Logo Ailance Alt TM

Intérêt légitime dans le développement de systèmes d'IA : Orientation de la CNIL

Intérêt légitime lors du développement de systèmes d'IA : La Commission nationale de l'informatique et des libertés (CNIL) a publié une note d'orientation à ce sujet.

La Commission nationale de l'informatique et des libertés (CNIL) a publié en juin 2025 une note d'orientation sur l'application de l'article 6, paragraphe 1, point f). RGPD (intérêt légitime) comme base juridique pour la Développement de systèmes d'IA präzisiert. Diese Hilfestellung richtet sich an Unternehmen und Organisationen, die sich in der Entwicklungs- oder Innovationsphase von IT-Systemen, Software oder KI-Anwendungen befinden.

Objectif du guide de la CNIL

Die zentrale Frage der CNIL-Orientierungshilfe lautet: Unter welchen Bedingungen dürfen données à caractère personnel être traitées dès la phase de développement d'un système d'IA, sans qu'il soit nécessaire de recourir à une Consentement ou d'une autre base juridique spécifique ?

La CNIL souligne que le développement de systèmes peut se faire sur d'autres Bases juridiques notamment sur :

  • le Consentement de la personne concernée (art. 6, al. 1, let. a RGPD),
  • Exécution du contrat (art. 6, paragraphe 1, point b)) RGPD).


Toutefois, l'intérêt légitime est particulièrement pertinent lorsqu'aucune de ces alternatives n'est réalisable.

Definition: „Entwicklung eines Systems”

Darunter fällt jede Tätigkeit zur Konzeption, Entwicklung, zum Testen und zur Verbesserung von Systemen, die später données à caractère personnel doivent traiter. Exemples :

  • Développement de systèmes de recommandation
  • Mise en place d'algorithmes de détection des fraudes
  • Entraînement de chatbots ou de modèles linguistiques d'IA.
  • Test de nouveaux modules CRM ou ERP.


Wichtig: Es geht ausschließlich um die Vorproduktionsphase, also die Zeit vor dem Live-Betrieb.

Berechtigte Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO

La CNIL confirme que les Traitement des données à caractère personnel à des fins de développement peut en principe être fondée sur l'intérêt légitime du responsable du traitement. La condition préalable est toutefois un examen minutieux et structuré, qui s'appuie sur les prescriptions de l'article 6, paragraphe 1, point f). RGPD orienté.

Il faut tout d'abord que le Responsable ein legitimes Interesse nachweisen. Dieses kann beispielsweise in der Verbesserung von Dienstleistungen, der Erhöhung der Sécurité informatique oder der Entwicklung neuer, kundenfreundlicher Funktionalitäten liegen. Auch wirtschaftliche Interessen oder die Optimierung interner Abläufe können als legitime Interessen anerkannt werden.

Il convient ensuite de vérifier si le projet de Traitement est nécessaire. Cela signifie qu'il ne doit pas y avoir d'autres alternatives plus respectueuses de la vie privée qui permettraient d'atteindre le même objectif de développement. Il convient d'analyser si l'utilisation de données anonymisées ou synthétiques est suffisante ou si l'accès à des données à caractère personnel est vraiment nécessaire.

Im dritten Schritt erfolgt die Abwägung zwischen den berechtigten Interessen des Verantwortlichen und den Grundrechten und Freiheiten der betroffenen Personen. Hierbei sind insbesondere folgende Faktoren zu berücksichtigen:

  • le type de données traitées (par exemple, si des données sensibles sont concernées)
  • Portée de la Traitement
  • Durée de conservation
  • Transparence vis-à-vis des personnes concernées
  • Implementierung von Schutzmaßnahmen wie Pseudonymisation, Cryptage oder Zugriffsbeschränkungen


Ziel dieser Abwägung ist es, sicherzustellen, dass die Interessen oder Grundrechte der Betroffenen gegenüber den Interessen des Verantwortlichen nicht überwiegen.

Catégories particulières de données à caractère personnel

La CNIL précise que Traitement de ces données n'est autorisée que dans des conditions très strictes. Ces catégories particulières comprennent par exemple Données de santé, biometrische Daten zur eindeutigen Identifizierung, genetische Daten, Daten zur rassischen oder ethnischen Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit sowie Daten zur sexuellen Orientierung.

