Est-il légal de concéder les données de son entreprise pour entraîner l’IA ?
Par Nico Vergauwen, fondateur de grokkedPublié le Mis à jour le 9 min de lecture
Oui, concéder sous licence les données de votre entreprise pour entraîner l’IA peut être légal dans l’UE, à trois conditions. Les données personnelles doivent être anonymisées avant d’arriver chez un acheteur, et le travail pour y parvenir doit reposer sur une base légale valable au sens du RGPD. Votre personnel, et votre conseil d’entreprise ou CSE quand la loi l’exige, doit être informé. Et tout ce qui relève du secret professionnel ou d’une clause de confidentialité reste exclu.
Des données réellement anonymes sortent entièrement du champ du RGPD (RGPD, considérant 26). Le règlement européen sur l’IA impose ses obligations de documentation aux laboratoires qui entraînent les modèles, pas à vous, mais ces laboratoires ont besoin d’une provenance propre de votre part pour les respecter. Ce guide renvoie chaque règle à son texte d’origine.
À retenir
- Des données anonymes ne sont pas des données personnelles, mais le seuil est élevé : personne ne doit être identifiable par des moyens raisonnablement susceptibles d’être utilisés.
- Anonymiser est déjà un traitement. En tant que responsable du traitement, il vous faut une base légale, en général l’intérêt légitime, et un test de compatibilité documenté avant de commencer.
- Le courtier qui anonymise vos données agit comme votre sous-traitant, sous un accord de traitement des données signé.
- Informez votre personnel à l’avance. Les représentants du personnel ont des droits d’information ou de consentement en Belgique, aux Pays-Bas, en France et au Luxembourg.
- Les dossiers clients des avocats, experts-comptables et professionnels de santé restent exclus : l’anonymisation ne lève pas le secret professionnel.
Les données anonymes sortent du RGPD
Le RGPD protège les informations relatives à des personnes identifiées ou identifiables. Son considérant 26 exclut les informations anonymes et fixe le critère : il faut tenir compte de tous les moyens raisonnablement susceptibles d’être utilisés, par exemple l’individualisation, par le responsable du traitement ou par toute autre personne, pour identifier quelqu’un (RGPD).
| Type de données | Ce que cela signifie | Le RGPD s’applique-t-il ? |
|---|---|---|
| Données personnelles | Se rapportent à une personne identifiée ou identifiable | Oui |
| Données pseudonymisées | Identifiants remplacés, mais réassociables grâce à des informations supplémentaires conservées séparément (art. 4(5)) | Oui, pour quiconque peut les réassocier |
| Données anonymes | Personne ne peut identifier une personne par des moyens raisonnablement susceptibles d’être utilisés (considérant 26) | Non |
Le critère est strict. L’avis du groupe de travail « Article 29 » sur les techniques d’anonymisation indique qu’une solution efficace empêche quiconque d’isoler une personne, de relier deux enregistrements concernant la même personne ou d’en déduire des informations. Il rappelle aussi que la pseudonymisation n’est pas une méthode d’anonymisation (G29). Remplacer un nom par PERSONNE_1 ne suffit pas si le reste du message désigne encore une seule personne : les noms de clients, de produits et de projets, les prix et les numéros de dossier doivent aussi disparaître.
En septembre 2025, la Cour de justice de l’UE a confirmé dans l’affaire CEPD contre CRU que des données pseudonymisées ne doivent pas être considérées comme des données personnelles dans tous les cas et pour toute personne : tout dépend de la capacité du destinataire à réidentifier les personnes (CJUE). Deux conséquences en découlent. Un jeu de données correctement anonymisé peut être anonyme pour un laboratoire d’IA alors que vos originaux restent des données personnelles entre vos mains. Et le projet de lignes directrices du Comité européen de la protection des données (CEPD) sur l’anonymisation, de juillet 2026, demande de ne pas qualifier des données d’« anonymes », de « dé-identifiées » ou de « dépersonnalisées » si des personnes restent identifiables (CEPD).
