Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Jeudi 1 octobre 2026
AI Act

DPO et AI Act : missions, moyens et indépendance

Quelles missions IA confier au DPO ? Répartir les responsabilités, articuler AIPD et FRIA et prévenir les conflits d’intérêts.

Un DPO peut aider à organiser la conformité des projets d’intelligence artificielle. Il ne devient pas pour autant responsable de toutes les décisions techniques, contractuelles ou commerciales du projet. La première décision de gouvernance consiste à écrire qui conseille, qui vérifie et qui autorise l’usage.

L’AI Act ne crée pas un « délégué à l’IA » général comparable au DPO. Le RGPD continue, lui, à imposer la désignation d’un DPO dans les situations de l’article 37(1), et à protéger son indépendance. Utiliser une IA ne suffit pas, à lui seul, à déclencher cette désignation. RGPD, Art. 37 à 39.

Les missions RGPD couvrent déjà les traitements d’IA

Lorsqu’une IA traite des données personnelles, le DPO désigné doit être associé en temps utile aux questions de protection des données. Ses missions comprennent l’information et le conseil, le contrôle du respect du RGPD, le conseil sur l’AIPD et la vérification de son exécution, ainsi que la coopération avec l’autorité. Elles s’exercent en tenant compte du risque. Art. 38(1), 39(1) et (2).

Concrètement, il peut demander comment sont collectés les documents, si les instructions contiennent des données de tiers, qui accède aux résultats, si le fournisseur réutilise les conversations et comment un droit d’effacement sera traité. Le responsable métier doit répondre sur la finalité ; la DSI et le fournisseur apportent les éléments techniques ; les achats obtiennent les engagements contractuels.

La désignation obligatoire d’un DPO et l’organisation opérationnelle d’un projet IA sont donc deux sujets distincts. L’existence d’un DPO ne dispense pas la direction d’attribuer un responsable au projet.

Définir le périmètre supplémentaire lié à l’AI Act

L’entreprise peut confier au DPO une coordination complémentaire, compatible avec ses missions et ses ressources. Le périmètre peut couvrir un examen juridique de la qualification du système, la cohérence des notices et la coordination de certaines analyses. Il ne faut pas présumer que la formation de DPO suffit pour tester un modèle, mesurer sa robustesse ou concevoir un contrôle humain.

Une répartition pratique peut prendre la forme suivante :

Travail Responsable opérationnel proposé Contribution du DPO
Décrire l’usage et les décisions prises Métier porteur du projet Questionner la finalité et les risques pour les personnes
Documenter les flux et les accès DSI, sécurité et prestataires Vérifier minimisation, droits et transferts
Qualifier les obligations AI Act Fonction juridique avec le projet Apporter l’analyse de protection des données
Organiser l’AIPD Responsable du traitement et équipe projet Conseiller et vérifier son exécution
Autoriser le lancement Direction ou délégataire compétent Donner un avis documenté, sans décider à sa place

Ce tableau est une proposition d’organisation. L’AI Act répartit ses obligations entre opérateurs, notamment fournisseurs et déployeurs ; une lettre de mission interne ne modifie pas cette qualification légale. Règlement 2024/1689, Art. 3, 16, 25 et 26.

Relier inventaire IA et registre des traitements

Un inventaire aide à repérer les outils achetés, les fonctionnalités ajoutées aux logiciels et les usages individuels. Il doit décrire des usages concrets : le même assistant peut servir à rédiger un texte public ou à évaluer des salariés, avec des enjeux différents.

Le registre de l’article 30 demeure à la charge du responsable du traitement ou du sous-traitant dans son champ d’application. Un inventaire IA interne et l’enregistrement européen prévu à l’article 49 de l’AI Act répondent à d’autres conditions. Aucun de ces documents n’est, par nature, « le registre du DPO ». RGPD, Art. 30 ; AI Act, Art. 49.

Notre guide du registre des systèmes d’IA propose les champs permettant de relier ces dossiers sans confondre leurs périmètres. Désignez surtout la personne qui mettra à jour la fiche lorsqu’un métier change d’usage ou active une nouvelle fonction.

Articuler AIPD et FRIA sans généraliser leur obligation

L’AIPD porte sur les traitements susceptibles d’engendrer un risque élevé pour les droits et libertés. Le responsable du traitement demande conseil au DPO désigné. L’évaluation des droits fondamentaux de l’article 27 de l’AI Act, dite FRIA, incombe à certains déployeurs seulement : organismes de droit public, entités privées fournissant des services publics et déployeurs des systèmes des points 5(b) et 5(c) de l’annexe III, dans les conditions et exclusions de cet article. RGPD, Art. 35(1) et (2) ; AI Act, Art. 27(1).

Le règlement 2026/1744 autorise l’intégration ou le renvoi aux parties pertinentes d’une AIPD déjà réalisée. Il reporte au 2 décembre 2027 les sections 1 à 3 du chapitre III pour l’annexe III, comprenant l’article 27. Cela ne reporte pas l’AIPD du RGPD. Art. 1(13) et 1(40) du règlement modificatif.