Pour la phase de développement d'un système, cela signifie concrètement qu'une Traitement de telles données est en principe interdite. Sauf si l'une des conditions énoncées à l'article 9, paragraphe 2, s'applique. RGPD les dispositions dérogatoires mentionnées ci-dessus. Il s'agit notamment

  • Le site explicite Consentement de la personne concernée conformément à l'art. 9, al. 2, let. a RGPD.
  • Une Traitementqui aus Gründen eines erheblichen öffentlichen Interesses est nécessaire (art. 9, al. 2, let. g RGPD), pour autant qu'elle repose sur une base légale.
  • Weitere, speziell geregelte Ausnahmen wie die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.


Die CNIL betont dabei, dass selbst bei Vorliegen einer Ausnahme die allgemeinen Datenschutzgrundsätze gem. Art. 5 RGPD beachtet werden müssen, insbesondere:


Zudem empfiehlt die CNIL, den Einsatz solcher Daten bereits in der Entwicklungsphase durch technische Schutzmaßnahmen wie Pseudonymisation, Cryptage ou l'utilisation de données de test synthétiques de se couvrir. Dans les cas où les Traitement catégories particulières de données à caractère personnel, il convient d'établir une liste de contrôle. Analyse d'impact relative à la protection des données (DSFA) obligatorisch geprüft und dokumentiert werden.

Berechtigte Interesse und Datenschutz-Folgenabschätzung (DSFA)

La CNIL souligne l'importance d'une Analyse d'impact relative à la protection des données (DSFA) als wichtiges Instrument zur Risikobewertung und -minimierung hervor, wenn Entwicklungsprojekte ein hohes Risiko für die Rechte und Freiheiten betroffener Personen mit sich bringen. Die rechtliche Grundlage hierfür bildet Art. 35 RGPD, der die Pflicht zur Durchführung einer DSFA bei risikobehafteten Verarbeitungsvorgängen vorschreibt.

Typique Indikatoren für eine DSFA-Pflicht sont entre autres

  • Vaste Traitement des données à caractère personnel, insbesondere wenn große Datenmengen oder eine Vielzahl an betroffenen Personen betroffen sind.
  • Le site Utilisation de technologies nouvelles ou innovantespar exemple dans le développement de systèmes d'IA, d'applications d'apprentissage automatique ou de Big Data Solutions.
  • Le site Traitement de données à haut risqueLa Commission a décidé de ne pas appliquer le principe de la protection des données à caractère personnel, par exemple lorsque des données sensibles ou des catégories particulières de données à caractère personnel sont traitées (art. 9 RGPD) sont concernés.
  • la prise de décision automatisée ou Profilagequi ont un impact important sur concernés personnes peuvent avoir.


Le DSFA comprend, selon les directives de la RGPD les étapes suivantes :

  1. Systematische Beschreibung der geplanten VerarbeitungstätigkeitenLa présente directive s'applique aux données à caractère personnel, à leurs finalités et aux catégories de données concernées.
  2. Bewertung der Notwendigkeit und Verhältnismäßigkeit le Traitement par rapport à l'objectif poursuivi.
  3. Identification et évaluation des risques für die Rechte und Freiheiten der betroffenen Personen.
  4. Définition et Documentation von AbhilfemaßnahmenLes mesures visant à réduire ou à éliminer les risques identifiés (par ex. mesures techniques et organisationnelles, Pseudonymisation, contrôles d'accès).


La CNIL recommande que la DSFA frühzeitig in die Entwicklungsphase zu integrieren, um bereits bei der Systemgestaltung Risiken zu erkennen und geeignete Gegenmaßnahmen umzusetzen. Zudem sollte die DSFA regelmäßig aktualisiert werden, insbesondere bei wesentlichen Änderungen des Systems oder des Verarbeitungszwecks.

Conseil de lecture : Dans quels cas faut-il procéder à une analyse d'impact relative à la protection des données ?

