RGPD et tracking citations LLM : que dit la CNIL en 2026 ?
La CNIL n'a pas publié de doctrine spécifique sur le tracking des citations LLM en 2026, mais ses lignes directrices RGPD générales s'appliquent : pas de tracking de personnes identifiables sans base légale, pas d'envoi de prompts contenant des données personnelles aux LLMs sans contrat. À discuter avec un juriste.
Quand le RGPD s'engage vraiment
Le tracking des citations LLM (qui cite quoi, comment, dans quels prompts) implique en général d'interroger les modèles avec des prompts construits par l'agence. Tant que ces prompts ne contiennent pas de données personnelles d'utilisateurs réels, le RGPD n'est pas directement engagé, c'est de la veille sur du contenu publié. Le risque RGPD apparaît dans trois cas précis : (a) on envoie à un LLM un prompt contenant des emails clients, des noms d'utilisateurs ou des comportements d'achat ; (b) on stocke des conversations avec un LLM contenant des données personnelles ; (c) on entraîne un modèle sur des données personnelles sans base légale identifiée parmi les six de l'Article 6 RGPD (consentement, contrat, obligation légale, intérêt vital, mission d'intérêt public, intérêt légitime).
Le corpus CNIL et EDPB applicable
La CNIL a publié dès juin 2024 ses recommandations sur l'IA (sept fiches couvrant constitution du dataset, base légale, anonymisation, droits des personnes, source : cnil.fr/fr/developpement-des-systemes-dia). En 2025-2026, ces fiches restent la référence opérationnelle pour la France ; aucune doctrine spécifique au "tracking citations LLM" n'a été publiée. Côté européen, l'EDPB Opinion 28/2024 du 17 décembre 2024 a précisé les conditions de licéité du traitement de données personnelles dans les modèles IA. Position importante de la CNIL et de l'EDPB : si vous envoyez à ChatGPT, Copilot ou un LLM tiers des données personnelles de vos clients ou employés, vous êtes responsable du traitement, pas le fournisseur LLM.
Position et pratique PROEMA
« Le tracking de citations LLM reste légal tant qu'on travaille avec des prompts génériques, sans la moindre donnée personnelle, c'est notre position », estime Lorenzo Eeman, fondateur de PROEMA. Pour le tracking par client B2B, prévoir une mention dans le contrat de services et un DPA si l'outil de monitoring est hébergé hors UE (transferts internationaux Schrems II). Les contenus testés sont publics, pas confidentiels. PROEMA + Sabrina (juriste consultante) audite les workflows clients pour garantir la conformité Article 6 RGPD + Article 28 (sous-traitance). Sources : CNIL recommandations IA juin 2024, EDPB Opinion 28/2024, arrêt CJUE Schrems II (C-311/18), articles Dalloz IT 2025-2026.
- Prompts génériques ne contenant aucune donnée personnelle
- Pas d'envoi à un LLM des emails ou noms clients
- Outils utilisés (Proema Insight, etc.) hébergés UE ou avec DPA conforme Schrems II
- Mention dans contrat client de la veille citations
- Pas de stockage des prompts au-delà de la mission
- Documentation des sources et des méthodes