Juridique & RGPD6 min de lecture29 septembre 2026

RGPD et IA en 2026 : ce que la CNIL prépare (et ce que ça change pour votre PME)

L'AI Act est pleinement applicable depuis août 2026, et le rôle de la CNIL dans son contrôle se précise. Contrôle du recrutement assisté par IA, nouvel outil technique PANAME, répartition des autorités entre CNIL, ANSM et ACPR : voici où en est la France, et ce que ça implique concrètement pour une PME qui utilise l'IA.


Le 2 août 2026, le règlement européen sur l'intelligence artificielle (AI Act) est devenu pleinement applicable. En France, la répartition des rôles entre autorités se précise en parallèle : la CNIL a annoncé ses premiers contrôles sur l'IA, publié son programme d'accompagnement pour les professionnels, et se voit confier un rôle central dans le contrôle de l'AI Act, encore en cours de finalisation légale.

Si vous utilisez l'IA dans votre entreprise, même pour du recrutement, de la prise de notes ou de la relation client, plusieurs annonces de ce printemps et de cet été vous concernent directement.

Le recrutement, premier terrain d'essai

Le 3 avril 2026, la CNIL a dévoilé ses contrôles prioritaires pour l'année : le recrutement en fait partie, aux côtés du répertoire électoral unique et des fédérations sportives. Environ 20 % des contrôles annuels de la CNIL s'inscrivent dans ces thématiques prioritaires. Ce n'est pas un choix anodin. La CNIL le dit elle-même : ce contrôle du recrutement va préfigurer l'exercice de ses futures attributions en tant qu'autorité de surveillance du règlement européen sur l'IA.

Autrement dit, les entreprises qui utilisent un outil de tri de CV ou de présélection automatisée sont parmi les premières testées sur ce que sera, demain, un contrôle IA Act version CNIL.

  • Si vous utilisez un outil comme Workable, Flatchr ou Paradox pour trier des candidatures, la vigilance porte sur trois points : l'information des candidats sur l'usage d'un système automatisé, la durée de conservation des données, et la possibilité de contester une décision prise, ou influencée, par l'algorithme.
  • Un programme d'accompagnement centré sur le travail, la santé et l'école

Le 7 avril 2026, la CNIL a publié son programme de travail annuel pour accompagner les professionnels. L'intelligence artificielle y occupe une place centrale, avec trois secteurs prioritaires : le travail, la santé et l'éducation. Deux chantiers concrets à suivre.

Un partenariat entre la Haute Autorité de Santé et la CNIL sur les bonnes pratiques de l'IA en santé, mis en consultation jusqu'au 16 avril 2026.

Et un nouveau champ d'action sur la transcription automatique et l'analyse vocale, pensé pour les centres d'appels et les outils de visioconférence, deux usages qui se sont généralisés dans les PME sans toujours passer par une analyse RGPD en amont. Le programme précise aussi vouloir clarifier la qualification juridique des différents acteurs de la chaîne de valeur IA, autrement dit qui est responsable de quoi entre l'éditeur du modèle, l'intégrateur et l'entreprise qui utilise l'outil au quotidien.

Un sujet qui reste flou pour beaucoup de dirigeants.

La CNIL, en voie de devenir contrôleuse de l'IA Act

Le 17 février 2026, le Sénat a validé les dispositions numériques du projet de loi DDADUE, celui qui adapte le droit français au droit européen. Ce texte donne à la CNIL un rôle central dans le contrôle du règlement sur l'IA : surveillance des pratiques interdites (notation sociale, manipulation comportementale, reconnaissance faciale par moissonnage non ciblé de photos), et certification des systèmes à haut risque sur des usages comme la biométrie ou l'emploi, avec un pouvoir de sanction pouvant aller jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial. Le texte devait encore être examiné par l'Assemblée nationale : la répartition définitive n'est donc pas encore un acquis à 100 %, même si la direction est claire.

Ce ne sera pas la CNIL seule qui contrôlera tout. Le dispositif reste, selon les mots d'un sénateur, un système en mode "puzzle" : chaque régulateur garde son secteur. L'ANSM reste compétente sur les dispositifs médicaux, l'ACPR sur la banque et l'assurance, la DGCCRF coordonne une partie des usages restants, avec l'ANSSI en appui technique.

La CNIL, elle, reste en tout cas pleinement compétente sur un point qui ne dépend d'aucune de ces négociations : le RGPD s'applique à toute donnée personnelle traitée par un système d'IA, quel que soit le secteur. Pour muscler ses contrôles RGPD sur l'IA, la CNIL développe par ailleurs, avec le PEReN, l'ANSSI et l'Inria, un outil appelé PANAME, destiné à tester concrètement comment un modèle traite les données plutôt que de se contenter de lire des CGU et des contrats. Ce que ça change concrètement pour votre entreprise

Trois réflexes ont du sens dès maintenant, sans attendre un contrôle. Quel que soit votre secteur, santé, finance, assurance, éducation ou recrutement inclus : le RGPD s'applique à vos outils IA indépendamment de l'autorité qui finira par superviser le reste de l'AI Act. Vérifiez que vos outils ont un DPA, le contrat de sous-traitance RGPD, et pas seulement une mention "conforme RGPD" affichée sur leur site sans preuve derrière.

Sur les fiches Doctolib IA, Nabla ou Dragon Medical, ce statut est indiqué noir sur blanc.

  • Si vous utilisez de la transcription ou de l'analyse vocale, que ce soit pour des réunions, un centre d'appels ou de la visioconférence, c'est un chantier que la CNIL a identifié nommément pour 2026 : ne le laissez pas de côté sous prétexte que ce n'est "que de la retranscription".
  • Si vous recrutez avec un outil qui trie ou score automatiquement des candidatures, informez les candidats de cet usage et gardez une possibilité d'intervention humaine dans la décision finale. C'est précisément ce que la CNIL regarde en ce moment.

La CNIL n'attend plus. Entre les recommandations de fond publiées en 2025, le programme de contrôle 2026 et son rôle grandissant sur l'IA Act, la conformité IA n'est plus un sujet théorique réservé aux grands groupes. Elle se joue déjà, secteur par secteur. Vous voulez savoir où en est votre outil IA sur ces critères ? Chaque fiche sur trouver-ia.fr indique le statut DPA, l'hébergement des données et le score Label Vigie. Le diagnostic prend 10 minutes. Articles liés :

Sanctions CNIL 2026 : ce que les PME françaises ont fait (et comment l'éviter) 80 % des PME signent sans le savoir un blanc-seing à leurs éditeurs IA RGPD et IA : ce que tout dirigeant de PME doit savoir en 2026

Les outils mentionnés dans cet article

Vous ne savez pas quel outil choisir ?

Trouvez votre outil en 2 minutes

Répondez à 3 questions sur votre métier et vos besoins. On vous recommande les outils les mieux adaptés, vérifiés Label Vigie.

Faire le quiz →

Articles similaires

Découvrez tous nos outils IA

Plus de 50 outils sélectionnés pour les professionnels français, validés par notre protocole Vigie RGPD.

Explorer l'annuaire →