Konkrete Datenschutzmaßnahmen ("Safeguards")

La CNIL attache une importance particulière à la mise en œuvre de des dispositions favorables à la protection des données (safeguards) bereits in der Entwicklungsphase eines Systems. Ziel dieser Maßnahmen ist es, das Risiko für die Rechte und Freiheiten der betroffenen Personen so weit wie möglich zu minimieren, auch wenn die Datenverarbeitung noch nicht im Produktivbetrieb erfolgt.

Zu den von der CNIL empfohlenen Safeguards gehören insbesondere:

  • Pseudonymisation: Wo immer es technisch möglich und praktikabel ist, sollten données à caractère personnel sont traitées de manière pseudonymisée. Cela signifie que l'identité des personnes concernées n'est pas directement reconnaissable sans informations supplémentaires. La séparation des identifiants et des données de contenu ainsi que la sécurité Rangement des listes d'attribution sont essentiels à cet égard.
  • Minimisation des données: Es sollen nur solche Daten verarbeitet werden, die für den jeweiligen Entwicklungszweck zwingend erforderlich sind. Die CNIL empfiehlt ausdrücklich eine kritische Prüfung, ob die eingesetzten Datenfelder wirklich benötigt werden oder ob eine Reduzierung auf ein Mindestmaß möglich ist.
  • Zugriffsbeschränkungen und Rollenmanagement: Der Zugang zu personenbezogenen Daten muss strikt auf diejenigen Mitarbeiter oder Entwickler beschränkt werden, die unmittelbar an dem Entwicklungsprojekt beteiligt sind und für die die Kenntnis der Daten unerlässlich ist. Hierbei sind technische Zugriffskontrollsysteme (z.B. Role Based Access Control) sowie organisatorische Maßnahmen wie Vertraulichkeitsverpflichtungen einzusetzen.
  • Utilisation de données de test synthétiques ou anonymes: Nach Möglichkeit sollten für Test- und Entwicklungszwecke vollständig anonymisierte oder synthetisch erzeugte Daten genutzt werden, um reale données à caractère personnel d'éviter. Données synthétiques bieten den Vorteil, dass sie realistische Datenstrukturen nachbilden, ohne auf echte personenbezogene Informationen zurückzugreifen.
  • Cryptage und weitere technische Schutzmaßnahmen: Ergänzend zu den vorgenannten Punkten fordert die CNIL auch den Einsatz technischer Schutzmaßnahmen wie Cryptage bei Speicherung und Übertragung, Journalisation des accès, ainsi que les regelmäßige Sicherheitsüberprüfung der Entwicklungsumgebung.


Responsable devraient en outre avoir une détaillé Documentation aller getroffenen Schutzmaßnahmen afin de pouvoir démontrer, en cas d'audit par les autorités de surveillance, que les exigences de la RGPD ont été largement prises en compte dès la phase de développement.

Obligations de transparence et d'information

Die CNIL betont, dass auch während der Entwicklungsphase eines Systems die Transparence- et Obligations d'information conformément aux articles 13 et 14 RGPD s'appliquent pleinement. Cela signifie que concernés les personnes doivent être informées du fait que leurs données à caractère personnel sont traitées à des fins de développement, même si le développement n'est pas encore passé en production

Die betroffenen Personen müssen insbesondere über folgende Punkte in Kenntnis gesetzt werden:

  • But de la Traitement: Il convient d'indiquer concrètement que les Traitement des données pour développer, tester ou améliorer un système.
  • Base juridique de la Traitement: Il convient ici de se référer à l'intérêt légitime selon l'article 6, paragraphe 1, point f). RGPD en précisant brièvement leur intérêt.
  • Empfänger oder Kategorien von Empfängern: Falls externe Dienstleister oder andere Stellen Zugriff auf die Daten erhalten, müssen diese benannt werden.
  • Speicherdauer oder Kriterien für die Festlegung der Dauer: il convient de préciser la durée de conservation des données pendant la phase de développement ou les critères utilisés pour déterminer la durée de conservation.
  • Droits des personnes concernéesLes personnes concernées sont informées de leurs droits, tels que l'accès, Rectification, Suppression, limitation de la Traitement, Opposition et Plainte pour une autorité de contrôleLe but est d'informer le public de l'évolution de la situation.
  • Origine des donnéesSi les données à caractère personnel n'ont pas été collectées directement auprès des personnes concernées, la source des données doit également être divulguée.

