Retour aux modules
🧭 Décision ⭐⭐⭐ Niveau 3 — Avancé ⚖️ Conformité réglementaire 49 min de lecture

⚖️ Conformité RGPD & AI Act pour PME

Cartographier les usages IA (y compris Shadow AI), classer chaque usage par niveau de risque AI Act, articuler avec le RGPD existant, mettre en place la formation IA obligatoire des équipes (article 4). Méthode pragmatique pour PME et ETI sans DPO juridique dédié — avant la deadline du 2 août 2026.

Deadline réglementaire : 2 août 2026

L'AI Act entre en application sur les obligations majeures. Sanctions jusqu'à 7 % du chiffre d'affaires mondial annuel ou 35 M€ par infraction (le plus élevé). Article 4 : formation IA obligatoire pour toute équipe manipulant l'IA. Sans dispositif documenté, la PME est exposée — y compris si elle utilise simplement ChatGPT ou Claude au quotidien.

🏗️ Architectures recommandées pour ce dispositif gouvernance : la cartographie elle-même peut s'appuyer sur n'importe quel pattern (le contenu n'est pas sensible). En revanche, les flux IA cartographiés doivent être classés par sensibilité et orientés vers le pattern adapté. Pour les usages haut risque, A3 (cloud souverain EU) ou A4 (on-premise) sont la cible. Voir Architectures.

⚡ Synthèse rapide — l'essentiel en 2 minutes

Pourquoi ce module ?

L'AI Act européen entre en application le 2 août 2026 sur les obligations majeures. Côté PME, deux évidences : (1) la majorité des entreprises ont déjà des usages IA non documentés (« Shadow AI ») — typiquement 15 à 30 usages par PME de 50-100 personnes, dont 2 à 5 relèvent potentiellement du « haut risque » au sens AI Act ; (2) l'article 4 impose une formation IA obligatoire à toute équipe manipulant l'IA, sans exception. Sans dispositif documenté avant la deadline, la PME est exposée à des sanctions jusqu'à 7 % du CA mondial. Ce module pose la méthode pragmatique pour cartographier, classer, et structurer le dispositif — sans expertise juridique dédiée.

1

Cartographier le « Shadow AI » est la première brique. 60 à 80 % des usages IA en PME sont non documentés en 2026 (collaborateurs qui utilisent ChatGPT Pro perso, équipes RH qui testent un outil de tri CV, marketing qui pousse des prompts dans Claude). Sans inventaire, aucun dispositif n'est crédible.

2

4 niveaux de risque AI Act, traitement différencié. Interdit (à arrêter immédiatement), haut risque (dispositif lourd : registre, AIPD, contrôle humain documenté), risque limité (transparence usager), risque minimal (~80 % des usages PME, charte interne suffit).

3

Articulation RGPD ↔ AI Act non négociable. Le RGPD protège la donnée personnelle (consentement, finalité), l'AI Act protège le système (transparence, robustesse, contrôle humain). DPO + référent IA travaillent main dans la main, avec matrice RACI documentée.

4

Formation IA obligatoire (article 4). Toute équipe manipulant l'IA doit avoir un niveau minimal de littératie. Aucune exception « ne concerne que les développeurs ». Formats acceptables : MOOC certifiants, parcours internes documentés, attestation de l'employeur.

2 août 2026
Deadline obligations majeures
7 %
CA mondial — sanction max
15-30
Usages IA typiques par PME 50-100p
45 min
Lecture du module
Quand ce module t'est utile : tu pilotes une PME ou ETI qui utilise déjà l'IA (même de façon informelle) ; tu n'as pas de DPO juridique interne dédié à l'IA ; tu cherches une méthode pragmatique pour cartographier les usages, classer les risques, sécuriser le dispositif avant le 2 août 2026 ; tu veux comprendre comment articuler RGPD et AI Act sans devenir juriste — pour décider, prioriser, déployer.
1

Le contexte — pourquoi maintenant

Le règlement européen sur l'intelligence artificielle (AI Act) a été adopté en 2024, avec une entrée en application progressive jusqu'au 2 août 2027. La date la plus structurante côté PME est le 2 août 2026 : entrée en vigueur des obligations sur les modèles à usage général, l'article 4 (formation IA obligatoire), les organismes notifiés, et les premières sanctions effectives.

En parallèle, le RGPD est applicable depuis 2018, mais l'IA générative crée des flux de données nouveaux qui n'étaient pas prévus dans les registres initiaux : envoi de mails clients à un LLM cloud pour reformulation, traitement de CV par un agent de pré-tri, audit d'un PDF contractuel par Claude ou GPT. La majorité des PME ont des usages IA qui ne figurent pas dans leur registre RGPD — ce qui est, en soi, déjà un manquement.

La conformité IA n'est pas une affaire de juristes, c'est une affaire de pilotage. Tant qu'on n'a pas cartographié ce que les équipes utilisent réellement, on ne peut ni protéger les données, ni former les bonnes personnes, ni anticiper les sanctions. La cartographie Shadow AI est le préalable absolu.

