IA, RGPD et AI Act

Où tournent vos données, qui est responsable et que devez-vous déjà avoir réglé aujourd'hui ?

En bref

 

Dans toute discussion sur l'IA reviennent tôt ou tard les trois mêmes questions. Où aboutissent nos données ? Que dit la loi ? Et qui porte la responsabilité si quelque chose tourne mal ?

Vous trouverez ci-dessous la réponse en langage clair. Ce n'est pas un avis juridique, et nous ne sommes pas un cabinet d'avocats. Pour votre situation concrète, consultez votre conseil, mais avec ce qui suit vous mènerez cette conversation nettement mieux préparé.

L'AI Act en bref

 

Le règlement européen sur l'IA classe les applications selon le risque. Plus le risque pour les personnes est élevé, plus les obligations sont lourdes. En pratique, la plupart des applications d'entreprise, comme consulter des documents, lire des factures ou traiter des commandes, relèvent des catégories légères.

Cela devient plus lourd pour les applications qui touchent directement des personnes. Les systèmes utilisés pour le recrutement, la sélection, l'évaluation ou les décisions de promotion et de licenciement relèvent de la catégorie à haut risque. En savoir plus sur notre page RH.

OÙ TOURNENT VOS DONNÉES ?

C'est un choix, pas une fatalité. Pour chaque projet, nous fixons trois éléments :

  • Quelles données le modèle de langage voit. C'est souvent bien moins qu'on ne l'imagine. Pour une base de connaissances, ce sont uniquement les passages liés à la question, pas l'ensemble de vos archives.
  • Où cela se passe. Nous travaillons avec les services d'Anthropic et d'OpenAI, pour lesquels un traitement en Europe est possible.
  • Ce qui est conservé. Pour un usage professionnel, vos données ne servent pas à entraîner les modèles de tiers. Cela se fixe contractuellement.

L'application elle-même, les intégrations et votre base de données peuvent tourner chez nous en Belgique, sur nos propres serveurs, avec monitoring et sauvegardes.

LES DATES À CONNAÎTRE

  • Depuis février 2025 s'appliquent les pratiques interdites et l'obligation de maîtrise de l'IA.
  • Depuis août 2025 s'appliquent les règles pour les fournisseurs de modèles à usage général.
  • Depuis le 2 août 2026 s'appliquent notamment les obligations de transparence : les personnes doivent savoir quand elles ont affaire à un système d'IA et quand un contenu est généré artificiellement.
  • À partir du 2 décembre 2027 s'appliquent les obligations pour les applications autonomes à haut risque. Cette date a été reportée par le Digital Omnibus, alors qu'août 2026 valait auparavant.
  • À partir du 2 août 2028 s'appliquent ces obligations pour l'IA intégrée dans des produits réglementés.

En résumé : le report ne concerne que la catégorie lourde. Ce qui s'applique déjà reste d'application.

RGPD : CE QUI NE CHANGE PAS

L'IA ne crée pas de nouveau régime de protection des données. Les règles habituelles restent d'application, avec la même rigueur :

  • Vous avez besoin d'une base légale pour le traitement, comme pour tout autre système.
  • Vous ne traitez pas plus de données que nécessaire à la finalité.
  • Vous concluez un contrat de sous-traitance avec chaque sous-traitant.
  • Les personnes concernées conservent leurs droits d'accès, de rectification et d'effacement.
  • Vous informez les personnes dont vous traitez les données, y compris lorsque l'IA intervient.
  • Pour les traitements à risque élevé, vous réalisez une analyse d'impact.

BON À SAVOIR

Le point pratique : la plupart des questions posées sur l'IA et la vie privée sont en réalité des questions sur la gestion existante des données.

Celui qui ne peut pas dire aujourd'hui qui a accès à quel dossier n'a pas acquis ce problème avec l'IA. L'IA ne fait que le rendre visible.

