Blog

Une collection d'articles utiles pour les professionnels de la conformité IA. Découvrez les dernières tendances et technologies de la communauté.

Tags

54 articles affichés sur 54

9 septembre 2026

La limite que le fournisseur a écrite avant qu'on la lui trouve

Un fournisseur d'IA a publié le 1er septembre 2026 une phrase que le secteur contourne : détecter les usages abusifs oblige à conserver les données assez longtemps pour les corréler. Deux principes du même article du RGPD tirent alors en sens opposés. Nous citons le texte du fournisseur, nous citons celui du règlement, et nous décrivons ce que la réponse apportée déplace — sans prétendre qu'elle tranche.

gouvernance-iadonneesretentionfournisseurs

6 septembre 2026

Neuf feuilles : le cahier des charges d'un système d'IA existe déjà, et il est public

Personne ne donne de manuel de qualité à qui construit un système d'IA. Il en existe pourtant un, publié, remplissable, et rempli 144 fois à la date où nous l'avons compté. Nous l'avons ouvert et nous décrivons ce qu'il demande, feuille par feuille — moins pour le droit qui l'impose quelque part que pour la liste de questions qu'il pose à n'importe quel système, partout.

gouvernance-iatransparencedocumentationinventaire-ia

2 septembre 2026

L'AI Act a allégé une obligation, et le texte explique pourquoi elle reste nécessaire sans elle

Le train de mesures omnibus du 8 juillet 2026 a été lu pour ses reports de dates. Il a aussi remplacé l'article 4 du règlement sur l'IA, celui qui porte la compétence des équipes. Nous avons mis les deux libellés côte à côte : le verbe change, et le considérant qui justifie le changement écrit que la maîtrise de l'IA doit rester une priorité stratégique indépendamment des obligations réglementaires et des sanctions potentielles.

ai-actomnibusarticle-4maitrise-de-lia

28 août 2026

824 990 000 euros : ce qui a été sanctionné n'est pas une donnée mal protégée

Le 24 août 2026, une plateforme de VTC a été sanctionnée non pour avoir mal gardé des données, mais pour avoir désactivé des comptes sans qu'aucun humain n'examine la décision. Nous avons ouvert l'article 22 du RGPD dans l'ordre de ses paragraphes : il pose un droit, l'excepte aussitôt, puis remet un humain dans la boucle à l'intérieur même de l'exception. C'est ce troisième temps que presque personne ne raconte.

rgpdarticle-22decision-automatiseeintervention-humaine

25 août 2026

Un verdict qu'on ne sait pas mesurer : deux réponses opposées, à sept semaines d'écart

Le 10 juin 2026, un code de bonnes pratiques européen constate que la détection d'un texte produit par une IA n'est pas assez mûre, et prévoit d'en réserver les résultats à des utilisateurs experts vérifiés. Le 30 juillet, une plateforme met le même verdict entre les mains de tous ses membres. Ce billet ne dit pas qui a raison. Il regarde ce que chacun fait de l'incertitude.

detectionfiabilitemoderationsources-primaires

20 août 2026

Ce que le filigrane mesure n'est pas ce qu'on croit y lire

Le 14 août 2026, Anthropic a annoncé marquer les textes de ses modèles. Le procédé n'ajoute rien au texte : c'est la manière de choisir les mots qui porte la clé. Ce billet ne dit pas s'il faut marquer — il dit à quelle question cette marque répond réellement, et ce n'est pas celle qu'on lui pose.

marquagefiligranemesuremethode

20 août 2026

Le signal s'efface au moment précis où le travail devient réel

Le filigrane textuel mesure la conservation d'un choix de mots — or relire sérieusement consiste précisément à ne pas le conserver. Le texte le plus travaillé porte donc le moins de trace de son travail. Ce que cela dit d'une preuve héritée d'un fournisseur, et les cinq usages, dont quatre non réglementaires, d'un état antérieur daté.

