Skip to main content

Conformité · RGPD et AI Act

IA conforme RGPD et AI Act : guide complet pour PME et ETI

On met vos systèmes d'IA en conformité RGPD et AI Act — le règlement européen sur l'intelligence artificielle (RIA). Les obligations de transparence de l'article 50 sont applicables depuis le 2 août 2026 ; celles des systèmes à haut risque de l'annexe III ont été reportées au 2 décembre 2027 par l'accord Digital Omnibus. Notre cabinet couvre la réglementation de bout en bout : cartographie de l'utilisation réelle de l'IA dans votre organisation, classement par niveau de risque, mise en conformité technique et documentation. Selon EY (2025), seules 28 % des entreprises estiment répondre aux exigences européennes sur l'IA — et à peine 10 % se disent prêtes à un audit.

Calendrier d'application de l'AI Act, de l'entrée en vigueur en 2024 aux obligations haut risque de décembre 2027 CALENDRIER D'APPLICATION 1er août 2024 Entrée en vigueur du règlement Février 2025 Pratiques interdites (art. 5), littératie IA (art. 4) Août 2025 Modèles d'IA à usage général 2 août 2026 Transparence de l'article 50 — APPLICABLE 2 décembre 2027 Haut risque, annexe III (Digital Omnibus) Le règlement s'applique par paliers, pas en une seule date.
Le règlement européen s'applique par paliers : trois sont derrière nous, un reste à venir.
  • 5/5sur Google · 4 avis
  • +130projets livrés
  • 2 hrollback testé
  • 24 hpremière réponse
  • Cartographie de vos systèmes d'IA, Shadow AI comprise
  • Classement par niveau de risque et rapport d'écart chiffré
  • Documentation et registre tenus avec vos équipes

Ce qui s'applique, et depuis quand

Ce que la loi vous impose, en une page

02.08.2026

Art. 50 (transparence) — applicable depuis le 2 août 2026

35 M€ / 7 %

Sanction max. — pratiques interdites (art. 99)

02.12.2027

Haut risque (annexe III) — échéance reportée (Digital Omnibus)

+130

Projets IA livrés en cumulé

Champ d'application

Êtes-vous concerné, et à quel niveau de risque ?

L'Union Européenne impose un cadre spécifique à l'intelligence artificielle

Classer un système d'IA : trois tests successifs, le régime d'obligations qui en découle, et la sortie par défaut UN SYSTÈME D'IA EN SERVICE CHEZ VOUS Pratique interdite de l'article 5 ? oui Interdit — depuis le 2 février 2025 Notation sociale, biométrie en espace public non Listé à l'annexe III (emploi, crédit) ? oui Haut risque — 2 décembre 2027 Notre cas : matching candidats (emploi) non Il dialogue, ou il génère du contenu ? oui Transparence art. 50 — depuis le 2 août 2026 Nos cas : chatbots et agents d'accueil non Aucune obligation nouvelle La majorité de nos automatisations internes Le RGPD, lui, s'applique aux quatre sorties sans exception.
Quatre tests dans l'ordre du texte : la première réponse « oui » fixe le régime applicable.

Adopté en 2024 et entré en vigueur le 1er août 2024, l'AI Act — la loi européenne sur l'intelligence artificielle, ou règlement IA (RIA) — est le premier texte au monde à encadrer spécifiquement ces systèmes. Il ne régule pas la technologie mais son usage : c'est l'utilisation faite du système, et la protection des droits fondamentaux des personnes concernées, qui déterminent le niveau de risque et les obligations. Une même brique technique peut être à risque minimal chez vous et à haut risque chez votre client. Le texte distingue aussi votre rôle : le fournisseur qui met le système sur le marché porte la charge documentaire lourde, le déployeur qui l'utilise porte l'information des personnes, la supervision humaine et la conservation des journaux :

  • Risque inacceptable (interdits)Interdit depuis le 2 février 2025
  • Haut risque (régulation stricte)Annexe III — échéance 2 déc. 2027
  • Risque limité (transparence requise)Art. 50 — applicable depuis le 2 août 2026
  • Risque minimal (pas d'obligation spécifique)Aucune obligation nouvelle

Fournisseur ou déployeur

Qui porte quoi : fournisseur, déployeur, utilisateur

Fournisseur ou déployeur : la répartition des obligations, et ce qui fait basculer d'un rôle à l'autre FOURNISSEUR met le produit sur le marché DÉPLOYEUR l'utilise dans son organisation Dossier technique complet Gestion des risques Déclaration de conformité Notice d'utilisation Information des personnes Supervision humaine Conservation des journaux Usage conforme à la notice L'INTERRUPTEUR Vous apposez votre marque, ou vous modifiez substantiellement le système : vous devenez fournisseur. La quasi-totalité des PME sont déployeurs : la charge lourde du texte pèse en face, chez le fournisseur.
La charge documentaire lourde pèse à gauche. L'interrupteur du bas fait basculer une organisation d'un rôle à l'autre.