Votre base légale et le test de compatibilité
Concéder des données à des laboratoires d’IA est une nouvelle finalité, différente de celle pour laquelle vous les avez collectées. Le RGPD interdit tout traitement ultérieur incompatible avec les finalités initiales (art. 5(1)(b)), et anonymiser est déjà un traitement : selon le CEPD, l’anonymisation doit reposer sur une base légale au sens de l’article 6 (RGPD, CEPD).
La plupart des entreprises s’appuient sur l’intérêt légitime (art. 6(1)(f)). Les lignes directrices du CEPD posent trois conditions cumulatives, évaluées et documentées avant le début du traitement (CEPD) :
- Un intérêt légitime, par exemple tirer un revenu de votre propre savoir-faire.
- La nécessité. Vous ne traitez pas plus de données personnelles que nécessaire, et c’est précisément le rôle de l’anonymisation.
- Une mise en balance. Votre intérêt ne doit pas céder devant les droits de vos salariés et contacts. La relation employeur-salarié pèse dans cette balance.
La finalité étant nouvelle, vous effectuez aussi le test de compatibilité de l’article 6(4) : le lien entre les finalités, le contexte de la collecte, la nature des données, les conséquences possibles pour les personnes et les garanties, comme le chiffrement ou la pseudonymisation (RGPD). Pour la CNIL, « l’intérêt légitime est une base légale possible pour le développement des systèmes d’IA, sous réserve de prendre des garanties fortes » (CNIL).
Le consentement se prête mal au cadre du travail. Le CEPD juge problématique qu’un employeur traite les données de ses salariés sur la base du consentement, car celui-ci est rarement donné librement (CEPD). Les catégories particulières, comme les données de santé, exigent en plus une exception au titre de l’article 9 (CEPD) : le plus simple est de les laisser hors périmètre.
Vérifiez aussi si une analyse d’impact relative à la protection des données (AIPD, art. 35) est nécessaire : elle s’impose avant tout traitement susceptible d’engendrer un risque élevé pour les personnes (RGPD). grokked vous fournit un modèle prérempli pour l’évaluation de l’intérêt légitime et le test de compatibilité, et vous aide pour votre AIPD.
Le rôle du courtier
Quand un courtier comme grokked anonymise vos données brutes, il agit comme votre sous-traitant. Il ne peut agir que sur instruction documentée du responsable du traitement (art. 28(3)(a)), dans le cadre d’un accord de traitement des données signé (RGPD). La décision de concéder, et le périmètre, restent les vôtres. Un sous-traitant qui se met à déterminer les finalités et les moyens est considéré lui-même comme responsable du traitement (art. 28(10)).
Ce qu’il faut trouver dans l’accord : traitement uniquement sur vos instructions, chiffrement, accès limité à des personnes nommées tenues à la confidentialité, suppression des données brutes après préparation, liste des sous-traitants ultérieurs, et aide pour l’information du personnel et votre AIPD. Lisez notre résumé de l’accord de traitement.
Informer votre personnel et ses représentants
Vos salariés doivent être informés avant que leurs données soient réutilisées pour une nouvelle finalité : les articles 13(3) et 14(4) imposent de les informer de cette finalité avant le traitement ultérieur (RGPD). Le droit du travail ajoute des règles collectives. La plupart visent le contrôle des salariés, et leur application à la concession de données relève de l’interprétation : le plus sûr est d’associer tôt les représentants du personnel.
| Pays | Règle | Ce qu’elle exige |
|---|---|---|
| Belgique | Convention collective de travail (CCT) n° 81 de 2002 | « L’employeur qui souhaite installer un système de contrôle des données de communication électroniques en réseau, informe le conseil d’entreprise sur tous les aspects du contrôle » ; à défaut, le CPPT ou la délégation syndicale, ainsi que chaque travailleur (CNT) |
| Pays-Bas | WOR, art. 27(1)(k) | Le consentement du conseil d’entreprise (OR) est requis pour les règles relatives au traitement des données personnelles du personnel ; un OR est obligatoire à partir de 50 personnes (WOR) |
| France | Code du travail, L2312-38 et L2312-8 | Dans les entreprises d’au moins 50 salariés, le CSE est informé avant l’introduction de traitements automatisés de gestion du personnel, et informé et consulté sur les moyens de contrôle de l’activité des salariés et sur les nouvelles technologies (L2312-38, L2312-8) |
| Luxembourg | Code du travail, L.261-1 et L.414-9 | Information préalable du comité mixte ou de la délégation du personnel avant un traitement de surveillance des salariés ; décision commune dans les entreprises d’au moins 150 salariés (Legilux) |
Deux pièges. Aux Pays-Bas, une décision prise sans le consentement requis est nulle si le conseil d’entreprise invoque cette nullité dans le mois (art. 27(5) WOR). Au Luxembourg, les données collectées dans le cadre d’une surveillance s’accompagnent d’un engagement formel de l’employeur de ne pas les utiliser à une autre fin : laissez-les de côté.
