Le 27 septembre 2026, la requête « intelligence artificielle » repart à la hausse sur Google France, portée par deux publications que Google Trends associe au sujet : l’avertissement de Bill Gates, qui prédit dans Le Figaro du 25 septembre 2026 que l’IA pourrait « causer un milliard de morts » sans régulation forte et rapide, et l’enquête du Parisien du 27 septembre 2026 sur les Français rongés par l’« IA anxiété ». Dans le même mouvement, les internautes tapent « intelligence artificielle gratuite », « intelligence artificielle gratuite en français », « intelligence artificielle danger exemple », « intelligence artificielle chatgpt » ou « formation intelligence artificielle ». Derrière l’enthousiasme pour les outils sans facture se cache une question de droit très concrète : que deviennent les textes, documents, photos et données d’entreprise que vous confiez à un service qui ne vous facture rien, et de quels recours disposez-vous si ces données fuitent, sont volées ou réutilisées contre vous ? Cet article répond aux deux versants du problème : ce que la gratuité signifie juridiquement, pour un particulier comme pour une entreprise, puis ce qu’il faut faire en cas de fuite et comment obtenir réparation.
I. Intelligence artificielle gratuite : pourquoi vos données sont la véritable contrepartie
Un service d’intelligence artificielle qui ne demande aucune carte bancaire n’est pas sans contrepartie : vos requêtes, vos documents et souvent vos données d’identification alimentent le modèle économique du fournisseur. Le droit français et européen encadre strictement cette contrepartie invisible, et l’entreprise dont les salariés utilisent ces outils sans cadre s’expose autant que le fournisseur lui-même.
A. Intelligence artificielle gratuite en français : consentement, information et base juridique de la collecte
Premier réflexe : vérifier sur quelle base juridique le fournisseur collecte vos données. L’article 5 de la loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés pose qu’« Un traitement de données à caractère personnel n’est licite que si, et dans la mesure où, il remplit au moins une des conditions suivantes », au premier rang desquelles « Le traitement, lorsqu’il relève du titre II, a reçu le consentement de la personne concernée, dans les conditions mentionnées au 11 de l’article 4 et à l’article 7 du règlement (UE) 2016/679 du 27 avril 2016 précédemment mentionné ». Cliquer sur « accepter » sans lire ne vaut consentement que si l’information sur les finalités a été donnée clairement : entraîner un modèle, cibler de la publicité, revendre des jeux de données à des tiers sont des finalités distinctes, et chacune doit être couverte.
Deuxième réflexe : exiger l’information précontractuelle, même pour un service affiché comme sans prix. L’article L. 111-1 du code de la consommation impose qu’« Avant que le consommateur ne soit lié par un contrat à titre onéreux, le professionnel communique au consommateur, de manière lisible et compréhensible, les informations suivantes », et vise notamment « Le prix ou tout autre avantage procuré au lieu ou en complément du paiement d’un prix ». Vos données constituent exactement cet avantage procuré au lieu du prix : le fournisseur doit donc vous dire, lisiblement, ce qu’il prélève et ce qu’il en fait. Présenter un outil comme entièrement « sans contrepartie » alors que vos contenus alimentent l’entraînement du modèle peut caractériser une pratique commerciale déloyale, car l’article L. 121-1 du code de la consommation dispose que « Les pratiques commerciales déloyales sont interdites » et qu’« Une pratique commerciale est déloyale lorsqu’elle est contraire aux exigences de la diligence professionnelle et qu’elle altère ou est susceptible d’altérer de manière substantielle le comportement économique du consommateur normalement informé et raisonnablement attentif et avisé, à l’égard d’un bien ou d’un service ».
Troisième réflexe : savoir que le fournisseur doit vous dire que vous parlez à une machine. Un agent conversationnel qui se fait passer pour un conseiller humain, un faux avis client rédigé par un robot ou une image truquée diffusée sans mention manquent à l’exigence de diligence posée par l’article L. 121-1 du code de la consommation déjà cité, et engagent la responsabilité de celui qui les diffuse. Le règlement européen sur l’intelligence artificielle y ajoute des obligations de transparence propres aux fournisseurs et aux déployeurs de ces systèmes, notamment l’information des personnes sur le fait qu’elles interagissent avec une machine.
