Ia En Entreprise

IA en PME : DPO, dirigeant, manager, qui décide avec les données ?

Avant d’utiliser un outil d’IA avec des données personnelles, une PME doit répartir les rôles sans créer d’usine à gaz. Repères concrets pour dirigeants, managers et DPO.

Réunion de PME autour d’un tableau RGPD et IA avec un dirigeant, une manager et un DPO en salle.

Le 25 septembre 2026, deux rendez-vous en ligne placent un sujet très concret sur la table des TPE et PME : que faire quand un outil d’IA touche des données personnelles ? La CNIL consacre un webinaire au métier de DPO face à l’intelligence artificielle, pendant que France Num propose une session sur l’AI Act et ses effets pour les petites entreprises. Pour vous, dirigeant ou manager, l’enjeu n’est pas de créer un comité de conformité lourd. C’est de savoir qui alerter, quoi vérifier, et comment autoriser des usages utiles sans exposer votre entreprise, vos salariés ou vos clients.

IA en PME : commencez par nommer le bon responsable 🎯

La première règle est simple : dans une PME, l’IA ne doit pas devenir “le sujet de quelqu’un d’autre”. Si un outil utilise des données clients, RH, commerciales ou internes, le dirigeant garde la responsabilité de l’arbitrage, même si le DPO ou le référent RGPD apporte un avis.

Prenons un cas plausible : une PME industrielle de 30 personnes près de Tarbes veut utiliser un assistant IA pour résumer des comptes rendus de visites clients. Le commercial y voit un gain de temps. Le manager veut standardiser les synthèses. Le DPO externe, lui, demande à savoir quelles données partent vers l’outil, où elles sont hébergées, et si elles peuvent servir à entraîner le modèle.

Le bon réflexe consiste à répartir les rôles avant le premier test :

  • Le dirigeant fixe le cadre : usages autorisés, budget, niveau de risque accepté, décision de lancement.
  • Le manager métier décrit le besoin, les données utilisées, les gains attendus et les limites de l’outil.
  • Le DPO ou référent RGPD vérifie la conformité, les risques pour les personnes et les mesures à prévoir.
  • Le prestataire ou l’éditeur fournit les garanties techniques, contractuelles et de sécurité.

Ce partage évite deux erreurs fréquentes. La première : laisser chaque salarié tester des outils IA avec des fichiers réels. La seconde : bloquer tous les usages parce que personne ne sait qui peut dire oui.

La CNIL a programmé le 25 septembre 2026 à 11 h un webinaire sur le rôle du DPO face à l’IA, à partir des résultats de son enquête sur l’évolution du métier. Le sujet montre bien que le DPO n’est pas là pour “faire à la place” du dirigeant, mais pour éclairer les décisions quand l’IA rencontre le RGPD, comme l’indique la page du webinaire CNIL sur le métier de DPO à l’heure de l’IA.

Chez Docentia, nous conseillons souvent de formaliser cette répartition dans une fiche d’une page. Pas besoin d’un document de 40 pages : un tableau clair suffit pour démarrer.

Quand alerter le DPO ou le référent RGPD ? 🔍

Vous devez alerter votre DPO ou votre référent RGPD dès qu’un usage IA peut identifier une personne, directement ou indirectement. Le mot clé n’est pas seulement “nom de famille”. Une adresse email, une voix enregistrée, une photo, un historique client, une donnée RH ou un commentaire libre peuvent aussi devenir des données personnelles.

Exemple concret : une PME de services à Pau veut utiliser une IA pour analyser les emails entrants et proposer automatiquement des réponses. L’idée semble banale. Pourtant, les emails peuvent contenir des réclamations clients, des informations médicales accidentelles, des coordonnées personnelles ou des données contractuelles. Si l’outil est mal paramétré, l’entreprise peut envoyer trop de données à un fournisseur externe.

Alertez le DPO ou le référent RGPD dans ces situations :

  • L’outil IA traite des données clients, prospects, salariés, candidats ou fournisseurs personnes physiques.
  • L’usage concerne les RH : tri de CV, aide à l’évaluation, formation, planning, productivité.
  • L’IA produit une recommandation qui influence une décision sur une personne.
  • Les données sont envoyées à un outil en ligne dont les conditions sont peu claires.
  • Le fournisseur peut réutiliser vos données pour améliorer son modèle.
  • L’usage porte sur des données sensibles : santé, handicap, opinions, données biométriques, infractions.

