Guides
Est-il légal de vendre les données de votre entreprise à l'IA au regard du RGPD ?
Souvent oui, si vous ne vendez que des données dont vous êtes responsable, que vous analysez correctement la nouvelle finalité et que vous supprimez d'abord les données personnelles. Ce guide explique chaque étape simplement et se termine par une checklist à suivre avec votre équipe.
La réponse courte
Le RGPD n'interdit pas de vendre des données d'entreprise. Il encadre les données personnelles : les informations sur une personne identifiable, comme un client, un salarié ou un contact chez un fournisseur. La plupart des données d'entreprise en contiennent, dans les signatures d'e-mail, les notes CRM, les tickets et les messageries.
Trois questions décident si une vente est possible. Les données sont-elles à vous ? Avez-vous une base légale pour la nouvelle finalité ? Et les données personnelles sont-elles supprimées avant que quoi que ce soit ne quitte l'entreprise ? Les étapes ci-dessous les traitent une par une.
Étape 1 : vérifiez quelles données sont à vous
Vous ne pouvez vendre que des données dont vous êtes responsable de traitement. Au sens du RGPD, le responsable de traitement décide pourquoi et comment les données personnelles sont traitées. Si vous traitez des données pour le compte d'un client, en tant que sous-traitant, elles servent les finalités de ce client. La paie gérée pour des clients, le support assuré dans les systèmes d'un client et les données hébergées pour des clients entrent en général dans cette catégorie.
Les contrats comptent aussi. Les contrats clients et les accords de confidentialité limitent souvent l'usage des informations reçues dans le cadre d'une mission. Lisez-les avant de définir le périmètre d'une vente.
Le droit d'auteur est une question distincte. Dans de nombreux pays de l'UE, l'employeur est considéré comme l'auteur des œuvres créées par les salariés dans le cadre de leurs fonctions. La loi néerlandaise sur le droit d'auteur (Auteurswet, article 7) en est un exemple. Les règles diffèrent selon les pays, vérifiez celles qui s'appliquent chez vous. Les contenus rédigés par des tiers, comme le manuel d'un fournisseur ou une étude achetée, ne sont pas à vous, même s'ils figurent dans vos dossiers.
- Données collectées pour les besoins de votre propre activité : en général à vous, à examiner.
- Données traitées pour des clients en tant que sous-traitant : pas à vous, à exclure.
- Contenus limités par un contrat client ou un accord de confidentialité : suivez le contrat.
- Contenus de tiers dans vos dossiers : pas à vous.
Étape 2 : décidez ce qui reste entièrement exclu
Certaines données ne devraient jamais faire partie d'une vente, même nettoyées. Les catégories particulières de données personnelles, comme la santé, la religion, l'appartenance syndicale ou les données biométriques, obéissent à des règles strictes. Les numéros d'identification nationaux et identifiants similaires sont également exclus.
Si votre profession est soumise au secret, comme les avocats, notaires, experts-comptables et médecins, le contenu permettant d'identifier un client ou couvert par le secret reste exclu ou est entièrement supprimé. Les processus, modèles, savoir-faire internes et schémas anonymisés peuvent garder de la valeur et ne sont en général pas concernés.
Étape 3 : analysez la nouvelle finalité
Vous avez collecté les données de vos clients et salariés pour faire tourner votre entreprise. Céder sous licence une copie désidentifiée pour l'entraînement d'IA est une nouvelle finalité. L'article 6, paragraphe 4, du RGPD vous demande de vérifier si elle est compatible avec la finalité d'origine. Ce test examine le lien entre les deux finalités, le contexte de la collecte, la nature des données, les conséquences possibles pour les personnes concernées et les garanties que vous appliquez, comme la désidentification.
Pour la plupart des entreprises, la base légale sera l'intérêt légitime. Elle suppose une analyse écrite de l'intérêt légitime : quel est votre intérêt, si le traitement est nécessaire pour l'atteindre, et s'il l'emporte sur les intérêts des personnes concernées. Des garanties solides pèsent lourd dans cette mise en balance.
Comme le traitement est nouveau et porte sur de grands volumes, une analyse d'impact relative à la protection des données (AIPD) est en général nécessaire. Elle consigne les risques et les mesures prises pour les réduire. La CNIL propose des guides et un outil pour la réaliser. Votre délégué à la protection des données (DPO), si vous en avez un, doit être associé dès le départ.
Étape 4 : comprenez ce que fait la désidentification
Remplacer des noms par des codes, c'est de la pseudonymisation. Le Comité européen de la protection des données a confirmé dans ses lignes directrices 01/2025 que des données pseudonymisées restent des données personnelles pour quiconque peut les relier à une personne.
En septembre 2025, la Cour de justice de l'UE a jugé dans l'affaire EDPS c. SRB que des données pseudonymisées peuvent ne pas être des données personnelles pour un destinataire qui n'a aucun moyen raisonnable de réidentifier quiconque. Cela aide l'acheteur. Cela ne supprime pas vos obligations en tant que source : vous avez bien traité des données personnelles pour créer le jeu de données, et vous devez toujours être transparent à ce sujet.
