DPO · Données personnelles · Intelligence artificielle

Le DPO est déjà au cœur des projets IA. La question est désormais : jusqu’où doit aller son rôle ?

Dès qu’un système d’IA traite des données personnelles, le DPO doit être associé. Mais l’IA Act ajoute de nouvelles exigences qui dépassent le seul RGPD. IA-Brest vous aide à articuler protection des données, gouvernance IA et répartition claire des responsabilités.

Illustration du DPO IA-Brest

Évolution du métier

La CNIL constate une extension de fait du champ d’intervention du DPO

L’Observatoire du métier de DPO publié en juillet 2026 montre que l’intelligence artificielle transforme déjà la fonction. La CNIL reste cependant prudente : le règlement IA ne désigne pas le DPO comme responsable de sa conformité. L’enjeu est donc moins de « transformer le DPO en responsable IA » que d’organiser intelligemment sa place dans la gouvernance.

70 %

des organismes répondants utilisent ou prévoient d’utiliser l’IA.

55 %

des DPO déclarent que le règlement IA est déjà dans leur périmètre de responsabilité.

71 %

souhaitent un élargissement de leur fonction à la conformité au règlement IA.

27 %

seulement déclarent disposer d’un bon niveau de connaissance du règlement IA.

Référence CNIL : « Le métier de DPO à l’heure de l’intelligence artificielle : publication des résultats de l’enquête », 3 juillet 2026.

La CNIL précise que l’extension du rôle du DPO à la conformité au règlement IA reste une question ouverte, même si les DPO s’en saisissent déjà largement en pratique.

Consulter l’étude sur le site de la CNIL →

Le DPO face à l’IA

Quatre champs d’intervention à articuler

Le DPO conserve son rôle RGPD, mais les projets IA l’obligent à travailler plus étroitement avec la direction, la DSI, le RSSI, les métiers et les achats.

01

Données personnelles

Base légale, finalités, minimisation, information des personnes, droits, durées de conservation et transferts restent au cœur de la mission.

02

Analyse d’impact

Le DPO doit savoir détecter les traitements IA susceptibles d’engendrer un risque élevé et conseiller l’organisation sur la réalisation de l’AIPD.

03

Gouvernance IA

Inventaire des usages, règles internes, documentation et répartition des responsabilités doivent être cohérents avec la gouvernance RGPD existante.

04

Articulation RGPD / IA Act

Le DPO apporte son expertise sans devenir automatiquement responsable de l’ensemble de la conformité au règlement IA.

Autodiagnostic

Votre fonction DPO est-elle prête pour l’IA ?

Cinq questions permettent d’identifier si votre organisation a déjà intégré les enjeux IA dans son dispositif de protection des données.

Aucune réponse n’est transmise. Le calcul est effectué localement dans votre navigateur.

Question 1Les usages IA traitant des données personnelles sont-ils recensés ?
Question 2Le DPO est-il associé en amont des projets IA ?
Question 3Disposez-vous d’une méthode pour qualifier les risques RGPD spécifiques aux systèmes d’IA ?
Question 4Les rôles respectifs du DPO, de la DSI, du RSSI, des métiers et de la direction sont-ils définis pour l’IA ?
Question 5Le DPO dispose-t-il de compétences et d’outils lui permettant d’articuler RGPD et règlement IA ?

Positionnement du DPO

Les 4 questions à poser avant d’élargir la mission

01

Quels systèmes d’IA relèvent déjà du RGPD ?

La première frontière est claire : dès qu’un traitement de données personnelles est en jeu, le DPO doit être associé à l’analyse de conformité.

02

Quelles missions IA peut-il réellement assumer ?

Son périmètre doit être explicite, compatible avec son indépendance et proportionné à ses compétences et aux moyens dont il dispose.

03

Qui porte la conformité au règlement IA ?

Le règlement IA ne désigne pas le DPO. La direction doit donc définir une gouvernance et éviter de lui attribuer par défaut toutes les responsabilités liées à l’IA.

04

Comment éviter les doublons de gouvernance ?

Registre RGPD, inventaire IA, analyses de risques, contrats, incidents et documentation doivent être articulés plutôt que gérés dans des silos séparés.

Approche IA-Brest

Une méthode en trois étapes

1

Cartographier les usages IA

Identifier les outils et projets concernés, les données utilisées, les finalités, les fournisseurs et les traitements associés.

  • Inventaire des usages et projets IA
  • Identification des données personnelles
  • Repérage des transferts et sous-traitants
  • Rapprochement avec le registre RGPD
2

Qualifier les risques et obligations

Distinguer les obligations relevant du RGPD, celles du règlement IA et les risques nécessitant une analyse complémentaire.

  • Licéité et transparence
  • Minimisation et durées de conservation
  • AIPD et risques pour les personnes
  • Qualification des responsabilités
3

Organiser la gouvernance

Définir les rôles, circuits de validation et règles internes afin que le DPO soit associé au bon moment sans devenir le responsable unique de la conformité IA.

  • RACI ou matrice des responsabilités
  • Doctrine d’usage de l’IA
  • Processus d’analyse des nouveaux projets
  • Programme de sensibilisation

Résultats concrets

Trois livrables pour faire évoluer la mission DPO

Livrable 1

Cartographie RGPD / IA

Une vision consolidée des traitements de données personnelles liés à l’IA, des acteurs concernés et des principales zones de risque.

Livrable 2

Matrice des responsabilités

Une répartition claire entre DPO, direction, DSI, RSSI, métiers, achats et autres fonctions impliquées dans la gouvernance IA.

Livrable 3

Feuille de route DPO & IA

Les compétences, outils, procédures et actions prioritaires nécessaires pour faire évoluer la fonction de manière maîtrisée.

DPO externalisé

Une continuité naturelle avec les missions DPO d’Auris Solutions

IA-Brest complète l’activité historique d’Auris Solutions en matière de protection des données. Les missions DPO proposées via RGPD-Brest couvrent notamment la mise en conformité, la tenue du référentiel et du registre, l’exercice des droits, les analyses d’impact, les contrats de sous-traitance, la gestion des incidents et la sensibilisation des équipes.

L’approche IA permet d’étendre ce cadre aux nouveaux usages sans reconstruire une gouvernance parallèle.

Votre mission DPO doit-elle évoluer avec l’IA ?

Nous pouvons analyser votre organisation actuelle et définir un périmètre réaliste entre protection des données, gouvernance IA et conformité au règlement IA.

Échanger sur votre situation