Concrètement, une PME de 50 à 100 personnes a typiquement 15 à 30 usages IA en circulation en 2026, dont une part non négligeable n'est pas connue de la direction : ChatGPT Pro perso pour rédaction commerciale, Claude pour analyse de contrat, Otter ou Fireflies pour CR de réunion, outils de tri CV testés par RH, agents marketing automation. Sans dispositif, la responsabilité juridique du dirigeant est engagée à mesure que l'AI Act devient effectif.

La bonne nouvelle : le dispositif de conformité est largement à la portée d'une PME-ETI, à condition d'adopter une méthode pragmatique. Ce module documente les 5 phases : inventaire, classification, mise en conformité urgente, formation, gouvernance continue. Avec une étude de cas réaliste (ManufactCo, ETI mécanique 80 personnes Grand Est) qui décortique 4 mois de mise en place.

2

Les 4 niveaux de risque AI Act

L'AI Act classe les systèmes d'IA en 4 niveaux de risque, avec un traitement différencié. La logique : plus le risque pour les droits fondamentaux ou la sécurité est élevé, plus les obligations le sont. Pour une PME, l'exercice consiste à classer chaque usage cartographié dans la bonne catégorie — c'est ce qui détermine le niveau d'effort et de documentation à fournir.

🛑 Interdit
Pratiques inacceptables
À arrêter immédiatement, sans exception. Exposition juridique maximale.
Ex : reconnaissance émotionnelle au travail, scoring social, manipulation cognitive, identification biométrique en temps réel dans l'espace public.
⚠️ Haut risque
Dispositif lourd obligatoire
Registre dédié, AIPD renforcée, contrôle humain documenté, robustesse testée, monitoring continu.
Ex : recrutement (tri CV, scoring candidats), évaluation salariés, accès au crédit, infrastructures critiques, biométrie identification.
⚡ Risque limité
Transparence obligatoire
L'utilisateur final doit savoir qu'il interagit avec un système IA. Mention claire visible.
Ex : chatbots clients, deepfakes, contenus générés (article, image, voix), assistance par IA dans les emails sortants.
✅ Risque minimal
Charte d'usage interne suffit
Pas d'obligation lourde. Bonne pratique : politique IA documentée + formation.
Ex : assistant rédactionnel personnel, traduction automatique, recherche augmentée, génération d'idées. ~80 % des usages PME.

Implication clé pour la PME : sur 23 usages typiques, 1 à 2 sont haut risque (souvent en RH ou crédit), 3 à 5 sont à risque limité (chatbots clients, contenu généré), et tout le reste est risque minimal. L'effort de mise en conformité doit être calibré en conséquence : ne pas traiter un assistant rédactionnel personnel comme un système haut risque, ne pas traiter un agent RH comme un usage anodin.

⚖️

AI Act Article 50 — Transparence et obligations de labellisation

📅 3 échéances réglementaires PME 2026 à anticiper

  • 3 juin 2026 — clôture consultation publique Draft Guidelines Art. 50 AI Act
  • 2 août 2026 — applicabilité Art. 50 AI Act (transparence interactions IA, deepfakes, contenus IA-générés)
  • 2 décembre 2026 — watermarking cryptographique obligatoire (reporté par Omnibus VII)

En parallèle, les fiches IA finales CNIL (applicabilité RGPD aux modèles, exigences sécurité, annotation données) et le guide HAS-CNIL santé (12 fiches) deviennent des références opérationnelles applicables maintenant. 2026 est l'année où la conformité IA devient opérationnelle pour les PME — pas seulement théorique.

L'Article 50 du règlement européen sur l'IA (AI Act) impose deux obligations de transparence distinctes, applicables à tous les acteurs (pas seulement aux systèmes haut-risque) :

  1. Informer l'utilisateur qu'il interagit avec un système d'IA lorsque ce n'est pas évident (chatbot, agent vocal, assistant en ligne).
  2. Labelliser les contenus générés ou substantiellement modifiés par l'IA (texte, image, audio, vidéo) afin que le public puisse les identifier comme synthétiques.

Application : 2 août 2026.

Draft Guidelines Art. 50 — publication 8 mai 2026 (calendrier précis)

Le 8 mai 2026, la Commission européenne a publié les premières lignes directrices (non contraignantes) couvrant l'intégralité du périmètre de l'article 50 AI Act : transparence pour interactions IA, deepfakes, contenus IA-générés, reconnaissance émotionnelle, catégorisation biométrique.

