Toutes les actualités
Tech & IA 18 août 2026 4 min

L'autorité néerlandaise publie une auto-évaluation pour l'IA générative

Un outil qui accompagne le responsable du choix du système jusqu'au pilotage de l'usage quotidien. Il ne lie personne hors des Pays-Bas, mais les questions valent partout

L'autorité néerlandaise de protection des données a mis à disposition un outil d'auto-évaluation sur les systèmes d'intelligence artificielle générative : un parcours qui amène l'organisme à vérifier s'il dispose de mesures de gouvernance adéquates, selon quels critères il choisit un système conforme au RGPD, comment il le met en service et comment il en surveille l'usage.

Pourquoi un tel outil est utile maintenant

Le problème pratique de ces mois-ci n'est pas l'interdiction : c'est que l'IA générative entre dans les organisations par la porte de service. Non par un projet, mais par une case cochée dans un logiciel que le fournisseur a mis à jour, ou par un abonnement souscrit par un service sans passer par personne. Quand le délégué s'en aperçoit, le traitement dure depuis des mois.

Une auto-évaluation ne règle pas cela, mais elle le rend discutable : elle donne au délégué un document à poser sur la table qui n'a pas l'air d'une objection personnelle, et au responsable une suite de questions auxquelles répondre par écrit.

Les quatre décisions à écrire

Les questions se concentrent sur quatre moments : l'existence d'une gouvernance avant même d'adopter un outil ; les critères de choix du fournisseur ; les conditions de mise en service ; et la personne qui en surveille l'usage dans la durée. Ce sont les quatre points sur lesquels une inspection demande des comptes — et les quatre sur lesquels, d'ordinaire, aucune ligne n'a été écrite.

Disons-le clairement : l'outil est celui de l'autorité néerlandaise et ne lie pas les autres. Il ne crée aucune présomption de conformité et ne remplace pas l'analyse d'impact de l'art. 35 lorsqu'elle est due. Mais les questions ne sont pas néerlandaises : ce sont celles qu'un délégué poserait en Italie, au Portugal ou en Norvège.

Qu'en faire concrètement

L'usage utile est celui d'un recensement, pas d'un examen. Un tour de courriels aux clients avec trois questions — quels outils d'IA générative sont actifs, qui les a autorisés, quelles données y entrent — produit presque toujours une surprise, et cette surprise est le vrai point de départ.

Et garder le bon ordre : on établit d'abord si le traitement est licite et s'il exige une analyse d'impact, ensuite on choisit le fournisseur. L'ordre inverse — système choisi puis analyse rédigée pour le justifier — est le moyen le plus rapide de transformer une obligation en fiction.

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement