La CNIL & l'IA

La CNIL et l'intelligence artificielle.

En France, l'autorité qui veille à la protection de vos données personnelles s'appelle la CNIL. Face à l'IA, elle publie des recommandations, accompagne les organisations, contrôle et, si nécessaire, sanctionne. Ce guide indépendant explique son rôle, ses positions sur l'IA, comment exercer vos droits ou déposer une plainte, et les suites possibles d'un contrôle.

Qui est la CNIL

Le rôle de la CNIL en quelques mots

La Commission nationale de l'informatique et des libertés est l'autorité française de protection des données personnelles. Créée en 1978, elle s'assure que l'informatique respecte les droits et libertés des personnes.

Concrètement, la CNIL remplit plusieurs missions : elle informe le public et les professionnels, accompagne les organisations vers la conformité, contrôle le respect du RGPD et peut prononcer des sanctions. Elle est l'interlocutrice de référence en France dès qu'il s'agit de données personnelles, ce qui inclut de plein droit les traitements liés à l'intelligence artificielle. Lorsque vous utilisez une IA et que des données vous concernant sont traitées, c'est le cadre veillé par la CNIL qui s'applique. Pour comprendre les règles de fond, voir notre page le RGPD appliqué à l'IA.

Source officielle : cnil.fr et la rubrique Intelligence artificielle. Ce guide est indépendant, sans lien avec la CNIL, et purement informatif.

Ses positions

Les recommandations de la CNIL sur l'IA

La CNIL a mis en place un service dédié à l'IA et publie des fiches pratiques pour aider à concevoir et utiliser ces systèmes dans le respect de la vie privée. Voici les principes qui reviennent le plus souvent.

01

Base légale et finalité

Tout usage de données pour l'IA doit reposer sur une base légale claire et une finalité déterminée, y compris pour l'entraînement des modèles.

02

Minimisation

On ne collecte que les données nécessaires. La CNIL invite à limiter les volumes et à privilégier, quand c'est possible, des données moins identifiantes.

03

Information et droits

Les personnes doivent être informées clairement et pouvoir exercer leurs droits : accès, rectification, effacement, opposition. La transparence est un fil rouge.

04

Sécurité dès la conception

La protection des données doit être intégrée dès la conception du système, avec des mesures de sécurité et, souvent, une analyse d'impact.

Ces principes résument des orientations générales et n'ont pas valeur de conseil juridique. Reportez-vous aux publications officielles dans la rubrique IA de la CNIL pour le détail et les mises à jour.

Passer à l'action

Exercer vos droits et déposer une plainte

Si un service d'IA ne respecte pas vos droits, la démarche se fait en deux temps : d'abord auprès du fournisseur, puis, si besoin, auprès de la CNIL.

ÉtapeCe que vous faitesÀ savoir
1. Contacter le serviceAdressez votre demande (accès, effacement, opposition) au fournisseur, via son formulaire dédié.Il doit répondre en principe sous un mois. Conservez la trace de vos échanges.
2. Rassembler les preuvesNotez les dates, gardez captures et courriels échangés.Ces éléments appuieront une éventuelle plainte.
3. Saisir la CNILDéposez une plainte en ligne sur cnil.fr si la réponse est absente ou insatisfaisante.La CNIL examine la recevabilité et peut interroger l'organisme.

Pour agir correctement, la CNIL détaille chaque droit et la procédure sur sa rubrique dédiée. Voir aussi nos guides supprimer vos données et refuser l'entraînement, qui expliquent les gestes concrets service par service.

Procédure officielle : CNIL — Agir et le formulaire de plainte en ligne. Vérifiez toujours les modalités à jour sur cnil.fr.

Ses pouvoirs

Contrôles et sanctions possibles

La CNIL ne se contente pas de conseiller : elle dispose de véritables pouvoirs d'enquête et de sanction, qui s'appliquent aussi aux traitements liés à l'IA.