Quatrième réflexe : mesurer ce qu’il en coûte de traiter des données sans aucune base juridique. En octobre 2022, la formation restreinte de la CNIL a sanctionné un acteur de la reconnaissance faciale qui aspirait des photographies librement accessibles sur internet : vingt millions d’euros d’amende, injonction de mise en conformité sous astreinte et publicité de la décision, pour des manquements au principe de licéité comme au droit d’accès et au droit d’effacement, la société ne disposant d’aucun fondement juridique, ni intérêt légitime ni consentement des personnes concernées. Cette décision, qui figure parmi les sanctions prononcées par la CNIL, vaut pour tout fournisseur d’outil, y compris d’outil conversationnel : ni la gratuité du service, ni le fait que l’utilisateur ait lui-même envoyé ses données ne dispensent d’une base juridique.
Dernier point de vigilance pour le particulier : votre vie privée reste protégée par le droit commun. L’article 9 du code civil dispose que « Chacun a droit au respect de sa vie privée » et que « Les juges peuvent, sans préjudice de la réparation du dommage subi, prescrire toutes mesures, telles que séquestre, saisie et autres, propres à empêcher ou faire cesser une atteinte à l’intimité de la vie privée : ces mesures peuvent, s’il y a urgence, être ordonnées en référé ». Si des contenus intimes ou familiaux confiés à un outil en ligne se retrouvent exposés, le juge des référés peut donc ordonner leur retrait sous astreinte, indépendamment de toute procédure au fond.
B. Intelligence artificielle au travail : shadow IA, contrôle des salariés et rôle du CSE
Côté entreprise, le risque porte un nom que les directions juridiques connaissent bien : la « shadow IA », c’est-à-dire l’usage par les salariés d’outils conversationnels gratuits, hors de tout cadre validé, pour traiter des données clients, des devis, des contrats de travail, des arrêts maladie ou des pièces comptables. Chaque prompt contenant des données à caractère personnel constitue un traitement dont l’entreprise, en tant qu’employeur et donneur d’instructions, peut avoir à répondre, alors même que les données sont hébergées par un prestataire situé hors de l’Union européenne, sans contrat de sous-traitance et sans analyse d’impact.
Le dirigeant qui découvre ces pratiques doit d’abord rappeler le cadre applicable dans l’entreprise avant de sanctionner. L’article L. 1121-1 du code du travail dispose que « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché » : interdire tout usage de l’IA ou, à l’inverse, surveiller chaque frappe au clavier des salariés exige une justification et une proportion strictes. Surtout, l’article L. 1222-4 du code du travail prévoit qu’« Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance » : un logiciel de contrôle de l’usage de l’IA déployé en catimini expose l’employeur bien plus qu’il ne le protège.
Avant toute mise en place d’un outil de filtrage, de journalisation ou de blocage des IA grand public, le comité social et économique doit être associé. L’article L. 2312-38 du code du travail dispose que « Le comité est informé et consulté, préalablement à la décision de mise en œuvre dans l’entreprise, sur les moyens ou les techniques permettant un contrôle de l’activité des salariés », et qu’il est informé, avant leur introduction, « sur les traitements automatisés de gestion du personnel et sur toute modification de ceux-ci ». Une charte IA annexée au règlement intérieur, un registre des outils autorisés, une formation des équipes, c’est le triptyque qui permet ensuite de sanctionner un usage fautif sans voir la sanction annulée pour défaut de consultation ou d’information préalable.
Le salarié n’est pas pour autant à l’abri lorsqu’il utilise un outil gratuit à des fins déloyales, par exemple pour aspirer un fichier clients avant son départ ou pour capter des échanges internes. L’article 226-18 du code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende « Le fait de collecter des données à caractère personnel par un moyen frauduleux, déloyal ou illicite ». Et si l’employeur porte au procès des captures ou des journaux de connexion obtenus de façon contestable, il devra compter avec la jurisprudence de l’Assemblée plénière : dans son arrêt du 22 décembre 2023, pourvoi n° 20-20.648, la Cour de cassation juge que « dans un procès civil, l’illicéité ou la déloyauté dans l’obtention ou la production d’un moyen de preuve ne conduit pas nécessairement à l’écarter des débats », à charge pour le juge d’« apprécier si une telle preuve porte une atteinte au caractère équitable de la procédure dans son ensemble, en mettant en balance le droit à la preuve et les droits antinomiques en présence », le droit à la preuve ne pouvant justifier l’atteinte « à condition que cette production soit indispensable à son exercice et que l’atteinte soit strictement proportionnée au but poursuivi ». Autrement dit, la preuve déloyale n’est pas automatiquement écartée, mais elle ne passe que le filtre étroit de l’indispensable et du strictement proportionné.
