# Questions RGPD pour les outils d’IA

Huit questions permettant de situer un outil d’IA en matière de protection des
données. Notez pour chaque question **la réponse, le lien de référence et la
date**. Sans date, une information de protection des données ne vaut rien : les
éditeurs changent leurs conditions et personne ne vous en informe.

« Pas d’information » est un résultat admissible et souvent le plus honnête. Ne
comblez pas le vide par une supposition.

Outil : ______________________  Vérifié par : ______________  Date : __________

---

## 1. Contrat de sous-traitance (DPA) disponible ?

Sans contrat de sous-traitance, vous ne pouvez pas confier de données
personnelles à l’éditeur, et dans un outil elles finissent par y arriver plus
vite qu’on ne le croit.
Source : généralement sous « DPA », « Legal » ou dans le centre de confiance ;
souvent disponible seulement à partir d’une offre payante.

- [ ] oui  - [ ] non  - [ ] pas d’information
- Source : ______________________________________  Date : __________

## 2. Localisation des serveurs indiquée ?

La localisation détermine s’il y a un transfert vers un pays tiers et quelles
garanties supplémentaires vous devez prévoir. Vérifiez si elle est au choix ou
seulement promise.

- [ ] oui  - [ ] non  - [ ] pas d’information
- Localisation : ____________  Source : ______________________  Date : __________

## 3. Sous-traitants ultérieurs listés publiquement ?

Chaque sous-traitant ultérieur est une entreprise de plus qui a un accès. Une
liste publique et datée, avec information des changements, est le signe de
qualité.

- [ ] oui  - [ ] non  - [ ] pas d’information
- Source : ______________________________________  Date : __________

## 4. Données clients exclues de l’entraînement (ou désactivation possible) ?

Ce qui entre dans l’entraînement n’en ressort plus. Notez la différence entre
« désactivé par défaut » et « peut être désactivé ».

- [ ] désactivé par défaut  - [ ] désactivation possible  - [ ] non  - [ ] pas d’information
- Source : ______________________________________  Date : __________

## 5. Représentant dans l’UE désigné (art. 27 RGPD) ?

Sans établissement dans l’UE, l’éditeur a besoin d’un représentant, sinon les
personnes concernées n’ont aucun interlocuteur joignable. Figure généralement à
la fin de la politique de confidentialité.

- [ ] oui  - [ ] non  - [ ] non requis (établissement dans l’UE)
- Source : ______________________________________  Date : __________

## 6. Clauses contractuelles types pour les transferts vers des pays tiers ?

Lorsque le traitement a lieu en dehors de l’UE, c’est la voie habituelle,
accompagnée d’une analyse au cas par cas. Vérifiez quels modules ont été retenus.

- [ ] oui  - [ ] non  - [ ] non requis
- Source : ______________________________________  Date : __________

## 7. Délais de suppression documentés ?

Un engagement de suppression sans délai n’est pas un engagement. Cela compte
aussi pour les sauvegardes et les journaux.

- [ ] oui, délai : __________  - [ ] non  - [ ] pas d’information
- Source : ______________________________________  Date : __________

## 8. Certification indépendante (ISO 27001, SOC 2) ?

Elle ne remplace pas votre propre examen, mais elle le raccourcit : quelqu’un
d’indépendant a regardé. Un rapport sans périmètre dit peu de chose : vérifiez
le périmètre et la date.

- [ ] oui : ____________________  - [ ] non  - [ ] pas d’information
- Source : ______________________________________  Date : __________

---

## Résultat

- Points en suspens : ______________________________________________
- Décision : [ ] validé  [ ] validé sous conditions  [ ] refusé
- À revoir le : __________ (recommandation : après 180 jours)

---

Cette liste provient de Boîte à IA (boiteaia.com) et peut être librement
utilisée, adaptée et partagée au sein de l’entreprise. Elle ne constitue **ni un
conseil juridique** ni **une analyse d’impact relative à la protection des
données**. Qu’un usage soit admissible dépend de vos données et de votre
finalité.

https://boiteaia.com/listes/questions-rgpd/