grokked rédige la note d’information pour votre personnel ou ses représentants dans votre langue et peut la présenter lui-même.
Clients, NDA et secret professionnel
Les obligations de confidentialité survivent à l’anonymisation. Le considérant 50 du RGPD prévoit que le traitement ultérieur doit être interdit s’il est incompatible avec une obligation légale, professionnelle ou contraignante de secret (RGPD), et le droit pénal protège le secret professionnel :
- Belgique : l’article 352 du nouveau Code pénal, en vigueur depuis le 1er septembre 2026, qui remplace l’ancien article 458 (eJustice, SPF Justice).
- France : l’article 226-13 du Code pénal, puni d’un an d’emprisonnement et de 15 000 € d’amende (Légifrance).
- Pays-Bas : l’article 272 du Code pénal (Wetboek van Strafrecht), l’article 11a de l’Advocatenwet pour les avocats et les règles déontologiques VGBA pour les experts-comptables (Wetboek van Strafrecht, Advocatenwet, VGBA).
C’est pourquoi grokked exclut les dossiers clients des experts-comptables, avocats et professionnels de santé. Seuls les modèles et procédures propres au cabinet sont éligibles, exportés par le cabinet lui-même (détails). Les autres entreprises doivent vérifier leurs contrats clients et NDA, et exclure tout client dont le contrat interdit le partage.
Ce que demande le règlement européen sur l’IA
Le règlement sur l’IA encadre les fournisseurs d’IA, pas les entreprises dont ils acquièrent les données sous licence, et il ne modifie pas le RGPD. Depuis le 2 août 2025, les fournisseurs de modèles d’IA à usage général doivent mettre en place une politique de respect du droit d’auteur et publier un résumé suffisamment détaillé des contenus utilisés pour l’entraînement (art. 53(1)(c)–(d), art. 113) (règlement sur l’IA).
Le modèle de résumé de la Commission demande aux fournisseurs de déclarer les données concédées par des ayants droit et les autres jeux de données privés, y compris ceux obtenus auprès d’intermédiaires de données (Commission européenne). Les laboratoires demandent donc aux courtiers la provenance : qui a fourni les données, selon quel accord et comment elles ont été anonymisées. Pour les systèmes d’IA à haut risque, l’article 10 ajoute des exigences de gouvernance des données portant notamment sur leur origine (règlement sur l’IA).
grokked fournit cette documentation de provenance avec chaque jeu de données, pour que les acheteurs remplissent leurs obligations sans jamais connaître le nom de votre entreprise.
Check-list avant de concéder vos données
- Choisissez le périmètre : sources, canaux, dossiers et périodes. Excluez les messages privés, les dossiers RH et tout ce qui est soumis à une obligation de confidentialité.
- Documentez votre évaluation de l’intérêt légitime et votre test de compatibilité (art. 6(1)(f) et 6(4)).
- Vérifiez si une AIPD est nécessaire (art. 35).
- Signez un accord de traitement des données avec le courtier (art. 28).
- Informez votre personnel, et informez ou consultez ses représentants lorsque c’est requis.
- Relisez l’échantillon anonymisé avant toute mise en catalogue.
- Fixez les règles d’acheteurs : bloquez concurrents ou régions, et interdisez la réidentification et la revente.
Ce guide présente des informations générales sur les règles européennes et nationales en octobre 2026 ; ce n’est pas un avis juridique. Pour une décision concernant votre entreprise, consultez votre avocat ou votre délégué à la protection des données.
