Nous utilisons des cookies de mesure d'audience et publicitaires (Google Analytics, Google Ads, Microsoft Clarity) pour améliorer votre expérience et mesurer nos campagnes. Vous pouvez accepter ou refuser. Voir notre politique de confidentialité.

Guide stratégique

IA, RGPD et hébergement en Europe : guide pour les PME (2026)

RGPD, AI Act, hébergement européen : ce que vous devez savoir et faire concrètement avant de déployer un projet IA dans votre PME. La liste des points à vérifier, les solutions d'hébergement en Europe, les mesures techniques à prévoir et les erreurs à éviter.

Publié le 13 mai 2026, relu le 24 septembre 202622 min de lecture
LMLoïc Mabilon
IA, RGPD et hébergement en Europe : guide pour les PME (2026)

Pourquoi l'hébergement européen de l'IA est devenu un argument commercial en 2026

Pendant trois ans, la question de l'hébergement des systèmes IA a été traitée comme une préoccupation de DPO et de RSSI. En 2026, c'est aussi devenu un argument commercial, pour trois raisons : l'entrée en application progressive de l'AI Act, la maturité des solutions d'IA hébergées en Europe, et les clients professionnels qui demandent désormais des garanties sur le traitement de leurs données.

Pour une PME, cela change la façon de choisir. En 2026, le bon modèle est le plus performant parmi ceux qui peuvent être déployés dans une infrastructure conforme RGPD, hébergée dans l'Espace Économique Européen, et auditable en cas de contrôle. Cette contrainte structure les choix techniques dès le cadrage du projet.

Selon le baromètre de Bpifrance Le Lab de janvier 2026, 55 % des TPE-PME utilisent l'IA générative fin 2025, contre 31 % un an plus tôt. Une part importante de ces usages repose sur des outils grand public, sans contrat adapté ni encadrement des données, ce qui pose des questions de conformité au RGPD. L'AI Act ajoute ses propres obligations, avec des amendes pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires pour la plupart des manquements, et 35 millions ou 7 % pour les pratiques interdites (article 99 du règlement (UE) 2024/1689) ; pour une PME, c'est le plus bas des deux montants qui s'applique.

La conduite d'un projet d'automatisation, étape par étape, est détaillée dans notre guide automatisation IA pour PME.

Ce que dit vraiment le RGPD sur l'usage de l'IA en PME

Le RGPD n'empêche pas d'utiliser l'IA. La CNIL a publié plusieurs vagues de recommandations entre 2024 et 2026 pour clarifier l'articulation entre RGPD et systèmes d'IA, et l'autorité française a une position constante : le RGPD et l'innovation IA sont conciliables, à condition de respecter quelques principes de conception.

Trois principes structurent l'application du RGPD aux systèmes IA en PME.

Le principe de finalité. Tout système IA qui traite des données personnelles doit avoir une finalité bien définie, fixée dès la conception du projet. C'est ce qui permet de cadrer et de limiter les données personnelles utilisées, de ne pas stocker ce qui est inutile. Concrètement pour une PME : avant de déployer un workflow IA qui traite des emails clients, des CV, des dossiers RH ou des contrats commerciaux, il faut documenter explicitement à quoi sert le traitement, quelles décisions il alimente, et quelles données sont strictement nécessaires.

Le principe de minimisation des données. Vous ne devez collecter et utiliser que les données strictement nécessaires à la finalité poursuivie. Pour un projet IA en PME, cela signifie pratiquement de filtrer les données d'entrée du workflow pour exclure les éléments non pertinents, anonymiser ou pseudonymiser quand c'est possible, et éviter d'envoyer des informations sensibles à un modèle IA qui n'en a pas besoin pour produire son output.

Le principe de transparence. Les personnes dont les données sont traitées doivent être informées de l'usage qui en est fait. Pour une PME qui déploie un chatbot client, un assistant IA RH ou un workflow d'analyse commercial, cette information doit figurer dans la politique de confidentialité du site, dans les contrats avec les clients ou les salariés concernés, et idéalement dans une communication dédiée au déploiement.

Au-delà de ces trois principes, la CNIL impose une analyse d'impact (AIPD au titre de l'article 35 du RGPD) pour les systèmes IA traitant des données personnelles à grande échelle, impliquant du profilage ou de l'évaluation systématique de personnes, ou traitant des données sensibles. Pour une PME, cette AIPD est généralement requise dès qu'un système IA touche aux RH (tri de CV, évaluation), au scoring client, à la sécurité (vidéosurveillance, contrôle d'accès), ou aux données de santé.