  • 8 mai 2026 — publication des Draft Guidelines
  • 3 juin 2026 — clôture de la consultation publique ciblée
  • 2 août 2026 — applicabilité confirmée des obligations Art. 50

Le caractère non contraignant des Draft Guidelines est à souligner : elles donnent une orientation aux opérateurs sur comment appliquer les obligations Art. 50, pas seulement quoi appliquer. L'obligation juridique vient de l'AI Act lui-même, pas des Guidelines. En parallèle, la Commission a publié le Code of Practice on Transparency of AI-Generated Content (2e draft publié le 5 mars 2026), qui complète l'approche.

Obligations confirmées au 2 août 2026

Pour les fournisseurs de systèmes IA :

  • Informer les utilisateurs lorsqu'ils interagissent avec une IA (interfaces conversationnelles)
  • Implémenter des marques machine-readable dans les systèmes d'IA générative pour permettre la détection automatique de contenu synthétique

Pour les déployeurs (entreprises utilisatrices) :

  • Informer les personnes exposées à des deepfakes
  • Informer en cas de publications IA-générées sur sujets d'intérêt public
  • Informer en cas d'usage de systèmes de reconnaissance émotionnelle ou catégorisation biométrique

Le paquet Omnibus VII — simplification adoptée le 7 mai 2026

Le paquet de simplification Omnibus VII a fait l'objet d'un accord politique entre Parlement et Conseil le 7 mai 2026. Il apporte trois nouveautés :

  • Allègement administratif pour les acteurs non haut-risque (moins de documentation à produire pour les usages à risque limité ou minimal).
  • Clarification des interactions entre l'AI Act et d'autres règlements (notamment Machinery Regulation pour les machines connectées).
  • Interdiction explicite des applications dites de « nudification » (génération d'images dénudées non consenties).

L'adoption formelle d'Omnibus VII est prévue avant l'application de l'AI Act haut-risque (2 août 2026).

Le watermarking technique reporté au 2 décembre 2026

Une nouveauté significative d'Omnibus VII : l'obligation technique de watermarking cryptographique des contenus générés par IA est reportée au 2 décembre 2026. La labellisation visuelle/textuelle reste obligatoire au 2 août (mention type « rédigé avec assistance IA », « visuel généré par IA »), mais l'aspect cryptographique du watermarking bénéficie d'un délai supplémentaire.

Implication concrète pour la PME — 3 actions avant le 2 août 2026

  1. Auditer ses interactions avec l'IA : tout chatbot, assistant vocal ou agent doit annoncer clairement qu'il s'agit d'une IA dès la première interaction. Concerne les modules Leads & chatbots et Voicebot accueil.
  2. Identifier les contenus générés par IA : tout email rédigé par IA et envoyé à un tiers, tout visuel ou audio généré, doit être labellisé. Concerne les modules Assistant rédactionnel, Content repurposing, Pipeline contenu social, Newsletter locale.
  3. Documenter la conformité : tenir un registre interne des usages IA en contact avec le public (clients, fournisseurs, candidats). Pour la dimension sécurité opérationnelle, voir le préalable Sécurité IA & risques opérationnels.

Pour les architectures multi-agents qui interagissent avec le public, l'Article 50 impose une transparence cascadée — chaque agent en frontline doit s'annoncer. Voir le module Multi-agents par fonction pour le pattern d'architecture.

Fiches IA finales CNIL + guide HAS-CNIL — applicables maintenant

En complément de l'AI Act, la CNIL a publié ses recommandations finales sur l'IA et le RGPD, couvrant 3 thèmes opérationnels pour toute PME exploitant des données personnelles dans ses systèmes IA :

  1. Applicabilité du RGPD aux modèles IA : un modèle entraîné sur des données personnelles est lui-même un traitement de données personnelles potentiel.
  2. Exigences de sécurité dans le développement IA : security-by-design + tests de robustesse + traçabilité des données d'entraînement.
  3. Conditions d'annotation des données d'entraînement : information des annotateurs + bases légales applicables + droits d'accès et rectification.

Pour les PME du secteur santé / médico-social ou éditrices d'IA, le guide HAS-CNIL « Accompagner le bon usage des systèmes d'IA » (mars 2026, consultation publique close 16 avril 2026) devient la référence opérationnelle :

  • 10 fiches dédiées au cycle de vie des systèmes IA (cadrage → conception → développement → déploiement → suivi)
  • 2 fiches transverses : gouvernance et GenAI

🩺 Impact opérationnel pour la PME : pour les PME tertiaires, les fiches IA finales CNIL doivent être consultées avant tout projet IA exploitant des données personnelles (clients, candidats, employés). Pour les PME santé/médico-social, le guide HAS-CNIL devient référentiel obligé. Pour les exigences de sécurité opérationnelle dans le développement IA, voir aussi le préalable Sécurité IA & risques opérationnels. Pour l'annotation des données candidats côté RH, voir RH — CV et entretiens IA-augmentés.

3

Architecture du dispositif

Pipeline en 5 phases séquentielles, à dérouler dans cet ordre : cartographie → classification → mise en conformité urgente → formation → gouvernance continue. Les phases 1-3 sont à boucler avant le 2 août 2026 ; la phase 4 doit avoir démarré ; la phase 5 est un régime permanent.