Zusätzlich empfiehlt die CNIL, die Informationen dans un langage clair et simple zu formulieren und möglichst in den gleichen Kanälen bereitzustellen, über die die betroffenen Personen auch sonst mit dem Unternehmen kommunizieren (z.B. Datenschutzrichtlinien auf der Website, gesonderte Benachrichtigungsschreiben oder Hinweise in Kundenportalen).

Die Erfüllung dieser Obligations d'information devrait en outre documenté par écrit werden, um gegenüber Aufsichtsbehörden den Nachweis der ordnungsgemäßen Umsetzung erbringen zu können.

Berechtigte Interesse: Beispiele für zulässige und unzulässige Szenarien

Zulässig:

  • Développement d'un outil de détection des fraudes avec des données réelles pseudonymisées provenant d'un portefeuille de clients existant.

  • Test d'un algorithme de recommandation avec une quantité minimale de données et une définition claire de l'algorithme. Contrôle d’accès aux données.

Unzulässig:

  • Verwendung vollständiger Kundenprofile ohne Anonymisation ou analyse des risques.

  • Traitement des catégories particulières de données à caractère personnel sans base juridique ou exception correspondante.

Risques de responsabilité et de sanction

Verstöße gegen die in der Orientierungshilfe dargestellten datenschutzrechtlichen Anforderungen können erhebliche conséquences juridiques et financières de l'entreprise. Le site RGPD prévoit, en cas de violation d'obligations centrales, telles que les principes de la Traitement (Art. 5 RGPD), les Bases juridiques (Art. 6 RGPD) ou la Droits des personnes concernées (Art. 12 ff. RGPD), Geldbußen von bis zu 20 Millionen Euro oder bis zu 4 % des weltweit erzielten Jahresumsatzes eines Unternehmens selon le montant le plus élevé (art. 83, al. 5, de la loi sur la protection des données). RGPD).

Konkret können Verstöße in der Entwicklungsphase zu folgenden Haftungsrisiken führen:

  • Bußgelder durch die Aufsichtsbehörden: Insbesondere bei fehlender oder unzureichender Interessenabwägung, nicht erfolgter Analyse d'impact relative à la protection des données oder ungenügenden technischen und organisatorischen Schutzmaßnahmen.

  • Anordnungen der AufsichtsbehördenL'interdiction du traitement des données ou l'injonction de les traiter peuvent faire partie de ces mesures. Suppression de données traitées illégalement.

  • Demandes de dommages et intérêts par Personnes concernéesConformément à l'art. 82 RGPD ont concernés personnes ont droit à la réparation du préjudice matériel ou moral qu'elles ont subi.

  • Reputationsschäden: Datenschutzverstöße können zu erheblichem Vertrauensverlust bei Kunden, Partnern und der Öffentlichkeit führen.

Die CNIL empfiehlt daher ausdrücklich, bereits in der Entwicklungsphase interne Conformité- mettre en place des structures et documenter de manière exhaustive tous les processus de protection des données pertinents. Dazu zählen unter anderem:

Durch diese präventiven Maßnahmen können Unternehmen nicht nur Sanktionen vermeiden, sondern auch ihre Politique de confidentialité-Conformité au sens d'une obligation de rendre des comptes (Responsabilité éthiqueArt. 5, par. 2 RGPD) prouver.

Fazit: Datenschutz by Design und by Default während der Entwicklung

Avec ce guide, la CNIL donne aux entreprises et aux développeurs un repère.  Guide pour un développement de système conforme à la protection des données à la main. Le site intérêt légitime comme base juridique bietet praxisnahe Vorteile. Es erfordert jedoch auch eine sorgfältige Risikoabwägung, Transparence, die Durchführung von DPIALe cas échéant, la mise en œuvre systématique de technischer und organisatorischer Maßnahmen (TOMs).

Für Unternehmen bedeutet dies: Protection des données by design et by default s'applique déjà während der Entwicklung et pas seulement en mode productif.

Source : “IA : Mobiliser la base légale de l’intérêt légitime pour développer un système d’IA”

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Intérêt légitime dans le développement de systèmes d'IA : Orientation de la CNIL