Questions RGPD pour les outils d'IA
Huit questions. Les mêmes que celles que nous posons à chaque vérification et que nous publions sur chaque fiche vérifiée avec un lien de référence et une date. Elles sont ici à emporter, avec la raison pour laquelle chacune compte et l'endroit où se trouve généralement la réponse.
| ✓ | Question | Pourquoi elle compte | Où se trouve la réponse |
|---|---|---|---|
| 1 | Contrat de sous-traitance (DPA) disponible | Sans contrat de sous-traitance, vous ne pouvez pas confier de données personnelles à l'éditeur, et dans un outil elles finissent par y arriver plus vite qu'on ne le croit. | Généralement sous « DPA », « Legal » ou dans le centre de confiance. Souvent disponible seulement à partir d'une offre payante. |
| 2 | Localisation des serveurs déclarée | La localisation détermine s'il y a un transfert vers un pays tiers et quelles garanties supplémentaires vous devez prévoir. | Dans le centre de confiance ou dans la documentation technique. Rarement au choix : vérifiez s'il s'agit d'une promesse ou d'une option de configuration. |
| 3 | Sous-traitants ultérieurs publiés | Chaque sous-traitant ultérieur est une entreprise de plus qui a un accès. Vous devez les connaître pour pouvoir vous y opposer. | Une liste publique et datée, avec information des changements, est le signe de qualité. Si elle manque, la base vous manque. |
| 4 | Données clients exclues de l'entraînement | Ce qui entre dans l'entraînement n'en ressort plus. Pour les données clients et les secrets d'affaires, c'est le point critique. | Dans les conditions d'utilisation et, souvent, en plus dans les réglages du compte. Notez la différence entre « désactivé par défaut » et « peut être désactivé ». |
| 5 | Représentant dans l'UE désigné (art. 27 RGPD) | Sans établissement dans l'UE, l'éditeur a besoin d'un représentant dans l'UE (art. 27 RGPD) ; sinon, les personnes concernées n'ont personne à qui s'adresser. | Dans la politique de confidentialité, presque toujours à la fin, avec un nom et une adresse. |
| 6 | Clauses contractuelles types pour les transferts hors UE | Lorsque le traitement a lieu en dehors de l'UE, les clauses contractuelles types sont la voie habituelle, accompagnées d'une analyse au cas par cas. | En annexe du contrat de sous-traitance. Vérifiez quels modules ont été retenus. |
| 7 | Délais de suppression documentés | Un engagement de suppression sans délai n'est pas un engagement. Cela compte aussi pour les sauvegardes et les journaux. | Dans le contrat de sous-traitance ou dans la documentation, sous le terme « retention ». |
| 8 | Certification indépendante (ISO 27001, SOC 2) | Une certification ne remplace pas votre propre examen, mais elle le raccourcit : quelqu'un d'indépendant a regardé. | ISO 27001 ou SOC 2 Type II, avec un périmètre et une date. Un rapport sans périmètre dit peu de chose. |
Comment consigner les réponses
Notez trois choses pour chaque question : la réponse, le lien où elle figure et la date. Sans date, une information de protection des données ne vaut rien : les éditeurs changent leurs conditions et personne ne vous en informe. C'est précisément pour cela que chaque réponse que nous publions porte une date de vérification, et que chaque vérification expire au bout de 180 jours.
« Pas d'information » est un résultat admissible et souvent le plus honnête. Ne comblez pas le vide par une supposition.
Cette liste n'est ni un conseil juridique ni une analyse d'impact relative à la protection des données. Elle ordonne des questions ; elle n'y répond pas pour votre cas. Les détails dans la clause de non-responsabilité.
À rapprocher : liste d'achat pour la francophonie · notre méthodologie d'évaluation · comment se déroule une vérification