En pratique, cela signifie supprimer les identifiants avec soin, ne conserver aucune clé qu'un acheteur pourrait utiliser, et traiter votre propre part du processus comme un traitement de données personnelles.
Étape 5 : informez les personnes et permettez-leur de s'opposer
Mettez à jour votre politique de confidentialité pour indiquer que des copies désidentifiées de vos données d'entreprise peuvent être cédées sous licence pour l'entraînement d'IA, et sur quelle base. Quand vous vous appuyez sur l'intérêt légitime, les personnes ont un droit d'opposition. Donnez-leur un moyen simple de l'exercer, comme une adresse e-mail, et une façon de retirer leurs données des prochains lots.
Étape 6 : associez vos représentants du personnel
Si des messages ou données de salariés font partie de la vente et que vous avez un CSE (comité social et économique), associez-le tôt. En France, le CSE est en principe informé et consulté lorsque des données des salariés sont concernées. Aux Pays-Bas, le conseil d'entreprise (ondernemingsraad) doit approuver les dispositifs de traitement des données personnelles des salariés en vertu de l'article 27(1)(k) de la loi sur les conseils d'entreprise. En Allemagne, les comités d'entreprise ont des droits de codécision similaires, et de nombreux autres pays de l'UE ont des règles comparables.
Étape 7 : conservez les documents que les acheteurs demandent
Les labos d'IA demandent de plus en plus d'où viennent les données d'entraînement. Les lignes directrices de l'autorité néerlandaise de protection des données sur l'IA générative et le RGPD (juin 2026) considèrent l'intérêt légitime comme la base la plus réaliste pour les développeurs d'IA, y compris pour des jeux de données obtenus légalement auprès de tiers. Elles attendent aussi des acheteurs qu'ils vérifient que leurs fournisseurs ont limité ce qu'ils collectaient.
Le règlement européen sur l'IA (AI Act) ajoute une deuxième raison. Les fournisseurs de modèles d'IA à usage général doivent publier un résumé de leurs données d'entraînement, selon un modèle publié par la Commission européenne en juillet 2025. Les pouvoirs de sanction de la Commission s'appliquent depuis le 2 août 2026, avec des amendes pouvant atteindre 3 % du chiffre d'affaires mondial ou €15M. Des données sous licence bien documentées sont plus faciles à utiliser pour les labos, et une bonne documentation soutient donc aussi votre prix.
Checklist
Passez ces points en revue avant que des données ne quittent votre entreprise.
- Listez les sources que vous voulez vendre et confirmez que vous êtes responsable de traitement pour chacune.
- Vérifiez dans les contrats clients, accords de confidentialité et règles professionnelles les limites à la réutilisation.
- Excluez les données traitées en sous-traitance, les contenus de tiers et tout ce qui relève du secret professionnel.
- Excluez les catégories particulières de données et les numéros d'identification nationaux.
- Réalisez et documentez le test de compatibilité de l'article 6, paragraphe 4.
- Rédigez une analyse de l'intérêt légitime.
- Menez une AIPD, avec votre DPO si vous en avez un.
- Mettez à jour votre politique de confidentialité et prévoyez un moyen de s'opposer.
- Associez votre CSE si des données de salariés sont incluses.
- Convenez par écrit avec l'acheteur de l'usage autorisé des données.
- Gardez une trace des sources, suppressions et validations pour les acheteurs et les autorités.
Comment Lodex s'en occupe
Nous convenons du périmètre avec vous par écrit avant toute connexion, et vous validez chaque source. Nous nous connectons en lecture seule, supprimons noms, coordonnées, identifiants clients et données sensibles pendant le traitement, et effaçons les originaux une fois le traitement terminé. Nous vendons uniquement à des labos d'IA, sous contrat, et rien n'est publié. Le périmètre et les conditions signés vous servent aussi de trace pour vos propres dossiers.
Questions
Faut-il le consentement de chaque client ?
En général non. La plupart des entreprises s'appuient sur l'intérêt légitime, étayé par un test de compatibilité, une mise en balance et une désidentification solide. Les personnes doivent être informées et pouvoir s'opposer.
Les données anonymisées échappent-elles au RGPD ?
Les données réellement anonymes, oui. Mais des données où les noms sont remplacés par des codes sont pseudonymisées, et restent des données personnelles pour quiconque peut les réidentifier. Traitez votre propre traitement comme un traitement soumis au RGPD.
Puis-je vendre des données que je détiens pour mes clients ?
Pas si vous les traitez pour leur compte en tant que sous-traitant. Ces données servent les finalités de votre client. Vos propres procédures, modèles et données internes sont une autre affaire.
Ai-je besoin d'une AIPD ?
Dans la plupart des cas, oui. Réutiliser de grands volumes de données d'entreprise pour une nouvelle finalité est précisément le type de traitement pour lequel l'AIPD existe. Elle donne aussi aux acheteurs la documentation qu'ils recherchent.
Le règlement européen sur l'IA s'applique-t-il à mon entreprise en tant que vendeur ?
Les obligations sur les données d'entraînement pèsent sur le fournisseur du modèle d'IA. Elles vous concernent indirectement : les labos doivent savoir d'où viennent les données, et une documentation claire rend donc vos données plus faciles à vendre.
Ceci est une information générale, pas un conseil juridique.