1 — CARTOGRAPHIE Audit Shadow AI Inventaire usages par fonction métier 3-4 semaines 2 — CLASSIFICATION 4 niveaux AI Act + matrice RGPD + priorisation 2 semaines 3 — CONFORMITÉ Registres + politiques AIPD haut risque Contrôle humain doc. 6-8 semaines 4 — FORMATION Article 4 AI Act 100 % équipes Attestations doc. 8-16 semaines 5 — GOUVERNANCE Régime continu Revue trim. Veille réglementaire 👤 RÉFÉRENT IA Responsable opérationnel du dispositif Peut être cumulé avec DPO ou rôle dédié ⚖️ DPO (RGPD) Garde-fou données personnelles Articulation matrice RACI avec référent IA 🏢 SPONSOR EXÉCUTIF DG / DAF / DRH selon structure Décision arbitrage et budget 📋 DOCUMENTS CLÉS À PRODUIRE Registre traitements RGPD Registre usages IA Politique IA (charte) AIPD haut risque Matrice RACI DPO/Référent Plan formation article 4 Attestations équipes Procédure incident ⏰ Phases 1-3 obligatoires avant 2 août 2026 — Phase 4 démarrée — Phase 5 régime continu

Pipeline 5 phases : cartographie → classification → mise en conformité urgente → formation → gouvernance continue. 3 acteurs structurants (référent IA, DPO, sponsor exécutif) + 8 documents clés à produire.

4

Méthode de cartographie Shadow AI

La cartographie est la phase la plus importante du dispositif. Sans inventaire exhaustif, le reste n'a pas de valeur juridique. La méthode pragmatique combine deux approches : audit déclaratif des équipes (qualitatif) et audit logs des outils SaaS (quantitatif). Le croisement des deux révèle les usages que les équipes oublient ou ne signalent pas.

Audit déclaratif (qualitatif)

Questionnaire individuel envoyé à chaque collaborateur, anonymisable au début pour libérer la parole. Format type : 8 à 12 questions sur les outils utilisés, la fréquence, les données traitées, le périmètre, les bénéfices ressentis, les craintes. Discipline clé : ne pas culpabiliser la première ligne — l'objectif est de comprendre la réalité, pas de punir des collaborateurs qui ont essayé de gagner en productivité.

Audit logs SaaS (quantitatif)

Pour les structures qui ont Microsoft 365 ou Google Workspace, l'audit des logs SaaS révèle souvent 30 à 50 % d'usages non déclarés en audit qualitatif. Microsoft Purview et Google Audit Logs remontent les flux vers les LLM externes (ChatGPT, Claude, Gemini, Mistral) au niveau navigateur d'entreprise. Croisement obligatoire avec la déclaration équipe.

Format de fiche par usage

Pour chaque usage cartographié, produire une fiche standardisée : nom de l'usage (ex : « tri CV par agent IA »), fonction métier (RH), outil utilisé (Claude, GPT, agent custom), données traitées (CV candidats, données personnelles), fréquence (5 à 20 par jour), responsable opérationnel, bénéfice ressenti, risque AI Act anticipé (à classer en phase 2).

Output attendu

Un registre central (Notion, Airtable, ou Excel structuré) contenant l'ensemble des usages, mis à jour trimestriellement. C'est ce registre qui devient la source unique de vérité pour la classification, la mise en conformité, la formation, et l'audit. Sans registre tenu, aucun dispositif n'est défendable face à un contrôle CNIL ou une autorité AI Act.

5

Articulation RGPD ↔ AI Act

Le RGPD et l'AI Act ne se substituent pas, ils se complètent. Le RGPD protège la donnée personnelle dans son cycle de vie (consentement, finalité, durée de conservation, sécurité). L'AI Act protège le système d'IA dans sa conception et son fonctionnement (transparence, robustesse, contrôle humain, qualité des données d'entraînement). Les deux s'appliquent simultanément à tout usage IA qui traite de la donnée personnelle.

DimensionRGPD (depuis 2018)AI Act (à partir d'août 2026)
Objet protégé La donnée personnelle Le système d'IA
Acteur clé DPO (Data Protection Officer) Référent IA (rôle nouveau)
Document central Registre des traitements Registre des usages IA
Analyse d'impact AIPD (Analyse d'Impact) AIPD renforcée pour haut risque
Sanctions 4 % CA mondial / 20 M€ 7 % CA mondial / 35 M€
Champ d'application Tout traitement de données personnelles Tout système d'IA — même sans donnée perso

Le rôle du Référent IA

C'est un nouveau rôle introduit par l'AI Act. Pour une PME, il peut être cumulé avec celui de DPO (à condition de formation complémentaire) ou délégué à un référent dédié (souvent à mi-temps, profil DSI ou QHSE). Pour les ETI, la séparation des rôles est recommandée : DPO sur le RGPD, référent IA sur la gouvernance IA, avec une matrice RACI documentée pour les zones de chevauchement (typiquement les usages IA qui traitent de la donnée personnelle).

