EUAICheck est un simulateur pédagogique. Nous ne sommes pas un cabinet juridique et n'avons aucune affiliation avec un organisme officiel.
EUAICheck est un simulateur pedagogique independant. Ce contenu est informatif et ne constitue pas un avis juridique.
EU AI Act et RGPD : deux reglements distincts qui s'appliquent ensemble
Mis a jour : septembre 2026 - Sources : CNIL, Commission europeenne
L'EU AI Act ne remplace pas le RGPD. Les deux textes coexistent et s'appliquent simultanement quand un systeme d'IA traite des donnees personnelles - ce qui est le cas de la grande majorite des systemes d'IA d'entreprise.
Une confusion frequente : certaines entreprises pensent que leur conformite RGPD les couvre pour l'EU AI Act. Ce n'est pas le cas. Les deux reglements ont des objets differents, des autorites differentes, des documents differents et des sanctions differentes. Ils peuvent s'appliquer cumulativement, mais l'Article 99(8) de l'EU AI Act previent la double sanction pour la meme violation.
1. Les differences fondamentales
- RGPD : protege les donnees personnelles des individus
- EU AI Act : reglemente les systemes d'IA selon leur niveau de risque
- Un systeme d'IA peut ne pas traiter de donnees personnelles et rester soumis a l'EU AI Act
- Un traitement de donnees sans composante IA ne releve que du RGPD
2. Les points communs
- Transparence envers les personnes concernees
- Evaluation d'impact (AIPD/FRIA)
- Documentation et accountability
- Droit d'explication des decisions automatisees (Article 22 RGPD / Article 13 EU AI Act)
- Supervision humaine des decisions importantes
| RGPD | EU AI Act |
| Objet | Donnees personnelles | Systemes d'IA |
| Declencheur | Traitement de donnees personnelles | Deploiement d'un systeme d'IA dans l'UE |
| Amende max | 20M EUR ou 4% CA | 35M EUR ou 7% CA |
| Autorite FR | CNIL | CNIL (depuis fev. 2026) |
| Document cle | Registre des traitements | Documentation technique Annexe IV |
3. Le role de la CNIL
En France, la CNIL a ete designee autorite nationale competente pour l'EU AI Act en fevrier 2026, par decret. Elle est donc l'autorite de controle a la fois pour le RGPD et pour l'EU AI Act. La CNIL a publie en mars 2026 des lignes directrices sur l'articulation entre les deux textes, qui clarifient notamment :
- La possibilite de fusionner les evaluations des risques (AIPD et FRIA)
- L'integration des obligations de transparence EU AI Act dans les mentions d'information RGPD
- La coordination des notifications d'incidents entre les deux cadres
4. Gerer la double conformite efficacement
- Etendre le registre des traitements RGPD pour inclure les systemes d'IA
- Fusionner AIPD et FRIA quand c'est possible
- Coordonner DPO et responsable conformite IA
- Former les equipes aux deux textes simultanement