La CNIL peut mener des contrôles sous plusieurs formes : sur pièces, en ligne, sur place dans les locaux d'un organisme, ou sur audition. Ces contrôles visent à vérifier la conformité au RGPD. Lorsqu'elle constate un manquement, elle peut prendre des mesures correctrices graduées : rappel à l'ordre, mise en demeure de se conformer dans un délai, injonction, limitation ou interdiction d'un traitement, et amende administrative. Les amendes peuvent atteindre des montants importants, calculés selon un barème encadré par le RGPD et pouvant tenir compte du chiffre d'affaires. Ces décisions sont motivées et peuvent, dans certains cas, être rendues publiques. Le règlement européen sur l'IA ajoute par ailleurs sa propre gouvernance, complémentaire de celle de la CNIL — voir notre page le règlement IA.

Références officielles : les pages sanctions et contrôles de la CNIL. Les montants et procédures sont fixés par la loi et le RGPD.

Panorama

Des outils souvent cités pour préserver la vie privée

Aucun outil n'est parfait, mais plusieurs approches limitent la collecte : réduire ce que vous confiez, répartir vos usages entre plusieurs services, ou faire tourner un modèle en local. Voici des exemples fréquemment cités, à évaluer selon vos besoins.

Navigateur

Brave Leo

brave.com/leo

Assistant intégré au navigateur Brave. Brave indique ne pas conserver les échanges de façon identifiante ni s'en servir pour entraîner des modèles. Il s'appuie sur des modèles tiers : vérifiez la documentation pour savoir ce qui est transmis.

Anonymisé

Duck.ai

duck.ai

Accès anonymisé à plusieurs modèles via DuckDuckGo, qui annonce ne pas associer d'identifiants à vos échanges ni les utiliser pour l'entraînement. Les fonctionnalités sont plus limitées que celles des applications complètes.

Open source

HuggingChat

huggingface.co/chat

Interface open source de Hugging Face donnant accès à des modèles ouverts. Le code étant public, il est auditable ; consultez la politique de confidentialité pour la conservation des données.

Sans publicité

Kagi Assistant

kagi.com

Proposé par le moteur de recherche payant Kagi, financé par l'abonnement plutôt que la publicité. Kagi met en avant une collecte de données limitée. Service payant, à évaluer selon vos besoins.

Éditeur européen

Le Chat (Mistral AI)

chat.mistral.ai

Assistant de l'éditeur français Mistral AI, avec un hébergement en Europe. Propose des contrôles de données ; vérifiez les options de conservation et d'entraînement dans les réglages.

Multi-modèles

MultipleChat

multiplechat.ai

Espace réunissant plusieurs modèles (ChatGPT, Claude, Gemini…) au même endroit. Indique ne pas entraîner sur vos échanges ni les partager à cette fin ; vérifiez aussi les réglages des modèles sous-jacents.

En local

Ollama / Jan / LM Studio

ollama.com · jan.ai

Outils gratuits pour exécuter des modèles directement sur votre appareil : rien n'est envoyé à un serveur tiers. Demandent un ordinateur assez puissant et un minimum de configuration.

Suisse · chiffré

Proton Lumo

lumo.proton.me

Assistant de Proton (éditeur suisse de services chiffrés), qui met en avant le chiffrement et l'absence d'utilisation de vos échanges pour l'entraînement. Offre récente dont les fonctionnalités évoluent.

Cette liste est indicative, non exhaustive, et ne constitue pas une recommandation. Les positionnements et politiques évoluent : vérifiez la politique de confidentialité officielle de chaque service avant de l'utiliser. Voir aussi notre comparatif IA et vie privée.

FAQ

La CNIL & l'IA — questions fréquentes

Qu'est-ce que la CNIL ?

