La conformité des systèmes d’information territoriaux ne se joue plus uniquement sur le terrain du RGPD. L’entrée en application progressive du règlement européen sur l’intelligence artificielle, combinée au durcissement des exigences de la CNIL sur le droit à l’effacement et la traçabilité des traitements, redessine les obligations des collectivités qui déploient des téléservices, des portails citoyens ou des briques d’IA dans leurs logiciels métiers.
Norme ISO/IEC 42001 et gouvernance de l’IA territoriale
La norme ISO/IEC 42001, publiée en décembre 2023, reste sous-exploitée par les directions des systèmes d’information (DSI) territoriales. Elle fournit pourtant un cadre de management directement opérationnel pour tout organisme qui développe ou utilise des systèmes d’intelligence artificielle.
Son architecture repose sur une logique d’amélioration continue : analyse des risques et des impacts, documentation des modèles, surveillance en production, transparence vis-à-vis des personnes concernées et contrôle de la qualité des données d’entraînement. Pour une intercommunalité qui intègre un moteur de tri automatique des demandes usagers ou un outil prédictif de maintenance des bâtiments, cette norme structure ce qui relève souvent d’initiatives isolées au sein des directions métiers.
La CNIL la met en avant comme levier de préparation aux futures normes harmonisées du règlement européen sur l’IA. Nous recommandons aux collectivités engagées dans des projets d’IA de cartographier dès maintenant leurs traitements algorithmiques et de les confronter aux exigences de l’ISO/IEC 42001, avant que la pression réglementaire ne transforme cette bonne pratique en obligation de fait.
Pour suivre l’évolution de ces sujets au fil des mois, les nouveautés de Collectivité Numérique constituent un point d’entrée régulier sur les évolutions réglementaires et techniques qui concernent les territoires.

Droit à l’effacement dans les architectures multi-logiciels des collectivités
Le droit à l’effacement n’est pas un sujet théorique pour les collectivités qui interconnectent plusieurs logiciels métiers. La traçabilité des données personnelles à travers toute la chaîne applicative devient un critère d’audit à part entière.
La CNIL a rappelé en 2026, dans le cadre d’une sanction liée au non-respect de ce droit, que les organismes doivent être capables de traiter effectivement les demandes des personnes et d’en assurer la traçabilité. Le problème, dans une collectivité de taille intermédiaire, c’est la dispersion des données entre le logiciel de gestion des relations citoyens (GRC), la plateforme de dématérialisation des marchés, le système d’information géographique (SIG) et les éventuels outils d’IA déployés en surcouche.
Un agent qui reçoit une demande d’effacement doit identifier tous les systèmes concernés, vérifier les bases légales de conservation propres à chaque traitement, puis documenter l’exécution ou le refus motivé. Sans cartographie à jour des flux de données et sans procédure formalisée, la collectivité s’expose à un risque de sanction croissant.
- Maintenir un registre des traitements qui identifie explicitement les interconnexions entre logiciels et les prestataires impliqués dans chaque flux de données personnelles.
- Définir un circuit de traitement des demandes d’exercice des droits avec des délais internes inférieurs au délai réglementaire, pour absorber la complexité technique sans dépasser le mois légal.
- Tester la procédure d’effacement au moins une fois par an sur un cas fictif, en vérifiant que chaque brique applicative a bien supprimé ou anonymisé les données concernées.
Sécurité des téléservices et portails citoyens : intégrer la protection dès la conception
La sécurité by design n’est plus une recommandation, c’est une exigence opérationnelle. La pression réglementaire sur la sécurité des données s’intensifie, et les collectivités qui déploient des portails citoyens ou des téléservices doivent intégrer la traçabilité et la protection dès la phase de conception.
Concrètement, cela signifie que le cahier des charges d’un portail famille ou d’une plateforme de signalement doit inclure des exigences de chiffrement des données en transit et au repos, de journalisation des accès, et de cloisonnement des environnements de production et de test. Trop de collectivités découvrent ces contraintes après la mise en service, quand le prestataire a livré une solution dont l’architecture rend le cloisonnement coûteux à implémenter.

Vérifications à exiger lors du choix d’un éditeur
Nous observons que les collectivités sous-estiment souvent la phase de sélection de l’éditeur au profit de la négociation tarifaire. Les points suivants méritent une attention particulière lors de la rédaction du cahier des charges :
- La capacité de l’éditeur à fournir un plan de réponse aux incidents documenté, avec des engagements de notification dans des délais compatibles avec les obligations RGPD.
- L’existence d’audits de sécurité indépendants sur la solution, et la possibilité pour la collectivité de mandater son propre audit.
- La portabilité des données en cas de changement de prestataire, incluant les formats d’export et les délais de restitution contractuels.
- La localisation des données et le régime juridique applicable, notamment pour les solutions reposant sur des infrastructures cloud extra-européennes.
Conformité IA au-delà du RGPD : documentation et transparence
La CNIL recommande désormais de documenter les impacts et les risques des systèmes d’IA, d’informer les personnes concernées et de prévoir des modalités adaptées d’exercice de leurs droits. La conformité d’un projet d’IA territoriale se joue sur trois registres simultanés : le RGPD pour les données personnelles, le règlement européen sur l’IA pour la classification des risques et les obligations de transparence, et le droit administratif pour la motivation des décisions individuelles.
Pour une collectivité qui utilise un algorithme d’aide à la décision (attribution de places en crèche, priorisation de demandes de logement social), la documentation du modèle et de ses biais potentiels doit être accessible non seulement aux agents mais aussi aux administrés. L’absence de cette documentation fragilise juridiquement toute décision contestée.
Le cadre normatif évolue vite. Les collectivités qui attendent la publication de textes définitifs pour agir accumulent une dette de conformité qui sera plus coûteuse à résorber qu’à prévenir. Anticiper la mise en conformité réduit le coût global du projet d’IA et sécurise les usages déjà déployés.



