Service B2B · Organismes de formation
Conformité IA
& RGPD / AI Act
L'IA s'utilise déjà dans votre organisme, avec ou sans votre accord. Nous vous aidons à cadrer cet usage : audit de conformité, confidentialité des données apprenantes, choix cloud vs local, charte IA et sensibilisation des équipes. Cadre légal respecté, risques maîtrisés.
AI Act
actives
risque IA
respecté
En résumé : nous accompagnons les organismes de formation dans la mise en conformité de leurs usages d'intelligence artificielle avec le RGPD et l'AI Act européen. Audit des risques, confidentialité des données apprenantes, choix entre IA cloud et déploiement local, élaboration d'une charte IA, sensibilisation des équipes. Sanctions AI Act : jusqu'à 35M€. Ludovic Dumay, consultant IA.
Le risque
Vos formateurs utilisent l'IA
sans cadre légal
Une étude de 2025 montre que 73% des formateurs utilisent ChatGPT ou équivalent au moins une fois par semaine. Dans la majorité des organismes, cet usage se fait sans charte, sans formation aux risques et sans garantie de confidentialité. C'est une bombe à retardement juridique.
Fuite de données apprenantes
Un formateur copie un dossier apprenant dans ChatGPT pour générer un bilan. Les données partent sur des serveurs étrangers. En cas d'audit CNIL, votre organisme est responsable. Risque RGPD : amende jusqu'à 4% du CA.
Contenus générés non vérifiés
Un support de cours généré par IA contient une erreur factuelle. Un apprenant s'appuie dessus en situation professionnelle. Votre responsabilité d'organisme est engagée. L'IA hallucine : sans protocole de validation, vous diffusez de l'erreur.
Absence de transparence AI Act
L'AI Act impose la transparence : vos apprenants doivent savoir quand un contenu est généré par IA. Sans mention, vous êtes en infraction. Les obligations de documentation et de traçabilité des usages IA sont actives depuis 2026.
Dépendance opaque aux éditeurs
Vos formateurs utilisent 5 outils IA différents, gratuits pour la plupart. Qui a lu les CGU ? Où vont les données ? Quels sont les droits sur les contenus générés ? Sans cartographie, vous êtes exposé sur tous les fronts.
Les 3 niveaux de risque AI Act
L'AI Act classe les usages IA par niveau de risque. Chaque niveau impose des obligations
Classification AI Act des usages IA en formation
L'AI Act européen distingue trois niveaux de risque. La majorité des usages IA en formation relèvent du risque limité, mais certains contextes (orientation, évaluation) peuvent relever du risque élevé.
| Niveau | Exemples en formation | Obligations | Sanction |
|---|---|---|---|
| Risque inacceptable (interdit) | Notation automatique d'orientation sans recours humain | Interdiction pure et simple | 35M€ ou 7% CA |
| Risque élevé | IA d'évaluation des apprenants, IA d'orientation professionnelle | DPIA, documentation, supervision humaine, registre | 15M€ ou 3% CA |
| Risque limité | Génération de supports, chatbots, transcription | Transparence, information des utilisateurs | 7,5M€ ou 1,5% CA |
Cloud vs local : comment arbitrer
Le bon choix dépend de la sensibilité de vos données et de vos contraintes
Comparatif IA cloud vs IA locale pour organismes de formation
L'arbitrage dépend de la sensibilité des données manipulées, du budget et des compétences techniques disponibles.
| Critère | IA Cloud (ChatGPT, Gemini, Qwen) | IA Locale (Llama, Mistral, Qwen local) | Recommandation |
|---|---|---|---|
| Confidentialité | Données transmises à l'éditeur | 100% sur votre infrastructure | Locale si données sensibles |
| Coût | Abonnement 20-50€/mois/utilisateur | Investissement serveur 2000-5000€ | Cloud pour démarrer |
| Qualité du modèle | État de l'art, multimodal | Très bon, mais en retrait du cloud | Cloud pour la performance |
| Mise à jour | Automatique par l'éditeur | Manuelle, à votre charge | Cloud pour la simplicité |
| RGPD | Sous-traitant à contractualiser | Pas de sous-traitant | Locale pour conformité max |
| Scalabilité | Illimitée | Limitée par votre matériel | Cloud pour le volume |
Ce que nous mettons en place
Des livrables concrets et un cadre durable
Audit des usages IA existants
Inventaire complet des outils IA déjà utilisés dans votre organisme : quels outils, par qui, pour quoi, avec quelles données. Évaluation du niveau de risque AI Act de chaque usage. Identification des non-conformités et des vulnérabilités.
Cartographie des données sensibles
Identification des flux de données apprenantes et professionnelles qui transitent par des outils IA. Classification par sensibilité (publique, interne, confidentielle, hautement sensible). Recommandations d'anonymisation ou de déploiement local selon la classification.