marquage-iapreuveaudit-trailrgpd

17 août 2026

Que vaut une signature comme preuve ? Ce que notre propre source nous a appris

Un travail de recherche mesure que les signataires d'un engagement volontaire de transparence IA obtiennent des scores « légèrement supérieurs ». En ouvrant la source, nous avons découvert que notre propre fiche interne, marquée « vérifié en source primaire », pointait vers un tout autre document. L'article raconte les deux.

preuvesources-primairesverificationmethode

11 août 2026

Cinq documents : ce qu'un dénombrement dit qu'une estimation ne dira jamais

Des chercheurs ont cherché de manière exhaustive les résumés publics de données d'entraînement publiés par les fournisseurs de modèles d'IA à usage général. Au 12 janvier 2026, ils en ont trouvé cinq. Ce billet ne parle pas de cette obligation — elle ne concerne ni vous ni nous. Il parle de ce que vaut un nombre qu'on peut recompter.

methodemesuretransparencedenombrement

7 août 2026

Comment nous construisons une preuve qui tient trois ans

Une preuve datée se détruit de quatre façons, et aucune ne se voit sur le moment. Voici les quatre contraintes que nous écrivons dans le code pour qu'elles ne puissent pas se produire — avec ce que chacune coûte. Trois sont nées d'un incident chez nous.

preuveaudit-trailhorodatagemethode

5 août 2026

Le Cyber Resilience Act n'a pas une date : il en a quatre, et une seule s'ouvre le 11 septembre

Le CRA est en vigueur depuis décembre 2024, mais il n'oblige presque à rien avant le 11 décembre 2027. Entre les deux, une seule obligation s'ouvre le 11 septembre 2026 : le signalement. Ni le marquage CE, ni la documentation technique, ni la période de support affichée. Nous avons fait le tri pour nos propres produits, article par article, et voici ce que nous avons trouvé.

cracyber-resilience-actconformitesouverainete

3 août 2026

Quatre questions à poser avant de brancher un outil d'IA — quand on est trois et sans juriste

Entre l'audit fournisseur complet et le rien du tout, un intermédiaire honnête : où l'analyse est-elle faite, sous quel contrat exactement, que deviennent vos données, et devant quel tribunal. Quatre réponses écrites dans des documents que l'éditeur publie déjà — et les deux écueils que nous avons rencontrés nous-mêmes.

methodeoutils-developpeurrgpdconformite

2 août 2026

Deux portes, deux contrats : ce que la licence d'un outil ne dit pas

Un scanner de sécurité publié sous Apache-2.0 demande de se connecter avant de scanner quoi que ce soit. Deux modes d'authentification sont proposés — et ils ne relèvent pas du même contrat. D'un côté, pas d'entraînement sauf accord explicite. De l'autre, entraînement sauf opposition. Le même verbe, inversé, selon le bouton choisi. Rien dans la licence ne le dit, et la documentation du produit n'en parle pas.

open-sourcegouvernance-iadonneeslicences

30 juillet 2026

Le 2 août, la question n'est pas « suis-je concerné » mais « dans quel rôle »

L'article 50 de l'AI Act ne distribue pas ses obligations selon la taille de l'entreprise ni le volume publié, mais selon un rôle : fournisseur ou déployeur. Le tableau alinéa par alinéa, cinq situations concrètes, et ce que les lignes directrices du 24 juillet 2026 exigent réellement de l'exception de relecture humaine.

ai-actarticle-50echeance-aout-2026gouvernance-ia

30 juillet 2026

Rien n'était inventé. Tout était déplacé.