Découvrez la valeur de vos données.
Estimation en 60 secondes. Référencer vos données ne coûte rien.
Questions
Les données anonymisées sont-elles soumises au RGPD ?
Pas si elles sont réellement anonymes : le considérant 26 exclut les informations qui ne se rapportent pas à une personne identifiable. Le critère tient compte de tous les moyens raisonnablement susceptibles d’être utilisés pour identifier quelqu’un, par vous ou par toute autre personne ; des données pseudonymisées restent donc généralement des données personnelles (RGPD).
Faut-il le consentement de mes salariés pour concéder les données de l’entreprise ?
En général non, et le consentement est une base fragile au travail, car il est rarement donné librement (CEPD). Les entreprises s’appuient en général sur l’intérêt légitime avec une mise en balance documentée, informent le personnel à l’avance et associent les représentants du personnel quand la loi l’exige.
Le règlement européen sur l’IA s’applique-t-il à mon entreprise si je concède des données ?
Ses obligations sur les données visent les fournisseurs d’IA qui entraînent les modèles : depuis le 2 août 2025, les fournisseurs de modèles à usage général doivent avoir une politique de droit d’auteur et publier un résumé de leurs données d’entraînement (règlement sur l’IA). Votre rôle est de fournir une provenance propre, que votre courtier doit documenter.
Les experts-comptables, avocats ou médecins peuvent-ils concéder leurs données ?
Uniquement leur savoir-faire interne, comme des modèles et des procédures. Les dossiers clients restent exclus, car le secret professionnel s’applique quelle que soit l’anonymisation (détails).
Ce guide est-il un avis juridique ?
Non. Il présente des informations générales sur les règles européennes et nationales en octobre 2026. Pour une décision concernant votre entreprise, consultez votre avocat ou votre délégué à la protection des données.
Découvrez la valeur de vos données.
Estimation en 60 secondes. Référencer vos données ne coûte rien.
Sources
- EUR-Lex, 27 avril 2016. Regulation (EU) 2016/679 (General Data Protection Regulation)
- Article 29 Working Party, 10 avril 2014. Opinion 05/2014 on Anonymisation Techniques (WP216)
- Court of Justice of the European Union, 4 septembre 2025. Press release No 107/25, Case C-413/23 P, EDPS v SRB
- European Data Protection Board, 7 juillet 2026. Guidelines 02/2026 on Anonymisation, version 1.0 (for public consultation)
- European Data Protection Board, 8 octobre 2024. Guidelines 1/2024 on processing of personal data based on Article 6(1)(f) GDPR
- CNIL, 19 juin 2025. Développement des systèmes d’IA : la CNIL publie ses recommandations sur l’intérêt légitime
- European Data Protection Board, 4 mai 2020. Guidelines 05/2020 on consent under Regulation 2016/679
- Conseil National du Travail, 26 avril 2002. Convention collective de travail n° 81 du 26 avril 2002
- wetten.overheid.nl. Wet op de ondernemingsraden
- Légifrance. Code du travail, article L2312-38
- Légifrance. Code du travail, article L2312-8
- Legilux. Code du travail (consolidated version)
- Belgian Official Gazette (eJustice). Code pénal of 29 February 2024, article 352
- FPS Justice, 1 septembre 2026. 1er septembre historique : entrée en vigueur du nouveau Code pénal
- Légifrance. Code pénal, article 226-13
- wetten.overheid.nl. Wetboek van Strafrecht
- wetten.overheid.nl. Advocatenwet
- NBA. Verordening gedrags- en beroepsregels accountants (VGBA)
- EUR-Lex, 13 juin 2024. Regulation (EU) 2024/1689 (Artificial Intelligence Act)
- European Commission, 24 juillet 2025. Explanatory notice and template for the public summary of training content for general-purpose AI models
L’auteur
Nico Vergauwen
Nico Vergauwen est le fondateur de grokked, un courtier en données qui concède sous licence les données internes anonymisées d’entreprises à des laboratoires d’IA. Les propriétaires ne paient jamais rien et sont payés sous 7 jours après chaque vente.