II. Fuite ou vol de vos données par une IA : que faire et comment obtenir réparation
Les fuites suivent presque toujours le même scénario : un jeu de données d’entraînement ou de journalisation exposé sur internet, une faille chez un sous-traitant, un salarié du fournisseur qui revend des accès, ou une fonction de partage activée par défaut qui publie vos conversations. Que vous soyez le particulier dont les échanges apparaissent en clair ou le dirigeant dont les données clients circulent, la méthode se déroule en deux temps : réagir vite pour limiter la diffusion, puis chiffrer le préjudice et actionner les responsabilités.
A. Intelligence artificielle danger exemple : notification, plainte à la CNIL et conservation des preuves
Premier temps : figer la situation. Capturez les pages exposées avec leur adresse et leur date, conservez les courriels du fournisseur, exportez vos conditions générales et votre historique de consentement, notez qui a eu accès à quoi et quand. Ces éléments serviront à la fois à la plainte devant la CNIL et à l’action en réparation, et ils conditionnent l’application de la jurisprudence sur la preuve rappelée plus haut : une capture réalisée loyalement, par vos soins, sur vos propres comptes, ne soulève aucune difficulté de recevabilité.
Deuxième temps : vérifier si le fournisseur a respecté son obligation de notification. L’article 58 de la loi n° 78-17 du 6 janvier 1978 dispose que « I.-Le responsable de traitement notifie à la Commission nationale de l’informatique et des libertés et communique à la personne concernée toute violation de données à caractère personnel en application des articles 33 et 34 du règlement (UE) 2016/679 du 27 avril 2016 ». Ces textes imposent la notification à l’autorité dans les meilleurs délais et, si possible, au plus tard soixante-douze heures après la découverte de la fuite, la notification tardive devant expliquer son retard. Si vous êtes dirigeant et que la fuite concerne des données que votre entreprise a confiées à l’outil, c’est votre société, en tant que responsable du traitement, qui doit notifier la CNIL dans ce délai de soixante-douze heures, documenter la violation et évaluer le risque : attendre que le fournisseur réagisse ne vous exonère pas.
Troisième temps : exiger d’être informé et déposer plainte. Lorsque la violation fait peser un risque élevé sur vos droits et libertés, le responsable doit aussi vous écrire directement, dans les meilleurs délais et en termes clairs, pour décrire la nature de la fuite et les mesures prises : c’est l’obligation de communication individuelle qui prolonge la notification à la CNIL. Parallèlement, toute personne peut saisir la CNIL d’une plainte en ligne, y compris contre un fournisseur établi hors de France dès lors qu’il vise le public français, et déposer plainte au pénal : l’article 226-16 du code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende « Le fait, y compris par négligence, de procéder ou de faire procéder à des traitements de données à caractère personnel sans qu’aient été respectées les formalités préalables à leur mise en oeuvre prévues par la loi ». Les cyberattaques de masse contre des organismes français, comme celle qui a visé l’Afpa et exposé les données de plus d’un million et demi de personnes, montrent que ces démarches ne sont pas théoriques : notre dossier pratique sur la cyberattaque visant l’Afpa détaille la conduite à tenir après une telle fuite, et la même méthode s’applique quand le vecteur est un outil d’IA.
Quatrième temps, pour l’entreprise : auditer la chaîne de sous-traitance. Identifiez quels salariés ont utilisé quels outils, avec quelles données, vers quels hébergeurs, et suspendez les usages non validés. Mettez en demeure le fournisseur de confirmer la suppression des données versées, de décrire les mesures correctives et de vous fournir les éléments nécessaires à votre propre notification à la CNIL. Si le fournisseur refuse ou se tait, ce silence documenté pèsera dans l’appréciation de sa faute et dans le quantum de votre préjudice.
B. Intelligence artificielle définition de vos droits : réparation, indemnisation et sanctions
Le droit européen ouvre à chaque victime une action directe en réparation. Le droit européen comme le droit français ouvrent à chaque victime une action directe en réparation, et le préjudice moral est indemnisable comme tel : anxiété durable après l’exposition de données de santé ou de données intimes, temps passé à faire opposition et à surveiller ses comptes, perte de chance professionnelle quand des documents internes ont circulé. La solidarité entre les acteurs de la chaîne permet d’agir contre celui qui est solvable, à charge pour lui de se retourner contre les autres participants au même traitement. Pour l’entreprise, le quantum se construit pièces à l’appui : coût de l’audit et de la notification, assistance aux personnes concernées, perte de contrats, atteinte à la réputation documentée par des résiliations. Ces chefs de préjudice relèvent de la responsabilité civile de droit commun, dont les article 1240 et article 1241 du code civil fixent le principe, détaillé au paragraphe suivant.