Point souvent négligé : la documentation des choix de conception. Une PME qui déploie un workflow d'IA sans documenter les sources de données, les choix d'architecture, les mesures de minimisation et les tests réalisés aura du mal à démontrer sa conformité, même si le système est techniquement propre. Le RGPD repose sur ce principe de responsabilité : il faut pouvoir prouver ce que l'on fait.

AI Act : les points à vérifier pour une PME en 2026

L'AI Act européen suit un calendrier d'application étalé, et certaines échéances sont déjà passées. Pour une PME qui utilise ou prévoit d'utiliser l'IA en 2026, voici les dates clés à connaître et les obligations qui en découlent.

2 février 2025 : entrée en application des interdictions et de l'obligation de maîtrise de l'IA. Les pratiques d'IA dites "inacceptables" (notation sociale généralisée, manipulation cognitive d'enfants, reconnaissance des émotions au travail, identification biométrique en temps réel dans l'espace public à quelques exceptions près) sont interdites depuis cette date. Depuis le 2 février 2025, l'AI Act demande aussi aux entreprises de favoriser la maîtrise de l'IA par leurs équipes (article 4). Réécrit en 2026 par le règlement (UE) 2026/1744, cet article demande de prendre des mesures en ce sens, sans obligation de garantir un niveau donné.

2 août 2025 : obligations applicables aux modèles d'IA à usage général (GPAI). Les fournisseurs de modèles GPAI (OpenAI, Anthropic, Google, Mistral, Meta) doivent désormais respecter des exigences de documentation, de transparence et, pour les modèles à impact systémique, des évaluations renforcées. Pour une PME française qui utilise des API de modèles tiers, cela signifie que vos fournisseurs doivent être en conformité, ce qui doit figurer dans les contrats que vous signez avec eux.

2 août 2026 : obligations de transparence (article 50). Il faut signaler à l'utilisateur qu'il échange avec une IA et marquer les contenus générés. Pour le marquage des contenus des systèmes mis sur le marché avant le 2 août 2026, le délai court jusqu'au 2 décembre 2026.

2 décembre 2027 : obligations des systèmes à haut risque de l'annexe III (recrutement, évaluation des salariés, crédit, accès aux services essentiels). Elles ont été reportées par le règlement (UE) 2026/1744 du 8 juillet 2026, dit « omnibus numérique sur l'IA », publié au Journal officiel de l'Union européenne le 24 juillet 2026.

2 août 2028 : systèmes à haut risque intégrés à des produits réglementés (annexe I).

En France, le schéma proposé par le gouvernement confie la coordination du contrôle à la DGCCRF, avec la CNIL, l'Arcom et des autorités sectorielles selon les usages.

Voici les points à vérifier selon le type de système d'IA utilisé.

Si votre PME utilise un système IA à risque minimal ou limité (chatbot client, assistant interne qui répond à partir de vos documents, génération de contenu, classification automatique, automatisation de workflow sans impact décisionnel critique) :

  • Identifier et inventorier les systèmes IA utilisés dans l'entreprise (par service et par profil utilisateur)
  • Inscrire dans le règlement intérieur ou la charte informatique une mention spécifique sur l'usage des systèmes IA
  • Former les équipes à l'usage de l'IA (sensibilisation collective + parcours renforcé pour les profils à usage critique)
  • Mettre en place une obligation de transparence : informer les utilisateurs lorsqu'ils interagissent avec une IA (chatbot, contenu généré par IA)
  • Documenter les usages dans un registre interne
  • Vérifier que vos fournisseurs de modèles GPAI sont en conformité avec leurs propres obligations

Si votre PME déploie un système IA à haut risque (tri de CV, scoring crédit, évaluation de candidats, gestion de l'accès à des services essentiels, surveillance de salariés, dispositifs liés à la sécurité ou à la santé) :

  • Toutes les obligations du profil risque limité ci-dessus
  • Enregistrement du système dans la base de données européenne pour les systèmes IA à haut risque (à la charge du fournisseur : vérifiez qu'il a été fait)
  • Mise en place d'un système de gestion des risques tout au long du cycle de vie du système
  • Documentation technique conforme à l'Annexe IV de l'AI Act
  • Supervision humaine effective des décisions automatisées
  • Tenue d'un registre documenté des usages
  • Vérification de la qualité, représentativité et absence de biais discriminatoires des données utilisées
  • Conservation des journaux d'activité du système IA pendant la durée prévue par le règlement
  • Marquage CE avant commercialisation si vous êtes fournisseur du système IA

Le coût de mise en conformité dépend du nombre de systèmes concernés et de leur niveau de risque. Il se chiffre lors du cadrage, avant le déploiement, plutôt qu'en réaction à un contrôle.

Une PME qui ne développe pas de modèle d'IA reste concernée par l'AI Act. L'AI Act distingue les "fournisseurs" (ceux qui développent ou commercialisent un système IA) et les "déployeurs" (ceux qui utilisent un système IA dans le cadre d'une activité professionnelle). La grande majorité des PME sont déployeurs au sens du règlement, et l'Article 26 définit précisément leurs obligations.

Modèles d'IA américains et données sensibles : les précautions à prendre

Pour une PME qui traite des données sensibles, le choix d'un modèle tient compte de ses performances, mais aussi du droit qui s'applique aux données traitées et de ses conséquences pour la conformité.

Trois situations à distinguer.

Premier cas : usage direct du service en ligne d'un éditeur américain (OpenAI, Anthropic via api.anthropic.com, etc.). Les données envoyées au service transitent par les serveurs du fournisseur, généralement hébergés aux États-Unis. Même si les fournisseurs proposent désormais des engagements contractuels de non-utilisation des données pour l'entraînement, vous restez soumis aux contraintes du transfert de données hors UE, et potentiellement au Cloud Act américain qui permet aux autorités US de demander l'accès aux données stockées par des fournisseurs américains, où qu'elles soient hébergées.

Deuxième cas : usage d'un modèle américain exécuté en Europe (Claude via Amazon Bedrock ou Google Vertex AI dans une région européenne, modèles d'OpenAI via Azure OpenAI dans une région européenne). C'est un bon compromis pour beaucoup de PME : vous gardez l'accès aux modèles les plus performants et le traitement des requêtes a lieu dans l'Union européenne. Vérifiez la région réellement utilisée pour chaque modèle : Claude proposé dans Microsoft Foundry, par exemple, est exécuté sur l'infrastructure d'Anthropic, sans région européenne à ce jour. Le fournisseur reste une entreprise américaine, soumise au Cloud Act dans certaines conditions.

Troisième cas : usage d'un modèle 100% européen (Mistral hébergé sur Scaleway ou OVH, modèles open source déployés sur infrastructure souveraine). C'est le niveau de souveraineté maximale, à choisir quand vous traitez des données particulièrement sensibles (santé, défense, R&D stratégique, contrats à clauses de confidentialité strictes). Coût et performance peuvent être légèrement moins favorables que Claude ou GPT, mais l'écart se resserre rapidement avec la maturité des modèles européens.

Le piège classique en PME : utiliser ChatGPT en version gratuite ou Plus pour traiter des données clients, des contrats ou des CV. C'est techniquement possible, mais c'est le plus souvent contraire au RGPD : données personnelles transférées hors de l'Union européenne sans cadre contractuel adapté ni information des personnes concernées.

La règle que nous appliquons systématiquement chez Lumivi : pour tout traitement de données personnelles ou sensibles dans un workflow IA, l'infrastructure doit être hébergée en Europe et le fournisseur de modèle doit avoir une présence juridique européenne avec engagement contractuel adapté. Si ces deux conditions ne sont pas réunies, nous ne déployons pas le système ou nous déclinons la mission.

Héberger un projet d'IA en Europe : les solutions disponibles

L'offre d'hébergement de l'IA en Europe s'est étoffée en 2025-2026. Pour une PME qui veut déployer un projet IA conforme RGPD avec hébergement européen, cinq acteurs principaux sont à connaître.

Microsoft Azure (régions France Centre, Europe de l'Ouest aux Pays-Bas, Europe du Nord en Irlande) : une offre mature, avec de nombreuses certifications (ISO 27001, SOC 2, HDS pour la santé en France). Les modèles d'OpenAI y sont disponibles via Azure OpenAI dans une région européenne ; Claude y est proposé via Microsoft Foundry mais exécuté hors d'Azure, sans région européenne à ce jour. Limite : Microsoft reste une entreprise américaine, soumise au Cloud Act dans certaines conditions.

OVH Cloud : le leader européen indépendant de l'infrastructure cloud, basé en France. OVH propose une offre AI Endpoints qui donne accès à plusieurs modèles open source (Mistral, Llama) hébergés sur infrastructure 100% française. Avantages : souveraineté totale, certifications fortes (HDS, et qualification SecNumCloud sur une partie de ses offres), coûts compétitifs. Limite : catalogue de modèles plus restreint qu'Azure, écosystème logiciel moins étendu. Bon choix pour les PME qui traitent des données particulièrement sensibles ou qui veulent un argument commercial de souveraineté française.

