des organismes répondants utilisent ou prévoient d’utiliser l’IA.
DPO · Données personnelles · Intelligence artificielle
Dès qu’un système d’IA traite des données personnelles, le DPO doit être associé. Mais l’IA Act ajoute de nouvelles exigences qui dépassent le seul RGPD. IA-Brest vous aide à articuler protection des données, gouvernance IA et répartition claire des responsabilités.
Évolution du métier
L’Observatoire du métier de DPO publié en juillet 2026 montre que l’intelligence artificielle transforme déjà la fonction. La CNIL reste cependant prudente : le règlement IA ne désigne pas le DPO comme responsable de sa conformité. L’enjeu est donc moins de « transformer le DPO en responsable IA » que d’organiser intelligemment sa place dans la gouvernance.
des organismes répondants utilisent ou prévoient d’utiliser l’IA.
des DPO déclarent que le règlement IA est déjà dans leur périmètre de responsabilité.
souhaitent un élargissement de leur fonction à la conformité au règlement IA.
seulement déclarent disposer d’un bon niveau de connaissance du règlement IA.
Référence CNIL : « Le métier de DPO à l’heure de l’intelligence artificielle : publication des résultats de l’enquête », 3 juillet 2026.
La CNIL précise que l’extension du rôle du DPO à la conformité au règlement IA reste une question ouverte, même si les DPO s’en saisissent déjà largement en pratique.
Le DPO face à l’IA
Le DPO conserve son rôle RGPD, mais les projets IA l’obligent à travailler plus étroitement avec la direction, la DSI, le RSSI, les métiers et les achats.
Base légale, finalités, minimisation, information des personnes, droits, durées de conservation et transferts restent au cœur de la mission.
Le DPO doit savoir détecter les traitements IA susceptibles d’engendrer un risque élevé et conseiller l’organisation sur la réalisation de l’AIPD.
Inventaire des usages, règles internes, documentation et répartition des responsabilités doivent être cohérents avec la gouvernance RGPD existante.
Le DPO apporte son expertise sans devenir automatiquement responsable de l’ensemble de la conformité au règlement IA.
Autodiagnostic
Cinq questions permettent d’identifier si votre organisation a déjà intégré les enjeux IA dans son dispositif de protection des données.
Aucune réponse n’est transmise. Le calcul est effectué localement dans votre navigateur.
Positionnement du DPO
La première frontière est claire : dès qu’un traitement de données personnelles est en jeu, le DPO doit être associé à l’analyse de conformité.
Son périmètre doit être explicite, compatible avec son indépendance et proportionné à ses compétences et aux moyens dont il dispose.
Le règlement IA ne désigne pas le DPO. La direction doit donc définir une gouvernance et éviter de lui attribuer par défaut toutes les responsabilités liées à l’IA.
Registre RGPD, inventaire IA, analyses de risques, contrats, incidents et documentation doivent être articulés plutôt que gérés dans des silos séparés.
Approche IA-Brest
Identifier les outils et projets concernés, les données utilisées, les finalités, les fournisseurs et les traitements associés.
Distinguer les obligations relevant du RGPD, celles du règlement IA et les risques nécessitant une analyse complémentaire.
Définir les rôles, circuits de validation et règles internes afin que le DPO soit associé au bon moment sans devenir le responsable unique de la conformité IA.
Résultats concrets
Une vision consolidée des traitements de données personnelles liés à l’IA, des acteurs concernés et des principales zones de risque.
Une répartition claire entre DPO, direction, DSI, RSSI, métiers, achats et autres fonctions impliquées dans la gouvernance IA.
Les compétences, outils, procédures et actions prioritaires nécessaires pour faire évoluer la fonction de manière maîtrisée.
DPO externalisé
IA-Brest complète l’activité historique d’Auris Solutions en matière de protection des données. Les missions DPO proposées via RGPD-Brest couvrent notamment la mise en conformité, la tenue du référentiel et du registre, l’exercice des droits, les analyses d’impact, les contrats de sous-traitance, la gestion des incidents et la sensibilisation des équipes.
L’approche IA permet d’étendre ce cadre aux nouveaux usages sans reconstruire une gouvernance parallèle.
Nous pouvons analyser votre organisation actuelle et définir un périmètre réaliste entre protection des données, gouvernance IA et conformité au règlement IA.
