Un chatbot IA sur le site d’une entreprise de l’UE doit respecter deux ensembles de règles. Selon l’AI Act, le règlement européen sur l’intelligence artificielle, les visiteurs doivent être informés qu’ils parlent à une IA, au plus tard lors de leur première interaction, et cette obligation s’applique depuis le 2 août 2026. Selon le RGPD, ce que tapent les visiteurs contient souvent des données personnelles : il vous faut donc une base légale, une politique de confidentialité qui mentionne le chat, une durée de conservation et un contrat avec le fournisseur d’IA qui traite les messages.
Ce guide explique chaque obligation avec des mots simples et se termine par une liste de contrôle. Il s’agit d’informations générales pour les petites entreprises, pas d’un conseil juridique : pour votre cas précis, vérifiez auprès de votre délégué à la protection des données ou de votre avocat.
Ce que l’AI Act exige d’un chatbot
L’AI Act (règlement (UE) 2024/1689) couvre de nombreux types d’IA. Pour un chat d’assistance client sur un site, l’obligation qui compte est la transparence, à l’article 50.
- Quoi : l’article 50, paragraphe 1, prévoit que les systèmes d’IA destinés à interagir directement avec des personnes doivent être conçus de façon que les personnes concernées soient informées qu’elles interagissent avec un système d’IA.
- Quand : l’article 50, paragraphe 5, précise que cette information doit être donnée de manière claire et reconnaissable, au plus tard au moment de la première interaction, et respecter les exigences d’accessibilité applicables.
- Depuis quand : l’article 50 s’applique à compter du 2 août 2026. La Commission européenne confirme la date dans sa FAQ sur les obligations de transparence de l’article 50. Le délai de grâce jusqu’au 2 décembre 2026 qui y est mentionné concerne le marquage des contenus générés par l’IA, pas l’avis du chatbot.
- Exception : l’obligation ne s’applique pas quand il est évident, pour une personne raisonnablement bien informée et attentive, qu’elle parle à une IA. Une bulle de chat avec un prénom sympathique et une photo n’a rien d’évident. Ne comptez pas sur cette exception pour un chat d’assistance.
- Amendes : la FAQ de la Commission indique que les amendes peuvent atteindre 15 millions d’euros ou 3 % du chiffre d’affaires mondial annuel. Le contrôle est assuré par les autorités nationales de surveillance du marché.
Formellement, l’article 50, paragraphe 1, s’adresse au fournisseur du système d’IA. Mais vos visiteurs, eux, ne voient que votre site. Quel que soit celui qui a conçu le chat, vérifiez vous-même que l’avis s’affiche sur votre site avant le premier message.
À quoi ressemble un bon avis IA
Court, visible avant que le visiteur écrive, et honnête sur les limites. Par exemple : « Vous discutez avec un assistant automatique, pas avec une personne. Il répond à partir des documents de notre entreprise et peut se tromper. » Ajoutez la durée de conservation de la conversation et un lien vers votre politique de confidentialité. Traduisez-le dans chaque langue de votre site.
Chatbot IA et RGPD : les quatre points à régler
Les gens tapent dans une fenêtre de chat des noms, des numéros de commande, des adresses e-mail et parfois bien plus. La conversation devient donc une donnée personnelle, et votre entreprise le responsable du traitement : celui qui décide pourquoi et comment elle est traitée.
1. Une base légale
Le RGPD prévoit six bases légales : le consentement, le contrat, l’obligation légale, la mission d’intérêt public, la sauvegarde des intérêts vitaux et l’intérêt légitime. Le consentement n’est pas la seule option. Pour répondre aux questions que clients et prospects choisissent de poser, le contrat ou l’intérêt légitime peuvent mieux convenir, mais l’intérêt légitime vous oblige à vérifier que les droits des personnes ne sont pas gravement affectés. Décidez sur quelle base vous vous appuyez et consignez-la par écrit.
2. Une politique de confidentialité qui mentionne le chat
La Commission européenne liste les informations à donner aux personnes (page en anglais) dont vous collectez les données. Pour un chat, votre politique de confidentialité devrait indiquer au minimum :
- que le site dispose d’un assistant de chat automatique, et à quoi il sert ;
- quelles données il traite (les messages, et tout ce que vous stockez avec) ;
- votre base légale ;
- combien de temps les conversations sont conservées ;
- qui reçoit les messages (votre fournisseur d’IA et tout autre service impliqué) ;
- si des données sortent de l’UE, et sur quel fondement ;
- les droits des personnes, dont l’accès, l’effacement et la réclamation auprès d’une autorité de protection des données (la CNIL en France).
