Kyrro
  1. Accueil
  2. Guides
  3. IA, RGPD et AI Act

Guide · Conformité

IA, RGPD et AI Act : ce qu'une PME doit savoir avant de déployer.

Réponse courte : la plupart des agents IA et automatisations d'une PME (tri d'emails, lecture de factures, CRM) ne sont pas des systèmes « à haut risque » au sens de l'AI Act. Les vraies questions sont celles du RGPD : quelles données passent par le modèle, où elles sont traitées, qui y accède, combien de temps elles sont gardées. Elles se règlent avant de construire, pas après.

Par Clément Piot, fondateur de KyrroMis à jour en septembre 2026Lecture : 7 min

Le RGPD s'applique déjà, IA ou pas

Un agent IA qui lit vos emails traite des données personnelles : noms, adresses, parfois des informations sensibles. Les règles sont celles de n'importe quel traitement.

Où vont vos données quand un modèle les lit

C'est la question que posent tous les dirigeants. Trois points à vérifier :

  1. L'usage pour l'entraînement Les offres professionnelles et les API des grands fournisseurs n'utilisent pas, par défaut, vos données pour entraîner leurs modèles. Les versions grand public gratuites, si. On n'utilise que les premières.
  2. La localisation Plusieurs fournisseurs proposent un traitement dans l'Union européenne ou via des clouds européens. Si l'exigence est forte, un modèle hébergé chez vous ou chez un hébergeur français est possible, avec un compromis sur la performance.
  3. La conservation Les API conservent les requêtes quelques jours pour la détection d'abus, parfois moins selon le contrat. À vérifier fournisseur par fournisseur.

L'AI Act en pratique pour une PME

Le règlement européen sur l'IA classe les usages par niveau de risque. Pour la plupart des PME qui automatisent leur back-office, trois choses comptent :

Le calendrier d'application s'étale entre 2025 et 2027, et certaines échéances font l'objet de discussions au niveau européen. On vérifie l'état du texte au moment de chaque projet.

Comment on construit chez Kyrro

Questions fréquentes

Peut-on utiliser ChatGPT ou Claude avec des données clients ?

Oui, via les offres professionnelles ou les API, avec un contrat de traitement des données et sans usage pour l'entraînement. Pas avec un compte grand public gratuit.

Faut-il une analyse d'impact (AIPD) ?

Elle est requise quand le traitement présente un risque élevé : données sensibles, surveillance, gros volumes, décisions automatisées aux effets importants. Pour un tri d'emails, votre DPO appréciera ; on fournit la description technique nécessaire.

Un agent IA est-il compatible avec le secret professionnel ?

Oui, avec un périmètre strict, un hébergement maîtrisé, des fournisseurs sous contrat et une validation humaine. C'est le cadre de l'agent déployé pour un cabinet d'avocats parisien.

Un modèle hébergé en France est-il obligatoire ?

Non. C'est une option quand l'exigence de souveraineté prime. Dans la plupart des cas, une offre professionnelle avec traitement dans l'Union européenne répond au besoin.

Cadrer avant de construire

Le périmètre, les données, les garde-fous : écrits dès le premier jour.

Le Diagnostic Flux inclut le cadrage des données et des accès pour chaque automatisation ou agent proposé. 1 500 € HT, 5 jours.