Réponse · RGPD

Un incident IA doit-il aussi être notifié à la CNIL ?

Oui, dès lors que l’incident implique une violation de données à caractère personnel : notification à la CNIL sous 72 heures au titre de l’article 33 du RGPD, et information des personnes concernées en cas de risque élevé (article 34). Cette obligation se cumule avec la déclaration de l’article 73 ; elle ne s’y substitue pas.

Les deux ne se recouvrent pas

  • Un incident d’IA peut être grave au sens de l’AI Act sans aucune violation de données : une discrimination algorithmique relève des droits fondamentaux, pas d’une fuite.
  • Inversement, une fuite de prompts contenant des données personnelles est une violation RGPD, qu’elle atteigne ou non le seuil de l’incident grave.

En pratique, 72 heures gouvernent

  • Quand les deux régimes s’appliquent, c’est le délai le plus court qui commande l’organisation interne. Traiter les canaux en série fait perdre celui qui expire en premier.

Le rôle du DPO

  • C’est lui qui porte la qualification « violation de données » et l’appréciation du risque pour les personnes — et il doit être dans la boucle dès l’étape de qualification, pas après.

Le guide complet : méthode en 6 étapes, mesures supplémentaires, plan de repli.

Lire le guide

Voir aussi : Toutes les réponses · Checklist transferts IA · Comparatif des mécanismes