En droit interne, l’action se fonde sur la responsabilité civile de droit commun. L’article 1240 du code civil énonce que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer », et l’article 1241 du code civil ajoute que « Chacun est responsable du dommage qu’il a causé non seulement par son fait, mais encore par sa négligence ou par son imprudence ». La négligence du fournisseur qui stocke des conversations en clair, qui active un partage par défaut ou qui tarde à colmater une faille connue suffit à caractériser la faute. Pour l’entreprise cliente du service, le Quantum se construit pièces à l’appui : coût de l’audit et de la notification, assistance aux personnes concernées, perte de contrats, atteinte à la réputation documentée par des résiliations.
À côté de l’indemnisation des victimes, l’arsenal administratif frappe le responsable. À côté de l’indemnisation des victimes, l’arsenal administratif frappe le responsable. L’article 20 de la loi n° 78-17 du 6 janvier 1978 permet à la formation restreinte de prononcer « une amende administrative ne pouvant excéder 10 millions d’euros ou, s’agissant d’une entreprise, 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu », en précisant que « ces plafonds sont portés, respectivement, à 20 millions d’euros et 4 % dudit chiffre d’affaires » dans les hypothèses les plus graves visées par l’article 83 du RGPD. C’est sur ce fondement que la sanction de vingt millions d’euros évoquée plus haut a pu être prononcée, cumulée avec une injonction sous astreinte et la publicité de la décision. Pour une PME comme pour un géant du numérique, l’addition potentielle dépasse donc très largement le coût d’une mise en conformité anticipée.
Sachez enfin dans quels cas le fournisseur peut prétendre ne pas avoir à vous prévenir individuellement. Il peut invoquer un chiffrement effectif des données exposées, des mesures ultérieures qui écartent le risque élevé, ou le caractère disproportionné des efforts qu’exigerait une information individuelle, auquel cas une communication publique équivalente s’impose. Concrètement, si le fournisseur invoque le chiffrement pour refuser de vous écrire, demandez-lui la preuve du chiffrement effectif et sa date de mise en place : un chiffrement ajouté après la fuite ne couvre pas les données déjà aspirées. Et si vous êtes dirigeant, appliquez-vous la même discipline documentaire : tenez un registre des violations avec les faits, leurs effets et les mesures prises, car c’est sur cette documentation que la CNIL vérifiera que vous avez respecté vos obligations de notification et d’information.
La sanction pécuniaire n’arrive d’ailleurs qu’au bout d’une réponse graduée. L’article 20 de la loi n° 78-17 du 6 janvier 1978 prévoit que « Le président de la Commission nationale de l’informatique et des libertés peut avertir un responsable de traitement ou son sous-traitant du fait que les opérations de traitement envisagées sont susceptibles de violer les dispositions du règlement (UE) 2016/679 du 27 avril 2016 ou de la présente loi » : avertissement, mesures correctrices, puis amende. Pour la victime, chaque étape laisse une trace utile : une mise en demeure publique étaye la faute, une injonction inexécutée aggrave le quantum.
Enfin, ne négligez pas l’usage processuel de vos preuves. Captures d’écran datées, exports de conditions générales successives, constats d’huissier du caractère exposé des données, courriers de mise en demeure restés sans réponse : cet ensemble, réuni loyalement, satisfait au contrôle de proportionnalité posé par l’Assemblée plénière dans son arrêt du 22 décembre 2023 et permet au juge civil de statuer sur la faute, le lien de causalité et l’étendue du préjudice sans contestation sérieuse sur la recevabilité. Plus le recueil de preuves est rigoureux, plus la discussion se concentre sur l’essentiel : combien vaut votre préjudice et qui doit le payer.
Conclusion
L’engouement mesuré le 27 septembre 2026 pour l’intelligence artificielle gratuite ne doit pas faire oublier une règle simple : quand le service ne facture rien, la contrepartie, ce sont vos données, et cette contrepartie est encadrée. Pour le particulier, les réflexes sont le consentement vérifié, l’information précontractuelle sur l’avantage procuré au lieu du prix, le refus des collectes sans base juridique et, en cas de fuite, la plainte rapide adossée à des preuves propres. Pour le dirigeant, les réflexes sont l’inventaire des usages réels dans l’entreprise, la charte IA concertée avec le CSE, l’information préalable des salariés avant tout dispositif de contrôle et la notification à la CNIL dans les soixante-douze heures quand une violation survient. Entre les deux, la CNIL et les juridictions appliquent un arsenal dont la sanction à vingt millions d’euros prononcée contre un acteur de la reconnaissance faciale donne l’échelle. Documenter tôt, notifier vite, chiffrer précisément : c’est ce triptyque qui transforme une fuite subie en dossier gagné.