Un titre annonçait qu'une IA avait cassé un chiffrement post-quantique. Le document source, 45 pages, ne contient pas une seule fois le mot « quantum ». La même semaine, deux affirmations opposées circulaient sur l'AI Act — l'une l'allégeait, l'autre l'alourdissait. Trois déformations, aucun mensonge, et une mécanique commune : le déplacement va toujours dans le sens du confort de celui qui répète.

verificationmethodologieai-actgouvernance-ia

27 juillet 2026

Le temps que l'IA fait perdre : ce que les études établissent vraiment, et ce qu'on leur fait dire

Quatre études sont citées partout pour prouver que l'IA coûte plus de temps qu'elle n'en fait gagner. Nous les avons ouvertes une par une, jusqu'à la source primaire. Trois sont des enquêtes déclaratives commandées par des entreprises qui vendent quelque chose ; la seule expérience contrôlée s'est rétractée d'un tiers en six mois. Et un chiffre repris par quatre médias n'existe dans aucune d'elles.

productivite-iaverificationmethodologiegouvernance-ia

27 juillet 2026

Votre charge de vérification : personne ne l'a mesurée pour vous

Les études sur le temps que l'IA fait gagner décrivent toutes quelqu'un d'autre que vous. Le gain est immédiat et visible, le coût de vérification est différé et invisible — ce qui manque n'est pas le gain, c'est le solde. Un protocole en quatre points pour produire le vôtre en deux semaines, sans outil et sans budget.

mesuremethodeverificationsolopreneur

24 juillet 2026

Quand une plateforme cesse d'être un hébergeur : ce que la Cour de justice a dit en deux arrêts et un mois

Le 16 juin puis le 16 juillet 2026, la Cour de justice de l'Union européenne a précisé à quelles conditions un service en ligne perd le régime d'exonération de l'hébergeur. Deux arrêts, deux mécanismes distincts — l'algorithme qui ordonne, et l'examen préalable qui informe. Nous avons ouvert les communiqués officiels de la Cour. Voici ce qu'ils disent, et surtout ce qu'ils ne disent pas.

cjueresponsabilite-plateformesdirective-commerce-electroniquehebergeur

22 juillet 2026

« Un humain valide » : ce que l'article 14 de l'AI Act exige réellement de cet humain

« Human in the loop » est devenu la réponse qui clôt les discussions sur la gouvernance de l'IA. Nous avons ouvert l'article 14 du règlement européen : il n'exige pas une présence, il énumère cinq capacités. Et il nomme, en toutes lettres, le biais que la plupart des dispositifs de validation fabriquent. Grille d'auto-évaluation en accès libre.

ai-actarticle-14controle-humainhuman-in-the-loop

21 juillet 2026

Un modèle conforme ne rend pas votre agent conforme

L'AI Act distingue le modèle et le système, et leur applique deux régimes différents, à des dates différentes, sur des personnes différentes. Ce dont répond votre fournisseur de modèle, ce dont vous répondez, l'endroit exact où l'article 25 déplace la frontière — et pourquoi la présomption de conformité ne descend pas la chaîne.

ai-actagents-iagouvernance-iaarticle-50

20 juillet 2026

AI Act : ce qui s'applique vraiment le 2 août 2026 — et ce qui ne s'applique pas encore

Deux camps se trompent en sens inverse sur l'échéance du 2 août. Le Digital Omnibus est publié — règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026 — et il ne repousse pas l'article 50. Tableau complet, date par date, chacune rattachée à son article.

ai-actecheance-aout-2026digital-omnibusart-50

17 juillet 2026

IA agentique : ce que six agences de cybersécurité d'État recommandent vraiment

Le 1er mai 2026, les six agences de cybersécurité de l'alliance Five Eyes ont publié ensemble 29 pages sur la sécurité des agents IA. Personne ne les avait décortiquées en français. Nous l'avons fait — et nous vous donnons la traduction intégrale, gratuitement.

ia-agentiquefive-eyescybersecuriteagents-ia

14 juillet 2026

Votre agent IA boucle-t-il en production ? Personne ne le voit

Un agent IA qui boucle ne plante pas, il tourne sans erreur ni alarme. Ce qu'il faut observer sur vos agents en production, et pourquoi observer n'est pas piloter.

observabilite-iaagents-iaai-actopentelemetry

14 juillet 2026

SOC 2 et ISO 27001 suffisent-ils pour vos données d'entraînement ?