Documents transverses

Au-delà des registres, 3 documents structurent l'articulation : la politique IA (charte d'usage interne, ce qui est autorisé, encadré, interdit), la matrice RACI DPO/Référent IA (qui décide, qui est responsable, qui est consulté, qui est informé pour chaque type d'usage), et la procédure d'incident IA (que faire si un agent IA produit une erreur préjudiciable, un déni de service, une fuite de données).

6

Stack & outils

Outils de gouvernance et audit IA

Pour les PME-ETI qui veulent industrialiser, plusieurs solutions françaises émergent. EthiqAIS propose un référentiel de gouvernance IA et d'audit éthique, particulièrement adapté aux structures intermédiaires. Goodweek (alumni QFC) couvre la gouvernance multi-LLM avec auditabilité technique. NIN-IA (alumni QFC) accompagne les déploiements PME avec une dimension conformité. Pour les structures sans budget dédié, les modèles types CNIL (registre des traitements) et France Num restent un excellent point de départ.

Audit Shadow AI

Microsoft Purview (intégré à Microsoft 365 E3/E5) remonte les flux vers les LLM externes au niveau navigateur d'entreprise. Google Audit Logs couvre l'équivalent pour Google Workspace. Pour les structures hybrides, Cloudflare Zero Trust ou Zscaler exposent les requêtes vers les domaines LLM (chat.openai.com, claude.ai, mistral.ai, etc.) au niveau réseau.

Formation IA équipes (article 4)

OpenClassrooms propose des parcours certifiants IA accessibles aux PME (~250-500 € par collaborateur). Le Wagon couvre les formats bootcamp pour les profils techniques. Diag Data IA Bpifrance est un parcours de cadrage opérationnel gratuit pour PME. Hub France IA propose des parcours certifiants alignés sur les attentes de l'AI Act. MOOC Class'Code / Inria est gratuit et de bonne facture pour la littératie IA générale (article 4 minimum).

Souverains / on-premise pour usages sensibles

Pour les structures qui veulent réduire l'exposition aux LLM cloud non-EU sur des usages sensibles, Mistral et Mistral Forge permettent des déploiements souverains. Lucie / OpenLLM-France (Linagora) propose un LLM open-source francophone. Pleias-RAG est spécialisé sur les usages juridiques et compliance avec données 100 % open. LightOn Paradigm couvre les déploiements on-premise pour grandes organisations. Ces outils sont à privilégier sur les usages haut risque ou impliquant des données stratégiques.

Modèles documentaires

La CNIL publie des modèles types réutilisables : registre des traitements, mentions d'information, politique de confidentialité. Le site service-public.fr (Entreprendre) détaille les obligations AI Act sectorielles. Le Conseil d'État et la DGE publient régulièrement des décryptages opérationnels. Le Cluster IA Grand Est ENACT propose un guichet PME pour orientation.

Prérequis

Un sponsor exécutif identifié (DG, DAF ou DRH selon la structure). Un référent IA mobilisable (interne mi-temps ou prestataire externe). Un DPO en place ou désigné (RGPD préalable). Une capacité d'audit déclaratif des équipes. Un budget formation (à minima 250-500 € par collaborateur impacté). Pour les structures de taille intermédiaire, prévoir 2 à 3 jours/personne sur 4 mois pour la mise en place initiale.

7

Troubleshooting — pannes et dérives fréquentes

SymptômeCause probableAction corrective
Cartographie qui rate massivement le Shadow AI (audit déclaratif révèle 5 usages, en réalité 25 sont en circulation) Climat de défiance — collaborateurs craignent une sanction s'ils déclarent des usages personnels Anonymiser le questionnaire d'audit la 1re fois. Communiquer sur l'objectif (cartographier pour protéger, pas pour punir). Croiser systématiquement avec audit logs Microsoft Purview ou Google.
Classification AI Act qui glisse vers le « tout haut risque » Excès de prudence du référent IA, méconnaissance des critères réels Se référer aux annexes officielles AI Act + lignes directrices CNIL. ~80 % des usages PME relèvent du risque minimal. Le « haut risque » est précisément défini : recrutement, crédit, évaluation salariés, infrastructures critiques.
Cartographie qui devient obsolète en 3 mois Pas de processus de revue continue, nouveaux usages déclarés sans intégration au registre Revue trimestrielle systématique du registre. Process onboarding nouveau collaborateur incluant le déclaratif IA. Communication interne périodique sur l'usage IA documenté vs Shadow AI.
Articulation DPO / Référent IA floue, conflit de périmètre Matrice RACI non documentée, double rôle implicite Formaliser une matrice RACI explicite avec les 5-10 décisions structurantes (qui valide un nouvel usage, qui pilote l'AIPD, qui forme les équipes, qui répond à un contrôle CNIL, etc.). Formation croisée DPO/Référent IA.
Formation IA générique non adaptée aux usages réels MOOC standard sans contextualisation, équipes qui décrochent Compléter le MOOC général par 2-3 ateliers internes par fonction (RH, marketing, finance, ops) avec les vrais usages cartographiés. Attestation par l'employeur après audit pratique de mise en application.
Sanctions perçues comme théoriques, démotivation du dispositif Pas de cas de sanction concret connu en interne, perception « il ne va rien se passer » Communiquer les premières sanctions effectives (CNIL et autorités AI Act) dès qu'elles sortent. Lier le dispositif à la confiance client (RGPD-AI Act = avantage commercial vs concurrents non conformes).
Dépendance excessive aux LLM cloud non-EU sur des usages sensibles Pas de réflexion souveraineté, choix par défaut sur les outils US Pour les usages haut risque ou stratégiques, basculer sur Mistral, Lucie, Pleias-RAG, ou solution on-premise. Documenter la décision dans le registre des usages IA.
8