Si vous développez un système d'IA et le mettez sur le marché sous votre nom, vous êtes fournisseur : documentation technique, système de gestion des risques, déclaration de conformité sont à votre charge. Si vous achetez un outil et l'utilisez dans votre organisation, vous êtes déployeur — le cas de la quasi-totalité des PME. Vos obligations sont alors l'information des personnes concernées, la supervision humaine et la conservation des journaux. Attention : personnaliser lourdement un système ou le rebrander peut vous requalifier en fournisseur.

Audit IA d'entreprise

Le texte déjà en vigueur

Ce que le RGPD ajoute à l'AI Act

Le cadre européen de protection des données s'applique pleinement aux systèmes d'IA

  • Article 22 : Décision automatisée

    Interdit les décisions produisant des effets juridiques ou affectant significativement une personne si elles sont fondées uniquement sur un traitement automatisé (dont le profilage), sauf exceptions strictes (consentement explicite, nécessité contractuelle, base légale). Pour l'IA, cela signifie implémenter un human-in-the-loop sur les décisions sensibles (recrutement, crédit, résiliation de contrat).

  • Article 35 : Analyse d'Impact RGPD (AIPD)

    Oblige à réaliser une Analyse d'Impact sur la Protection des Données pour tout traitement susceptible d'engendrer un risque élevé pour les droits et libertés. Les systèmes d'IA entrent souvent dans cette catégorie. L'AIPD documente les risques, les mesures de sécurité et la proportionnalité du traitement.

  • Article 13 : Transparence et information

    Impose d'informer les personnes dont les données sont traitées : finalités, base légale, durée de conservation, existence d'une prise de décision automatisée, droits des personnes. Pour l'IA, cela signifie documenter et communiquer clairement le fonctionnement du système.

En pratique, toute IA qui traite des données clients, salariés ou partenaires doit respecter ces obligations. Pour approfondir, consultez notre article détaillé sur RGPD et IA.

Conforme par conception

La chaîne de preuve d'un système que nous livrons

Chaîne de preuve d'un système livré : minimisation, hébergement européen, journal, validation humaine et retour au registre CHAÎNE DE PREUVE Donnée entrante dossier, message, pièce jointe Minimisation nom, e-mail et identifiant retirés Modèle hébergé dans l'Union européenne zéro rétention, zéro entraînement Journal horodaté entrée, sortie, modèle, utilisateur Décision PROPOSÉE jamais exécutée telle quelle Validation humaine une équipe tranche, et signe Décision notifiée à la personne et tracée au registre des systèmes ÉCART CONSTATÉ · ON REPREND À LA MINIMISATION
Chaque flèche est un point de contrôle. L'écart constaté renvoie à la minimisation, pas au correctif de surface.

Un système conforme ne se prouve pas par une politique de confidentialité : il se prouve par une trace. Le schéma est le trajet réel d'un dossier numérique chez nos clients — ce qui en est retiré avant l'envoi, où tourne le modèle, ce que le registre enregistre, et qui signe.

Deux points en font une chaîne et non une suite d'intentions. La décision sort du système à l'état de proposition : une équipe tranche, et son arbitrage est horodaté au même titre que la sortie du modèle. Et l'écart constaté ne se corrige pas à la sortie — il repart à la minimisation, parce qu'un défaut de sortie est presque toujours un défaut d'entrée.

C'est ce que nous cherchons à garantir dès le développement, jamais après coup : la conformité d'un système se décide au moment où on l'écrit, pas au moment où on l'audite.

IA souveraine : de quoi parle-t-on exactement ? Une IA souveraine est un dispositif dont vous maîtrisez les trois points de fuite : où sont hébergées les données (UE), ce que le fournisseur en fait (zéro rétention, zéro entraînement sur vos données) et qui peut y accéder (réversibilité contractuelle, pas de dépendance à un acteur soumis à des lois extraterritoriales). C'est le socle de notre chatbot IA souverain — et un critère d'architecture que nous appliquons à chaque projet, pas un argument marketing.

