés par cet incident.
- Code pénal, article 226-13. La révélation d’une information à caractère secret par une personne qui en est dépositaire par état, par profession, par fonction ou par mission temporaire : un an d’emprisonnement et 15 000 euros d’amende.
- Code pénal, article 226-17. Le traitement de données à caractère personnel conduit sans les mesures prescrites aux articles 24, 25, 30 et 32 du RGPD : cinq ans d’emprisonnement et 300 000 euros d’amende.
- Ordonnance n° 45-2138 du 19 septembre 1945, article 21. Les experts-comptables, leurs salariés et leurs stagiaires tenus au secret dans les conditions et sous les peines de l’article 226-13, et la liste fermée des cas où ils en sont déliés.
- Conseil national des barreaux, guide sur la déontologie et l’intelligence artificielle, adopté en assemblée générale les 12 et 13 mars 2026, annoncé le 17 mars. L’usage encadré plutôt que l’interdiction, et le maintien de la maîtrise intellectuelle et de la responsabilité de l’avocat sur son travail.
- CNIL, sanction de 5 millions d’euros contre IQVIA Operations France, délibération SAN-2026-008 du 26 mai 2026. Le refus de la qualification de donnée anonyme au profit de la pseudonymisation, la réidentification possible par des moyens raisonnables, et les injonctions assorties d’une astreinte.
- Cyberattaque dans le cadre de l’activité professionnelle : l’indemnisation subordonnée à une plainte dans les 72 heures, Entreprendre Service Public, Direction de l’information légale et administrative. Le délai courant à compter de la découverte des pertes, son application aux contrats en cours, et le champ des attaques visées.
Nonimo est le logiciel qui fait cela sur votre propre ordinateur : il masque les noms de clients et les identifiants avant que votre texte n’arrive à ChatGPT . Sans compte, et les données de vos clients ne sortent pas de votre machine.
Questions fréquentes
Coller un document client dans ChatGPT est-il une violation de données ?
Souvent oui. Pour la CNIL, la violation de données vise toute perte de confidentialité accidentelle ou illicite, au sens de l'article 4.12 du RGPD. La qualification dépend de l'existence d'un contrat de sous-traitance couvrant l'envoi. Sans contrat, le texte est sorti vers un tiers.
À partir de quand courent les 72 heures ?
À partir de la connaissance, pas de l'incident. Le CEPD admet une brève enquête préalable pour établir avec un degré de certitude raisonnable qu'une violation a eu lieu, à condition qu'elle démarre aussi vite que possible (lignes directrices 9/2022, point 34).
Faut-il notifier toutes les violations à la CNIL ?
Non. L'article 33 exempte celles qui ne sont pas susceptibles d'engendrer un risque pour les droits et libertés des personnes. La CNIL ajoute qu'en cas de doute, il vaut mieux notifier. L'appréciation du risque vous revient et doit être écrite.
Si je ne notifie pas, dois-je quand même faire quelque chose ?
Oui. L'article 33, paragraphe 5, impose de documenter toute violation, y compris celles qui ne sont pas notifiées, avec ses effets et les mesures prises. C'est ce registre que la CNIL demande en cas de contrôle, et aucun seuil de gravité ne s'y applique.
Quand faut-il prévenir le client lui-même ?
Quand la violation est susceptible d'engendrer un risque élevé pour ses droits et libertés, selon l'article 34 du RGPD. Le seuil est plus haut que celui de la notification à la CNIL, et l'information doit être formulée en termes clairs et simples.
Mon cabinet est sous-traitant de son client. Qui notifie ?
Le responsable du traitement, c'est-à-dire votre client. L'article 33, paragraphe 2, vous impose de l'informer dans les meilleurs délais, et le CEPD précise que vous n'avez pas à évaluer le risque avant de le prévenir : vous établissez le fait, il décide.
Le secret professionnel change-t-il quelque chose à la procédure ?
Il ajoute une exposition distincte. L'article 226-13 du code pénal punit d'un an d'emprisonnement et de 15 000 euros d'amende la révélation d'une information à caractère secret, indépendamment de toute décision de la CNIL et sans lien avec le délai de 72 heures.
Retirer les noms avant de coller évite-t-il la notification ?
Cela réduit ce qui sort, sans trancher la question. Remplacer un nom par une étiquette reste une pseudonymisation tant que le lien existe chez vous, et la CNIL l'a rappelé dans sa décision IQVIA du 26 mai 2026 en refusant la qualification de donnée anonyme.
Combien de violations la CNIL reçoit-elle chaque année ?
6 167 notifications en 2025, en hausse de 9,5 % sur 2024, selon son rapport annuel. Son jeu de données ouvert montre par ailleurs que l'envoi de données au mauvais destinataire progresse chaque année depuis 2018.
L'assurance cyber a-t-elle son propre délai de 72 heures ?
Oui, et ce n'est pas le même. Depuis la loi LOPMI, l'indemnisation d'une cyberattaque dans un cadre professionnel suppose un dépôt de plainte dans les 72 heures suivant la découverte des pertes. Ce délai ne remplace pas la notification à la CNIL.