L'intelligence artificielle n'est plus un concept futuriste réservé aux géants de la tech. Aujourd'hui, des outils d'IA sont intégrés à des sites web de toutes tailles : chatbots répondant aux questions des clients, moteurs de personnalisation adaptant le contenu à chaque visiteur, algorithmes de recommandation suggérant des produits, et plateformes d'analytique prédisant le comportement des utilisateurs. Avec l'AI Act de l'UE désormais en vigueur aux côtés du RGPD, les exploitants de sites web font face à un double cadre réglementaire qui exige transparence, consentement et responsabilité. Ce guide explique ce que l'AI Act signifie pour votre site, comment il s'articule avec le RGPD, ce qu'il implique pour les cookies et le tracking, ainsi que les mesures concrètes à prendre pour rester conforme.
L'AI Act : la première réglementation complète au monde sur l'IA
L'AI Act de l'Union européenne (règlement 2024/1689 sur l'intelligence artificielle) constitue le premier cadre juridique complet au monde encadrant le développement et le déploiement des systèmes d'intelligence artificielle. Il a été formellement adopté en juin 2024, est entré en vigueur en août 2024, et sa mise en œuvre s'échelonne par phases jusqu'en août 2027. Le règlement adopte une approche fondée sur le risque, classant les systèmes d'IA en quatre catégories : risque inacceptable (interdit), risque élevé (fortement encadré), risque limité (obligations de transparence) et risque minimal (aucune exigence spécifique).
Pour la grande majorité des sites web, la catégorie pertinente est le risque limité. Cela inclut :
- Chatbots et assistants virtuels : tout système d'IA interagissant directement avec les utilisateurs doit indiquer que l'utilisateur communique avec une IA, et non avec un humain
- Contenu généré par IA : les textes, images, contenus audio ou vidéo produits par IA doivent être signalés comme tels, en particulier lorsqu'ils pourraient être confondus avec un contenu créé par un humain
- Systèmes de reconnaissance des émotions et de catégorisation biométrique : s'ils sont utilisés sur un site (par exemple, analyse de sentiment des interactions des utilisateurs), des obligations de transparence spécifiques s'appliquent
- Deepfakes et contenus synthétiques : tout contenu manipulé par IA doit être clairement identifié
Les sanctions en cas de non-conformité sont considérables : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour les violations impliquant des pratiques d'IA interdites, et jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires pour les autres infractions. Ces sanctions s'ajoutent, et sont distinctes, aux amendes RGPD.
Comment l'AI Act et le RGPD fonctionnent ensemble
L'AI Act précise explicitement qu'il vient compléter, et non remplacer, la législation européenne existante, dont le RGPD. Lorsqu'un outil d'IA présent sur votre site traite des données personnelles, les deux réglementations s'appliquent simultanément. Cela crée une obligation de conformité à deux niveaux :
- Le RGPD encadre les données : vous devez disposer d'une base légale valide pour traiter les données personnelles (généralement le consentement pour les outils d'IA à visée marketing), respecter les droits des personnes concernées (accès, suppression, portabilité) et mettre en œuvre des mesures de sécurité appropriées
- L'AI Act encadre le système : vous devez garantir la transparence sur l'usage de l'IA, tenir une documentation sur les systèmes d'IA que vous déployez, et respecter les exigences propres à chaque niveau de risque
En pratique, cela signifie que le déploiement d'un chatbot IA sur votre site déclenche des obligations au titre des deux cadres réglementaires. Le RGPD vous impose de disposer d'une base légale pour toute donnée personnelle collectée par le chatbot (noms, adresses e-mail, contenu des conversations). L'AI Act vous impose d'informer les utilisateurs qu'ils interagissent avec un système d'IA. Aucune des deux obligations ne se substitue à l'autre.
Un chatbot qui collecte des données personnelles doit respecter à la fois le RGPD et l'AI Act simultanément. La double conformité n'est pas l'exception : c'est l'exigence de base pour tout site déployant des outils d'IA dans l'Union européenne.
Exemples réels d'application : IA et protection des données
Les autorités européennes de protection des données ont déjà commencé à faire appliquer des règles à l'intersection de l'IA et de la protection des données personnelles, avant même l'entrée en pleine vigueur des dispositions de l'AI Act :
- Italie contre ChatGPT (2023) : l'autorité italienne de protection des données (Garante) a temporairement interdit ChatGPT en Italie, invoquant l'absence de base légale pour le traitement des données personnelles utilisées lors de l'entraînement, une vérification insuffisante de l'âge, et un manque de transparence. OpenAI a dû mettre en œuvre des changements avant que le service puisse reprendre.