Scaleway : opérateur cloud français appartenant au groupe Iliad. Scaleway propose une offre IA via son service Generative APIs qui donne accès à des modèles européens (Mistral notamment) et open source. Avantages : positionnement souveraineté, tarifs agressifs, interface développeur de qualité. Limite : maturité opérationnelle moins établie qu'Azure ou OVH sur certaines régions, écosystème en construction.

Mistral AI (en direct ou via plateforme) : éditeur français de modèles IA de pointe, soutenu par Bpifrance dans le cadre de France 2030. Mistral propose ses propres modèles (Mistral Large, Mistral Small, Codestral) accessibles via API directe avec hébergement européen, ou en déploiement on-premise pour les organisations qui veulent garder le modèle dans leur infrastructure. Avantages : modèles de bonne qualité, éditeur soumis au droit européen, argument de souveraineté française. À considérer particulièrement si la souveraineté est un argument commercial pour votre PME.

Outscale : filiale cloud du groupe Dassault Systèmes, qualifiée SecNumCloud (la certification cloud la plus exigeante en France). Outscale s'adresse principalement aux organisations soumises à des exigences de sécurité maximales (défense, secteur public, OIV). Pour la majorité des PME, c'est probablement sur-dimensionné, mais à connaître si vous travaillez avec ces secteurs en tant que sous-traitant.

Critère de décision rapide pour une PME française : une région européenne d'un grand cloud (Azure, AWS, Google Cloud) pour accéder aux modèles les plus performants, en vérifiant où chaque modèle est exécuté ; OVHcloud ou Scaleway si la souveraineté française est un argument commercial dans votre secteur ; Mistral pour réduire la dépendance aux modèles américains ; Outscale si vous travaillez avec des clients soumis à SecNumCloud.

Pour aller plus loin sur le panorama des outils, notre comparaison Copilot 365 vs assistant IA custom pour PME détaille les arbitrages entre solutions packagées et développements sur mesure.

Ce que six ans en infrastructure informatique nous ont appris pour les projets d'IA

Avant de fonder Lumivi, j'ai passé six années en environnement B2B exigeant, dont deux ans chez Sham, groupe Relyens, à administrer l'infrastructure d'un acteur majeur du management des risques pour le secteur de la santé et le secteur public. J'y ai travaillé sur Active Directory, Linux, la virtualisation, la supervision, la gestion des accès et la journalisation. Ce sont ces sujets qui permettent à un projet d'IA de fonctionner durablement sans incident de conformité.

Quatre prises de position issues de ce parcours, qui guident la façon dont nous abordons les projets IA chez Lumivi.

Première prise de position : les droits d'accès se définissent sur tout projet d'IA, même peu sensible. Un assistant qui répond à partir de vos documents a accès à la documentation interne de l'entreprise. Cette documentation contient presque toujours des éléments sensibles : contrats, dossiers RH, données commerciales, propriété intellectuelle. Si l'assistant n'applique pas un contrôle d'accès basé sur les rôles (RBAC), vous offrez à n'importe quel collaborateur la possibilité de consulter des informations qu'il ne devrait pas voir. Ce que j'ai appris en environnement assurance : les fuites de données viennent le plus souvent d'un défaut de configuration des droits d'accès internes. Cette règle s'applique dès le premier déploiement.

Deuxième prise de position : sans journalisation, un projet d'IA n'est pas auditable. Un workflow IA qui prend des décisions sans laisser de trace auditable est un risque opérationnel et un risque de conformité. Avec l'AI Act, les autorités de contrôle pourront demander de retracer comment une décision automatisée a été prise pour un cas individuel, en particulier pour les systèmes à haut risque, dont les obligations s'appliqueront à partir du 2 décembre 2027. Sans journaux structurés et conservés selon les exigences réglementaires, vous ne pourrez pas répondre. Cette discipline de journalisation est triviale techniquement (quelques minutes de configuration par workflow), mais elle est presque toujours oubliée dans les projets IA rapides. Chez Lumivi, c'est non négociable.

Troisième prise de position : la performance moyenne ne suffit pas, il faut surveiller les cas extrêmes. Un système d'IA qui réussit à 98% en moyenne mais échoue 2% du temps sur des cas critiques (contrats à fort enjeu, demandes clients VIP, dossiers sensibles) est dangereux pour votre activité. Suivre uniquement le taux de réussite global masque les échecs répétés sur les dossiers importants. C'est exactement la même logique que ce qu'on apprenait en infrastructure d'assurance santé : la disponibilité moyenne d'un système ne suffit pas à juger sa tenue lors des pics de charge et des situations dégradées.