La CNIL, Commission nationale de l'informatique et des libertés, est l'autorité française de protection des données personnelles. Créée en 1978, elle veille à ce que l'informatique respecte les droits et libertés des personnes. Elle informe le public et les professionnels, accompagne la conformité, contrôle les organismes et peut prononcer des sanctions. Elle est l'interlocutrice de référence en France pour l'application du RGPD, y compris pour les usages liés à l'IA. Ses ressources officielles sont sur cnil.fr.

Quel est le rôle de la CNIL face à l'intelligence artificielle ?

La CNIL applique le RGPD aux systèmes d'IA et publie des recommandations pour concevoir et utiliser l'IA dans le respect de la vie privée : base légale, minimisation des données, information des personnes, exercice des droits et sécurité. Elle a mis en place un service dédié à l'IA et propose des fiches pratiques pour les organisations. Elle peut aussi contrôler les acteurs et sanctionner les manquements. Consultez la rubrique intelligence artificielle de cnil.fr pour ses positions à jour.

Que disent les recommandations de la CNIL sur l'IA ?

La CNIL a publié des recommandations et des fiches pratiques encadrant, par exemple, l'usage de données pour entraîner des modèles, la détermination d'une base légale, l'information des personnes et le respect de leurs droits. Elle insiste sur la minimisation, la sécurité et la transparence dès la conception. Ces recommandations aident les organisations à se mettre en conformité, mais ne remplacent pas une analyse au cas par cas. Reportez-vous aux publications officielles de la CNIL pour le détail.

Comment exercer mes droits auprès d'un service d'IA ?

Adressez d'abord votre demande au responsable de traitement, c'est-à-dire au fournisseur du service, via son formulaire ou son adresse dédiée, en précisant le droit exercé (accès, effacement, opposition, etc.). Il doit répondre en principe sous un mois. Conservez la trace de vos échanges. Si vous n'obtenez pas de réponse satisfaisante, vous pouvez saisir la CNIL. La rubrique Agir de cnil.fr détaille la marche à suivre officielle.

Comment déposer une plainte auprès de la CNIL ?

Si un organisme ne respecte pas vos droits ou vos données personnelles, vous pouvez déposer une plainte en ligne sur cnil.fr, après avoir en principe contacté au préalable l'organisme concerné. Vous décrivez la situation et joignez les éléments utiles (échanges, captures). La CNIL examine la recevabilité, peut demander des explications à l'organisme et, le cas échéant, engager des suites. La procédure exacte et les formulaires figurent sur le site officiel de la CNIL.

La CNIL peut-elle contrôler et sanctionner les fournisseurs d'IA ?

Oui. La CNIL peut mener des contrôles (sur pièces, en ligne, sur place ou sur audition) pour vérifier la conformité au RGPD. En cas de manquement, elle peut prononcer des mesures correctrices : rappels à l'ordre, mises en demeure, injonctions et amendes administratives pouvant être importantes. Ces pouvoirs s'appliquent aussi aux traitements liés à l'IA. Les décisions et le barème sont encadrés par la loi et détaillés sur cnil.fr.

La CNIL est-elle la seule autorité compétente pour l'IA ?

Pour la protection des données personnelles en France, la CNIL est l'autorité de référence, en lien avec les autres autorités européennes via le Comité européen de la protection des données. Le règlement européen sur l'IA (AI Act) prévoit toutefois une gouvernance propre, avec des autorités de surveillance désignées au niveau national et européen. La CNIL agit en coordination avec ce cadre. Consultez cnil.fr et les textes européens pour connaître la répartition exacte des compétences.

La CNIL peut-elle m'aider si une IA a diffusé des informations fausses sur moi ?

Vous pouvez d'abord exercer votre droit de rectification ou d'effacement auprès du fournisseur pour faire corriger ou retirer des données inexactes vous concernant. Si la démarche échoue, la CNIL peut être saisie d'une plainte. Elle ne tranche pas les litiges de diffamation, qui relèvent de la justice, mais elle veille au respect de vos droits sur vos données personnelles. Pour les questions de contenu illicite, d'autres voies de recours peuvent exister. Vérifiez auprès de sources officielles.