- La CNIL et les lignes directrices sur l'IA (2024) : la CNIL a publié des recommandations détaillées sur la conformité RGPD des systèmes d'IA, soulignant que l'entraînement de l'IA sur des données personnelles nécessite soit un consentement, soit un intérêt légitime impérieux, et que les personnes concernées doivent pouvoir exercer leurs droits même lorsque leurs données ont été intégrées à un modèle d'apprentissage automatique.
- Avis du CEPD sur les modèles d'IA (2024) : le Comité européen de la protection des données a publié un avis précisant que les modèles d'IA entraînés sur des données personnelles collectées illégalement peuvent eux-mêmes être considérés comme illégaux, ce qui peut exiger la suppression ou le réentraînement du modèle.
Ces actions d'application envoient un signal clair : les régulateurs attendent des exploitants de sites web et des déployeurs d'IA qu'ils prennent la protection des données au sérieux, et non comme un simple à-côté.
Chatbots sur les sites web : cookies, données et consentement
Les services de chatbot tiers figurent parmi les outils d'IA les plus courants sur les sites web actuels. Des plateformes comme Intercom, Drift, Tidio, Crisp, LiveChat et Zendesk Chat intègrent toutes du JavaScript sur votre site, qui pose généralement plusieurs cookies et collecte des données personnelles.
Quels cookies les chatbots déposent-ils ?
La plupart des plateformes de chatbot utilisent des cookies aux fins suivantes :
- Identification de l'utilisateur : un cookie persistant qui reconnaît les visiteurs récurrents afin que le chatbot puisse reprendre les conversations précédentes
- Gestion de session : des cookies qui maintiennent l'état de la session de chat pendant que l'utilisateur navigue entre les pages
- Analytique et performance : des cookies qui suivent des indicateurs d'engagement du chatbot tels que le taux d'ouverture des conversations, les temps de réponse et les taux de résolution
- Marketing et attribution : certaines plateformes de chatbot s'intègrent à des outils de CRM et d'automatisation marketing, en posant des cookies supplémentaires pour le scoring des prospects et l'attribution des campagnes
En vertu de la directive ePrivacy (et du RGPD lorsque les cookies contiennent des données personnelles), tous les cookies non essentiels nécessitent un consentement préalable. Les cookies d'identification, d'analytique et de marketing des chatbots étant clairement non essentiels, vous devez obtenir le consentement avant de charger le script du chatbot. Cela signifie que le widget du chatbot ne doit pas apparaître sur la page, et qu'aucun cookie de chatbot ne doit être posé, tant que le visiteur n'a pas activement donné son accord via votre bandeau de cookies.
L'obligation de transparence prévue par l'AI Act
Au-delà du consentement aux cookies, l'AI Act ajoute une exigence distincte : si votre chatbot utilise l'intelligence artificielle (ce qui est le cas de la plupart des chatbots modernes, ne serait-ce que pour les réponses suggérées, la classification d'intention ou la compréhension du langage naturel), vous devez informer clairement les utilisateurs qu'ils interagissent avec un système d'IA. Cette information doit être délivrée au moment de l'interaction : généralement sous forme d'une mention dans l'interface de chat elle-même, du type « Ce chat est propulsé par l'intelligence artificielle » ou « Vous discutez avec un assistant IA ».
Notez que cette obligation de transparence s'applique indépendamment du fait que le chatbot pose ou non des cookies. Même un chatbot fonctionnant sans cookies doit signaler sa nature IA en vertu de l'AI Act.
Analytique et personnalisation propulsées par l'IA
Au-delà des chatbots, de nombreux sites déploient l'IA à des fins d'analytique et de personnalisation. Ces outils fonctionnent souvent en arrière-plan, ce qui les rend faciles à négliger du point de vue de la conformité.
Outils courants d'analytique et de personnalisation par IA
- Analytique prédictive : des outils qui utilisent l'apprentissage automatique pour anticiper le comportement des utilisateurs, comme la probabilité de conversion, le risque d'attrition, ou les prédictions de valeur vie client
- Moteurs de personnalisation de contenu : des systèmes qui ajustent dynamiquement le contenu du site, les recommandations de produits ou les prix en fonction du comportement des utilisateurs et de préférences déduites
- Outils de heatmap et d'enregistrement de session avec analyse IA : des plateformes qui utilisent l'IA pour identifier automatiquement des problèmes d'UX, des points de friction, ou des schémas de comportement anormaux
- Tests A/B propulsés par IA : des outils qui utilisent l'apprentissage automatique pour répartir dynamiquement le trafic vers les variantes les plus performantes (approches de type bandit manchot multi-bras)
Implications RGPD du profilage par IA
En vertu du RGPD, le profilage est défini comme toute forme de traitement automatisé de données personnelles visant à évaluer certains aspects personnels, notamment analyser ou prédire le comportement, les préférences, les intérêts ou les déplacements (article 4(4)). La personnalisation propulsée par l'IA entre pleinement dans cette définition.
