Skip to main Content

Gouvernance

Rôle du DPO dans la conformité IA en entreprise

Le DPO occupe une position centrale dans la gouvernance IA en entreprise — mais son rôle face à l'AI Act est complémentaire, pas exclusif : il apporte une expertise précieuse sur la conformité données, sans en être le responsable désigné par le règlement.


Pour le calendrier complet de l'AI Act et le détail du Digital Omnibus, consultez notre article dédié : Digital Omnibus : ce que le nouveau calendrier de l'AI Act change pour votre feuille de route.

Ce que dit l'AI Act sur le DPO

L'AI Act (Règlement UE 2024/1689) ne mentionne pas explicitement le DPO et ne lui impose pas de rôle défini dans la chaîne de gouvernance IA. Le règlement exige des compétences qui dépassent le périmètre classique du RGPD : classification des risques par système, documentation technique (Annexe IV), évaluation des droits fondamentaux (FRIA), et supervision humaine opérationnelle.

En pratique, 31 % des organisations françaises confient néanmoins la responsabilité de la conformité AI Act au DPO — davantage qu'au DSI ou au CDO — selon le 7e Baromètre Privacy d'EQS Group. Mais 40 % des entreprises ne font toujours pas le lien entre gouvernance IA et protection des données, ce qui fragmente les efforts de mise en conformité.

Les atouts naturels du DPO

La CNIL souligne que la pratique du RGPD confère au DPO un savoir-faire directement transposable à l'AI Act :

  • Cartographie et registre : l'inventaire des systèmes IA est la transposition naturelle du registre des traitements RGPD
  • DPIA → FRIA : la méthodologie d'analyse d'impact (DPIA) prépare directement à la FRIA (Fundamental Rights Impact Assessment) requise pour certains systèmes haut risque
  • Accountability : l'obligation de démonstration de conformité de l'Article 5(2) du RGPD trouve son miroir exact dans l'AI Act
  • Relation avec la CNIL : la CNIL est appelée à jouer un rôle central dans la régulation d'une grande partie des systèmes d'IA en France
  • Culture du contrôle interne : sensibilisation des équipes, accompagnement des projets dès la conception (Privacy by DesignAI by Design)

Ce qui dépasse le périmètre RGPD classique

Plusieurs compétences spécifiques à l'AI Act ne font pas partie du cursus DPO traditionnel :

  • Classification Annexe III : déterminer si un système est haut risque selon les critères techniques du règlement
  • Documentation Article 11 : rédiger la documentation technique conforme (architecture, données d'entraînement, performance, robustesse)
  • Système de gestion des risques (Art. 9) : mettre en place un processus itératif et continu — différent d'une DPIA ponctuelle
  • Littératie IA : maîtriser suffisamment les aspects techniques des modèles pour auditer leur conformité

Ces lacunes ouvrent un espace de collaboration obligatoire entre le DPO et des profils complémentaires : RSSI, DSI, Data Scientists, juristes spécialisés IA.

Le modèle de gouvernance recommandé

La CNIL recommande que les organisations définissent explicitement les modalités d'implication du DPO, sans en faire mécaniquement le chef de file de la conformité AI Act. Un modèle efficace s'articule autour de trois rôles distincts :

  • DPO : garant de l'articulation RGPD × AI Act sur les traitements de données personnelles, chef d'orchestre de la cartographie IA, interface avec la CNIL
  • RSSI : responsable de la cybersécurité des systèmes IA, de leur robustesse et de la gestion des incidents
  • Référent Conformité IA (nouveau rôle émergent) : pilote opérationnel de la documentation technique, du registre AI Act et de la supervision humaine

Structurer la conformité IA de votre organisation

Notre guide détaille le calendrier à jour, la checklist d'audit et un plan de formation par profil — DPO, RSSI, Data Leader et Responsable Formation.

Télécharger le guide AI Act 2026 →

Sources

  • CNIL — Le DPO à l'heure de l'IA (mai 2026)
  • Village de la Justice — DPO et EU AI Act : cinq questions PME (avril 2026)
  • 7e Baromètre Privacy EQS Group — IA et RGPD (février 2026)
  • Dastra — Le rôle du DPO face à l'AI Act (juin 2026)
  • DataLegalDrive — RGPD et IA : pourquoi le DPO doit s'emparer du sujet