Midjourney et RGPD : guide de conformité 2026
Midjourney est-il conforme au RGPD ? Hébergement US, galerie publique, visages réels, AI Act : ce qu'il faut vérifier avant de l'utiliser en entreprise.
- Distinguer les données personnelles des instructions génériques
- Le mode Stealth règle une visibilité, pas toute la confidentialité
- Examiner la politique et les engagements applicables
- Un visage n’est pas automatiquement une donnée biométrique sensible
- Appliquer la transparence de l’AI Act au bon périmètre
- Ce qu’il faut retenir
- FAQ
Une équipe peut créer avec Midjourney un décor entièrement fictif ou transformer la photographie d’un client. Ces usages n’appellent pas la même analyse. La première décision consiste à préciser si les éléments envoyés ou produits permettent d’identifier une personne, puis à contrôler leur visibilité et leur réutilisation.
Distinguer les données personnelles des instructions génériques
Une consigne comme « une équipe dans un bureau lumineux », sans référence identifiable, ne devient pas une donnée personnelle du seul fait qu’elle décrit des personnes fictives. À l’inverse, une photographie importée, le nom d’un salarié ou un contexte suffisamment précis pour reconnaître un client peuvent relever du RGPD.
L’Art. 4(1) vise les personnes identifiées ou identifiables. Les principes de minimisation et de finalité de l’Art. 5(1)(b) et (c) conduisent à retirer les informations inutiles avant l’envoi. La CNIL recommande de définir les usages autorisés des IA génératives, en particulier pour les données personnelles et confidentielles.
Préférez donc un brief abstrait à une fiche client copiée dans le prompt. Pour une campagne nécessitant une personne réelle, faites valider la finalité, les destinataires et les autorisations avant tout import. L’autorisation de publier une photo ne couvre pas nécessairement sa transformation ni sa transmission à un outil d’IA.
Le mode Stealth règle une visibilité, pas toute la confidentialité
La documentation actuelle du mode Stealth le réserve aux offres Pro et Mega. Elle précise que les créations réalisées dans un canal Discord public restent visibles dans ce canal, même lorsque le mode est activé.
Autre point pratique : modifier le mode par défaut ne rend pas automatiquement privées les anciennes créations. Il faut examiner leur visibilité séparément. Placer un élément dans la corbeille ne revient pas non plus à le rendre privé.
Avant un usage professionnel, vérifiez le compte, le canal de création, le réglage de visibilité et les anciens contenus déjà exposés. Le mode Stealth ne constitue ni un accord de sous-traitance, ni une preuve d’absence de réutilisation par l’éditeur. Il ne suffit donc pas à autoriser un dossier confidentiel.
Examiner la politique et les engagements applicables
La politique de confidentialité de Midjourney, mise à jour le 3 septembre 2026, mentionne notamment les prompts, images et autres contenus fournis. Elle décrit des finalités de fourniture et d’amélioration du service, ainsi que des transferts et des mécanismes contractuels pour certaines données européennes.
Ne déduisez pas de ce document un engagement général « aucune utilisation pour l’entraînement ». Ne concluez pas non plus que chaque import est nécessairement utilisé pour cet objectif. Pour un projet qui exige une garantie précise, obtenez un engagement applicable à votre offre et à votre usage, puis conservez-le.
Lorsque le prestataire agit pour votre compte comme sous-traitant, vérifiez le cadre de l’Art. 28(3) du RGPD. Lorsqu’il détermine des finalités propres, analysez ces opérations séparément. La qualification dépend des faits et des contrats. Le guide sur les sous-traitants RGPD aide à constituer ce dossier.
Pour un transfert, une formule générale de politique de confidentialité ne dispense pas d’identifier le destinataire, les pays et le mécanisme du chapitre V. Si le dossier ne permet pas de justifier l’envoi de données de tiers, utilisez des éléments fictifs ou un service dont les garanties répondent au besoin.
Un visage n’est pas automatiquement une donnée biométrique sensible
La photographie d’une personne reconnaissable est une donnée personnelle. Elle n’entre pas automatiquement dans la catégorie des données biométriques traitées afin d’identifier une personne de manière unique : cette qualification dépend notamment du traitement technique et de son objectif, au regard des Art. 4(14) et 9(1).
D’autres informations sensibles peuvent toutefois apparaître dans l’image ou le contexte. Le chapitre II du RGPD impose des conditions spécifiques lorsque l’Art. 9 s’applique.
Le droit à l’image reste une question distincte. Pour un témoignage ou une publicité, précisez les supports, transformations, durée et portée de l’autorisation. Notre guide du témoignage client avec nom et photo donne une méthode adaptée à ce cas.
Appliquer la transparence de l’AI Act au bon périmètre
Depuis le 2 août 2026, les obligations de transparence de l’article 50 s’appliquent selon leur champ. Il faut distinguer le marquage technique des contenus synthétiques relevant des fournisseurs, prévu à l’Art. 50(2), de l’information du public sur les hypertrucages diffusés par un déployeur, prévue à l’Art. 50(4).
La FAQ officielle de la Commission sur l’article 50 explique qu’un hypertrucage suppose notamment une apparence trompeuse d’authenticité. L’obligation du déployeur ne se résume donc pas à une règle universelle imposant la même étiquette sur chaque illustration abstraite. Lorsqu’elle s’applique, une information perceptible par le public est nécessaire ; un marquage uniquement lisible par machine ne suffit pas.
Pour chaque visuel final, demandez : représente-t-il une personne ou situation d’une manière susceptible d’être prise pour authentique ? Le contexte publicitaire peut-il tromper ? Quelle mention doit accompagner la première exposition ? Une information sur l’IA ne rend pas licite une représentation obtenue sans les droits nécessaires.
Ce qu’il faut retenir
- Séparez les briefs fictifs des contenus concernant des personnes identifiables.
- Vérifiez la visibilité réelle, y compris Discord et les anciennes créations.
- Ne confondez pas mode Stealth, garanties contractuelles et règles de transfert.
- Analysez séparément données personnelles, droit à l’image et transparence des hypertrucages.
FAQ
Un abonnement supérieur suffit-il à sécuriser les photos clients ?
Non. Il faut aussi une finalité licite, des engagements adaptés, des autorisations et un contrôle des destinataires. La visibilité est seulement une partie du dossier.
Peut-on utiliser une personne entièrement fictive ?
Un personnage qui ne permet d’identifier aucune personne réelle ne constitue pas, pour cette raison seule, une donnée personnelle. Il faut néanmoins examiner la présentation publicitaire et la transparence applicable.
Que faire si un visuel doit être retiré ?
Recensez les copies diffusées et les supports contrôlés par l’entreprise. La procédure de retrait d’un témoignage client propose une organisation utile pour suivre ces retraits.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.