Conformité · RGPD et AI Act
IA conforme RGPD et AI Act : guide complet pour PME et ETI
On met vos systèmes d'IA en conformité RGPD et AI Act — le règlement européen sur l'intelligence artificielle (RIA). Les obligations de transparence de l'article 50 sont applicables depuis le 2 août 2026 ; celles des systèmes à haut risque de l'annexe III ont été reportées au 2 décembre 2027 par l'accord Digital Omnibus. Notre cabinet couvre la réglementation de bout en bout : cartographie de l'utilisation réelle de l'IA dans votre organisation, classement par niveau de risque, mise en conformité technique et documentation. Selon EY (2025), seules 28 % des entreprises estiment répondre aux exigences européennes sur l'IA — et à peine 10 % se disent prêtes à un audit.
- 5/5sur Google · 4 avis
- +130projets livrés
- 2 hrollback testé
- 24 hpremière réponse
- Cartographie de vos systèmes d'IA, Shadow AI comprise
- Classement par niveau de risque et rapport d'écart chiffré
- Documentation et registre tenus avec vos équipes
Ce qui s'applique, et depuis quand
Ce que la loi vous impose, en une page
02.08.2026
Art. 50 (transparence) — applicable depuis le 2 août 2026
35 M€ / 7 %
Sanction max. — pratiques interdites (art. 99)
02.12.2027
Haut risque (annexe III) — échéance reportée (Digital Omnibus)
+130
Projets IA livrés en cumulé
Champ d'application
Êtes-vous concerné, et à quel niveau de risque ?
L'Union Européenne impose un cadre spécifique à l'intelligence artificielle
Adopté en 2024 et entré en vigueur le 1er août 2024, l'AI Act — la loi européenne sur l'intelligence artificielle, ou règlement IA (RIA) — est le premier texte au monde à encadrer spécifiquement ces systèmes. Il ne régule pas la technologie mais son usage : c'est l'utilisation faite du système, et la protection des droits fondamentaux des personnes concernées, qui déterminent le niveau de risque et les obligations. Une même brique technique peut être à risque minimal chez vous et à haut risque chez votre client. Le texte distingue aussi votre rôle : le fournisseur qui met le système sur le marché porte la charge documentaire lourde, le déployeur qui l'utilise porte l'information des personnes, la supervision humaine et la conservation des journaux :
- Risque inacceptable (interdits)Interdit depuis le 2 février 2025
- Haut risque (régulation stricte)Annexe III — échéance 2 déc. 2027
- Risque limité (transparence requise)Art. 50 — applicable depuis le 2 août 2026
- Risque minimal (pas d'obligation spécifique)Aucune obligation nouvelle
Fournisseur ou déployeur
Qui porte quoi : fournisseur, déployeur, utilisateur
Si vous développez un système d'IA et le mettez sur le marché sous votre nom, vous êtes fournisseur : documentation technique, système de gestion des risques, déclaration de conformité sont à votre charge. Si vous achetez un outil et l'utilisez dans votre organisation, vous êtes déployeur — le cas de la quasi-totalité des PME. Vos obligations sont alors l'information des personnes concernées, la supervision humaine et la conservation des journaux. Attention : personnaliser lourdement un système ou le rebrander peut vous requalifier en fournisseur.
Le texte déjà en vigueur
Ce que le RGPD ajoute à l'AI Act
Le cadre européen de protection des données s'applique pleinement aux systèmes d'IA
Article 22 : Décision automatisée
Interdit les décisions produisant des effets juridiques ou affectant significativement une personne si elles sont fondées uniquement sur un traitement automatisé (dont le profilage), sauf exceptions strictes (consentement explicite, nécessité contractuelle, base légale). Pour l'IA, cela signifie implémenter un human-in-the-loop sur les décisions sensibles (recrutement, crédit, résiliation de contrat).
Article 35 : Analyse d'Impact RGPD (AIPD)
Oblige à réaliser une Analyse d'Impact sur la Protection des Données pour tout traitement susceptible d'engendrer un risque élevé pour les droits et libertés. Les systèmes d'IA entrent souvent dans cette catégorie. L'AIPD documente les risques, les mesures de sécurité et la proportionnalité du traitement.
Article 13 : Transparence et information
Impose d'informer les personnes dont les données sont traitées : finalités, base légale, durée de conservation, existence d'une prise de décision automatisée, droits des personnes. Pour l'IA, cela signifie documenter et communiquer clairement le fonctionnement du système.
En pratique, toute IA qui traite des données clients, salariés ou partenaires doit respecter ces obligations. Pour approfondir, consultez notre article détaillé sur RGPD et IA.
Conforme par conception
La chaîne de preuve d'un système que nous livrons
Un système conforme ne se prouve pas par une politique de confidentialité : il se prouve par une trace. Le schéma est le trajet réel d'un dossier numérique chez nos clients — ce qui en est retiré avant l'envoi, où tourne le modèle, ce que le registre enregistre, et qui signe.