Placez le lien vers la politique de confidentialité dans le chat lui-même, à côté de l’avis IA.
3. Une durée de conservation
La Commission rappelle que les données doivent être conservées le moins longtemps possible, avec des délais fixés pour leur suppression ou leur réexamen. Relire les anciennes conversations aide à améliorer vos réponses, mais quelques semaines ou quelques mois suffisent en général pour cela. Choisissez un nombre de jours, indiquez-le dans votre politique de confidentialité, et assurez-vous que la suppression se fait vraiment automatiquement. Garder les conversations « jusqu’à ce que quelqu’un pense à faire le ménage » est l’erreur la plus facile à éviter.
4. Votre fournisseur d’IA : contrat de sous-traitance et transferts
La société dont l’IA rédige les réponses reçoit chaque message. Au sens du RGPD, c’est votre sous-traitant, et la Commission explique que travailler avec un sous-traitant exige un contrat (page en anglais). La plupart des fournisseurs d’IA proposent un accord de traitement des données (DPA, pour Data Processing Agreement) dans les réglages du compte ou dans leurs conditions. Acceptez-le ou signez-le avant la mise en ligne du chat.
Si le fournisseur traite les données hors de l’UE, le DPA doit préciser le mécanisme de transfert utilisé. Pour les États-Unis, il s’agit souvent du cadre de protection des données UE-États-Unis (Data Privacy Framework, pour les entreprises certifiées, sur la base de la décision d’adéquation de la Commission du 10 juillet 2023) ou des clauses contractuelles types de la Commission. Si vous préférez que le traitement reste dans l’UE, certains fournisseurs le proposent ; notre guide pour choisir le meilleur modèle d’IA pour un chatbot compare les options.
Une liste de contrôle pratique pour le chat de votre site
- Le chat affiche un avis IA au-dessus du premier message, dans chaque langue du site.
- L’avis renvoie vers votre politique de confidentialité.
- Votre politique de confidentialité a une section sur le chat : finalité, données, base légale, conservation, destinataires, transferts, droits.
- Vous avez accepté ou signé le DPA de votre fournisseur d’IA (et celui de tout second service, par exemple celui qui construit l’index de recherche).
- Les conversations sont supprimées automatiquement après un nombre de jours fixé.
- Vous ne stockez que ce dont vous avez besoin : pas d’adresses IP ni de suivi supplémentaire sans raison.
- Le chat répond uniquement à partir de vos propres documents, il ne peut donc pas promettre ce que votre entreprise n’a jamais dit.
- Quand il ne peut pas répondre, il donne un moyen de joindre une personne.
- Vous pouvez retrouver et supprimer les conversations d’une personne si elle le demande.
- Quelqu’un lit les conversations de temps en temps et sait quoi faire si un visiteur partage des données sensibles.
Comment faire : à la main, avec un outil généraliste ou avec Answer Desk
À la main ou avec un chatbot généraliste
La plupart des points de la liste relèvent de la rédaction et de la paperasse : la section de la politique de confidentialité, le DPA, la base légale. Ceux-là sont à votre charge, quel que soit l’outil. Les points techniques (avis avant le premier message, suppression automatique, recherche des conversations d’une personne) dépendent du chatbot. Avant d’en choisir un, posez ces questions à l’éditeur : l’avis IA peut-il être masqué par erreur ? Où sont stockées les conversations, et puis-je fixer une durée de suppression ? Qui reçoit les messages, et où ?
Avec Answer Desk sur WordPress
Answer Desk est notre extension WordPress pour un chat d’assistance qui répond à partir de vos propres documents. Elle gère la partie technique du chat, y compris dans la version gratuite, sur l’écran Answer Desk > Rules and privacy (règles et confidentialité ; l’interface de l’extension est en anglais) :
- Avis IA : affiché au-dessus du premier message, il ne peut pas être désactivé, seulement reformulé dans Your wording. Le texte proposé est en anglais : sur un site en français, écrivez-y votre version. La phrase sur la durée de conservation et le lien vers la confidentialité sont ajoutés automatiquement ; Shown to visitors right now: affiche le texte final.
