Aller au contenu
Source

CNIL — Questions-réponses sur l'utilisation d'un système d'IA générative

ConfirméePublié le 16 sept. 2026Mis à jour le 16 sept. 2026
Organisation
CNIL
Type
Documentation officielle
Fiabilité
Fiabilité haute
Publié
2024-07-18
Consulté le
16 septembre 2026
Sujets
cnil, rgpd, ia-generative, rag

Citée par 8 page(s)

Autres secteurs réglementés : canevas d'étudeRGPD · Ce qu'il faudra étudier avant de proposer la Box à des experts-comptables, professionnels de santé, agents immobiliers, bureaux d'études ou sociétés de conseil.Secteur réglementé : cabinets d'avocatsRGPD · Secret professionnel, conservation des dossiers, positions du CNB et des ordres sur l'IA, et correspondance exigence déontologique → réponse technique de la Box.Droits des personnes et effacement dans un RAGRGPD · Accès, rectification, effacement et opposition appliqués à un assistant IA local : où vivent les données, comment les supprimer partout, quelle preuve conserver.RGPD et confidentialité : vue d'ensembleRGPD · Ce qu'une IA locale change (et ne change pas) au regard du RGPD, les rôles, les articles clés, la localisation des données et la checklist de conformité de la Box IA.Fiche de registre type : assistant IA interne avec RAGRGPD · Fiche prête à copier dans le registre des activités de traitement du cabinet (modèle CNIL), pour le traitement « assistant IA local + RAG ».Template de proposition commercialeProduit · Structure type d'une proposition commerciale Box IA, section par section, avec objectif, contenu attendu, variables entre crochets et pièges à éviter.Vision : pourquoi la Box IAVision · Un serveur d'IA privé, installé chez le client, qui assiste une petite équipe sur ses propres documents sans qu'aucune donnée ne quitte l'entreprise.Faire valider l'analyse juridique de la section RGPD par un avocatExpérimentation · Soumettre à un avocat spécialisé (données personnelles et déontologie) les interprétations de la section RGPD et obtenir un avis écrit sur les points marqués « à valider ».

Ce que dit la source

La CNIL distingue trois approches (modèle sur étagère, fine-tuning, RAG) et trois modes de déploiement (sur site, cloud, API). Elle recommande de « privilégier le déploiement de solutions sur site » lorsque l'usage consiste à fournir des données personnelles ou une documentation sensible, de définir les usages autorisés et interdits, de former les utilisateurs et de reconnaître que les résultats « peuvent être plausibles bien qu'inexacts ». Lorsque l'organisme utilise du RAG avec des données personnelles, il devient responsable de ce traitement.

Ce qu'on en retient

Le déploiement sur site est explicitement encouragé pour les données sensibles. Le cabinet client est responsable de traitement du RAG ; le prestataire de la Box est sous-traitant dès qu'il accède aux données.

Limites

Recommandations générales, sans position spécifique sur un RAG interne de cabinet d'avocats.

content/sources/cnil-questions-reponses-ia-generative.md137 mots