Une méthode commune peut réutiliser la description, certains risques et garanties. Elle doit identifier les exigences propres à chaque analyse et leur responsable. Le guide AIPD et intelligence artificielle détaille cette démarche.

Formation et transparence : vérifier les règles actuelles

Depuis sa modification par le règlement 2026/1744, l’article 4 exige des fournisseurs et déployeurs des mesures soutenant le développement de la maîtrise de l’IA par leur personnel et les autres personnes utilisant les systèmes pour leur compte, en tenant compte de leur contexte. Il ne faut plus présenter l’ancien libellé comme une obligation inchangée de garantir un niveau suffisant à chaque personne, ni inventer un diplôme obligatoire. Règlement modificatif, Art. 1(5).

Le DPO peut contribuer au contenu relatif aux données et aux droits. La formation sur les limites opérationnelles d’un outil appelle aussi le métier et les équipes techniques. Le guide sur la formation à l’IA aide à définir des actions adaptées et à en garder une trace utile.

L’article 50 prévoit par ailleurs plusieurs obligations distinctes : information sur certaines interactions avec une IA, marquage technique de certaines sorties, divulgation de certains hypertrucages ou textes. Il ne signifie pas que chaque contenu généré doive toujours porter la même mention. Le DPO peut vérifier la cohérence avec l’information RGPD, sans réduire ces obligations à une phrase générale dans la politique de confidentialité. AI Act, Art. 50(1) à (5).

Prévenir un conflit d’intérêts réel

L’article 38(6) autorise d’autres fonctions, à condition d’éviter les conflits d’intérêts. Le titre « responsable IA » ne tranche pas la question : les pouvoirs effectivement exercés comptent. Décider des finalités ou moyens d’un traitement puis contrôler ces décisions comme DPO crée un risque que l’organisme doit résoudre.

La CNIL recommande une analyse au cas par cas avant d’attribuer de nouvelles missions. Elle décrit notamment le retrait de missions incompatibles, le remplacement du DPO ou un déport effectif vers un suppléant indépendant. Un simple contreseing de façade ne suffit pas ; la répartition et les garanties doivent être documentées. CNIL, 10 août 2026.

Contribuer à un groupe de travail n’équivaut pas nécessairement à décider du traitement. Précisez dans les comptes rendus la nature de l’intervention : avis, alerte, proposition ou décision. Si le DPO participe aussi à un comité d’éthique, examinez les décisions auxquelles il prend part et les conflits éventuels.

Formaliser le mandat et les moyens

Une lettre de mission utile indique le périmètre IA supplémentaire, ses limites, l’accès aux projets et aux pièces, les interlocuteurs, le temps disponible et la manière de traiter un désaccord. Elle distingue l’avis du DPO de l’autorisation opérationnelle.

Les ressources, l’accès aux données et aux traitements ainsi que l’entretien des connaissances sont prévus par l’article 38(2). Le DPO doit pouvoir faire directement rapport au plus haut niveau de la direction et ne pas recevoir d’instructions dans l’exercice de ses missions. Art. 38(2) et (3).

La gouvernance des projets IA doit rendre ces règles praticables : consultation avant le lancement, propriétaire de chaque mesure, décision écrite lorsque l’avis n’est pas suivi, et réexamen en cas de changement. Un logiciel peut aider à conserver les pièces ; il ne corrige pas une responsabilité mal attribuée.

Ce qu’il faut retenir

  • Les missions RGPD du DPO couvrent déjà les traitements de données utilisant l’IA.
  • La coordination supplémentaire doit être explicite, dotée de moyens et compatible avec son indépendance.
  • L’AIPD et la FRIA ont des déclencheurs distincts ; le DPO n’en devient pas automatiquement le décideur.
  • Vérifiez le texte modifié de l’article 4 et les obligations précises de transparence.
  • Analysez les pouvoirs réels du DPO avant de lui confier des fonctions opérationnelles.

FAQ

Faut-il désigner un DPO uniquement parce qu’on utilise une IA ?

Non. La désignation dépend notamment des critères de l’article 37(1) du RGPD. L’AI Act ne crée pas un poste général obligatoire de délégué à l’IA.

Le DPO peut-il coordonner la conformité IA ?

Oui, si ses missions, ses moyens et son indépendance le permettent. La coordination ne doit pas lui transférer des décisions sur les finalités et moyens qu’il serait ensuite chargé de contrôler.

Le DPO doit-il accepter les risques de l’AIPD ?

Il conseille et vérifie l’exécution de l’analyse. La responsabilité du traitement et de sa mise en conformité reste celle de l’organisme concerné.

Un suppléant suffit-il à résoudre tout conflit ?

Non. Le déport doit fonctionner réellement sur un périmètre documenté, avec un suppléant indépendant et les garanties nécessaires. Il faut examiner les responsabilités et les liens de subordination, pas seulement ajouter une signature.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →