Aller au contenu principal
    gouvernance ia pme - Gouvernance IA PME 2026 : charte, registre, DPIA et conformité AI Act

    Gouvernance IA PME 2026 : charte, registre, DPIA et conformité AI Act

    Gouvernance IA PME en 4 piliers (charte, registre, DPIA, supervision), calendrier AI Act EU 2025-2027, sanctions et grille pratique RGPD + LLM.

    Yann Touboul
    ··
    10 min

    L’AI Act EU est le premier cadre juridique global au monde sur l’IA. Pour une PME B2B française, l’enjeu n’est pas la conformité d’une plateforme cloud (responsabilité du fournisseur GPAI), mais la gouvernance interne des usages : qui peut utiliser quel LLM avec quelles données, et sous quelle supervision. Ce guide pose le cadre pratique 2026.

    AI Act EU : calendrier opérationnel 2025-2027

    DateObligationImpact PME
    2 février 2025Interdictions (manipulation, social scoring, reconnaissance émotions au travail)Vérifier qu’aucun outil interne ne tombe dans les usages interdits
    2 août 2025Gouvernance GPAI (modèles fondation : OpenAI, Anthropic, Mistral)Documenter les fournisseurs LLM utilisés et leurs obligations
    2 août 2026Systèmes high-risk (RH, crédit, scoring, infrastructure critique)Conformité complète si IA utilisée dans recrutement, évaluation collaborateurs, scoring clients sensibles
    2 août 2027Application complète y compris systèmes high-risk pré-existantsAudit de l’existant et mise en conformité rétroactive

    Sanctions max : 35 M€ ou 7 % du CA mondial pour les usages interdits, 15 M€ ou 3 % pour les manquements high-risk, 7,5 M€ ou 1,5 % pour fausses informations aux autorités.

    Classifier vos usages IA en 4 niveaux de risque

    1. Risque inacceptable (interdit depuis février 2025)

    • Reconnaissance émotionnelle au travail ou à l’école.
    • Social scoring par les pouvoirs publics.
    • Manipulation subliminale.
    • Identification biométrique temps réel dans l’espace public (avec exceptions).

    Pour une PME B2B : très peu concerné, sauf déploiement de caméras "wellbeing" en open-space (interdit).

    2. Risque élevé (conformité complète août 2026)

    • RH, tri de CV automatisé, scoring candidats, évaluation collaborateurs.
    • Crédit et scoring, scoring client, accès à des services essentiels.
    • Éducation, admission, évaluation académique.
    • Justice et migration, non applicable PME en général.
    • Infrastructure critique, non applicable PME en général.

    Pour une PME B2B : un agent IA qui pré-trie les candidats ou un système de credit scoring client = high-risk → conformité obligatoire (registre, DPIA, supervision humaine, journalisation, transparence).

    3. Risque limité (transparence obligatoire)

    • Chatbots, informer l’utilisateur qu’il parle à une IA.
    • Deepfakes, étiqueter explicitement contenu synthétique.
    • Contenus générés par IA, étiquetage recommandé.

    4. Risque minimal (pas d’obligation spécifique)

    • Filtres anti-spam, recommandation produits, assistants productivité, RAG documentaire interne.

    La majorité des usages PME B2B (copilotes, RAG, agents commerciaux) tombe en risque minimal ou limité, pas de conformité lourde mais bonnes pratiques recommandées.

    Construire une charte IA interne en 5 sections

    La charte IA est le document opérationnel qui cadre l’usage en interne. Structure type :

    1. Outils autorisés, liste explicite des LLM, copilotes et agents validés (ChatGPT Team, Claude Teams, Mistral Le Chat Pro, Copilot 365). Mentionner les outils interdits par défaut.
    2. Données acceptables, public, interne non sensible, interne sensible, personnel client : matrice claire de ce qu’on peut coller dans quel outil.
    3. Cas d’usage encouragés vs interdits, exemples concrets (encouragé : résumé de réunion ; interdit : coller un contrat client dans ChatGPT gratuit).
    4. Supervision et vérification : "tout livrable IA est relu par un humain avant envoi externe", "toute décision RH/crédit appuyée par IA garde trace de la justification humaine".
    5. Sanctions et reporting, qui signaler en cas de doute, sanctions internes en cas de violation (data leak, usage interdit).

    Format recommandé : 3-5 pages, signée par la direction, diffusée à tous les collaborateurs, mise à jour annuelle.