SOC 2 Type II et ISO 27001 protègent la sécurité de l'information, pas la provenance d'un corpus. Ce que l'AI Act Art. 53 demande en plus, et pourquoi.

ai-actprovenance-donneescertifications-securitergpd

14 juillet 2026

Développer avec l'IA : vous héritez de la conformité de l'éditeur

Starbucks remplace deux SaaS achetés par du logiciel maison développé avec l'IA. Ce que l'éditeur faisait pour vous, vous le faites désormais vous-même.

vibe-codingrgpdai-actsolopreneur-ia

14 juillet 2026

Doctolib répond : pourquoi la procédure ne remplace pas la preuve

Doctolib annonce un laboratoire IA santé et un opt-out. On confronte sa réponse à notre grille de 4 critères : ce qu'elle couvre, ce qu'elle esquive.

doctolibdonnees-santergpd-art9intelligence-artificielle

14 juillet 2026

Pixel de suivi email : le piège du consentement CNIL par défaut

La CNIL traite le pixel de suivi d'un email comme un cookie depuis le 14 juillet 2026. Le piège n'est pas la règle — c'est le réglage par défaut. Nous y sommes tombés.

cnilpixel-suivirgpdemail-marketing

14 juillet 2026

La faille de vos agents IA n'est pas le modèle, c'est la marketplace

Personne n'audite ce que votre agent IA installe tout seul. Une grille en 5 points pour vérifier provenance, privilèges et exposition réseau de vos extensions.

supply-chain-agents-iamcp-securitemarketplace-plugins-iaexposition-reseau

5 juillet 2026

L'IA devient assurable — et votre stack a besoin d'une boîte noire

Munich Re, Lloyd's : les assureurs entrent sur le risque IA. Ce signal change une chose concrète pour les solopreneurs et TPE : la preuve de diligence devient un actif. Pourquoi votre stack IA a besoin d'un enregistreur de vol — et comment le construire sans cabinet de conseil.

assurance-iapreuve-de-diligenceaudit-trailboite-noire

29 juin 2026

Comment les IA décident de citer une source — et pourquoi la provenance devient un enjeu de gouvernance

Les moteurs génératifs (ChatGPT, Perplexity, Gemini, Copilot) ne citent pas la source la plus fiable : ils citent celle qui ressemble le plus à la réponse attendue. Comment ils choisissent, ce que la recherche révèle sur cette faille, et pourquoi la provenance des contenus devient un maillon de gouvernance IA — sans tomber dans le catastrophisme.

seogeoaeoprovenance

25 juin 2026

DeepL passe sur AWS : ce que ça change vraiment pour votre conformité

L'ex-champion européen de la confidentialité ajoute AWS comme sous-traitant : traitement « globally by default », CLOUD Act applicable. Pas un scandale — une leçon de méthode. La souveraineté d'un système IA est un flux à gouverner, pas un drapeau acquis une fois.

deeplcloud-actsouverainete-iargpd

25 juin 2026

Déployer un agent IA autonome en entreprise : les 6 questions de conformité à poser avant de signer

Mail, téléphone, navigateur, mémoire longue, accès « parfait » à l'entreprise : les employés IA autonomes arrivent. Un agent qui agit seul n'est pas un gadget, c'est une entité de votre système IA qui engage votre responsabilité. Voici la grille pour le gouverner avant de le déployer.

agents-iagouvernance-iaai-actrgpd

22 juin 2026

La chaîne de souveraineté IA : où se situe vraiment la gouvernance de votre système

La souveraineté IA n'est pas un actif qu'on sécurise une fois, c'est une chaîne de maillons qu'on gouverne en continu : data amont, gouvernance du système, provenance des contenus (Art. 50), usage juridique. Où se situe exactement EuTrustedIA — et ce qu'il ne fait pas.

souverainete-iagouvernance-iaai-actarticle-50

15 juin 2026

CADA ≠ AI Act : démêler les deux textes qu'on vous présente comme un seul

Un post affirme qu'un « CADA adopté en juin 2026 » encadre l'IA en éducation, justice et sécurité avec des amendes de 7 %. C'est faux — et c'est un cas d'école. Voici les deux textes réels, leur statut exact, et comment vérifier vous-même une affirmation réglementaire.