Étude de cas — ManufactCo, ETI mécanique 80 personnes Grand Est

Une société fictive mais réaliste, inspirée du tissu industriel mécanique du réseau Quest for Change. 5 étapes décortiquées sur un déploiement de 4 mois. Compte 60 minutes pour assimiler en profondeur, ou 20 minutes en survol.

L'acteur

ManufactCo — ETI de 80 personnes, secteur mécanique de précision, basée en Grand Est, 18 M€ de CA, environ 40 % d'export. La direction (DG + DAF + DRH) a confirmé l'usage de plusieurs outils IA sans dispositif structuré : Claude pour la rédaction commerciale, ChatGPT Pro perso de plusieurs collaborateurs, agent de tri CV testé par RH, Otter pour les CR de réunion, agent de traduction commerciale. Pas de DPO interne, RGPD géré par la DAF. Aucune cartographie IA documentée. Échéance : être en conformité avant le 2 août 2026.

Effectif
80 personnes
CA
18 M€
Usages IA pré-cartographie
Inconnus
Cible
Conformité 2 août 2026
1

Cartographie Shadow AI (semaine 1-3)

Mobilisation du DAF comme sponsor exécutif. Désignation d'un référent IA — ici la responsable QHSE, formée en 2 jours sur les bases AI Act + RGPD via Hub France IA. Lancement d'un audit déclaratif anonymisé envoyé à 75 collaborateurs (12 questions, 8 minutes par réponse). Croisement avec audit logs Microsoft Purview sur 2 semaines pour détecter les flux non déclarés.

Stack technique
Questionnaire Tally pour audit déclaratif (anonymisé), Microsoft Purview pour audit logs (déjà inclus dans la licence M365 E3 de ManufactCo), registre central dans Notion partagé entre DAF / Référent IA / DRH
Résultat
23 usages IA cartographiés au total. 18 déclarés en audit qualitatif, 5 supplémentaires révélés par Purview (ChatGPT Pro perso de 3 commerciaux, Claude utilisé pour analyse de CV par 2 RH sans déclaration). Climat constructif : aucune sanction en interne, communication explicite « cartographier pour protéger ». Surprise positive : le dispositif révèle des usages opportuns à structurer plutôt qu'à interdire.
2

Classification AI Act et matrice RGPD (semaine 4-5)

Classification des 23 usages selon les 4 niveaux AI Act, avec validation du DAF et du référent IA. Sur les 23 usages : 0 interdit, 2 haut risque (tri CV par agent, évaluation annuelle assistée par IA), 4 risque limité (chatbot site web, mention IA sur emails commerciaux clients), 17 risque minimal. Pour chaque usage, identification du traitement de données personnelles et inscription au registre RGPD. Ateliers d'1h avec chaque chef de service pour valider les classifications.

Stack technique
Référentiel CNIL (registre traitements) + Annexe III AI Act (haut risque) + matrice de classification interne dans Notion. Pas d'outil dédié, le format Excel/Notion suffit pour 23 usages.
Résultat
Classification stabilisée et validée par DAF + Référent IA + DPO externe (cabinet d'avocats, mission ponctuelle de 2 jours). Identification immédiate de 2 usages à arrêter en l'état (tri CV agent : violation potentielle haut risque sans dispositif, à reprendre en mode mitigé avec contrôle humain documenté ; évaluation annuelle assistée IA : suspension le temps de cadrer).
3

Mise en conformité urgente (semaine 6-12)

Pour les 2 usages haut risque : production d'une AIPD renforcée, formalisation du contrôle humain (toute décision RH issue d'un agent IA est revue par un humain documenté avant action), restriction des données traitées au strict nécessaire, monitoring mensuel. Pour les 4 usages à risque limité : ajout des mentions de transparence (« généré avec assistance IA » sur les emails commerciaux, bandeau « cet assistant est un agent IA » sur le chatbot site). Pour les 17 usages risque minimal : intégration à la politique IA interne, charte d'usage diffusée à toute l'entreprise. Production des 8 documents clés.

