8 octobre 2026Édition internationale
Vol. I · No.
8 octobre 2026
AI in Fashion
DAILY
Le briefing quotidien sur l’IA dans le business de la mode
Là où la mode rencontre l’intelligence artificielle.
Commerce & Marketing · Guide

Les retailers de mode peuvent-ils utiliser les données clients pour entraîner une IA au regard du RGPD ?

Personnalisation, recommandations et chatbots reposent sur les données clients. Comment base légale, transparence, règles de profilage et droits des personnes s'appliquent lorsque l'e-commerce de mode utilise ces données pour l'IA.

L'ESSENTIEL Résumé de la rédaction

  1. Les retailers de mode peuvent utiliser des données clients pour l'IA au regard du RGPD s'ils disposent d'une base légale valable, informent les clients, minimisent les données et respectent leurs droits ; l'intérêt légitime est une base courante pour le développement de l'IA.
  2. La CNIL fixe trois conditions pour s'appuyer sur l'intérêt légitime dans le développement de l'IA : un intérêt licite et clairement défini, la nécessité et l'absence d'impact disproportionné sur les personnes.
  3. En vertu de l'article 21 du RGPD, les clients peuvent s'opposer à tout moment au traitement à des fins de prospection, y compris au profilage qui y est lié ; les données ne peuvent alors plus être utilisées à cette fin.
  4. L'article 22 du RGPD donne aux personnes le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou similairement significatifs, sous réserve d'exceptions et de garanties.
  5. La CNIL rappelle que les droits des personnes s'appliquent aux jeux de données d'entraînement et, lorsqu'un modèle n'est pas anonyme, au modèle lui-même, ce qui peut nécessiter un réentraînement ou des filtres sur les résultats.

Oui, mais pas librement. Un retailer de mode ne peut utiliser des historiques d'achat, des comportements de navigation ou des échanges avec le service client pour entraîner et faire fonctionner une IA que s'il dispose d'une base légale valable pour cette finalité précise, en informe clairement ses clients, limite les données au strict nécessaire et peut garantir leurs droits, y compris l'opposition au profilage marketing. L'intérêt légitime est une base courante pour le développement de l'IA, mais il suppose une mise en balance documentée, et certains usages, comme les décisions entièrement automatisées aux effets significatifs, sont soumis à des règles plus strictes.

Quels usages de l'IA dans l'e-commerce de mode impliquent des données personnelles ?

La plupart des IA en contact avec les clients dans la mode traitent à un moment ou à un autre des données personnelles. Les cas typiques comprennent les recommandations produit fondées sur l'historique de navigation et d'achat, les e-mails et offres personnalisés, les recommandations de taille et de coupe utilisant des mensurations ou l'historique des retours, les chatbots qui gèrent commandes et réclamations, le scoring de fraude et d'abus de retours, et la segmentation client pour la planification. Chaque cas comporte deux phases soulevant des questions distinctes : l'entraînement ou l'ajustement d'un modèle, et son utilisation pour des clients individuels.

Questions RGPD par cas d'usage de l'IA dans la mode
Cas d'usageDonnées personnellesPoint RGPD essentiel
Recommandations produitNavigation, achats, liste d'enviesIntérêt légitime ou consentement selon le traçage ; droit d'opposition pour le marketing
Marketing personnaliséProfil, interactions avec les e-mailsOpposition à la prospection, y compris au profilage, selon l'article 21
Conseil de taille et de coupeMensurations, historique des retoursMinimisation ; les mensurations peuvent être sensibles aux yeux des clients
Chatbot de service clientDonnées de commande, texte libreTransparence ; le texte libre peut contenir des données sensibles inattendues
Scoring d'abus de retours ou de fraudeSchémas de commandes et de retoursArticle 22 si le blocage de clients est entièrement automatisé
Entraînement d'un modèle sur des données clients historiquesGrands jeux de donnéesCompatibilité des finalités, information, droits sur les données d'entraînement

Sur quelle base légale un retailer peut-il s'appuyer ?

La CNIL, l'autorité française de protection des données, a publié des recommandations sur le développement de l'IA et le RGPD, affirmant que l'idée selon laquelle le RGPD empêcherait l'innovation en IA en Europe est fausse. Elle présente l'intérêt légitime comme l'une des bases légales les plus courantes pour développer l'IA, en particulier pour les acteurs privés, sous trois conditions :

  1. Un intérêt légitime : licite, clairement défini et lié aux activités de l'organisme ; un intérêt commercial peut être admis.
  2. La nécessité : l'intérêt ne peut pas être atteint par des moyens moins intrusifs, et le principe de minimisation des données s'applique.
  3. L'absence d'impact disproportionné : les bénéfices doivent être mis en balance avec l'impact sur les droits des personnes, avec des garanties pour réduire les risques.

Le traitement doit aussi correspondre aux attentes raisonnables des clients. Un acheteur peut s'attendre à ce que son historique d'achat influence les recommandations sur le même site ; il ne s'attend pas forcément à ce que ses conversations avec le service client servent à entraîner un modèle partagé avec des tiers. Lorsque des technologies de traçage comme les cookies collectent des données de navigation, les règles de consentement ePrivacy s'appliquent en plus du RGPD.

woman in blue and white floral shirt holding her face
Lire aussi
Comment fonctionne la personnalisation par l'IA dans l'e-commerce de mode ?

Quel est l'impact du profilage et des décisions automatisées sur l'IA dans la mode ?

