ile-reunion.org · Les problématiques de l'IA à La Réunion · 6/8
Les données et la vie privée face à l'IA
Copies, notes, santé : que deviennent vos informations quand une IA les traite ?
Droits, sanctions et bons réflexes.
487 M€ d'amendes CNIL en 2025RGPD + règlement européen IAalerte IA agentique
1. Où vont vos données quand vous utilisez une IA ?
Bulletins, copies, arrêts maladie, RIB : les assistants « gratuits » hébergés hors UE
peuvent réutiliser vos contenus pour entraîner leurs modèles et les partager à des tiers.
C'est pour cela que l'Éducation nationale en interdit l'usage en classe avec des comptes
d'élèves, et que la CNIL exige d'informer les personnes dès qu'on développe ou déploie
un système d'IA sur données personnelles (07/02/2025).
Verrouiller par défaut. Minimiser la collecte, limiter la conservation,
sécuriser : les trois principes qui s'appliquent aussi aux usages IA (photo Unsplash).
2. Vidéo : RGPD, la FAQ avec la CNIL
3. Des sanctions qui pèsent (bilan CNIL 2025)
487 M€d'amendes cumulées en 2025
825 M€Uber (décisions automatisées, avec les Pays-Bas)
42 M€Free Mobile + Free (sécurité)
5 M€France Travail ; 5 M€ IQVIA (santé)
Motifs : cookies, surveillance des salariés, sécurité des données. Le message vaut pour
les outils IA : pas de base légale, pas de minimisation, pas de sécurité = sanction.
Le nuage n'est pas un coffre. Savoir où sont stockées les données,
qui y accède et combien de temps : trois questions à poser avant tout outil (photo Unsplash).
4. Nouveau : l'IA agentique démultiplie les flux (CNIL, 07/2026)
Les agents accèdent à vos mails, agenda, applis, agissent à votre place, conservent
l'historique et des mémoires persistantes, et font circuler vos données entre services.
Résultat : profils hyperpersonnalisés, décisions plus autonomes, responsabilités diluées,
surface cyber élargie. Le RGPD et le règlement IA s'appliquent, mais la CNIL prévient :
le cadre doit être renforcé pour ces usages.
À La Réunion comme ailleurs : ne connectez jamais un agent à vos comptes
professionnels ou de santé sans validation DPO et sans savoir où vont les journaux.
5. Cas sensible : la santé
HDS obligatoire pour héberger des données de santé ; amendes (500 000 € hôpital privé,
5 M€ IQVIA). Le Health Data Hub migre de Microsoft Azure vers Scaleway (cloud souverain,
opérationnel fin 2026-début 2027) après l'avis réservé de la CNIL (Cloud Act). Pour les
usagers : dossier médical partagé, résultats en ligne, rendez-vous — autant de services
à utiliser en connaissance de cause.
6. Agir : 6 réflexes
Lire avant de coller : pas de données sensibles (santé, enfants, bancaires) dans un chatbot grand public.
Désactiver historiques et réutilisation pour l'entraînement quand c'est proposé.
Exercer vos droits : accès, rectification, effacement — via le DPO ou plainte CNIL.
Côté pro/asso/école : registre des traitements, minimisation, durées, sous-traitants, AIPD si risqué.
Vérifier l'hébergeur : UE ? HDS pour la santé ? SecNumCloud pour le sensible ?
Former : élèves, patients, usagers — la protection commence par la compréhension.
Question test avant tout outil : où sont stockées mes données, qui y accède,
combien de temps ? Sans réponse claire : on n'y met rien d'important.
7. Sources
CNIL : bilan sanctions 2025, IA-informer (02/2025), IA agentique (07/2026), rapport annuel 2025
Règlement européen sur l'IA (Q/R CNIL) ; loi SREN (cloud, HDS)