CE QUE NOUS FIXONS DANS CHAQUE PROJET

  • Quelles données sont traitées, où, et combien de temps elles sont conservées.
  • Qui a accès, par rôle, en reprenant vos droits existants.
  • Où un humain doit valider et où l'agent travaille de manière autonome.
  • Un journal de ce qui a été proposé et exécuté.
  • Comment l'application se présente vis-à-vis des clients, là où c'est applicable.

LA MAÎTRISE DE L'IA : L'OBLIGATION SOUVENT OUBLIÉE

Le règlement demande que les organisations veillent à ce que leurs collaborateurs sachent suffisamment comment l'IA fonctionne et où sont ses limites. Ce n'est pas un certificat à obtenir, mais c'est quelque chose que vous devez pouvoir démontrer : une directive interne sur ce que les collaborateurs peuvent ou non introduire dans un outil IA, et un moment où cela a été expliqué.

En pratique, c'est souvent plus urgent que le débat sur les classes de risque, car dans la plupart des entreprises les collaborateurs utilisent déjà des outils IA, avec ou sans autorisation.

30

ANS D'EXPÉRIENCE EN .NET

1.000+

PROJETS LIVRÉS

100%

INTÉGRATIONS ERP RÉUSSIES

10

SPÉCIALISTES EN INTERNE

Qui est responsable ?

En tant qu'utilisateur d'un système d'IA, vous restez responsable de ce qui advient des données de vos clients et de vos collaborateurs, comme pour tout autre logiciel. Nous sommes responsables de ce que nous développons et des accords que nous concluons à ce sujet avec vous.

C'est pourquoi nous fixons ces accords par écrit avant le début du développement, et non après. Voir le déroulement d'un projet chez nous.

 

 

Pourquoi les entreprises choisissent IDcreation

  • La Défense belge est notre plus gros client depuis plus de dix ans. Ce qui satisfait à ces exigences de sécurité tiendra chez vous.

  • Pas de progiciel standard auquel vous devez vous plier, mais un logiciel qui suit votre façon de travailler.

  • Hébergement propre en Belgique, avec monitoring, sauvegardes et un seul interlocuteur.

  • Depuis 1996 nous développons en technologie Microsoft. Une base solide nous rend rapides et rigoureux.

Foire aux questions

Nos données servent-elles à entraîner des modèles d'IA ?
Pas dans un usage professionnel. Cela se fixe contractuellement avec le fournisseur du modèle. Pour les versions grand public gratuites, c'est différent, et c'est précisément pourquoi une directive interne est nécessaire.
L'application et les données oui. Pour le modèle de langage, des configurations entièrement internes existent, mais elles demandent plus de moyens et donnent généralement un résultat moins performant. Nous évaluons au cas par cas.
Là où des personnes communiquent directement avec un système d'IA, comme un agent de chat ou vocal, cela doit être clair. Nous le construisons ainsi par défaut.
Oui, même s'il existe des allègements des obligations documentaires pour les plus petites structures. Les obligations dépendent surtout de ce que fait l'application, pas de votre taille.
Commencez par un inventaire de ce qui est utilisé et une brève directive interne. C'est plus utile à court terme qu'un document de politique que personne ne lit.

 

Clarifier d'abord le cadre ?

Nous discutons volontiers de ce qui doit être réglé dans votre situation avant de construire quoi que ce soit.

 

Prenez contact

 

 

 

Ce site web utilise des cookies Le site web IDcreation SA utilise des cookies pour assurer la fiabilité et la sécurité de notre site, pour mesurer ses performances et pour proposer des publicités personnalisées. En autorisant les cookies, vous acceptez que nous partagions des informations avec des tiers, tels que nos partenaires commerciaux, qui peuvent les combiner avec d'autres informations que vous leur avez fournies ou qu'ils ont recueillies sur la base de votre utilisation de leurs services. Si vous refusez les cookies, nous n'utilisons que des cookies fonctionnels. Vous pouvez gérer vos préférences via notre Politique en matière de cookies.
Afficher les détails Cacher les détails
Acceptez la sélection Acceptez tous les cookies