Le RGPD impose des exigences spécifiques aux activités de profilage :
- Consentement explicite pour le profilage marketing : en vertu de l'article 22, toute personne a le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques ou l'affectant de manière significative. Si la plupart des personnalisations de sites web n'atteignent pas ce seuil d'« effets juridiques ou significatifs », l'utilisation du profilage par IA pour le marketing ciblé ou la tarification dynamique nécessite une base légale solide : généralement le consentement explicite.
- Droit à l'information : l'article 13(2)(f) vous impose d'informer les personnes concernées de l'existence d'une prise de décision automatisée, y compris le profilage, et de fournir des informations utiles sur la logique sous-jacente, ainsi que sur l'importance et les conséquences prévues d'un tel traitement.
- Droit d'opposition : l'article 21 donne à toute personne le droit de s'opposer à tout moment au profilage à des fins de prospection directe, et ce droit doit être présenté clairement et séparément des autres informations.
- Analyse d'impact relative à la protection des données : le profilage à grande échelle utilisant l'IA nécessite généralement une AIPD au titre de l'article 35, en particulier lorsqu'il implique une surveillance systématique de zones accessibles au public ou un traitement à grande échelle de catégories particulières de données.
Contenu généré par IA sur les sites web
Un nombre croissant de sites web utilise l'IA pour générer du contenu : descriptions de produits, articles de blog, réponses aux FAQ, méta-descriptions, et même des pages d'atterrissage entières. L'AI Act introduit des obligations de transparence spécifiques pour ce type de contenu.
En vertu de l'article 50 de l'AI Act, les déployeurs de systèmes d'IA qui génèrent des contenus textuels, audio, image ou vidéo synthétiques doivent signaler que le contenu a été généré ou manipulé artificiellement. Pour les exploitants de sites web, cela implique :
- Si vous utilisez des outils d'IA (comme ChatGPT, Claude, Jasper ou similaires) pour générer du contenu de site web, vous devez envisager de le signaler comme tel, en particulier s'il pourrait être confondu avec un article journalistique, une analyse d'expert ou un témoignage personnel rédigés par un humain
- Les avis ou témoignages produits par IA doivent être clairement signalés comme tels
- Les images générées par IA utilisées sur votre site devraient inclure des métadonnées ou des mentions visibles indiquant leur nature synthétique
Les modalités pratiques de mise en œuvre sont encore en cours d'élaboration à travers des normes et des codes de bonnes pratiques, mais la direction est claire : la transparence sur l'implication de l'IA dans la création de contenu devient une exigence légale, et pas seulement une bonne pratique.
Check-list pratique de conformité pour les exploitants de sites web
Voici une démarche structurée pour garantir que votre site respecte à la fois le RGPD et l'AI Act lors de l'utilisation d'outils d'IA :
1. Réalisez un audit IA de votre site
Cartographiez chaque service propulsé par IA fonctionnant sur votre site. Cela inclut les chatbots, les moteurs de personnalisation, les systèmes de recommandation, les outils d'analytique IA, les plateformes de génération de contenu, et tout script tiers utilisant l'apprentissage automatique. Pour chaque service, documentez les données collectées, les cookies posés, le lieu de traitement des données (UE ou pays tiers), et les capacités d'IA utilisées.
2. Classez chaque outil d'IA selon son niveau de risque
Selon le cadre fondé sur le risque de l'AI Act, déterminez si chaque outil relève de la catégorie de risque limité (le cas le plus fréquent pour les sites web) ou, potentiellement, de la catégorie de risque élevé (moins courant, mais possible pour les systèmes d'IA affectant significativement les personnes). Documentez votre classification et votre raisonnement.
3. Mettez à jour votre politique de confidentialité
Votre politique de confidentialité doit indiquer l'utilisation d'outils d'IA, les données qu'ils traitent, les finalités du traitement, et la base légale invoquée. Si un outil implique une prise de décision automatisée ou du profilage, incluez les informations spécifiques requises par l'article 13(2)(f) du RGPD.
