Guide · mis à jour le 29 septembre 2026

IA Act et RGPD : les points de vigilance d'un projet d'automatisation

La plupart des automatisations internes ne sont pas des systèmes d'IA à haut risque. Mais certains usages, notamment en ressources humaines, changent tout : mieux vaut le savoir avant de concevoir.

Le règlement européen sur l'IA en bref

Le règlement (UE) 2024/1689, dit IA Act, est entré en vigueur le 1er août 2024 et s'applique par étapes. Il classe les systèmes d'IA selon leur risque : pratiques interdites, systèmes à haut risque soumis à des obligations fortes (gestion des risques, données, documentation, contrôle humain), obligations de transparence pour certains systèmes, et règles propres aux modèles d'IA à usage général. Les échéances précises évoluent : consultez la page de la Commission européenne à la date de votre projet.

Le point sensible : l'emploi et les ressources humaines

L'annexe III du règlement vise notamment les systèmes utilisés pour le recrutement, la sélection de candidats, l'évaluation des performances ou les décisions affectant les relations de travail. Un outil qui simule une organisation (charge, rôles, scénarios) n'est pas en soi un tel système ; il peut le devenir si on l'utilise pour évaluer ou sélectionner des personnes. La frontière dépend de l'usage réel, pas du nom de l'outil.

Les réflexes RGPD

  • Minimisation : décrire des rôles et des effectifs plutôt que des personnes nommées quand c'est suffisant.
  • Base légale et information : les collaborateurs dont les données sont traitées doivent être informés.
  • Sous-traitance : l'éditeur d'un logiciel qui héberge vos données est sous-traitant ; un contrat conforme à l'article 28 est requis.
  • Décisions automatisées : une décision produisant des effets juridiques sur une personne ne peut reposer uniquement sur un traitement automatisé (article 22), sauf exceptions encadrées.
  • Analyse d'impact (AIPD) : à mener si le traitement est susceptible d'engendrer un risque élevé, par exemple une surveillance de l'activité des salariés.

Concevoir conforme dès le départ

  • Garder un humain dans la boucle pour toute décision qui concerne une personne.
  • Documenter les hypothèses, les données utilisées et les validations (traçabilité).
  • Mesurer après déploiement : erreurs, exceptions, reprises humaines.
  • Associer le CSE lorsque l'outil peut servir au contrôle de l'activité des salariés (consultation préalable, article L. 2312-38 du Code du travail).

Et OTS ?

OTS simule et propose ; toute proposition d'un assistant IA est validée par une personne, chaque information porte sa source et son niveau de preuve, et les données ne servent pas à entraîner de modèle. OTS n'est pas conçu pour évaluer ou sélectionner des personnes, et ne certifie pas la conformité d'un client au règlement sur l'IA.

Questions fréquentes

Mon projet d'automatisation est-il concerné par l'IA Act ?

Il l'est s'il utilise un système d'IA au sens du règlement. La plupart des usages internes (classement de documents, rédaction assistée) relèvent de risques faibles avec, au plus, des obligations de transparence ; les usages de l'annexe III, notamment en recrutement et gestion des salariés, sont à haut risque. Faites vérifier la qualification par un juriste.

Faut-il informer les salariés d'un projet de cartographie ou d'automatisation ?

Oui dès que leurs données personnelles sont traitées (RGPD, articles 13 et 14), et le CSE doit être consulté si l'outil permet de contrôler leur activité. Cartographier des rôles et des volumes, sans données nominatives, limite fortement ces enjeux.

Sources et textes de référence

Pour aller plus loin

Prêt à cloner votre organisation ?

Ouvrez OTS : la démonstration est accessible sans inscription et votre espace se crée en quelques minutes. Ou confiez un premier diagnostic à TC2I Consulting.