IA et protection des données : ce que les entreprises de Polynésie doivent savoir

Un assistant IA rédige vos réponses clients, résume vos réunions ou trie vos réservations. Pratique. Mais à chaque fois, des données partent vers un serveur, souvent hors de Polynésie. Qui peut les lire ? Pour quoi faire ? Et quelles règles s’appliquent chez nous, dans un territoire qui n’est pas dans l’Union européenne ? Ce guide fait le point sur un sujet clé, IA et protection des données en Polynésie française : le cadre juridique tel que nous avons pu le vérifier, ses zones d’incertitude, puis les bonnes pratiques concrètes pour votre entreprise.

En bref : La Polynésie française est un pays et territoire d’outre-mer (PTOM) : le droit de l’Union européenne n’y est pas directement applicable, sauf exceptions. La loi Informatique et Libertés, réécrite en 2018, s’y applique pleinement depuis le 1er juin 2019 et renvoie largement au RGPD, sous le contrôle de la CNIL. Utiliser un outil d’IA avec des données de clients ou de salariés relève donc de ces règles. Le règlement européen sur l’IA (AI Act) ne s’applique pas automatiquement en Polynésie, et son adaptation y est encore en cours : sur ces points, un juriste reste indispensable.

Avertissement : cet article est une information générale, rédigée à partir de sources officielles consultées en octobre 2026. Il ne constitue pas un conseil juridique. Pour toute décision engageant votre entreprise, consultez un avocat ou un juriste spécialisé en protection des données.

Le RGPD s’applique-t-il en Polynésie française ?

Pas directement, mais ses règles vous concernent quand même. Voici pourquoi.

Un PTOM, donc hors du territoire de l’Union

La Polynésie française figure parmi les pays et territoires d’outre-mer associés à l’Union européenne. Le traité sur le fonctionnement de l’UE (article 355) leur réserve un régime spécial d’association. Conséquence : un règlement européen comme le RGPD ne s’y applique pas de plein droit. La CNIL le rappelle : le RGPD n’est pas directement applicable à certains territoires d’outre-mer.

La loi Informatique et Libertés, elle, s’applique

La loi du 6 janvier 1978 est applicable en Polynésie depuis 1980. Elle a été entièrement réécrite par l’ordonnance du 12 décembre 2018, qui prévoit son extension à la Polynésie. Ce nouveau régime est entré en vigueur localement le 1er juin 2019, comme l’indique la Direction des systèmes d’information du Pays. Or cette loi renvoie au RGPD à de nombreuses reprises. Selon la CNIL, la loi et son décret s’appliquent intégralement dans les territoires d’outre-mer, les spécificités étant regroupées dans un titre consacré à l’outre-mer.

En pratique : vos obligations ressemblent très largement à celles d’une entreprise de métropole. Registre des traitements, information des personnes, sécurité, analyse d’impact pour les traitements à risque élevé.

Qui contrôle ?

La CNIL est compétente en Polynésie. Elle peut être saisie par les personnes concernées, agir d’office et prononcer des sanctions. Une violation de données doit lui être notifiée dans un délai de 72 heures, rappelle le guide de sensibilisation du Pays.

Et si vos clients vivent en Europe ?

Une pension à Moorea qui vend ses séjours en ligne à des voyageurs résidant en France ou en Allemagne doit aussi regarder du côté du RGPD lui-même. Son article 3 vise des organismes établis hors de l’Union qui proposent des biens ou services à des personnes se trouvant dans l’Union. L’articulation exacte avec le régime polynésien n’est pas tranchée dans les sources que nous avons consultées : faites valider votre situation par un juriste.

Peut-on envoyer des données vers ChatGPT ou un autre outil hébergé à l’étranger ?

Oui, mais avec des précautions. La plupart des outils d’IA grand public sont hébergés aux États-Unis ou ailleurs. Envoyer des données personnelles à ces services constitue un transfert. La loi Informatique et Libertés et le RGPD encadrent les transferts vers des pays tiers.

Pour les États-Unis, la Commission européenne a adopté le 10 juillet 2023 une décision d’adéquation, le « Data Privacy Framework », qui couvre les entreprises américaines certifiées, comme l’explique la CNIL. Comment ces mécanismes s’appliquent-ils à un transfert depuis Papeete ? Les textes étendus à la Polynésie renvoient au RGPD, mais nous n’avons pas trouvé de doctrine officielle détaillant ce cas précis. Point incertain : demandez l’avis d’un juriste avant d’envoyer des données sensibles ou en volume.

Dans tous les cas, le bon réflexe reste le même : moins vous envoyez de données personnelles, moins vous prenez de risques.

L’AI Act européen s’applique-t-il aux entreprises polynésiennes ?

Pas automatiquement, et la situation évolue. Le règlement (UE) 2024/1689, dit AI Act, vise notamment les fournisseurs qui mettent des systèmes d’IA sur le marché de l’Union et les utilisateurs professionnels (« déployeurs ») établis ou situés dans l’Union. Une entreprise établie uniquement en Polynésie n’est donc pas, en principe, directement visée.

Mais l’État prépare l’application de ce règlement en droit français. En février 2026, le Sénat a adopté un amendement du Gouvernement l’habilitant à prendre une ordonnance pour mettre en œuvre l’AI Act, y compris pour adapter les textes applicables en Polynésie française dans les domaines de compétence de l’État. À la date de rédaction, nous ne pouvons pas affirmer quelles règles s’appliqueront précisément chez nous, ni quand.

Notre conseil : sans attendre, alignez-vous sur l’esprit de l’AI Act. Dites clairement à vos clients quand ils échangent avec une IA, gardez un humain dans la boucle pour les décisions importantes et documentez vos usages. Ces pratiques sont simples, rassurantes et vous prépareront à une éventuelle obligation.

