Aller au contenu principal

Service B2B · Organismes de formation

Conformité IA
& RGPD / AI Act

L'IA s'utilise déjà dans votre organisme, avec ou sans votre accord. Nous vous aidons à cadrer cet usage : audit de conformité, confidentialité des données apprenantes, choix cloud vs local, charte IA et sensibilisation des équipes. Cadre légal respecté, risques maîtrisés.

35M€
Sanction max
AI Act
2026
Obligations
actives
3
Niveaux de
risque IA
100%
Cadre légal
respecté

En résumé : nous accompagnons les organismes de formation dans la mise en conformité de leurs usages d'intelligence artificielle avec le RGPD et l'AI Act européen. Audit des risques, confidentialité des données apprenantes, choix entre IA cloud et déploiement local, élaboration d'une charte IA, sensibilisation des équipes. Sanctions AI Act : jusqu'à 35M€. Ludovic Dumay, consultant IA.

Le risque

Vos formateurs utilisent l'IA
sans cadre légal

Une étude de 2025 montre que 73% des formateurs utilisent ChatGPT ou équivalent au moins une fois par semaine. Dans la majorité des organismes, cet usage se fait sans charte, sans formation aux risques et sans garantie de confidentialité. C'est une bombe à retardement juridique.

01

Fuite de données apprenantes

Un formateur copie un dossier apprenant dans ChatGPT pour générer un bilan. Les données partent sur des serveurs étrangers. En cas d'audit CNIL, votre organisme est responsable. Risque RGPD : amende jusqu'à 4% du CA.

02

Contenus générés non vérifiés

Un support de cours généré par IA contient une erreur factuelle. Un apprenant s'appuie dessus en situation professionnelle. Votre responsabilité d'organisme est engagée. L'IA hallucine : sans protocole de validation, vous diffusez de l'erreur.

03

Absence de transparence AI Act

L'AI Act impose la transparence : vos apprenants doivent savoir quand un contenu est généré par IA. Sans mention, vous êtes en infraction. Les obligations de documentation et de traçabilité des usages IA sont actives depuis 2026.

04

Dépendance opaque aux éditeurs

Vos formateurs utilisent 5 outils IA différents, gratuits pour la plupart. Qui a lu les CGU ? Où vont les données ? Quels sont les droits sur les contenus générés ? Sans cartographie, vous êtes exposé sur tous les fronts.

Les 3 niveaux de risque AI Act

L'AI Act classe les usages IA par niveau de risque. Chaque niveau impose des obligations

Classification AI Act des usages IA en formation

L'AI Act européen distingue trois niveaux de risque. La majorité des usages IA en formation relèvent du risque limité, mais certains contextes (orientation, évaluation) peuvent relever du risque élevé.

NiveauExemples en formationObligationsSanction
Risque inacceptable (interdit)Notation automatique d'orientation sans recours humainInterdiction pure et simple35M€ ou 7% CA
Risque élevéIA d'évaluation des apprenants, IA d'orientation professionnelleDPIA, documentation, supervision humaine, registre15M€ ou 3% CA
Risque limitéGénération de supports, chatbots, transcriptionTransparence, information des utilisateurs7,5M€ ou 1,5% CA

Cloud vs local : comment arbitrer

Le bon choix dépend de la sensibilité de vos données et de vos contraintes

Comparatif IA cloud vs IA locale pour organismes de formation

L'arbitrage dépend de la sensibilité des données manipulées, du budget et des compétences techniques disponibles.

CritèreIA Cloud (ChatGPT, Gemini, Qwen)IA Locale (Llama, Mistral, Qwen local)Recommandation
ConfidentialitéDonnées transmises à l'éditeur100% sur votre infrastructureLocale si données sensibles
CoûtAbonnement 20-50€/mois/utilisateurInvestissement serveur 2000-5000€Cloud pour démarrer
Qualité du modèleÉtat de l'art, multimodalTrès bon, mais en retrait du cloudCloud pour la performance
Mise à jourAutomatique par l'éditeurManuelle, à votre chargeCloud pour la simplicité
RGPDSous-traitant à contractualiserPas de sous-traitantLocale pour conformité max
ScalabilitéIllimitéeLimitée par votre matérielCloud pour le volume

Ce que nous mettons en place

Des livrables concrets et un cadre durable

01

Audit des usages IA existants

Inventaire complet des outils IA déjà utilisés dans votre organisme : quels outils, par qui, pour quoi, avec quelles données. Évaluation du niveau de risque AI Act de chaque usage. Identification des non-conformités et des vulnérabilités.

02

Cartographie des données sensibles

Identification des flux de données apprenantes et professionnelles qui transitent par des outils IA. Classification par sensibilité (publique, interne, confidentielle, hautement sensible). Recommandations d'anonymisation ou de déploiement local selon la classification.