Stack technique
Modèles CNIL pour registre + AIPD. Politique IA rédigée à partir de modèles France Num. Matrice RACI DPO externe / Référent IA / DAF dans Notion. Pour les usages haut risque, basculement vers Mistral pour les analyses de CV (souveraineté EU + auditabilité).
Résultat
Dispositif documenté en 6 semaines. Coût externe : ~12 K€ (DPO en mission ponctuelle 2 j, formation référent IA 2 j, abonnement Mistral pour usage RH). Coût interne : ~25 jours-homme cumulés (référent IA, DAF, DRH, chefs de service). Tous les 8 documents clés produits et accessibles dans Notion partagé.
4

Formation équipes — article 4 AI Act (semaine 8-16, en parallèle)

Identification des 64 collaborateurs concernés par l'usage IA (sur les 80, 16 sont en production sans accès numérique IA). Plan de formation différencié : tous les 64 suivent le MOOC Class'Code IA littératie (gratuit, 4 h en autonomie), les 28 utilisateurs réguliers ajoutent un parcours OpenClassrooms IA pour les métiers (15 h, ~350 €/personne), les 6 utilisateurs sur usages haut risque ajoutent une formation spécialisée Hub France IA (2 jours présentiel, ~1 500 €/personne). Attestations de l'employeur émises après audit pratique de mise en application.

Stack technique
MOOC Class'Code (gratuit), parcours OpenClassrooms (~10 K€ pour 28 personnes), Hub France IA (~9 K€ pour 6 personnes). Plateforme RH ManufactCo pour suivi des attestations.
Résultat
100 % des 64 collaborateurs concernés formés avant le 2 août 2026. Coût formation total : ~19 K€ (1 % du CA, déductible). Effet bonus inattendu : 2 cas de Shadow AI nouveaux remontés volontairement par des collaborateurs en cours de formation (ils ont compris les enjeux et se sont auto-déclarés).
5

Régime stabilisé et bilan 4 mois (mois 5+)

Mise en place du régime continu : revue trimestrielle du registre des usages IA (1 demi-journée toutes les 13 semaines), mise à jour automatique du process onboarding (nouveau collaborateur = déclaratif IA dès la 1re semaine), veille réglementaire confiée au DAF avec alerte sur les évolutions AI Act et lignes directrices CNIL. Au 2 août 2026, ManufactCo est en conformité. Communication externe : mise en avant du dispositif vers les clients (« ManufactCo conforme AI Act ») comme avantage commercial vs concurrents.

Stack technique
Régime stabilisé sur Notion. Veille via newsletter CNIL + DGE. Reporting trimestriel COMEX en 1 page.
Résultat
Investissement total 4 mois : ~31 K€ externes + 30 j-h internes. Au 2 août 2026, dispositif documenté complet, 23 usages cartographiés et classés, 100 % équipes formées. Avantage commercial mesurable : 3 prospects exportateurs (Allemagne, Pays-Bas) ont posé la question de la conformité AI Act lors d'appels d'offres au S2 2026 — ManufactCo a répondu favorablement avec son dispositif documenté, contrairement à plusieurs concurrents.
✓ Bilan 4 mois

ManufactCo est passée de zéro dispositif à une conformité AI Act + RGPD complète en 4 mois, pour un coût de ~31 K€ externes (1,7 % du CA) et 30 j-h internes. Le dispositif est désormais un avantage commercial sur les marchés export européens où la conformité AI Act devient un critère d'évaluation. Plus important encore : la cartographie a permis de transformer 5 cas de Shadow AI en usages structurés et plus efficaces — la conformité, conçue comme un projet de cadrage et non comme une contrainte, a accéléré l'intégration de l'IA dans l'organisation au lieu de la freiner. La leçon clé : démarrer par la cartographie, ne pas avoir peur de découvrir des usages non déclarés, traiter cela comme une opportunité de structuration plutôt que comme un audit punitif.

9

Les pièges à éviter

Cartographie tronquée par climat de défiance

Si les collaborateurs craignent une sanction en déclarant leurs usages, l'audit déclaratif rate massivement. Le ratio « usages déclarés / usages réels » peut tomber à 30 %. Discipline : anonymiser le questionnaire la première fois, communiquer explicitement « cartographier pour protéger », croiser systématiquement avec audit logs SaaS pour valider l'exhaustivité. Sans cartographie complète, le dispositif est juridiquement faible.

Excès de prudence sur la classification

La tendance première du référent IA peu formé est de classer tout usage IA comme « haut risque » par sécurité. C'est contre-productif : sur-coût documentaire massif, démotivation des équipes, dispositif qui devient ingérable. Se référer aux annexes officielles AI Act et aux lignes directrices CNIL — environ 80 % des usages PME sont risque minimal. Le « haut risque » a une définition précise et limitée.