Deux points en font une chaîne et non une suite d'intentions. La décision sort du système à l'état de proposition : une équipe tranche, et son arbitrage est horodaté au même titre que la sortie du modèle. Et l'écart constaté ne se corrige pas à la sortie — il repart à la minimisation, parce qu'un défaut de sortie est presque toujours un défaut d'entrée.
C'est ce que nous cherchons à garantir dès le développement, jamais après coup : la conformité d'un système se décide au moment où on l'écrit, pas au moment où on l'audite.
IA souveraine : de quoi parle-t-on exactement ? Une IA souveraine est un dispositif dont vous maîtrisez les trois points de fuite : où sont hébergées les données (UE), ce que le fournisseur en fait (zéro rétention, zéro entraînement sur vos données) et qui peut y accéder (réversibilité contractuelle, pas de dépendance à un acteur soumis à des lois extraterritoriales). C'est le socle de notre chatbot IA souverain — et un critère d'architecture que nous appliquons à chaque projet, pas un argument marketing.
Systèmes réellement traités
Trois systèmes traités, et ce qu'ils ont exigé
Automatisation RH : tri de CVs
Une ETI reçoit 500 candidatures/mois et souhaite automatiser le tri initial. Ce cas relève du « haut risque » selon l'AI Act (emploi) et de l'article 22 du RGPD (décision automatisée).
L'IA analyse les CVs et attribue un score de pertinence selon critères métier. Les 50 meilleurs profils sont présentés au RH avec justification du score. Le RH valide manuellement les candidats retenus pour entretien. L'IA propose, l'humain décide.
Scoring client : prédiction de churn
Une PME SaaS souhaite identifier les clients à risque de résiliation pour les cibler avec des actions de rétention. Traitement de données personnelles et profilage.
L'IA analyse l'usage produit, les tickets support et le comportement d'achat pour scorer le risque de churn. Les comptes à risque élevé sont automatiquement assignés au Customer Success Manager avec contexte. Le CSM décide de l'action (appel, offre promotionnelle, etc.).
Extraction de données depuis factures
Une PME industrielle traite 500 factures fournisseurs/mois. L'extraction automatique accélère la saisie comptable mais traite des données personnelles (noms, adresses).
L'IA extrait les données depuis factures scannées (OCR + NLP) : montant, date, SIRET, TVA. Les données personnelles (signataire) sont pseudonymisées. La facture extraite est présentée pour validation avant injection dans Sage.
Ces trois exemples montrent qu'une IA conforme reste pleinement efficace. La conformité structure le projet et rassure toutes les parties prenantes. Le recrutement et l'intérim relèvent précisément du « haut risque » au sens de l'AI Act (annexe III, emploi) : découvrez notre plateforme d'automatisation pour agences d'intérim, conçue pour le matching conforme dès la conception. Pour orchestrer ces automatisations, consultez notre guide sur les agents IA.
Ce que vous recevez
Ce que nous livrons, et dans quel ordre
Un accompagnement complet, technique et juridique, pour des systèmes d'IA conformes et défendables.
Cartographie & audit
On recense tous vos systèmes d'IA (Shadow AI comprise), on les classe par niveau de risque et on livre un rapport d'écart.
Mise en conformité technique
Human-in-the-loop, journalisation, monitoring, cybersécurité, hébergement souverain (France / Europe).
Documentation & gouvernance
Documentation technique, déclarations et registres produits ; gouvernance IA structurée (rôles, comités, revues).
Volet juridique (cabinet partenaire)
Cabinet d'avocats partenaire : qualification fournisseur/déployeur, articulation RGPD, contrats, responsabilité.
Formation & AI literacy
L'article 4 impose un socle de littératie IA depuis février 2025. On forme dirigeants, métiers et équipes techniques.
Veille réglementaire
Le cadre évolue en continu. On assure la veille et la mise à jour de vos systèmes pour rester conforme.
La mission suit cinq étapes, dans cet ordre :
Cadrage & cartographie
Classification des risques
Analyse d'écart & plan d'action
Mise en conformité
Gouvernance & maintien
Besoin d'un audit de conformité ? Nous analysons votre système d'IA actuel et identifions les ajustements nécessaires pour respecter RGPD et AI Act.
Discuter de ma conformitéLeurs résultats parlent pour nous
Des chiffres de missions réelles, attribués à des clients nommés.
~2 ETP
redéployés chez DT INTERIM
13 000 e-mails/mois traités automatiquement
+450 %
de leads chez Kappeler
fabricant d'enseignes lumineuses
÷3
temps administratif chez Kappeler
sur la même mission d'automatisation
JAIKIN en bref
Ce qui nous définit, en cinq points.
- Spécialisation
- Cabinet IA & automatisation opérationnelle dédié aux PME et ETI industrielles — orienté résultats mesurables et mise en production rapide.
- Conformité
- IA privacy-first : conçue conforme RGPD & AI Act, données hébergées en Europe, supervision humaine à chaque étape.
- Méthode & ROI
- Approche standard : pilotes orientés ROI en 3 à 6 mois, avec indicateurs de réussite définis dès le cadrage.
- Intégration
- Intégrateur Odoo, IA et automatisation no-code pour systèmes d'information industriels — y compris environnements existants (brownfield).