La difficulté, pour une PME, est de ne pas transformer chaque test IA en procédure interminable. Vous pouvez appliquer une règle simple : si l’usage ne contient aucune donnée personnelle et reste interne, le manager peut piloter un test court. Dès qu’une personne est identifiable, le DPO ou le référent RGPD doit être consulté avant le déploiement.

France Num rappelle que les usages IA progressent fortement dans les petites entreprises : selon le Baromètre France Num 2025, 26 % des TPE PME utilisent des solutions d’IA, contre 13 % un an plus tôt. Le même baromètre indique que 47 % des TPE PME ont désigné un DPO ou un responsable de la protection des données, mais seulement 41 % tiennent un registre des activités de traitement. Ces chiffres montrent l’écart entre l’envie d’utiliser l’IA et la maturité réelle de gouvernance, d’après le Baromètre France Num 2025 sur le numérique et l’intelligence artificielle dans les TPE PME.

Si vous n’avez pas encore ce réflexe, un audit IA et données personnelles peut vous aider à identifier les usages à risque sans freiner les initiatives utiles.

Les contrôles à lancer avant un usage métier ⚙️

Avant d’autoriser un outil IA dans un service, lancez quelques contrôles courts, toujours dans le même ordre. L’objectif n’est pas de devenir juriste, mais de documenter une décision raisonnable.

Imaginons une PME de 45 salariés à Toulouse qui veut intégrer un chatbot sur son site pour répondre aux clients. Le projet touche le commerce, le support, le marketing et parfois des réclamations. Si le chatbot collecte le nom, l’email, le numéro de commande et le contenu de la demande, l’entreprise doit vérifier la finalité, l’information donnée aux clients, la durée de conservation, la sécurité et le rôle du fournisseur.

Voici une grille simple à appliquer avant le lancement :

  • Finalité : à quoi sert exactement l’outil ? Répondre plus vite, classer des demandes, produire un résumé, détecter un incident ?
  • Données : quelles informations entrent dans l’IA ? Peut-on supprimer les noms, emails, numéros de contrat ou fichiers inutiles ?
  • Fournisseur : où les données sont-elles hébergées ? Sont-elles réutilisées pour entraîner le modèle ? Existe-t-il un contrat de sous-traitance ?
  • Décision humaine : l’IA propose-t-elle une aide ou prend-elle une décision ? Qui valide le résultat ?
  • Traçabilité : gardez-vous une trace de l’usage, des tests et des incidents éventuels ?

Ajoutez ensuite une qualification rapide du risque :

Vert : usage faible risque

L’outil sert à reformuler un texte générique, préparer un plan de réunion ou produire une idée de contenu sans données personnelles. Le manager peut tester, avec une consigne claire : ne pas saisir d’informations confidentielles.

Orange : usage à cadrer

L’outil traite des données clients, RH ou fournisseurs, mais la décision reste humaine. Le DPO ou le référent RGPD doit vérifier les conditions, la minimisation des données et l’information des personnes.

Rouge : usage à arbitrer

L’IA intervient dans le recrutement, l’évaluation d’un salarié, l’accès à un service, la santé, la sécurité ou une décision ayant un effet fort sur une personne. Le dirigeant doit arbitrer avec le DPO, et une analyse d’impact peut être nécessaire.

Le webinaire France Num du 25 septembre 2026 de 10 h à 11 h 30 vise justement à distinguer les obligations qui concernent directement les TPE PME de celles qui visent surtout les fournisseurs ou développeurs de systèmes d’IA. La page dédiée précise que l’AI Act est entré en vigueur le 1er août 2024 et que son application est progressive, avec certaines dispositions déjà applicables, voir le webinaire France Num sur l’AI Act pour les TPE et PME.

Pour vos équipes, traduisez cela en consignes simples : pas de données personnelles dans un outil grand public sans validation, pas de décision automatique sur une personne, pas d’outil IA métier sans fiche d’usage.

Une gouvernance légère pour avancer sans figer l’équipe

Une gouvernance IA efficace en PME tient sur quelques rituels, pas sur une organisation complexe. Votre but est de rendre les bons usages possibles, tout en évitant les décisions improvisées.

