<!-- Représentation Markdown de https://www.sapiteur-ia.fr/contentieux/donnees-personnelles-ia/
     Produite mécaniquement depuis le HTML servi, à chaque compilation.
     Le HTML fait foi : en cas d’écart, c’est lui qu’il faut lire. -->

# Données personnelles et outils d’IA : transmission, fuite, traitement contesté

Source : https://www.sapiteur-ia.fr/contentieux/donnees-personnelles-ia/
Auteur : Denis Atlan — https://www.sapiteur-ia.fr/denis-atlan/
Éditeur : ENDKOO — https://www.endkoo.fr/
Dernière révision du site : 23 septembre 2026
Carte du site pour les modèles : https://www.sapiteur-ia.fr/llms.txt

---
L'essentiel Les litiges sur les données personnelles et l’IA prennent deux formes. Dans la première, une organisation ou un salarié transmet des données personnelles ou confidentielles à un outil d’IA externe : il faut établir ce qui a été transmis, sous quelle offre et avec quels paramètres, et ce que le fournisseur pouvait en faire à la date des faits, notamment l’utiliser pour l’entraînement ou le conserver. Dans la seconde, c’est le système d’IA lui-même qui traite des données : origine des données d’entraînement, base légale, exercice des droits. Le RGPD s’applique dans les deux cas, avec ses principes de finalité, de minimisation et de sécurité, et l’obligation de notifier une violation. La CNIL a sanctionné en 2022 une société de reconnaissance faciale qui avait constitué une base d’images aspirées sur internet. Aucune décision française n’a été identifiée sur une fuite de données par un outil d’IA générative. L’analyse technique reconstitue les flux, les conditions contractuelles applicables à la date et les mesures en place.

## Situation type
Situation type, non tirée d’une affaire réelle Cette situation est décrite à des fins pédagogiques et ne relate aucune affaire réelle. Les décisions réellement rendues sont citées plus bas, avec leur référence.

Dans un cabinet d’expertise comptable, une collaboratrice utilise son compte personnel d’un assistant d’IA grand public pour résumer les liasses fiscales de plusieurs clients. Un client l’apprend, s’inquiète de la réutilisation de ses données et assigne le cabinet ; le cabinet licencie la collaboratrice, qui soutient que l’outil était toléré et qu’aucune consigne n’existait.

Les questions techniques sont les mêmes dans les deux procédures : quelles données sont parties, sur quel compte et sous quelle offre, avec quels paramètres, pour quelle durée de conservation, et la restitution de ces données à d’autres utilisateurs est-elle démontrée ou seulement théorique ? Variante : une personne découvre que sa photographie figure dans la base d’un service d’identification faciale et demande l’effacement de ses données.

## Questions techniques que le juge ou l'expert peut poser

- Quelles données exactement ont été saisies dans l’outil (texte, fichiers joints), par qui et quand ? Contenaient-elles des données personnelles, sensibles ou couvertes par un secret ?
- Quelle offre était utilisée (grand public, entreprise, API, déploiement local) ? Selon ses conditions à la date des faits, les données pouvaient-elles servir à l’entraînement, et combien de temps étaient-elles conservées ?
- Où les données ont-elles été traitées et stockées, et par quels sous-traitants ?
- Une restitution des données à d’autres utilisateurs est-elle démontrée, plausible, ou seulement théorique ?
- Quelles mesures existaient : politique d’usage, blocage de services, prévention des fuites, journaux du proxy, comptes gérés par l’organisation ?
- L’incident constitue-t-il techniquement une perte de confidentialité, et à quelle date le responsable en a-t-il eu connaissance ?
- Pour un système d’IA qui traite lui-même des données : d’où viennent ses données d’entraînement, et les droits d’accès et d’effacement peuvent-ils s’exercer sur le modèle ?

## Quelle compétence technique ?

- Architecture des services d’IA en ligne : offres grand public et entreprise, API, conservation, sous-traitance.
- Sécurité des systèmes d’information : journaux, prévention des fuites, gestion des accès.
- Risques propres aux modèles : mémorisation, extraction de données d’entraînement.

Intervention Denis Atlan intervient comme spécialiste en intelligence artificielle susceptible d’être sollicité en qualité de sapiteur par un expert dans le cadre d’une mission d’expertise. Dans ce type de litige, il peut analyser les offres et paramètres des outils d’IA, les flux de données vers ces outils, les conditions du fournisseur applicables à la date des faits et les politiques d’usage internes. L’investigation de sécurité après une fuite ou une intrusion relève d’un spécialiste de la sécurité informatique. [Périmètre détaillé](https://www.sapiteur-ia.fr/denis-atlan/#ce-que-j-analyse) · [Demander une intervention](https://www.sapiteur-ia.fr/contact/).

## Éléments techniques à réunir

- Journaux du proxy ou du pare-feu, historique des conversations exporté depuis le compte.
- Contrat et conditions de service de l’outil applicables à la date, paramètres du compte : entraînement désactivé ou non, durée de conservation.
- Registre des traitements, analyse d’impact, notification à la CNIL et documentation interne de la violation.
- Politique interne d’usage de l’IA et ses versions successives.