cadaai-actsouverainete-euveille-reglementaire

5 juin 2026

Affaire Doctolib : ce qu'il faut vraiment comprendre (au-delà de l'indignation)

Notes médicales traitées par des IA US : démêler l'amalgame entraînement/traitement, cerner le vrai risque Cloud Act, et ce que RGPD, AI Act et Data Act imposent réellement.

doctolibdonnees-santesouverainete-eurgpd-art9

5 juin 2026

Data residency à Frankfurt ≠ souveraineté : ce que le CLOUD Act change vraiment

Serveur à Frankfurt, juridiction aux États-Unis. Pourquoi la localisation physique ne suffit pas, et ce que le Data Act vous garantit pour en sortir librement.

microsoftcloud-actdata-actsouverainete-eu

5 juin 2026

L'IA que vous n'avez pas choisie : Copilot par défaut dans Windows, et comment reprendre le contrôle

Copilot est actif par défaut dans Windows 11, Office et Teams. Voici comment vérifier ce qui tourne, comprendre les implications RGPD et reprendre le contrôle sereinement.

microsoftcopilotrgpdshadow-ia

5 juin 2026

Quand votre IA apprend de votre travail : les 5 questions à poser sur le fine-tuning continu

Fine-tuning continu, Frontier Tuning, modèle qui s'affine sur vos données métier — voici les 5 questions RGPD et AI Act à poser avant d'activer cette fonctionnalité.

microsoftfrontier-tuningfine-tuningrgpd

25 mai 2026

AI Act 2 août 2026 : ce qui change concrètement pour un solopreneur IA français

Une partie centrale de l'AI Act devient applicable le 2 août 2026 — pas tout, et pas pour tout le monde. Ce qui vise réellement un solopreneur IA français : la répartition fournisseur/déployeur de l'Art. 50 (et pourquoi vous n'avez sans doute rien à marquer), la classification de risque, l'Annexe IV.

ai-actart-50solopreneurrgpd

25 mai 2026

L'annuaire des outils OSS RGPD + AI Act compliant by-design dont vous avez besoin

Construire une stack IA EU conforme RGPD + AI Act ne demande pas de licences propriétaires hors de prix. Voici l'annuaire d'outils OSS rigoureusement sélectionnés — data residency EU, license permissive, maintenu activement.

ossannuaire-outilsmistralnemo-guardrails

25 mai 2026

ChatGPT en contexte professionnel : risques RGPD concrets et alternatives EU souveraines

ChatGPT Plus n'est pas conçu pour un usage professionnel avec données clients. ChatGPT Enterprise oui, sous conditions. Pour aller plus loin sur la souveraineté, Mistral, Claude via API, ou un modèle open-weight self-hébergé sont les options à étudier.

chatgptopenairgpdsouverainete

25 mai 2026

CNIL PIA OSS : pourquoi nous exportons un format compatible avec l'outil officiel

L'outil PIA de la CNIL est la référence française open source pour les analyses d'impact RGPD. POSITRONIA-CORE exportera dès la Phase B un format compatible — voici pourquoi cet alignement nous paraît non-négociable.

cnil-piaaipdossrgpd

25 mai 2026

Quel CRM choisir pour gérer ses données clients en respectant le RGPD en France ?

HubSpot et Salesforce sont juridiquement utilisables avec DPA + CCT, mais le risque transfert hors UE existe. Pour un solopreneur français, Twenty (FR, OSS), Brevo (FR) et Pipedrive (UE) couvrent 90 % des besoins en restant souverains.

crmrgpdsolopreneursouverainete

25 mai 2026

DPO à 200 €/h, scanner US à 30 000 €/an, ou DIY hasardeux : la trappe à 3 voies du solopreneur IA EU

Trois options dominent le marché de la conformité IA pour les solopreneurs européens, et aucune ne tient la rampe budget < 50 k€/an. Analyse honnête, et positionnement d'une quatrième voie à 25-95 €/mois.

dposolopreneurpositionnementalternatives

25 mai 2026

Faut-il un DPO quand on est solopreneur ou TPE à moins de 50k€ de CA ?

