Le RGPD (règlement UE 2016/679) s'applique pleinement aux outils IA dès lors qu'ils traitent des données personnelles. Articles 5, 6, 28, 35 et 44+ structurent les obligations : minimisation, base légale, sous-traitance, DPIA et transferts hors UE. Pour les outils GEO/AEO, la conformité passe par un DPA détaillé et un hébergement EU.
Articles RGPD pertinents pour les outils IA
- Article 5 — Principes : licéité, minimisation, exactitude, limitation de conservation. Un outil IA ne doit traiter que les données strictement nécessaires.
- Article 6 — Base légale : intérêt légitime ou contrat dans la majorité des cas B2B, à documenter.
- Article 28 — Sous-traitance : contrat écrit obligatoire entre responsable de traitement et sous-traitant SaaS, avec 8 mentions obligatoires (voir DPA).
- Article 28.4 — Sous-sous-traitance : autorisation préalable et liste publique des sous-sous-traitants (LLM providers compris).
- Article 35 — DPIA obligatoire pour les traitements à risque élevé (profilage, IA prédictive, décisions automatisées).
- Articles 44 à 49 — Transferts hors UE : Standard Contractual Clauses (SCC) ou Data Privacy Framework, à compléter par une analyse d'impact (TIA) depuis l'arrêt Schrems II.
Cas spécifique des outils GEO/AEO
Les outils de visibilité IA traitent des données personnelles dès qu'une marque correspond à un nom de personne (entrepreneur, dirigeant, freelance), ou que les prompts contiennent des identifiants directs ou indirects. La conformité RGPD n'est donc pas optionnelle dans ce secteur.
Sous-traitance OpenRouter / OpenAI / Anthropic
Tout outil GEO/AEO appelle des LLM via OpenRouter, OpenAI, Anthropic ou Google. Ces fournisseurs sont des sous-sous-traitants au sens de l'Article 28.4. Le responsable de traitement (vous) doit :
- Disposer d'un DPA signé avec le SaaS GEO/AEO.
- Vérifier la liste publique de ses sous-sous-traitants et leur localisation.
- Recevoir une notification en cas d'ajout ou de retrait d'un sous-traitant.
Transferts hors UE et Cloud Act
Un SaaS US, même hébergé physiquement en Europe (ex : AWS Frankfurt), reste soumis au Cloud Act. La CNIL recommande, pour les secteurs régulés, un fournisseur incorporé en UE.
Conformité d'AI Labs Audit
- SAS française, hébergement OVH SAS (France).
- DPA signée téléchargeable depuis le compte client (pas « sur demande »).
- Liste publique des sous-traitants (OVH, OpenRouter) avec leur localisation.
- Mode AGS_SHADOW_DPA_RESTRICTED qui bloque les juges hors UE pour les secteurs régulés (banque, santé, défense, secteur public).
- Modèle de DPIA fourni pour faciliter la conformité Article 35.
Voir notre comparatif RGPD/EU AI Act des outils GEO pour le détail.
Chaque question posée à ChatGPT sans votre nom dans la réponse, c'est un concurrent qui est recommandé à votre place — mesuré sur 6 820 réponses d'IA réelles.