Quatrième prise de position : la sécurité intégrée dès la conception coûte moins cher que la sécurité ajoutée après coup. Beaucoup de PME nous disent vouloir "déployer vite et sécuriser ensuite". Cette approche est presque toujours fausse économiquement. Reprendre un workflow IA en production pour y ajouter du chiffrement, de la journalisation, de la gestion granulaire des accès et de la documentation conforme coûte beaucoup plus cher que d'avoir intégré ces éléments dès la conception. C'est l'exacte transposition de ce qu'on observe depuis 15 ans en infrastructure cloud, où la "dette technique de sécurité" finit toujours par exploser.

Ces quatre principes viennent de ce que j'ai vu fonctionner et échouer dans des environnements où la résilience, la traçabilité des accès et la gestion fine des permissions n'étaient pas des options. Ces mêmes principes s'appliquent au déploiement de l'IA dans une PME qui manipule des données clients, des contrats, des dossiers RH ou de la propriété intellectuelle. Nous les appliquons à chaque projet Lumivi.

Six mesures techniques à prévoir dans un projet d'IA

Au-delà de ces principes, six mesures techniques doivent être prévues dès la conception de tout projet IA en PME. Cette liste n'est pas exhaustive. Elle couvre les points que vérifient en priorité les autorités de contrôle et les clients.

1. Contrôle d'accès basé sur les rôles (RBAC). Chaque utilisateur du système IA doit avoir des droits explicitement définis selon son rôle dans l'entreprise. Un commercial n'a pas besoin d'accéder aux données RH via l'assistant IA. Un comptable n'a pas besoin d'accéder à la pipeline commerciale. Le contrôle d'accès se met en place dès le premier déploiement.

2. Journalisation structurée des exécutions. Chaque utilisation du système d'IA doit être enregistrée avec la date et l'heure, l'identité de l'utilisateur, la donnée d'entrée (ou son empreinte numérique si elle est sensible), la décision ou le résultat produit, et le coût de l'appel. Ces journaux doivent être conservés pendant la durée requise par la réglementation applicable : au moins six mois pour les systèmes à haut risque au titre de l'AI Act (articles 19 et 26 du règlement (UE) 2024/1689), entre six mois et un an pour la conformité RGPD courante selon la CNIL (délibération n° 2021-122), davantage dans certains secteurs réglementés.

3. Chiffrement des données au repos et en transit. Toutes les données traitées par le système IA doivent être chiffrées lors du stockage (chiffrement au repos, généralement AES-256) et lors des échanges réseau (chiffrement en transit, TLS 1.2 minimum). Les outils actuels le permettent facilement, mais il faut le vérifier explicitement.

4. Mécanisme de supervision humaine effective. Pour tout système IA qui prend ou influence une décision avec impact opérationnel (validation de devis, classification de leads, traitement de demandes RH), un mécanisme de supervision humaine doit être prévu et documenté. Ce n'est pas seulement une exigence de l'AI Act, c'est aussi une exigence opérationnelle de bon sens : un workflow IA non supervisé en première mise en production dérive presque toujours sans alerte.

5. Plan de gestion des incidents IA. Que se passe-t-il si votre workflow IA produit un output discriminatoire, traite par erreur des données sensibles, ou échoue silencieusement pendant plusieurs jours ? Un plan de réponse aux incidents doit être documenté avant la mise en production : qui alerte qui, dans quel délai, quelles actions correctives sont déclenchées, comment l'incident est documenté pour la conformité.

6. Documentation conforme à l'audit. L'ensemble des choix de conception, des sources de données, des mesures de minimisation, des tests de biais éventuels et des indicateurs de performance doit être consigné dans une documentation accessible à un auditeur externe. C'est elle qui permet de démontrer la conformité en cas de contrôle.

Ces six mesures coûtent peu quand elles sont prévues dès la conception, et beaucoup plus quand il faut les ajouter après la mise en production.

Documenter sa conformité : les livrables à produire et conserver

La conformité RGPD et AI Act doit pouvoir être prouvée. La preuve passe par des documents structurés que vous devez pouvoir produire à la demande d'un auditeur, d'un client exigeant ou d'une autorité de contrôle. Six livrables à produire et à conserver à jour.

1. Registre des activités de traitement (RGPD article 30). Inventaire exhaustif des traitements de données personnelles effectués par votre système IA, avec finalités, bases légales, catégories de données, durées de conservation, destinataires. Document existant pour toute entreprise soumise au RGPD, à enrichir avec les nouveaux traitements liés à l'IA.