- Fabrication souveraine
- Chaîne de production souveraine de bout en bout : conception, outillage et inférence IA sur GPU européens, hors du périmètre du Cloud Act — partenaires des meilleurs modèles, dépendants d'aucun.
Ce qu'on nous demande
Questions fréquentes sur la conformité
Six questions, celles que les dirigeants nous posent avant de signer.
Puis-je utiliser ChatGPT ou Claude dans mon entreprise ?
Oui, mais avec précaution. Les versions API de ChatGPT et Claude (non les versions gratuites grand public) offrent des garanties contractuelles sur la confidentialité des données. Cependant, vos données transitent par des serveurs américains, ce qui soulève des questions de souveraineté et peut poser problème pour des données sensibles (santé, RH, finance). Pour ces cas, nous recommandons des modèles open-source hébergés sur infrastructure européenne.
Qu'est-ce qu'une AIPD et quand est-elle obligatoire ?
L'Analyse d'Impact sur la Protection des Données (AIPD, ou DPIA en anglais) est une étude documentant les risques pour les droits et libertés des personnes dont les données sont traitées. Elle est obligatoire dès qu'un traitement est susceptible d'engendrer un risque élevé : profilage à grande échelle, décisions automatisées produisant des effets juridiques, traitement de données sensibles (santé, origine ethnique). Les systèmes d'IA entrent souvent dans ces catégories. L'AIPD prend 2-5 jours selon la complexité et doit être réalisée avant la mise en production.
Combien coûte la mise en conformité d'un système d'IA ?
Cela dépend de l'écart entre votre situation actuelle et les exigences réglementaires. Pour un système déjà bien conçu mais hébergé sur cloud américain, migrer vers une infrastructure européenne coûte 3-8k€. Pour un système nécessitant une AIPD, un logging renforcé et un human-in-the-loop, comptez 10-20k€ d'ajustements. Chez JAIKIN, nous concevons des systèmes conformes dès le départ, évitant les coûts de mise en conformité a posteriori.
Puis-je être sanctionné si mon IA n'est pas conforme ?
Oui. Les sanctions RGPD peuvent atteindre 4% du chiffre d'affaires mondial ou 20M€ (le plus élevé des deux). L'AI Act prévoit deux barèmes qu'il ne faut pas confondre : 35 M€ ou 7 % du CA mondial visent uniquement les pratiques interdites de l'article 5 (notation sociale, manipulation, biométrie temps réel). Un manquement aux obligations de transparence de l'article 50 — le cas le plus fréquent en PME — relève de l'article 99 §4 point g : jusqu'à 15 M€ ou 3 % du CA mondial. Au-delà des sanctions financières, le risque réputationnel est majeur : perte de confiance des clients, contentieux, obligation de cessation du traitement. La conformité est un investissement protecteur.
Quel est le calendrier d'application de l'AI Act ?
Entrée en vigueur le 1er août 2024. Interdiction des pratiques de l'article 5 et obligation de littératie IA (article 4) depuis février 2025. Règles sur les modèles à usage général depuis août 2025. Obligations de transparence de l'article 50 applicables depuis le 2 août 2026. Systèmes à haut risque de l'annexe III : reportés au 2 décembre 2027 par l'accord Digital Omnibus — beaucoup de contenus en ligne annoncent encore 2026, vérifiez la date de mise à jour de ce que vous lisez.
Comment former mes équipes à l'AI Act (article 4) ?
L'article 4 impose depuis février 2025 un niveau suffisant de littératie IA aux personnes qui utilisent ces systèmes pour votre compte. Ce n'est pas une certification : c'est un socle démontrable — ce que l'outil fait, ce qu'il ne fait pas, quelles données ne sortent jamais, quand un humain doit reprendre la main. En pratique, <a href="/charte-ia-entreprise">une politique d'usage écrite</a> plus une session par population (dirigeants, métiers, techniques) suffit à documenter la démarche, avec <a href="/formation-ia-entreprise">un accompagnement du dirigeant sur ses obligations IA</a> quand l'arbitrage remonte au CODIR.
À lire ensuite
Charte IA d'entreprise
Audit IA d'entreprise
Automatisation agence d'intérim (matching IA conforme)
Nos services d'automatisation

Victor Gless-Krumhorn
Fondateur & Consultant IA — JAIKIN
Expert en implémentation IA et automatisation pour PME et ETI. Accompagne des entreprises en France, en Allemagne et en Suisse, de la cartographie des processus à la mise en production.
Sources officielles
Nos engagements, écrits noir sur blanc
Le code vous appartient
100 % de la propriété intellectuelle, dépôt Git remis, documentation de reprise. Aucun lock-in : un autre prestataire peut reprendre demain.
Rollback testé 2 h
Chaque mise en production a une procédure de retour arrière testée. En cas de problème, retour à l'état stable en 2 h.
Réponse sous 24 h
Un expert vous répond personnellement sous 24 h — devis, question technique ou incident.
Décrivez votre projet — devis sous 24 h
Réponse personnelle d'un expert, sans engagement.