    Tenir un registre des systèmes IA

    L’AI Act impose un registre des systèmes IA déployés. Combinable avec le registre RGPD article 30. Colonnes minimales :

    • Nom du système IA (ex : ChatGPT Team)
    • Fournisseur et hébergement (OpenAI, US, opt-out training)
    • Cas d’usage(s) couverts (rédaction emails, résumés)
    • Données traitées (catégories, sensibilité)
    • Classification risque (minimal / limité / élevé)
    • Base légale RGPD (intérêt légitime, contrat, consentement)
    • Mesures de supervision (relecture humaine, journalisation)
    • DPIA réalisée (oui/non, lien)
    • Date de mise en service et revue prévue

    Outils : tableur partagé (Notion, Airtable) suffisant pour PME < 250 employés. Au-delà, GRC dédié (Witik, Dastra, Privacy1).

    Quand réaliser une DPIA (analyse d’impact) ?

    DPIA obligatoire dès qu’un traitement IA présente un risque élevé pour les droits et libertés des personnes :

    • Scoring ou évaluation systématique de personnes (RH, clients).
    • Décisions automatisées avec effet juridique (refus crédit, recrutement).
    • Surveillance à grande échelle (productivité, communications).
    • Données sensibles (santé, opinions, syndicats, biométrie).
    • Croisement massif de données pour profilage.

    Méthode CNIL en 4 étapes : décrire le traitement, évaluer la nécessité/proportionnalité, identifier les risques, valider les mesures de réduction. Outil : PIA CNIL gratuit.

    RGPD et LLM : 5 règles d’or pour PME

    • Pas de données personnelles dans ChatGPT gratuit ou Claude Free, par défaut, training opt-in implicite. Toujours utiliser plans payants avec opt-out training (ChatGPT Team/Enterprise, Claude Teams, Gemini Workspace).
    • Privilégier l’hébergement EU sur cas sensibles : Mistral Le Chat Pro (FR), Azure OpenAI EU residency, Anthropic via AWS EU.
    • Signer un DPA avec chaque fournisseur LLM et documenter les sous-traitants (OpenAI = sous-traitant de votre traitement RGPD).
    • Information des personnes, informer collaborateurs et clients qu’un système IA traite leurs données (clause contrat de travail, mention politique de confidentialité).
    • Droit d’accès, rectification, opposition, prévoir la capacité de supprimer un individu du vector store RAG ou de filtrer ses données des traitements IA.

    Qui pilote la gouvernance IA en PME ?

    Trois schémas observés en 2026 :

    • PME < 50 employés, direction + DPO externe + 1 référent IA opérationnel (souvent IT ou RevOps). Charge ~0,2 ETP.
    • PME 50-250 employés, comité IA mensuel (DG, DSI, DPO, RH, juridique, métiers pilotes). 1 référent IA dédié à temps partiel (0,3-0,5 ETP).
    • PME 250-1 000 employés, chief AI officer ou AI lead (1 ETP), comité IA bi-mensuel, conformité intégrée au comité RGPD/sécurité.

    Ressources officielles 2026

    Articulation avec le cluster IA générative B2B

    Approfondir : charte IA en entreprise et sécurité IA & RGPD pour PME. Sur la data CRM : audit CRM et gouvernance de la donnée.

    Ressource en accès libre · PDF 28 pages

    Kit IA PME 90 jours

    Score de maturité, top 10 cas d’usage IA, matrice impact/faisabilité, roadmap 30/60/90 jours et charte d’usage. Envoyé immédiatement par email depuis contact@9squad.fr.

    Email pro uniquement · PDF envoyé depuis contact@9squad.fr · RGPD · Désinscription en 1 clic

    Atelier · 1 h · en ligne

    Atelier IA PME : identifiez vos premiers cas d’usage en 1h

    Un diagnostic personnalisé avec un consultant 9Squad 9Squad. Repartez avec 3 à 5 cas d’usage IA priorisés sur vos processus commerciaux, marketing, ops, support, finance ou data. Étape suivante naturelle : Sprint IA PME.

    Réserver mon atelier (1 h)
    • Visio Google Meet
    • ou Neuilly Lab

    Prêt à passer à l’action ?

    Discutons de votre projet et découvrez comment nous pouvons vous aider à atteindre vos objectifs de croissance.

    Restez à la pointe du Growth Marketing

    Recevez nos nouveaux articles, guides pratiques et études de cas directement dans votre boîte mail. 2 emails par mois, 0 spam.

    +2,500 abonnés
    Articles exclusifs
    Désabonnement en 1 clic