2. Analyse d'impact relative à la protection des données (AIPD). Document requis dès qu'un système IA traite des données personnelles à grande échelle, fait du profilage, évalue des personnes, ou utilise des données sensibles. L'AIPD documente les risques pour les personnes concernées et les mesures de mitigation mises en place. La CNIL propose des modèles d'AIPD adaptés à l'IA dans ses fiches pratiques.

3. Documentation technique (article 11 et Annexe IV de l'AI Act). Pour les systèmes IA à haut risque, documentation technique complète : description du système, méthode de développement, modalités de surveillance et de contrôle, performance attendue, limites connues, mesures de gestion des risques. Document principalement à la charge du fournisseur du système, mais le déployeur doit pouvoir le présenter en cas de contrôle.

4. Registre des incidents IA. Document interne qui consigne tous les incidents observés sur le système IA en production : outputs erronés, biais détectés, défaillances de supervision, alertes de monitoring. Ce registre est précieux à la fois pour la conformité et pour l'amélioration continue du système.

5. Politique d'usage de l'IA en interne. Document remis aux collaborateurs qui définit ce qui est autorisé et ce qui ne l'est pas : quels outils IA peuvent être utilisés, sur quelles données, avec quelles précautions. Elle contribue aussi à la maîtrise de l'IA que l'article 4 de l'AI Act demande aux entreprises de favoriser.

6. Contrats fournisseurs vérifiés. Pour chaque fournisseur de service IA externe (API de modèle, hébergeur cloud, plateforme de workflow), vérifier que les engagements contractuels couvrent : conformité du fournisseur à ses propres obligations AI Act et RGPD, localisation des données, durée de conservation, possibilité d'audit, conditions de réversibilité.

Ces six documents doivent être prêts et tenus à jour avant toute demande d'un auditeur. Le délai de réponse à une demande d'audit ou de contrôle est court : sans documentation préparée, vous ne le tiendrez pas.

Notre approche chez Lumivi

Chez Lumivi, la conformité RGPD et la préparation à l'AI Act font partie de chaque projet. Notre agence IA à Lyon les intègre dans la méthodologie de chaque déploiement, depuis la phase d'audit initial jusqu'à la mise en production. Elle n'entraîne pas de surcoût : c'est notre façon habituelle de construire nos automatisations.

Concrètement, nous appliquons trois principes systématiquement. Les systèmes que nous déployons sont hébergés en Europe : nos propres systèmes tournent chez OVHcloud en France, et l'architecture de chaque client est choisie selon la sensibilité de ses données (OVHcloud, Scaleway ou une région européenne d'un grand cloud quand le modèle retenu l'exige). Aucun workflow n'envoie de données personnelles ou sensibles à une API hors UE sans clause contractuelle solide et information explicite des personnes concernées.

Tous nos déploiements incluent dès la conception le contrôle d'accès basé sur les rôles, la journalisation structurée des exécutions, le chiffrement au repos et en transit, et un mécanisme de supervision humaine documenté. Nous livrons systématiquement la documentation technique et la mise à jour du registre des traitements RGPD à la fin de chaque mission, pour que nos clients disposent immédiatement des livrables de conformité.

Nous accompagnons enfin nos clients dans la cartographie de leurs obligations AI Act spécifiques. Pour une PME qui utilise des systèmes à risque limité (chatbot, génération de contenu, classification), nous documentons les obligations de transparence et de formation. Pour les PME qui déploient des systèmes à haut risque (c'est rare au début, mais cela arrive), nous accompagnons l'enregistrement dans la base européenne et la mise en place des registres documentés.

J'ai appris cette rigueur dans l'assurance santé et l'infrastructure cloud avant de fonder Lumivi. Elle rend les projets plus sûrs dans la durée et répond aux garanties de conformité que demandent de plus en plus de clients professionnels.

Si vous voulez explorer comment déployer un projet IA conforme et hébergé en Europe dans votre PME, nous proposons un diagnostic gratuit : un questionnaire en ligne, puis une réponse écrite. Le diagnostic sert à cadrer les enjeux de conformité propres à votre contexte. Demander un diagnostic gratuit.

Pour aller plus loin

Autres ressources utiles :

Article rédigé par Loïc Mabilon, cofondateur de Lumivi. Nous accompagnons les PME d'Auvergne-Rhône-Alpes dans le déploiement opérationnel de l'IA.

FAQ

Questions fréquentes.

Mon projet IA doit-il obligatoirement être hébergé en Europe ?