Charte d'usage responsable de l'IA
Rédaction d'une charte IA adaptée à votre organisme : outils autorisés et interdits, conditions d'usage, règles de confidentialité, procédure de validation des contenus générés, responsabilités de chacun. Document validé par votre direction et communicable aux équipes.
Documents de conformité
Élaboration des documents requis : registre des usages IA, analyse d'impact (DPIA) pour les usages à risque élevé, contrats de sous-traitance IA avec les éditeurs, mentions d'information pour les apprenants. Conforme aux exigences CNIL et AI Act.
Sensibilisation des équipes (2h)
Session de sensibilisation pour l'ensemble de vos équipes : risques juridiques, bonnes pratiques, démonstration de fuite de données, présentation de la charte. Objectif : chaque formateur comprend ce qu'il peut et ne peut pas faire avec l'IA.
Option : déploiement IA local
Pour les organismes à fort enjeu de confidentialité : architecture et déploiement d'un modèle IA open source sur votre infrastructure. Formation des équipes à son utilisation. Aucune donnée ne quitte vos serveurs.
Pour qui ?
Tous les organismes de formation sont concernés, certains plus que d'autres
Formation sanitaire et sociale
Données médicales, dossiers sociaux, comptes-rendus d'intervention : le niveau de sensibilité est maximal. Le déploiement local est souvent recommandé. La conformité n'est pas optionnelle, elle est éthique.
Formation juridique et administrative
Données juridiques, dossiers de candidats, informations réglementaires : la confidentialité est critique. La transparence AI Act sur les contenus générés est essentielle pour la crédibilité.
CFA et apprentissage
Données d'alternants mineurs, contrats d'apprentissage, suivi pédagogique : le RGPD s'applique pleinement. La cartographie des usages IA des jeunes apprenants est un enjeu de responsabilité.
Bilan de compétences et orientation
L'IA utilisée pour l'orientation ou l'évaluation relève du risque élevé selon l'AI Act. DPIA et supervision humaine obligatoires. C'est le secteur le plus exposé juridiquement.
Questions fréquentes
Une question ? Contactez-nous. Réponse sous 24h
Oui. L'AI Act est entré en vigueur progressivement depuis 2024. Les obligations s'appliquent par paliers selon le niveau de risque des systèmes IA. En 2026, les obligations de transparence et de documentation sont actives pour la plupart des usages professionnels. Les sanctions peuvent atteindre 35 millions d'euros ou 7% du chiffre d'affaires mondial. Ne pas se mettre en conformité n'est plus une option.
Trois risques majeurs : (1) fuite de données confidentielles ou sensibles vers des serveurs étrangers (RGPD), (2) violation de l'AI Act par absence de transparence sur l'usage d'IA dans les prestations de formation, (3) diffusion de contenus générés par IA non vérifiés pouvant contenir des erreurs engageant votre responsabilité. Un cadre d'usage clair et une formation des équipes sont indispensables.
Non, mais il faut le cadrer. Les outils IA cloud (ChatGPT, Gemini, Qwen) sont acceptables pour des données non sensibles. Pour les données sensibles (dossiers apprenants sanitaires, données sociales, contrats), nous recommandons soit l'anonymisation systématique avant envoi, soit le déploiement de modèles IA en local (LLM open source sur votre infrastructure). Nous vous aidons à arbitrer cas par cas.
Le déploiement local consiste à installer un modèle IA open source (Llama, Mistral, Qwen) sur vos propres serveurs, sans aucune transmission vers internet. Il est nécessaire pour les organismes manipulant des données hautement sensibles (formation sanitaire, social, défense, données médicales) ou soumis à des contrats de confidentialité stricts. Nous évaluons la pertinence, concevons l'architecture et formons vos équipes au déploiement.
Oui. Nous élaborons une charte d'usage responsable de l'IA adaptée à votre organisme : outils autorisés, interdits, conditions d'usage, règles de confidentialité, procédure de validation des contenus générés, responsabilités de chacun. La charte est accompagnée d'une session de sensibilisation de 2h pour l'ensemble de vos équipes.
L'audit organisationnel inclut un volet conformité de premier niveau (identification des risques). L'audit de conformité approfondi est une prestation complémentaire qui analyse en détail chaque usage IA, rédige les documents de conformité (DPIA, registre IA, charte) et met en place les processus de gouvernance IA. Les deux sont complémentaires.
Audit conformité · Sans engagement
Sécurisez vos usages IA
avant l'incident
Contactez-nous pour un audit de conformité IA/RGPD. Nous identifions vos risques et mettons en place le cadre légal adapté à votre organisme.