Deux articles du RGPD comptent particulièrement pour la personnalisation et le scoring. En vertu de l'article 21, les clients peuvent s'opposer à tout moment au traitement à des fins de prospection, ce qui inclut le profilage qui y est lié ; après une opposition, les données ne peuvent plus être utilisées à cette fin. Les moteurs de personnalisation doivent donc pouvoir exclure les clients qui s'y opposent des modèles et des résultats marketing.

L'article 22 donne aux personnes le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques ou similairement significatifs. Des exceptions existent pour la nécessité contractuelle, l'autorisation légale et le consentement explicite, assorties de garanties, dont le droit à une intervention humaine. Un carrousel de recommandations atteint rarement ce seuil. Bloquer automatiquement un client pour les retours ou le paiement sur facture pourrait l'atteindre : ces systèmes nécessitent donc un réexamen humain ou une analyse rigoureuse des exceptions.

Comment informer les clients ?

La CNIL considère l'information individuelle comme la règle, délivrée via des formulaires, des messages ou des politiques de confidentialité, idéalement avec un délai raisonnable entre l'information et l'entraînement du modèle. Une information générale est acceptable lorsque l'information individuelle est impossible ou exigerait des efforts disproportionnés. L'information doit être claire ; la CNIL suggère que des schémas peuvent aider à expliquer la différence entre les données d'entraînement, le modèle et ses résultats. Pour les retailers, l'étape concrète consiste à prévoir dans la politique de confidentialité une section qui nomme explicitement les usages de l'IA au lieu de les dissimuler derrière une formulation générique sur l'analyse de données.

Que se passe-t-il lorsqu'un client exerce ses droits ?

Selon la CNIL, les droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition s'appliquent aux jeux de données d'entraînement et, lorsqu'un modèle n'est pas anonyme, au modèle lui-même. Faire droit à ces demandes sur un modèle peut, par défaut, impliquer un réentraînement, qui peut prendre jusqu'à trois mois selon la CNIL ; lorsque cela est disproportionné, elle suggère des filtres efficaces autour du modèle. Les retailers devraient concevoir leurs pipelines de sorte que la suppression ou l'exclusion d'un client atteigne aussi les jeux de données d'entraînement et les feature stores.

woman in black top
Lire aussi
L'IA pour les responsables e-commerce mode : un guide pratique

Que doit faire dès maintenant une équipe e-commerce de mode ?

  • Recenser les usages de l'IA portant sur des données clients dans l'inventaire IA et dans le registre des activités de traitement.
  • Documenter une analyse d'intérêt légitime pour chaque finalité d'entraînement, ou recueillir le consentement lorsque le traçage ou les attentes des clients l'exigent.
  • Minimiser et pseudonymiser les données d'entraînement ; écarter les champs comme les notes en texte libre sauf nécessité.
  • Mettre à jour les politiques de confidentialité pour décrire en termes simples la personnalisation par IA, les chatbots et l'entraînement des modèles.
  • Intégrer l'opposition et la suppression dans les pipelines, et pas seulement dans le CRM.
  • Examiner les conditions des fournisseurs pour éviter que les données clients servent à entraîner des modèles destinés à d'autres clients.
  • Réaliser une analyse d'impact relative à la protection des données pour le profilage ou le scoring à grande échelle susceptible d'affecter significativement les clients.

La responsabilité doit être partagée. L'équipe e-commerce ou CRM porte généralement le cas d'usage, le délégué à la protection des données examine la base légale et les mentions d'information, et l'équipe data engineering veille à ce que les oppositions et suppressions se propagent. Sans cette répartition, les demandes d'exercice des droits sont souvent traitées dans la base clients alors que des copies subsistent dans les environnements d'analyse et d'entraînement.

Les limites sont réelles. Une personnalisation riche dépend de données dont les clients n'imaginent pas forcément l'usage, et chaque champ supplémentaire accroît l'exposition aux violations de données et aux risques de non-conformité. Les retailers qui collectent moins, expliquent davantage et offrent aux clients un moyen simple de désactiver la personnalisation présentent en général un risque juridique plus faible.

Questions fréquentes

Puis-je utiliser des données clients pour entraîner un modèle d'IA au regard du RGPD ?

Oui, si vous disposez d'une base légale valable pour cette finalité, informez les clients, minimisez les données et pouvez garantir leurs droits. La CNIL considère l'intérêt légitime comme une base courante pour le développement de l'IA, sous réserve de nécessité et d'une mise en balance.

La recommandation produit personnalisée constitue-t-elle un profilage au sens du RGPD ?

En général oui, puisqu'elle évalue des préférences personnelles. Les clients peuvent s'opposer au profilage utilisé à des fins de prospection en vertu de l'article 21, et les retailers doivent alors cesser d'utiliser leurs données à cette fin.

Quand l'article 22 du RGPD s'applique-t-il à l'IA dans l'e-commerce ?

Lorsqu'une décision fondée exclusivement sur un traitement automatisé produit des effets juridiques ou similairement significatifs, par exemple le blocage automatique d'un client pour les retours ou certains moyens de paiement. Les exceptions exigent des garanties telles qu'une intervention humaine.

Les clients ont-ils le droit d'être retirés des données d'entraînement d'une IA ?

Selon la CNIL, les droits des personnes comme l'effacement et l'opposition s'appliquent aux jeux de données d'entraînement et, lorsque le modèle n'est pas anonyme, au modèle lui-même, ce qui peut nécessiter un réentraînement ou des filtres sur les résultats.

GuideLe guide complet de l’IA dans l’e-commerce, le marketing et le retail de modeLire le guide complet
Recevoir le Daily

Une édition chaque jour ouvrable. Lue en cinq minutes. Gratuite pour les professionnels.

Newsletter

Plus sur Réglementation

Tout voir