Si votre projet IA traite des données personnelles (RGPD) ou si vous voulez faciliter votre conformité à l'AI Act, un hébergement en Europe est fortement recommandé. Pour les données sensibles (santé, RH, contrats, propriété intellectuelle), il devient presque indispensable. Trois familles d'options : une région européenne d'un grand cloud (Azure, AWS, Google Cloud), en vérifiant où chaque modèle est réellement exécuté ; OVHcloud ou Scaleway pour une souveraineté française renforcée ; Mistral pour réduire la dépendance aux modèles américains.

Une PME française est-elle concernée par l'AI Act ?

Oui, dès qu'elle utilise un système IA dans son activité professionnelle, elle est considérée comme déployeur au sens de l'AI Act. Les obligations dépendent du niveau de risque du système. Pour un usage à risque limité (chatbot, génération de contenu), les obligations portent principalement sur la transparence et sur la maîtrise de l'IA par les équipes. Pour un usage à haut risque (tri de CV, notation de clients, évaluation), les obligations sont beaucoup plus lourdes : supervision humaine, tenue de registres, conservation des journaux et information des personnes concernées. Les obligations de transparence s'appliquent depuis le 2 août 2026 ; celles des systèmes à haut risque s'appliqueront à partir du 2 décembre 2027.

Peut-on utiliser ChatGPT en PME sans risque RGPD ?

ChatGPT en version gratuite ou Plus pour traiter des données personnelles ou clients constitue dans la majorité des cas une non-conformité RGPD : transfert hors UE sans base légale solide, absence de clauses contractuelles types, absence d'information des personnes concernées. Pour un usage conforme en PME, deux options : utiliser ChatGPT Business ou Enterprise, avec engagement contractuel de non-réutilisation des données, ou passer par une API exécutée en Europe (Azure OpenAI dans une région européenne, Claude via Amazon Bedrock ou Google Vertex AI en région européenne, Mistral).

Quelle est la différence entre fournisseur et déployeur au sens de l'AI Act ?

Le fournisseur est celui qui développe ou commercialise un système IA (les éditeurs de modèles, les agences qui développent des solutions IA sur mesure). Le déployeur est celui qui utilise un système IA dans le cadre d'une activité professionnelle. La grande majorité des PME sont déployeurs au sens du règlement. Les obligations diffèrent : le fournisseur a des obligations de conception, de documentation technique et de marquage CE. Le déployeur a des obligations de supervision humaine, de tenue de registres et de transparence vis-à-vis des personnes concernées.

Quel est le risque concret de non-conformité AI Act pour une PME ?

Les amendes de l'AI Act vont jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, jusqu'à 15 millions ou 3 % pour la plupart des autres manquements (obligations des déployeurs, transparence) et jusqu'à 7,5 millions ou 1 % pour la fourniture d'informations inexactes aux autorités ; pour une PME, c'est le plus bas des deux montants qui s'applique. Aucune amende spécifique n'est prévue pour l'article 4 (maîtrise de l'IA). Au-delà de l'amende, un système non conforme peut devoir être retiré, et cela peut nuire à votre image auprès de clients professionnels exigeants.

Comment savoir si mon système IA est à haut risque ou à risque limité ?

L'Annexe III de l'AI Act liste les domaines à haut risque par défaut : biométrie, infrastructures critiques, éducation et formation professionnelle, emploi et gestion des ressources humaines (tri de CV, évaluation), accès aux services essentiels publics et privés (crédit, assurance), maintien de l'ordre, gestion de la migration, administration de la justice, processus démocratiques. Si votre système IA touche à l'un de ces domaines, il est probablement à haut risque. Pour les autres usages (chatbot client, génération de contenu, classification interne sans impact décisionnel critique), vous êtes généralement à risque limité.

Quel est le coût de la mise en conformité IA pour une PME ?

Le coût dépend du nombre de systèmes et de leur niveau de risque. Pour un système à haut risque, il faut prévoir la documentation technique, la supervision humaine, la journalisation et la formation des équipes. Pour une PME qui n'utilise que des systèmes à risque limité, l'essentiel porte sur la formation des équipes et la mise à jour du registre des traitements RGPD. Ces coûts se budgètent dès le cadrage du projet.

Faut-il une analyse d'impact (AIPD) pour tous les projets IA en PME ?

Non. L'AIPD est requise au sens du RGPD (article 35) uniquement pour les traitements à risque élevé : traitement à grande échelle de données personnelles, profilage, évaluation systématique de personnes, traitement de données sensibles (santé, biométrie, opinions politiques, etc.). Pour une PME, l'AIPD est généralement nécessaire dès qu'un système d'IA touche aux RH, à la notation des clients, à la sécurité ou aux données de santé. Pour les usages plus légers (chatbot, génération de contenu, automatisation de tâches administratives), elle n'est généralement pas requise mais peut être réalisée par bonne pratique.