Dans la grande majorité des cas, non. La désignation d'un DPO est obligatoire dans trois situations précises définies par l'Art. 37 RGPD, qui ne s'appliquent pas à un solopreneur classique. Le DPO délégué externalisé reste néanmoins une option stratégique.

dporgpdsolopreneurtpe

25 mai 2026

Votre prospect enterprise vous demande votre framework de gouvernance IA en 48 h — que répondez-vous ?

Un deal B2B européen se joue sur la capacité à présenter un framework de gouvernance IA documenté en 48 h. Voici la checklist 25 points qui vous met en position de répondre — pas dans trois semaines.

frameworkgouvernance-iaprospect-enterpriseaipd

25 mai 2026

Hébergement EU pas cher : OVH vs Scaleway vs Infomaniak — comment choisir ?

OVH (FR) reste roi du prix pour bare-metal. Scaleway (FR) gagne sur la modernité cloud-native. Infomaniak (CH) excelle sur la suite intégrée et la juridiction LPD. Comparatif honnête par cas d'usage.

hebergementovhscalewayinfomaniak

25 mai 2026

Faut-il forcément passer sous Linux et écarter tous les produits Google quand on travaille sur la conformité IA ?

Non, pas systématiquement. Linux n'est pas une obligation RGPD ni AI Act. Mais Google Workspace avec des données clients sans DPA propre est, lui, un vrai problème. La nuance vient du niveau d'usage EUDAI.

linuxgooglesouverainetergpd

25 mai 2026

Mac est-il RGPD et AI Act friendly pour un solopreneur français ?

Oui pour un usage interne Niveau 2 EUDAI, sous condition. macOS chiffre nativement le disque (FileVault), iCloud peut être restreint à des serveurs EU, et Apple signe un DPA. Le sujet réel se déplace ailleurs.

macmacosapplergpd

25 mai 2026

Notion, Airtable, Trello : ces SaaS US sont-ils RGPD compatibles pour mon business ?

Oui, juridiquement, avec DPA + CCT + TIA. Mais juridiction US sous CLOUD Act, et Schrems II en attente. Pour un solopreneur français, Outline, NocoDB, NextCloud Hub et Plane couvrent les mêmes besoins en restant en EU.

notionairtabletrellosaas-us

25 mai 2026

Travailler sur son ordinateur personnel quand on est auto-entrepreneur : risques et bonnes pratiques RGPD

Pas interdit par le RGPD, mais exige des mesures organisationnelles et techniques sérieuses. Chiffrement de disque, compte utilisateur dédié, sauvegardes EU, et politique d'usage écrite couvrent l'essentiel.

auto-entrepreneurrgpdteleworksecurite

25 mai 2026

Snyk vs POSITRONIA-CORE : DevSecOps US contre scanner conformité IA EU souverain

Snyk est la référence DevSecOps mondiale, et POSITRONIA-CORE est un scanner conformité IA EU Local-First. Comparaison honnête, segmentation marché, et pourquoi les deux outils peuvent coexister dans une même stack.

snykpositronia-coredevsecopslocal-first

25 mai 2026

Vanta, OneTrust, DataGuard : ce que ces outils US et DE font bien, et ce qu'ils ne font pas pour vous

Trois plateformes dominent le marché de la conformité automatisée — Vanta côté US, OneTrust côté legacy enterprise, DataGuard côté souverain DE. Voici ce qu'elles couvrent, ce qu'elles ne couvrent pas, et où se situe le gap solopreneur IA EU.

vantaonetrustdataguardconcurrents

25 mai 2026

Witik et EuTrustedIA : deux approches françaises de la conformité IA, pour qui chacune ?

Witik et EuTrustedIA partagent l'ambition d'une conformité IA souveraine française, mais ne ciblent pas le même segment. Voici la segmentation de marché honnête entre les deux, et qui devrait choisir quoi.

witikconcurrents-frsegmentation-marchesolopreneur