Systèmes réellement traités

Trois systèmes traités, et ce qu'ils ont exigé

Automatisation RH : tri de CVs

Une ETI reçoit 500 candidatures/mois et souhaite automatiser le tri initial. Ce cas relève du « haut risque » selon l'AI Act (emploi) et de l'article 22 du RGPD (décision automatisée).

L'IA analyse les CVs et attribue un score de pertinence selon critères métier. Les 50 meilleurs profils sont présentés au RH avec justification du score. Le RH valide manuellement les candidats retenus pour entretien. L'IA propose, l'humain décide.

Scoring client : prédiction de churn

Une PME SaaS souhaite identifier les clients à risque de résiliation pour les cibler avec des actions de rétention. Traitement de données personnelles et profilage.

L'IA analyse l'usage produit, les tickets support et le comportement d'achat pour scorer le risque de churn. Les comptes à risque élevé sont automatiquement assignés au Customer Success Manager avec contexte. Le CSM décide de l'action (appel, offre promotionnelle, etc.).

Extraction de données depuis factures

Une PME industrielle traite 500 factures fournisseurs/mois. L'extraction automatique accélère la saisie comptable mais traite des données personnelles (noms, adresses).

L'IA extrait les données depuis factures scannées (OCR + NLP) : montant, date, SIRET, TVA. Les données personnelles (signataire) sont pseudonymisées. La facture extraite est présentée pour validation avant injection dans Sage.

Ces trois exemples montrent qu'une IA conforme reste pleinement efficace. La conformité structure le projet et rassure toutes les parties prenantes. Le recrutement et l'intérim relèvent précisément du « haut risque » au sens de l'AI Act (annexe III, emploi) : découvrez notre plateforme d'automatisation pour agences d'intérim, conçue pour le matching conforme dès la conception. Pour orchestrer ces automatisations, consultez notre guide sur les agents IA.

Ce que vous recevez

Ce que nous livrons, et dans quel ordre

Un accompagnement complet, technique et juridique, pour des systèmes d'IA conformes et défendables.

  • Cartographie & audit

    On recense tous vos systèmes d'IA (Shadow AI comprise), on les classe par niveau de risque et on livre un rapport d'écart.

  • Mise en conformité technique

    Human-in-the-loop, journalisation, monitoring, cybersécurité, hébergement souverain (France / Europe).

  • Documentation & gouvernance

    Documentation technique, déclarations et registres produits ; gouvernance IA structurée (rôles, comités, revues).

  • Volet juridique (cabinet partenaire)

    Cabinet d'avocats partenaire : qualification fournisseur/déployeur, articulation RGPD, contrats, responsabilité.

  • Formation & AI literacy

    L'article 4 impose un socle de littératie IA depuis février 2025. On forme dirigeants, métiers et équipes techniques.

  • Veille réglementaire

    Le cadre évolue en continu. On assure la veille et la mise à jour de vos systèmes pour rester conforme.

La mission suit cinq étapes, dans cet ordre :

  1. Cadrage & cartographie

  2. Classification des risques

  3. Analyse d'écart & plan d'action

  4. Mise en conformité

  5. Gouvernance & maintien

Besoin d'un audit de conformité ? Nous analysons votre système d'IA actuel et identifions les ajustements nécessaires pour respecter RGPD et AI Act.

Discuter de ma conformité

Leurs résultats parlent pour nous

Des chiffres de missions réelles, attribués à des clients nommés.

~2 ETP

redéployés chez DT INTERIM

13 000 e-mails/mois traités automatiquement

+450 %

de leads chez Kappeler

fabricant d'enseignes lumineuses

÷3

temps administratif chez Kappeler

sur la même mission d'automatisation

Voir toutes nos références

JAIKIN en bref

Ce qui nous définit, en cinq points.

Spécialisation
Cabinet IA & automatisation opérationnelle dédié aux PME et ETI industrielles — orienté résultats mesurables et mise en production rapide.
Conformité
IA privacy-first : conçue conforme RGPD & AI Act, données hébergées en Europe, supervision humaine à chaque étape.
Méthode & ROI
Approche standard : pilotes orientés ROI en 3 à 6 mois, avec indicateurs de réussite définis dès le cadrage.
Intégration
Intégrateur Odoo, IA et automatisation no-code pour systèmes d'information industriels — y compris environnements existants (brownfield).
Fabrication souveraine
Chaîne de production souveraine de bout en bout : conception, outillage et inférence IA sur GPU européens, hors du périmètre du Cloud Act — partenaires des meilleurs modèles, dépendants d'aucun.

Ce qu'on nous demande

Questions fréquentes sur la conformité

Six questions, celles que les dirigeants nous posent avant de signer.