Quelles données ne jamais mettre dans un outil IA grand public ?

Avec un compte gratuit ou personnel, considérez que ce que vous tapez peut sortir de votre contrôle. N’y saisissez jamais :

Besoin de faire travailler l’IA sur un cas réel ? Anonymisez d’abord : remplacez les noms par « Client A », supprimez dates de naissance, adresses et numéros.

Versions entreprise et non-entraînement : qu’est-ce que ça change ?

Beaucoup. Les offres professionnelles des grands éditeurs prévoient en général un contrat, des engagements de confidentialité et des options d’administration. Par exemple, OpenAI indique sur sa page dédiée que, par défaut, il n’utilise pas les données de ses offres professionnelles pour entraîner ses modèles.

Avant de choisir, vérifiez ces points dans les conditions de l’éditeur :

Question à poser Ce que vous cherchez
Mes données servent-elles à entraîner les modèles ? Non par défaut, ou une option claire pour le désactiver
Où sont hébergées les données ? Pays identifié, garanties de transfert documentées
Combien de temps sont-elles conservées ? Durée précise, suppression possible
Existe-t-il un accord de traitement des données ? Un contrat de sous-traitance signable
Puis-je gérer les comptes de l’équipe ? Console d’administration, retrait d’accès immédiat

Sur un compte personnel, cherchez au minimum le paramètre qui désactive l’utilisation de vos conversations pour l’entraînement. Mais pour un usage professionnel régulier, un compte entreprise est préférable.

Faut-il informer vos clients que vous utilisez l’IA ?

Oui, dès que leurs données passent par un outil d’IA. Le droit à l’information fait partie des principes de la loi Informatique et Libertés. Concrètement :

Exemple : un hôtel de Bora Bora qui fait trier ses demandes de réservation par une IA l’indique dans ses mentions légales, et un réceptionniste valide chaque réponse sensible.

Comment sécuriser les accès aux outils IA ?

La sécurité des accès est souvent le maillon faible. Quelques règles simples :

Si vous automatisez vos devis, factures ou e-mails, appliquez les mêmes règles aux outils d’automatisation eux-mêmes.

Pourquoi rédiger une charte d’usage de l’IA pour vos salariés ?

Parce que vos équipes utilisent probablement déjà l’IA, parfois avec leur compte personnel. Une charte courte, de deux pages, fixe le cadre. Elle peut préciser :

  1. Les outils autorisés et les comptes à utiliser.
  2. Les données interdites (reprenez la liste ci-dessus).
  3. L’obligation de relire tout contenu produit par l’IA avant envoi à un client.
  4. Les usages proscrits : décisions RH, conseils médicaux ou juridiques aux clients.
  5. La personne à prévenir en cas d’erreur ou de fuite de données.

Un commerce de Papeete avec cinq salariés peut l’expliquer en trente minutes lors d’une réunion d’équipe. Une formation à l’IA rend ensuite ces règles concrètes.

Comment choisir un fournisseur ou un prestataire IA ?

Privilégiez la transparence. Un bon prestataire vous dit où vont vos données, quels outils il utilise et pourquoi. Il accepte de signer un accord de traitement des données. Il connaît les contraintes locales : connexions parfois limitées dans les îles, clientèle multilingue, facturation en XPF. Méfiez-vous de quiconque balaie la question des données d’un revers de main.

Checklist : IA et protection des données dans votre entreprise

Questions fréquentes

Le RGPD s’applique-t-il en Polynésie française ?

Pas directement, car la Polynésie est un PTOM. Mais la loi Informatique et Libertés, applicable localement depuis le 1er juin 2019 dans sa nouvelle version, renvoie largement au RGPD. Vos obligations sont donc très proches de celles d’une entreprise de métropole.

La CNIL est-elle compétente en Polynésie ?

Oui. La CNIL peut être saisie par les personnes concernées, contrôler les organismes et prononcer des sanctions. Les violations de données doivent lui être notifiées sous 72 heures.

L’AI Act s’applique-t-il aux entreprises polynésiennes ?

Pas automatiquement. Une habilitation à adapter les textes, y compris pour la Polynésie, est en cours. Les règles précises ne sont pas encore fixées : consultez un juriste et appliquez dès maintenant les bonnes pratiques de transparence.

Puis-je utiliser ChatGPT avec des données de clients ?

Évitez-le avec un compte gratuit ou personnel. Préférez une version professionnelle sans entraînement sur vos données, anonymisez autant que possible et informez vos clients.

Dois-je dire à mes clients que mon chatbot est une IA ?

Oui, c’est la pratique recommandée. Signalez-le dès le premier échange et proposez toujours un contact humain.

Cet article remplace-t-il un conseil juridique ?

Non. Il donne une information générale à partir de sources officielles. Pour votre situation précise, consultez un avocat ou un juriste spécialisé.

En conclusion : l’IA, oui, mais avec des règles claires

Le couple IA et protection des données n’est pas un frein, c’est une condition de confiance. Le cadre est clair sur l’essentiel : la loi Informatique et Libertés s’applique, la CNIL contrôle, vos clients ont des droits. Il reste flou sur certains points, comme les transferts ou l’AI Act : faites-vous accompagner. Pour aller plus loin, découvrez 10 usages concrets de l’IA pour les entreprises en Polynésie.

Vous voulez utiliser l’IA sans exposer vos données ni celles de vos clients ? Tahiticom réalise un état des lieux de vos outils et de vos usages, et vous aide à mettre en place des solutions adaptées. Appelez-nous au +689 87 74 44 30 ou demandez un audit, sur devis.

Demander un audit IA