EUAIACTpar DEMETER FORMATION CONSEIL
Ressources

DPO et AI Act : rôle, limites et articulation avec le RGPD.

Le DPO apporte une expertise essentielle lorsque l’IA traite des données personnelles, mais il n’est pas le responsable unique de la conformité AI Act. La gouvernance doit préserver son indépendance et répartir les décisions entre métier, direction, juridique, risques, sécurité, données et technique.

Lire le dossier
Version suivie

Texte officiel consolidé

Mise à jour 18 septembre 2026

AuteurDimitri Jorand — direction générale, responsable pédagogique et qualité
RelectureAlexis Jorand — direction générale et relecture éditoriale
Dernière mise à jour18 septembre 2026
Source principaleRèglement (UE) 2024/1689 — texte officiel
Réponse courte

L’essentiel en une minute

Le DPO conseille et contrôle la conformité RGPD, contribue aux analyses d’impact et éclaire les risques sur les personnes. Il peut participer à la gouvernance AI Act, sans devenir propriétaire de tous les systèmes ni décideur opérationnel. Le responsable métier conserve la finalité et l’usage, tandis que les fonctions techniques et de conformité assument leurs domaines.

Cluster éditorial : AI Act et RGPD · Intention : Définir le rôle du DPO dans la conformité AI Act
En bref

L’essentiel à retenir

  1. 01

    DPO conseiller, pas propriétaire universel

  2. 02

    AIPD RGPD distincte mais coordonnée avec la FRIA

  3. 03

    Décisions réparties selon les responsabilités

  4. 04

    Dossier commun sans confondre les finalités

01

Placer le DPO au bon niveau de responsabilité

Le DPO informe, conseille, contrôle et coopère avec l’autorité de protection des données. Il doit disposer de ressources et agir avec indépendance. Le nommer propriétaire de tous les projets IA créerait une confusion : il ne choisit pas la finalité métier, ne conçoit pas l’architecture et ne peut pas valider seul un risque opérationnel ou de sécurité.

Dans le comité IA, il examine les traitements, la minimisation, les droits, les transferts, la sous-traitance et l’AIPD. Il formule des avis et des réserves tracées. Le sponsor et le propriétaire métier prennent les décisions dans leur mandat. Le juridique, la sécurité, les données et la technique apportent leurs validations. Cette séparation évite que le DPO soit juge et partie.

RGPD, articles 38 et 39 ; AI Act, articles 9 et 26
02

Coordonner AIPD et analyse des droits fondamentaux

L’AIPD du RGPD examine un traitement susceptible d’engendrer un risque élevé pour les droits et libertés. L’analyse d’impact sur les droits fondamentaux de l’article 27 vise certains déployeurs et systèmes à haut risque. Les périmètres peuvent se recouvrir, mais les déclencheurs et contenus ne sont pas identiques. Documentez chaque obligation avant de mutualiser les informations.

Une base factuelle commune réduit le travail : finalité, personnes, données, décisions, risques, mesures, recours et consultation. Produisez ensuite deux conclusions clairement identifiées. L’une traite le traitement de données et le risque résiduel RGPD. L’autre couvre les droits fondamentaux, la supervision et les obligations AI Act. Conservez les approbations et dates propres à chaque régime.

Article 27 de l’AI Act et article 35 du RGPD
03

Intervenir tôt dans les achats et la conception

Le DPO doit être associé lorsque les choix restent ouverts : nécessité des données, catégories, sources, conservation, réutilisation, transferts, accès et information. Après la signature, le contrat et l’architecture limitent les alternatives. Un questionnaire fournisseur doit donc distinguer les preuves AI Act des informations requises au titre de la sous-traitance et de la sécurité RGPD.

Pour un modèle génératif, vérifiez les données saisies, la conservation, l’entraînement, les connecteurs et les sorties. Pour un système de décision, examinez les variables, la qualité, les biais, l’explication et la possibilité de contester. Le DPO alerte sur les incompatibilités sans décider seul de la performance, de la cybersécurité ou de la classification réglementaire.

Articles 10, 13, 25 et 26 de l’AI Act
04

Organiser un dossier de preuve commun

Le registre des systèmes renvoie au registre des traitements lorsque des données personnelles sont impliquées. Il ne faut ni fusionner au point de perdre les finalités, ni recopier des informations divergentes. Utilisez des identifiants communs, un propriétaire et des liens vers la qualification, l’AIPD, la FRIA, le contrat, les tests et la notice.

Planifiez une revue après un changement de finalité, de données, de modèle, de fournisseur ou de population. Le DPO reçoit les alertes pertinentes et suit ses recommandations. Mesurez les avis non suivis, les AIPD en retard, les incidents et les demandes de personnes. Cette visibilité permet à la direction d’arbitrer les risques au lieu de les laisser au seul spécialiste.

Articles 9, 17, 26 et 27

Questions fréquentes

Non. Il conseille sur la protection des données et contribue à la gouvernance, mais les responsabilités restent réparties.

Non automatiquement. Les déclencheurs et contenus diffèrent, même si des informations peuvent être mutualisées.

Sa participation est souvent utile pour les sujets comportant des données personnelles, en préservant son indépendance.

Le décideur désigné dans la gouvernance, avec les avis des fonctions compétentes et la responsabilité du propriétaire métier.

Transformez le règlement en plan d’action.

Cartographiez vos usages, qualifiez vos risques et priorisez vos preuves.