IA et données
IA et données des usagers en collectivité : ce qui est permis
RGPD, règlement européen sur l'IA, transparence des algorithmes publics : le cadre pour utiliser l'IA sur le courrier et les demandes des usagers.
Par l'équipe Edilumen Publié le 5 min de lecture
Lire un courrier, en extraire l’objet, proposer le service compétent : ces tâches se prêtent bien à l’intelligence artificielle. Mais un courrier d’usager contient des données personnelles, parfois sensibles, et une collectivité n’est pas une entreprise comme les autres. Que peut-on faire, à quelles conditions ?
Ce guide fait le point sur les trois cadres qui s’appliquent : le RGPD, les règles françaises de transparence des algorithmes publics et le règlement européen sur l’IA.
Le RGPD s’applique, comme pour tout traitement
Utiliser l’IA sur le courrier entrant est un traitement de données personnelles au sens du RGPD. Il n’existe pas de régime d’exception : les règles habituelles s’appliquent.
Une base légale : la mission d’intérêt public
Pour une collectivité, le traitement du courrier des usagers repose en général sur l’exécution d’une mission d’intérêt public (article 6.1.e du RGPD). L’IA n’est qu’un moyen au service de cette mission : elle ne crée pas de nouvelle finalité, à condition de ne pas réutiliser les données à d’autres fins (par exemple pour entraîner un modèle commercial).
Les obligations à vérifier
- Registre des traitements : le traitement du courrier, avec l’assistance de l’IA, y figure (article 30).
- Minimisation : seules les données utiles au traitement de la demande sont exploitées et conservées.
- Sous-traitance : l’éditeur du logiciel agit comme sous-traitant ; un contrat conforme à l’article 28 précise ses obligations, notamment l’interdiction de réutiliser les données.
- Analyse d’impact (AIPD) : elle est requise lorsque le traitement est susceptible d’engendrer un risque élevé (article 35). Le volume de données, la présence de données sensibles et l’usage de technologies innovantes sont des critères à examiner avec votre délégué à la protection des données.
- Information des usagers : la politique de confidentialité de la collectivité doit mentionner le traitement.
Pas de décision entièrement automatisée
L’article 22 du RGPD encadre strictement les décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques. C’est un repère utile pour concevoir l’usage de l’IA : l’outil propose (un résumé, un service, une priorité), l’agent décide. Tant qu’un agent valide l’orientation et rédige ou valide la réponse, on reste dans un usage d’assistance.
Hébergement et transferts de données
Les données doivent être hébergées et traitées dans des conditions qui garantissent leur protection. Les transferts hors de l’Union européenne sont encadrés (chapitre V du RGPD), et certaines législations étrangères à portée extraterritoriale posent la question de l’accès aux données par des autorités non européennes.
Pour un traitement portant sur le courrier des usagers, privilégier un hébergement en France ou dans l’Union européenne, chez un prestataire soumis au seul droit européen, est la manière la plus simple de lever ces questions. Le point vaut aussi pour le modèle d’IA lui-même : il faut savoir où il s’exécute, et si les données envoyées sont conservées ou réutilisées par son fournisseur.
La transparence des algorithmes publics
La loi pour une République numérique de 2016 a introduit des obligations propres aux administrations :
- une décision individuelle prise sur le fondement d’un traitement algorithmique doit comporter une mention explicite l’indiquant, et l’administration doit communiquer à l’intéressé, à sa demande, les règles et principales caractéristiques du traitement (article L311-3-1 du CRPA) ;
- les administrations d’au moins cinquante agents (pour les collectivités, celles de plus de 3 500 habitants) publient en ligne les règles des principaux traitements algorithmiques qui fondent des décisions individuelles (article L312-1-3).
Orienter un courrier vers un service n’est pas, en soi, une décision individuelle à l’égard de l’usager. Mais si l’IA intervenait dans la décision elle-même (accorder ou refuser une aide, par exemple), ces obligations s’appliqueraient. Documenter dès le départ ce que fait l’outil, et ce qu’il ne fait pas, permet de répondre sereinement à toute demande.
Le règlement européen sur l’IA
Le règlement (UE) 2024/1689, dit « AI Act », s’applique par étapes depuis 2025, et son calendrier a été ajusté depuis son adoption, notamment pour les systèmes à haut risque. Il classe les systèmes d’IA selon leur niveau de risque :
- certaines pratiques sont interdites (notation sociale, par exemple) ;
- des systèmes sont classés à haut risque, avec des obligations renforcées. Parmi eux figurent ceux destinés aux autorités publiques pour évaluer l’éligibilité des personnes à des prestations et services publics essentiels ;
- d’autres ne sont soumis qu’à des obligations de transparence (informer qu’on échange avec une IA, par exemple).
Un outil qui lit et oriente le courrier, sous la validation d’un agent, ne relève en principe pas des catégories à haut risque. La qualification doit toutefois être faite usage par usage : le même moteur, utilisé pour trier des demandes d’aide sociale selon leur éligibilité, changerait de catégorie.
Le règlement demande aussi aux organisations qui déploient de l’IA d’assurer la maîtrise de l’IA par les personnes qui l’utilisent (article 4, applicable depuis février 2025). Former les agents à ce que fait l’outil, à ses limites et à la validation de ses propositions fait partie du déploiement.
Les bonnes questions à poser à un éditeur
- Où sont hébergées les données, et où s’exécute le modèle d’IA ?
- Les données sont-elles réutilisées pour entraîner un modèle ? (La réponse attendue est non.)
- Qui valide les propositions de l’IA, et cette validation est-elle tracée ?
- Peut-on corriger une proposition, et la correction est-elle conservée dans l’historique ?
- L’éditeur fournit-il un contrat de sous-traitance conforme et les éléments nécessaires à l’AIPD ?
- Quelle est la durée de conservation des données, et comment sont-elles purgées ?
En résumé
L’IA est utilisable sur le courrier des usagers, à condition de l’inscrire dans le cadre existant : une finalité claire, des données hébergées dans un cadre maîtrisé, un agent qui valide chaque décision, et une traçabilité complète. C’est le parti pris de Clara : l’IA lit et propose, l’agent décide, chaque action est tracée, et les données sont hébergées en France.
Cet article est informatif et ne remplace pas l’avis de votre délégué à la protection des données ni un conseil juridique. Les textes cités sont ceux en vigueur à la date de publication.