Exemple : une PME du bâtiment de 18 salariés dans les Pyrénées-Atlantiques utilise déjà l’IA pour rédiger des réponses à appels d’offres. Le dirigeant veut aller plus loin avec l’analyse automatique de dossiers clients. Plutôt que d’interdire ou de laisser faire, il met en place une réunion mensuelle de 45 minutes avec la responsable administrative, le manager commercial et le référent RGPD externe.

Cette gouvernance peut rester très sobre :

  • Une liste des outils IA autorisés, avec les usages permis et interdits.
  • Une fiche usage IA pour chaque cas métier impliquant des données personnelles.
  • Un référent interne qui collecte les demandes et évite les doublons.
  • Une revue mensuelle courte des nouveaux usages, incidents et besoins de formation.
  • Une charte d’utilisation compréhensible, d’une à deux pages.

La fiche usage peut contenir seulement ces champs :

  • Service concerné.
  • Objectif métier.
  • Données utilisées.
  • Outil ou fournisseur.
  • Niveau de risque : vert, orange ou rouge.
  • Avis du DPO ou du référent RGPD si nécessaire.
  • Décision : test, abandon, déploiement limité, déploiement validé.

Ce système a un avantage : il donne un cadre aux managers sans transformer chaque demande en dossier juridique. Il crée aussi une mémoire utile. Six mois plus tard, vous savez quels outils sont utilisés, par qui, pour quelles données, et avec quelles limites.

La formation joue ici un rôle très concret. Un manager n’a pas besoin de connaître tout le RGPD pour agir correctement. Il doit surtout savoir reconnaître les signaux d’alerte : données personnelles, données sensibles, décision sur une personne, fournisseur flou, absence de validation humaine. Des sessions courtes issues d’un catalogue de formations IA permettent de donner ce langage commun à vos équipes.

Décider cette semaine : une méthode en 5 actions

Vous pouvez préparer le webinaire CNIL et le webinaire France Num sans attendre. En une semaine, une PME peut déjà reprendre la main sur ses usages IA.

Commencez par un mini-inventaire. Demandez à chaque manager quels outils IA sont utilisés dans son équipe, même gratuitement. Vous découvrirez peut-être des usages déjà installés : comptes rendus automatiques, génération de réponses clients, traduction, analyse de tableaux, tri de documents.

Ensuite, appliquez cette méthode :

  • Jour 1 : listez les outils IA utilisés ou envisagés, service par service.
  • Jour 2 : repérez ceux qui touchent des données personnelles.
  • Jour 3 : classez les usages en vert, orange ou rouge.
  • Jour 4 : demandez l’avis du DPO ou du référent RGPD sur les cas orange et rouge.
  • Jour 5 : publiez une consigne courte aux équipes, avec les usages autorisés et les interdits.

Exemple concret : une entreprise de 25 personnes utilise un outil IA pour reformuler des offres commerciales. Après inventaire, elle constate que certains collaborateurs copient des échanges clients complets dans l’outil. La décision peut être rapide : continuer à utiliser l’IA pour les formulations génériques, mais interdire le copier-coller de données clients tant que le fournisseur n’a pas été validé.

Cette méthode évite deux attitudes opposées : foncer sans contrôle ou bloquer toute initiative. Elle donne un cadre d’action proportionné à la taille de votre entreprise.

Si vous souhaitez aller plus loin, préparez trois questions à poser lors des webinaires du 25 septembre 2026 :

  • Un outil IA utilisé par un salarié est-il considéré comme un traitement à inscrire au registre ?
  • À partir de quel niveau de risque faut-il réaliser une analyse d’impact ?
  • Comment distinguer les obligations du fournisseur IA et celles de l’entreprise utilisatrice ?

La bonne gouvernance IA en PME ne commence pas par un grand comité. Elle commence par une phrase simple : “si l’outil touche des données personnelles, on vérifie avant de déployer”. À partir de là, chacun sait quoi faire : le manager décrit l’usage, le DPO éclaire le risque, le dirigeant décide.

Si vous voulez cadrer vos usages IA sans ralentir vos équipes, chez Docentia, nous pouvons vous aider à réaliser un diagnostic court, en présentiel à Pau, Tarbes ou Toulouse, ou à distance. Pour démarrer, réservez un échange via la prise de contact Docentia.

Cet article a été rédigé avec l'assistance d'une IA puis relu et validé par l'équipe Docentia.

Partager cet article

Restez informé

Découvrez toutes nos actualités sur l'intelligence artificielle et la formation professionnelle.