Guide · Conformité
IA, RGPD et AI Act : ce qu'une PME doit savoir avant de déployer.
Réponse courte : la plupart des agents IA et automatisations d'une PME (tri d'emails, lecture de factures, CRM) ne sont pas des systèmes « à haut risque » au sens de l'AI Act. Les vraies questions sont celles du RGPD : quelles données passent par le modèle, où elles sont traitées, qui y accède, combien de temps elles sont gardées. Elles se règlent avant de construire, pas après.
Le RGPD s'applique déjà, IA ou pas
Un agent IA qui lit vos emails traite des données personnelles : noms, adresses, parfois des informations sensibles. Les règles sont celles de n'importe quel traitement.
- Une finalité claire. « Trier le courrier entrant et le router au bon collaborateur », pas « analyser les emails ».
- La minimisation. L'agent ne lit que ce dont il a besoin : la boîte générale, pas les boîtes individuelles ; l'objet et le corps, pas forcément toutes les pièces jointes.
- Des sous-traitants identifiés. Le fournisseur du modèle (Anthropic, OpenAI, Mistral…) et l'outil d'automatisation (Make, n8n…) sont des sous-traitants : il faut leurs conditions de traitement des données et savoir où ils hébergent.
- Une durée de conservation. Les journaux d'exécution gardent une trace utile, pas éternelle. On la paramètre.
- Le registre. Le nouveau traitement s'ajoute à votre registre des traitements, et à une analyse d'impact si les données sont sensibles ou le volume important.
Où vont vos données quand un modèle les lit
C'est la question que posent tous les dirigeants. Trois points à vérifier :
- L'usage pour l'entraînement Les offres professionnelles et les API des grands fournisseurs n'utilisent pas, par défaut, vos données pour entraîner leurs modèles. Les versions grand public gratuites, si. On n'utilise que les premières.
- La localisation Plusieurs fournisseurs proposent un traitement dans l'Union européenne ou via des clouds européens. Si l'exigence est forte, un modèle hébergé chez vous ou chez un hébergeur français est possible, avec un compromis sur la performance.
- La conservation Les API conservent les requêtes quelques jours pour la détection d'abus, parfois moins selon le contrat. À vérifier fournisseur par fournisseur.
L'AI Act en pratique pour une PME
Le règlement européen sur l'IA classe les usages par niveau de risque. Pour la plupart des PME qui automatisent leur back-office, trois choses comptent :
- La maîtrise de l'IA (article 4). Depuis février 2025, les entreprises qui utilisent des systèmes d'IA doivent veiller à ce que leurs équipes aient un niveau suffisant de compréhension. Concrètement : former les personnes qui travaillent avec l'agent, documenter ce qu'il fait et ne fait pas.
- La transparence. Un système qui échange directement avec des personnes doit leur indiquer qu'elles parlent à une IA. Un agent qui prépare des brouillons validés par un humain est dans un cas plus simple.
- Les usages à haut risque. Recrutement, évaluation de salariés, octroi de crédit, accès à des services essentiels : obligations lourdes (documentation, supervision, gestion des risques). Si votre projet touche à ces sujets, on le cadre avec votre conseil juridique avant tout.
Le calendrier d'application s'étale entre 2025 et 2027, et certaines échéances font l'objet de discussions au niveau européen. On vérifie l'état du texte au moment de chaque projet.
Comment on construit chez Kyrro
- Dans vos comptes. Outils d'automatisation, clés d'API et bases de données sont à votre nom. Rien ne transite par nos serveurs.
- Un périmètre écrit. Ce que l'agent lit, ce qu'il peut faire, ce qu'il ne fera jamais. Validé avec vous avant la construction.
- Aucune action engageante sans humain. Au cabinet d'avocats, aucune réponse de fond ne part sans la signature d'un avocat, et rien ne part sous un seuil de confiance.
- Tout est journalisé. Chaque décision de l'agent est traçable et auditable.
- Un accord de confidentialité signé dès le Diagnostic Flux.
Questions fréquentes
Peut-on utiliser ChatGPT ou Claude avec des données clients ?
Oui, via les offres professionnelles ou les API, avec un contrat de traitement des données et sans usage pour l'entraînement. Pas avec un compte grand public gratuit.
Faut-il une analyse d'impact (AIPD) ?
Elle est requise quand le traitement présente un risque élevé : données sensibles, surveillance, gros volumes, décisions automatisées aux effets importants. Pour un tri d'emails, votre DPO appréciera ; on fournit la description technique nécessaire.
Un agent IA est-il compatible avec le secret professionnel ?
Oui, avec un périmètre strict, un hébergement maîtrisé, des fournisseurs sous contrat et une validation humaine. C'est le cadre de l'agent déployé pour un cabinet d'avocats parisien.
Un modèle hébergé en France est-il obligatoire ?
Non. C'est une option quand l'exigence de souveraineté prime. Dans la plupart des cas, une offre professionnelle avec traitement dans l'Union européenne répond au besoin.
Le périmètre, les données, les garde-fous : écrits dès le premier jour.
Le Diagnostic Flux inclut le cadrage des données et des accès pour chaque automatisation ou agent proposé. 1 500 € HT, 5 jours.