Articulation DPO / Référent IA non documentée

Sans matrice RACI explicite, les zones de chevauchement deviennent des zones de blocage. Qui valide un nouvel usage IA traitant de données personnelles ? DPO sur la dimension RGPD, Référent IA sur la dimension AI Act, DAF sur la décision business. Documenter explicitement ces flux avant le premier conflit.

Formation IA générique non adaptée

Un MOOC théorique sans application aux usages réels de la PME ne tient pas l'engagement des équipes. Discipline : compléter par 2-3 ateliers internes par fonction (RH, marketing, finance, ops) qui partent des usages cartographiés et des contraintes opérationnelles propres à la structure. L'attestation de l'employeur n'est crédible que si elle est adossée à un audit pratique.

Dépendance aux LLM cloud non-EU sur usages sensibles

Un usage haut risque (tri CV, évaluation salariés) sur ChatGPT ou Claude expose la PME à des transferts de données hors UE non maîtrisés et à un risque de fuite. Pour les usages sensibles, basculer sur Mistral, Lucie, Pleias-RAG, ou solution on-premise est une décision technique mais aussi stratégique. Documenter la décision dans le registre.

Cartographie qui devient obsolète sans gouvernance

Le rythme d'apparition de nouveaux outils IA en 2026 est élevé (un nouvel outil chaque trimestre dans une PME active). Sans revue trimestrielle systématique du registre, la cartographie est obsolète en 6-9 mois. Inscrire la revue dans les rituels managériaux (revue COMEX trimestrielle, point incubation pour les startups).

Sous-estimation du calendrier

Mettre en conformité une PME-ETI prend 3 à 6 mois selon la maturité initiale. Démarrer en juillet 2026 pour être prêt au 2 août 2026 est impossible. Démarrer en avril 2026 est limite. Démarrer dès maintenant si ce n'est pas déjà fait est la seule option pragmatique.

10

Checklist d'éligibilité au déploiement

Évalue ta capacité à déployer un dispositif de conformité RGPD & AI Act crédible avant le 2 août 2026. La checklist distingue prérequis bloquants (sans lesquels le dispositif est juridiquement faible) et critères de qualité (qui conditionnent la durabilité). Verdict GO / NO-GO / À MÛRIR à la fin, avec export du rapport.

🔒 Prérequis bloquants — sans cela, ne pas déployer
1. Sponsor exécutif identifié DG, DAF ou DRH selon la structure. Engagement formel sur le projet, budget et arbitrage des décisions structurantes.
2. Référent IA mobilisable (interne mi-temps ou prestataire externe) Personne formée AI Act + RGPD, opérant la cartographie, la classification et le pilotage continu. Profil DSI, QHSE, DAF étendu, ou prestataire dédié.
3. DPO en place ou désigné (RGPD préalable) Le RGPD doit être à minima maîtrisé avant d'attaquer l'AI Act. Sans DPO interne ou externe (mission), le dispositif IA est juridiquement faible.
4. Capacité d'audit déclaratif des équipes Climat de confiance permettant aux collaborateurs de déclarer leurs usages réels (y compris perso). Sans cela, cartographie tronquée.
5. Budget formation IA équipes alloué Article 4 AI Act = formation obligatoire. Budget minimal : 250-500 €/collaborateur impacté. Pour les utilisateurs sur usages haut risque, prévoir 1 500-2 000 €/personne.
⭐ Critères de qualité — conditionnent la durabilité
6. Calendrier de mise en place réaliste (3-6 mois) Démarrer dès maintenant si pas encore fait. Mettre en conformité une PME-ETI prend 3 à 6 mois selon maturité initiale.
7. Outil de registre central choisi (Notion / Airtable / Excel) Source unique de vérité pour les usages IA, accessible par référent IA, DPO, sponsor exécutif. Format simple OK.
8. Capacité d'audit logs SaaS pour Shadow AI (Microsoft Purview, Google, Cloudflare) Croisement audit déclaratif + audit logs révèle 30-50 % d'usages additionnels. Sans cela, cartographie incomplète.
9. Plan de gouvernance continue (revue trimestrielle inscrite au COMEX) Sans rituel inscrit, la cartographie devient obsolète en 6-9 mois. La conformité IA est un régime continu, pas un projet ponctuel.
10. Stratégie souveraineté pour usages sensibles (Mistral / Lucie / on-premise) Pour les usages haut risque ou stratégiques : éviter exposition aux LLM non-EU. Documenté dans le registre. Bonus : avantage commercial sur marchés européens.
11

Pour aller plus loin

📖 Textes officiels et guides institutionnels

🎓 Formations IA équipes (article 4)

🎥 Tutoriels et démos pratiques

🛠️ Outils et solutions souveraines

💬 Communautés et veille