Puis-je utiliser ChatGPT ou Claude dans mon entreprise ?

Oui, mais avec précaution. Les versions API de ChatGPT et Claude (non les versions gratuites grand public) offrent des garanties contractuelles sur la confidentialité des données. Cependant, vos données transitent par des serveurs américains, ce qui soulève des questions de souveraineté et peut poser problème pour des données sensibles (santé, RH, finance). Pour ces cas, nous recommandons des modèles open-source hébergés sur infrastructure européenne.

Qu'est-ce qu'une AIPD et quand est-elle obligatoire ?

L'Analyse d'Impact sur la Protection des Données (AIPD, ou DPIA en anglais) est une étude documentant les risques pour les droits et libertés des personnes dont les données sont traitées. Elle est obligatoire dès qu'un traitement est susceptible d'engendrer un risque élevé : profilage à grande échelle, décisions automatisées produisant des effets juridiques, traitement de données sensibles (santé, origine ethnique). Les systèmes d'IA entrent souvent dans ces catégories. L'AIPD prend 2-5 jours selon la complexité et doit être réalisée avant la mise en production.

Combien coûte la mise en conformité d'un système d'IA ?

Cela dépend de l'écart entre votre situation actuelle et les exigences réglementaires. Pour un système déjà bien conçu mais hébergé sur cloud américain, migrer vers une infrastructure européenne coûte 3-8k€. Pour un système nécessitant une AIPD, un logging renforcé et un human-in-the-loop, comptez 10-20k€ d'ajustements. Chez JAIKIN, nous concevons des systèmes conformes dès le départ, évitant les coûts de mise en conformité a posteriori.

Puis-je être sanctionné si mon IA n'est pas conforme ?

Oui. Les sanctions RGPD peuvent atteindre 4% du chiffre d'affaires mondial ou 20M€ (le plus élevé des deux). L'AI Act prévoit deux barèmes qu'il ne faut pas confondre : 35 M€ ou 7 % du CA mondial visent uniquement les pratiques interdites de l'article 5 (notation sociale, manipulation, biométrie temps réel). Un manquement aux obligations de transparence de l'article 50 — le cas le plus fréquent en PME — relève de l'article 99 §4 point g : jusqu'à 15 M€ ou 3 % du CA mondial. Au-delà des sanctions financières, le risque réputationnel est majeur : perte de confiance des clients, contentieux, obligation de cessation du traitement. La conformité est un investissement protecteur.

Quel est le calendrier d'application de l'AI Act ?

Entrée en vigueur le 1er août 2024. Interdiction des pratiques de l'article 5 et obligation de littératie IA (article 4) depuis février 2025. Règles sur les modèles à usage général depuis août 2025. Obligations de transparence de l'article 50 applicables depuis le 2 août 2026. Systèmes à haut risque de l'annexe III : reportés au 2 décembre 2027 par l'accord Digital Omnibus — beaucoup de contenus en ligne annoncent encore 2026, vérifiez la date de mise à jour de ce que vous lisez.

Comment former mes équipes à l'AI Act (article 4) ?

L'article 4 impose depuis février 2025 un niveau suffisant de littératie IA aux personnes qui utilisent ces systèmes pour votre compte. Ce n'est pas une certification : c'est un socle démontrable — ce que l'outil fait, ce qu'il ne fait pas, quelles données ne sortent jamais, quand un humain doit reprendre la main. En pratique, <a href="/charte-ia-entreprise">une politique d'usage écrite</a> plus une session par population (dirigeants, métiers, techniques) suffit à documenter la démarche, avec <a href="/formation-ia-entreprise">un accompagnement du dirigeant sur ses obligations IA</a> quand l'arbitrage remonte au CODIR.

À lire ensuite

Victor Gless-Krumhorn

Victor Gless-Krumhorn

Fondateur & Consultant IA — JAIKIN

Expert en implémentation IA et automatisation pour PME et ETI. Accompagne des entreprises en France, en Allemagne et en Suisse, de la cartographie des processus à la mise en production.

Nos engagements, écrits noir sur blanc

Le code vous appartient

100 % de la propriété intellectuelle, dépôt Git remis, documentation de reprise. Aucun lock-in : un autre prestataire peut reprendre demain.

Rollback testé 2 h

Chaque mise en production a une procédure de retour arrière testée. En cas de problème, retour à l'état stable en 2 h.

Réponse sous 24 h

Un expert vous répond personnellement sous 24 h — devis, question technique ou incident.

Décrivez votre projet — devis sous 24 h

Réponse personnelle d'un expert, sans engagement.

Devis sous 24 h