4. Mettez à jour votre politique de cookies et votre bandeau de consentement
Assurez-vous que chaque cookie posé par les outils d'IA figure dans votre déclaration de cookies avec une description précise. Assignez les cookies des outils d'IA aux catégories appropriées (généralement « Fonctionnalité » pour les fonctions essentielles du chatbot, ou « Marketing » pour la personnalisation et l'analytique). Configurez votre plateforme de gestion du consentement pour bloquer ces scripts tant que le consentement n'a pas été accordé.
5. Mettez en place des mentions de transparence sur l'IA
Ajoutez des mentions claires aux endroits où les visiteurs interagissent avec des systèmes d'IA. Pour les chatbots, incluez une mention dans l'interface de chat. Pour le contenu généré par IA, ajoutez des étiquettes appropriées. Pour la personnalisation, indiquez dans votre politique de confidentialité que le contenu peut être personnalisé via un traitement automatisé.
6. Vérifiez vos accords de traitement des données
Pour chaque service d'IA tiers, assurez-vous de disposer d'un accord de traitement des données (DPA) conforme au RGPD. Vérifiez que le prestataire offre des garanties adéquates pour les transferts internationaux de données si celles-ci quittent l'UE.
7. Réalisez une AIPD si nécessaire
Si votre utilisation de l'IA implique du profilage à grande échelle, une surveillance systématique du comportement des utilisateurs, ou le traitement de catégories particulières de données, effectuez une analyse d'impact relative à la protection des données conformément à l'article 35 du RGPD.
Le calendrier : quand devez-vous vous mettre en conformité ?
L'AI Act est déployé par phases :
- Février 2025 : entrée en vigueur des interdictions visant les pratiques d'IA à risque inacceptable
- Août 2025 : application des règles pour les modèles d'IA à usage général ; les structures de gouvernance doivent être mises en place
- Août 2026 : application de la majorité du règlement, y compris les obligations de transparence pour les systèmes d'IA à risque limité (chatbots, génération de contenu)
- Août 2027 : entrée en pleine vigueur des règles pour les systèmes d'IA à risque élevé intégrés dans des produits réglementés
Pour la plupart des exploitants de sites web, la date clé est août 2026, lorsque les obligations de transparence pour les chatbots et le contenu généré par IA deviendront opposables. Cependant, les obligations du RGPD concernant le consentement, le profilage et la protection des données s'appliquent dès maintenant. Il n'existe aucun délai de grâce pour la conformité RGPD : elle est pleinement opposable depuis mai 2018.
Comment gérer la conformité IA avec Consentio
Gérer le volet consentement aux cookies de la conformité IA n'a pas à être complexe. Consentio vous donne les outils pour le traiter de façon systématique :
- Scan automatique des cookies : notre scanner détecte tous les cookies posés par les outils d'IA sur votre site, y compris les cookies d'identification des chatbots, le tracking de personnalisation, et les scripts d'analytique. Vous savez toujours exactement ce qui tourne sur votre site.
- Gestion granulaire par catégorie : assignez les cookies des outils d'IA aux bonnes catégories de consentement. Les cookies de fonctionnalité des chatbots, les cookies marketing de personnalisation, et les cookies d'analytique IA peuvent chacun être placés dans leur catégorie appropriée avec des descriptions claires.
- Blocage des scripts avant consentement : Consentio bloque tous les scripts non essentiels, y compris les outils d'IA, tant que le visiteur n'a pas explicitement consenti. Aucun cookie n'est posé et aucune donnée n'est collectée avant que le consentement soit accordé.
- Intégration Google Consent Mode v2 : pour les outils d'analytique IA intégrés aux services Google, Consentio transmet correctement les signaux de consentement via Consent Mode v2, garantissant que l'ensemble de votre stack de mesure respecte les choix des utilisateurs.
- Registre des consentements : chaque décision de consentement est enregistrée avec un horodatage, ce qui facilite la démonstration de votre conformité si une autorité de protection des données demande des preuves.
Vous voulez vous assurer que les outils d'IA de votre site sont pleinement conformes ? Commencez gratuitement avec Consentio : scannez votre site en quelques minutes, identifiez chaque cookie posé par vos outils d'IA, et configurez un bandeau de consentement qui vous garde en règle avec le RGPD comme avec l'AI Act.
Envie de régler la conformité cookies une fois pour toutes ?
Essayez Consentio gratuitement. Conformité RGPD en 5 minutes, sans code.
Commencer gratuitement