03

Charte d'usage responsable de l'IA

Rédaction d'une charte IA adaptée à votre organisme : outils autorisés et interdits, conditions d'usage, règles de confidentialité, procédure de validation des contenus générés, responsabilités de chacun. Document validé par votre direction et communicable aux équipes.

04

Documents de conformité

Élaboration des documents requis : registre des usages IA, analyse d'impact (DPIA) pour les usages à risque élevé, contrats de sous-traitance IA avec les éditeurs, mentions d'information pour les apprenants. Conforme aux exigences CNIL et AI Act.

05

Sensibilisation des équipes (2h)

Session de sensibilisation pour l'ensemble de vos équipes : risques juridiques, bonnes pratiques, démonstration de fuite de données, présentation de la charte. Objectif : chaque formateur comprend ce qu'il peut et ne peut pas faire avec l'IA.

06

Option : déploiement IA local

Pour les organismes à fort enjeu de confidentialité : architecture et déploiement d'un modèle IA open source sur votre infrastructure. Formation des équipes à son utilisation. Aucune donnée ne quitte vos serveurs.

Pour qui ?

Tous les organismes de formation sont concernés, certains plus que d'autres

Formation sanitaire et sociale

Données médicales, dossiers sociaux, comptes-rendus d'intervention : le niveau de sensibilité est maximal. Le déploiement local est souvent recommandé. La conformité n'est pas optionnelle, elle est éthique.

Formation juridique et administrative

Données juridiques, dossiers de candidats, informations réglementaires : la confidentialité est critique. La transparence AI Act sur les contenus générés est essentielle pour la crédibilité.

CFA et apprentissage

Données d'alternants mineurs, contrats d'apprentissage, suivi pédagogique : le RGPD s'applique pleinement. La cartographie des usages IA des jeunes apprenants est un enjeu de responsabilité.

Bilan de compétences et orientation

L'IA utilisée pour l'orientation ou l'évaluation relève du risque élevé selon l'AI Act. DPIA et supervision humaine obligatoires. C'est le secteur le plus exposé juridiquement.

Questions fréquentes

Une question ? Contactez-nous. Réponse sous 24h

Oui. L'AI Act est entré en vigueur progressivement depuis 2024. Les obligations s'appliquent par paliers selon le niveau de risque des systèmes IA. En 2026, les obligations de transparence et de documentation sont actives pour la plupart des usages professionnels. Les sanctions peuvent atteindre 35 millions d'euros ou 7% du chiffre d'affaires mondial. Ne pas se mettre en conformité n'est plus une option.

Trois risques majeurs : (1) fuite de données confidentielles ou sensibles vers des serveurs étrangers (RGPD), (2) violation de l'AI Act par absence de transparence sur l'usage d'IA dans les prestations de formation, (3) diffusion de contenus générés par IA non vérifiés pouvant contenir des erreurs engageant votre responsabilité. Un cadre d'usage clair et une formation des équipes sont indispensables.

Non, mais il faut le cadrer. Les outils IA cloud (ChatGPT, Gemini, Qwen) sont acceptables pour des données non sensibles. Pour les données sensibles (dossiers apprenants sanitaires, données sociales, contrats), nous recommandons soit l'anonymisation systématique avant envoi, soit le déploiement de modèles IA en local (LLM open source sur votre infrastructure). Nous vous aidons à arbitrer cas par cas.

Le déploiement local consiste à installer un modèle IA open source (Llama, Mistral, Qwen) sur vos propres serveurs, sans aucune transmission vers internet. Il est nécessaire pour les organismes manipulant des données hautement sensibles (formation sanitaire, social, défense, données médicales) ou soumis à des contrats de confidentialité stricts. Nous évaluons la pertinence, concevons l'architecture et formons vos équipes au déploiement.

Oui. Nous élaborons une charte d'usage responsable de l'IA adaptée à votre organisme : outils autorisés, interdits, conditions d'usage, règles de confidentialité, procédure de validation des contenus générés, responsabilités de chacun. La charte est accompagnée d'une session de sensibilisation de 2h pour l'ensemble de vos équipes.

L'audit organisationnel inclut un volet conformité de premier niveau (identification des risques). L'audit de conformité approfondi est une prestation complémentaire qui analyse en détail chaque usage IA, rédige les documents de conformité (DPIA, registre IA, charte) et met en place les processus de gouvernance IA. Les deux sont complémentaires.

Audit conformité · Sans engagement

Sécurisez vos usages IA
avant l'incident

Contactez-nous pour un audit de conformité IA/RGPD. Nous identifions vos risques et mettons en place le cadre légal adapté à votre organisme.