- Conservation : Delete them after fixe le nombre de jours (90 par défaut). La suppression tourne une fois par jour et efface vraiment les données. La version gratuite applique 30 jours au maximum ; avec une licence, le nombre choisi s’applique.
- Aucune adresse IP stockée : pour limiter les messages par visiteur, l’extension garde une empreinte à sens unique qui reconnaît un visiteur pendant une heure.
- Sous-traitants : un tableau liste votre fournisseur d’IA, le fournisseur d’index et votre propre site, avec ce que chacun reçoit et où il traite les données.
- Outils de confidentialité de WordPress : elle propose un paragraphe « Automated chat assistant » dans Réglages > Confidentialité et fonctionne avec Outils > Exporter les données et Outils > Effacer les données (ces outils retrouvent, par adresse e-mail, les conversations des visiteurs qui étaient connectés).
La carte Where you stand (où vous en êtes) affiche une coche ou un point d’exclamation pour cinq points. C’est une liste de contrôle, pas un certificat : signer le DPA avec votre fournisseur d’IA et mentionner le chat dans votre politique de confidentialité restent votre travail. Le détail complet est dans Avis IA, confidentialité et limites, et Lire et exporter les conversations explique comment lire et supprimer une conversation.

Les erreurs fréquentes
- Un avis seulement dans le pied de page ou la page de confidentialité. L’AI Act le demande dès la première interaction : il a sa place dans le chat.
- Un prénom et une photo qui font humain, sans aucun avis. C’est exactement ce que vise la règle de transparence.
- Garder toutes les conversations pour toujours, « pour l’entraînement » ou « au cas où ».
- Laisser l’IA répondre avec ses connaissances générales. Ce n’est pas une question de RGPD, mais un prix ou un délai de livraison inventé, c’est votre entreprise qui parle.
- Oublier le second fournisseur. Si un service rédige les réponses et qu’un autre construit l’index de recherche, les deux sont des sous-traitants.
En résumé : qui doit faire quoi
Toute entreprise de l’UE qui a un chat IA sur son site doit afficher l’avis IA avant le premier message (depuis le 2 août 2026) et avoir un dispositif RGPD : une base légale, une politique de confidentialité qui couvre le chat, une durée de conservation et un DPA avec le fournisseur d’IA. Si vous avez déjà un chatbot, vérifiez d’abord l’avis et la durée de suppression, les deux points qui manquent le plus souvent. Si vous en choisissez un, prenez un outil qui rend l’avis impossible à masquer et supprime seul les anciennes conversations, puis consacrez votre temps à la paperasse que vous seul pouvez faire. Pour savoir comment le chat trouve ses réponses, voyez le chatbot IA WordPress entraîné sur vos documents.
Questions fréquentes
L’AI Act s’applique-t-il au chatbot du site d’une petite entreprise ?
Oui. L’obligation de transparence de l’article 50 couvre les systèmes d’IA qui interagissent directement avec des personnes, quelle que soit la taille de l’entreprise, et elle s’applique depuis le 2 août 2026. Les visiteurs doivent être informés qu’ils parlent à une IA au plus tard lors de la première interaction.
Faut-il un consentement pour utiliser un chatbot IA selon le RGPD ?
Pas forcément. Le consentement est l’une des six bases légales ; pour répondre aux questions que les visiteurs choisissent de poser, le contrat ou l’intérêt légitime peuvent convenir. Quelle que soit la base choisie, indiquez-la dans votre politique de confidentialité.
Combien de temps peut-on garder les conversations d’un chatbot ?
Le RGPD ne fixe pas de nombre de jours : les données doivent être conservées le moins longtemps nécessaire au regard de leur finalité. Choisissez une durée, indiquez-la dans votre politique de confidentialité et supprimez automatiquement les conversations plus anciennes.
Est-ce un problème si mon fournisseur d’IA est aux États-Unis ?
Pas en soi, mais le transfert doit reposer sur un fondement juridique, comme le Data Privacy Framework UE-États-Unis pour les entreprises certifiées ou les clauses contractuelles types. Vérifiez l’accord de traitement des données du fournisseur, et mentionnez le transfert dans votre politique de confidentialité.