## Textes applicables

- Règlement (UE) 2016/679 (RGPD) : finalité, minimisation, sécurité et responsabilité (art. 5) ; licéité (art. 6) ; sécurité adaptée au risque (art. 32) ; notification d’une violation dans les meilleurs délais, si possible sous 72 heures (art. 33).
- Code pénal, article 226-17 : traitement de données sans les mesures de sécurité prescrites.
- Code pénal, article 226-13 : révélation d’une information à caractère secret par son dépositaire ; en cause lorsqu’un professionnel soumet des données couvertes par le secret à un outil externe.
- Data controls in the OpenAI platform : documentation d’un fournisseur, pour l’API : journaux de contrôle des abus conservés jusqu’à 30 jours par défaut ; données non utilisées pour l’entraînement sauf accord.
- API and data retention : documentation d’un fournisseur : conservation limitée par défaut, régime de non-conservation sur accord, et ses exceptions.
- Les fiches pratiques IA : recommandations de la CNIL sur le développement des systèmes d’IA.

Point de vigilance Ne pas écrire que les données « ont servi à entraîner le modèle » sans preuve : cela dépend de l’offre, des paramètres et de la date. Et ne pas attribuer les rôles de responsable du traitement ou de sous-traitant à l’éditeur, à l’entreprise ou au salarié : le technicien décrit les flux, le juge qualifie.

## Décisions rendues

- CNIL, formation restreinte, 17 octobre 2022, SAN-2022-019 (base d’images aspirées pour la reconnaissance faciale, 20 millions d’euros) : base d’images aspirées sur internet pour identifier une personne à partir d’une photographie : absence de base légale, manquements aux droits d’accès et d’effacement ; amende de 20 millions d’euros et injonction de supprimer les données des personnes situées en France.

Aucune décision française, de la CNIL ou d’une juridiction, n’a été identifiée sur la transmission de données à un outil d’IA générative par un salarié ou un professionnel.

## Limites de l'analyse technique

- Les conditions des offres grand public diffèrent de celles des API et évoluent : seules comptent celles applicables à la date des faits.
- Une restitution de données à d’autres utilisateurs est rarement démontrable ; le rapport distingue le démontré, le plausible et le théorique.
- Dire si le traitement avait une base légale, ou si la violation devait être notifiée, relève de l’autorité de contrôle ou du juge.

Point de vigilance La qualification juridique des faits appartient au juge et aux professionnels du droit. Cette fiche décrit les questions techniques et le cadre ; elle ne constitue pas une consultation juridique.

## Fiches liées

- [Obligation de maîtrise de l’IA (article 4) : les litiges](https://www.sapiteur-ia.fr/contentieux/maitrise-ia-article-4/)
- [IA et travail : management algorithmique, surveillance, consultation du CSE, plateformes](https://www.sapiteur-ia.fr/contentieux/travail-management-algorithmique/)
- [Décision automatisée contestée et discrimination algorithmique](https://www.sapiteur-ia.fr/contentieux/decision-automatisee-discrimination/)
- [Agent d’IA ou automatisation ayant déclenché une action dommageable](https://www.sapiteur-ia.fr/contentieux/agent-ia-action-dommageable/)

[Tous les contentieux de l'IA et de la robotique](https://www.sapiteur-ia.fr/contentieux/)

## Sources et références

- [Règlement (UE) 2016/679 (RGPD)](https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32016R0679).
EUR-Lex, Office des publications de l’Union européenne · Source primaire · applicable depuis le 25 mai 2018 · consulté le 23 septembre 2026
- [Code pénal, article 226-17](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000037825504).
Légifrance · Source primaire · version en vigueur depuis le 1er juin 2019 · consulté le 23 septembre 2026
- [Code pénal, article 226-13](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006417945).
Légifrance · Source primaire · version en vigueur depuis le 1er janvier 2002 · consulté le 23 septembre 2026
- [Data controls in the OpenAI platform](https://developers.openai.com/api/docs/guides/your-data).
OpenAI, documentation de l’API · Source primaire · consulté le 23 septembre 2026
- [API and data retention](https://platform.claude.com/docs/en/manage-claude/api-and-data-retention).
Anthropic, documentation de la plateforme Claude · Source primaire · consulté le 23 septembre 2026
- [Les fiches pratiques IA](https://www.cnil.fr/fr/les-fiches-pratiques-ia).
CNIL · Source institutionnelle · consulté le 23 septembre 2026
- [CNIL, formation restreinte, 17 octobre 2022, SAN-2022-019](https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000046444859), base d’images aspirées pour la reconnaissance faciale, 20 millions d’euros.
Légifrance, délibérations CNIL · Source primaire · consulté le 23 septembre 2026

Rédaction : [Denis Atlan](https://www.sapiteur-ia.fr/denis-atlan/) Publié le 23 septembre 2026 [Méthode éditoriale et corrections](https://www.sapiteur-ia.fr/methodologie-editoriale/)

## Une question technique liée à l'IA dans un dossier ?
Décrivez la question en quelques lignes, sans pièce confidentielle. La qualification de l'intervention dépend de qui sollicite et dans quel cadre.

[Présenter la question](https://www.sapiteur-ia.fr/contact/)