Que dit la CNIL sur l'usage de l'IA en entreprise ?

La CNIL a publié entre 2024 et 2026 des recommandations et des fiches pratiques pour concilier IA et RGPD. Sa position : le RGPD permet l'innovation en IA, à condition de respecter les principes de finalité, de minimisation et de transparence, et de pouvoir démontrer sa conformité. Ses fiches pratiques sont accessibles gratuitement sur cnil.fr et servent de référence en France.

Quel hébergement en Europe choisir pour un projet d'IA en PME ?

Pour la majorité des PME françaises, une région européenne d'un grand cloud (Azure, AWS ou Google Cloud) offre le meilleur accès aux modèles les plus performants, à condition de vérifier où chaque modèle est exécuté. OVHcloud ou Scaleway sont à privilégier si la souveraineté française est un argument commercial dans votre secteur. Mistral, en complément ou en direct, réduit la dépendance aux modèles américains. Outscale se justifie avec des clients soumis à SecNumCloud (défense, secteur public, OIV).

Combien de temps conserver les journaux d'un système d'IA ?

La durée dépend du système et du cadre applicable. Pour les systèmes à haut risque, l'AI Act impose aux déployeurs de conserver les journaux au moins six mois (article 26). Pour la conformité RGPD courante, la CNIL recommande de conserver les journaux entre six mois et un an (délibération n° 2021-122). Des règles sectorielles (santé, finance, assurance) peuvent imposer des durées plus longues.

Faut-il informer les salariés de l'usage de l'IA dans l'entreprise ?

Oui, à plusieurs titres. Au titre du RGPD, les salariés dont les données personnelles sont traitées par un système IA doivent être informés (par exemple, si l'IA est utilisée pour le tri de CV, l'évaluation de performance, le contrôle d'accès). Au titre de l'AI Act, l'article 4 demande depuis le 2 février 2025 aux entreprises de favoriser la maîtrise de l'IA par les équipes qui utilisent ces systèmes. Au titre du Code du travail, le CSE doit être informé et consulté sur l'introduction de nouvelles technologies ayant un impact sur les conditions de travail.

Les modèles open source comme Mistral sont-ils plus conformes que les modèles américains ?

Les modèles open source européens comme Mistral présentent un avantage en matière de conformité : ils peuvent être déployés sur infrastructure souveraine européenne, l'éditeur est juridiquement européen, et l'absence de transfert de données hors UE est plus facile à garantir. Cela dit, la conformité dépend aussi de l'ensemble des outils et de la façon dont ils sont déployés. Un modèle Mistral mal déployé peut être moins conforme qu'un modèle américain exécuté dans une région européenne avec une gouvernance des accès rigoureuse.

Quels documents préparer en cas de contrôle de la CNIL ou des autorités AI Act ?

Six documents à préparer à l'avance : le registre des activités de traitement RGPD enrichi avec les traitements IA, l'analyse d'impact (AIPD) si requise, la documentation technique du système IA conforme à l'Annexe IV de l'AI Act pour les systèmes à haut risque, le registre des incidents IA, la politique d'usage de l'IA en interne, et les contrats fournisseurs vérifiés. Le délai de réponse à une demande d'audit ou de contrôle est court : ces documents doivent donc être tenus à jour en permanence.
Avis Google

Ce que nos clients disent de nous.

5,0 sur 5, 4 avis Google

« Nous avons fait appel à Lumivi et le bilan est déjà très positif. Dès les premiers échanges, l'équipe a pris le temps de comprendre notre activité et ses particularités. Le projet avance bien, avec des points réguliers qui nous permettent de garder la main sur les choix importants, sans avoir à tout réexpliquer à chaque fois. Une collaboration sérieuse dont nous sommes satisfaits. Je recommande. »

France Plomberie ChauffageDirigeant, FPC Habitat · voir la réalisation

« Une très belle expérience avec Lumivi ! Un accompagnement sérieux et professionnel, avec beaucoup d'écoute, de disponibilité et de bons conseils. Nos besoins ont été parfaitement compris et le résultat est totalement à la hauteur de nos attentes. Un vrai plaisir d'être accompagnées avec autant de réactivité et d'implication. Nous recommandons Lumivi sans hésiter ! »

Léa DesestretCofondatrice, Maison Théoline · voir la réalisation
Notre approche Lumivi

Notre agence IA à Lyon déploie ces architectures souveraines pour les PME régionales. Un diagnostic gratuit de 30 minutes permet de qualifier votre contexte réglementaire.