Une collection d'articles utiles pour les professionnels de la conformité IA. Découvrez les dernières tendances et technologies de la communauté.
Tags
54 articles affichés sur 54
9 septembre 2026
Un fournisseur d'IA a publié le 1er septembre 2026 une phrase que le secteur contourne : détecter les usages abusifs oblige à conserver les données assez longtemps pour les corréler. Deux principes du même article du RGPD tirent alors en sens opposés. Nous citons le texte du fournisseur, nous citons celui du règlement, et nous décrivons ce que la réponse apportée déplace — sans prétendre qu'elle tranche.
6 septembre 2026
Personne ne donne de manuel de qualité à qui construit un système d'IA. Il en existe pourtant un, publié, remplissable, et rempli 144 fois à la date où nous l'avons compté. Nous l'avons ouvert et nous décrivons ce qu'il demande, feuille par feuille — moins pour le droit qui l'impose quelque part que pour la liste de questions qu'il pose à n'importe quel système, partout.
2 septembre 2026
Le train de mesures omnibus du 8 juillet 2026 a été lu pour ses reports de dates. Il a aussi remplacé l'article 4 du règlement sur l'IA, celui qui porte la compétence des équipes. Nous avons mis les deux libellés côte à côte : le verbe change, et le considérant qui justifie le changement écrit que la maîtrise de l'IA doit rester une priorité stratégique indépendamment des obligations réglementaires et des sanctions potentielles.
28 août 2026
Le 24 août 2026, une plateforme de VTC a été sanctionnée non pour avoir mal gardé des données, mais pour avoir désactivé des comptes sans qu'aucun humain n'examine la décision. Nous avons ouvert l'article 22 du RGPD dans l'ordre de ses paragraphes : il pose un droit, l'excepte aussitôt, puis remet un humain dans la boucle à l'intérieur même de l'exception. C'est ce troisième temps que presque personne ne raconte.
25 août 2026
Le 10 juin 2026, un code de bonnes pratiques européen constate que la détection d'un texte produit par une IA n'est pas assez mûre, et prévoit d'en réserver les résultats à des utilisateurs experts vérifiés. Le 30 juillet, une plateforme met le même verdict entre les mains de tous ses membres. Ce billet ne dit pas qui a raison. Il regarde ce que chacun fait de l'incertitude.
20 août 2026
Le 14 août 2026, Anthropic a annoncé marquer les textes de ses modèles. Le procédé n'ajoute rien au texte : c'est la manière de choisir les mots qui porte la clé. Ce billet ne dit pas s'il faut marquer — il dit à quelle question cette marque répond réellement, et ce n'est pas celle qu'on lui pose.
20 août 2026
Le filigrane textuel mesure la conservation d'un choix de mots — or relire sérieusement consiste précisément à ne pas le conserver. Le texte le plus travaillé porte donc le moins de trace de son travail. Ce que cela dit d'une preuve héritée d'un fournisseur, et les cinq usages, dont quatre non réglementaires, d'un état antérieur daté.
17 août 2026
Un travail de recherche mesure que les signataires d'un engagement volontaire de transparence IA obtiennent des scores « légèrement supérieurs ». En ouvrant la source, nous avons découvert que notre propre fiche interne, marquée « vérifié en source primaire », pointait vers un tout autre document. L'article raconte les deux.
11 août 2026
Des chercheurs ont cherché de manière exhaustive les résumés publics de données d'entraînement publiés par les fournisseurs de modèles d'IA à usage général. Au 12 janvier 2026, ils en ont trouvé cinq. Ce billet ne parle pas de cette obligation — elle ne concerne ni vous ni nous. Il parle de ce que vaut un nombre qu'on peut recompter.
7 août 2026
Une preuve datée se détruit de quatre façons, et aucune ne se voit sur le moment. Voici les quatre contraintes que nous écrivons dans le code pour qu'elles ne puissent pas se produire — avec ce que chacune coûte. Trois sont nées d'un incident chez nous.
5 août 2026
Le CRA est en vigueur depuis décembre 2024, mais il n'oblige presque à rien avant le 11 décembre 2027. Entre les deux, une seule obligation s'ouvre le 11 septembre 2026 : le signalement. Ni le marquage CE, ni la documentation technique, ni la période de support affichée. Nous avons fait le tri pour nos propres produits, article par article, et voici ce que nous avons trouvé.
3 août 2026
Entre l'audit fournisseur complet et le rien du tout, un intermédiaire honnête : où l'analyse est-elle faite, sous quel contrat exactement, que deviennent vos données, et devant quel tribunal. Quatre réponses écrites dans des documents que l'éditeur publie déjà — et les deux écueils que nous avons rencontrés nous-mêmes.
2 août 2026
Un scanner de sécurité publié sous Apache-2.0 demande de se connecter avant de scanner quoi que ce soit. Deux modes d'authentification sont proposés — et ils ne relèvent pas du même contrat. D'un côté, pas d'entraînement sauf accord explicite. De l'autre, entraînement sauf opposition. Le même verbe, inversé, selon le bouton choisi. Rien dans la licence ne le dit, et la documentation du produit n'en parle pas.
30 juillet 2026
L'article 50 de l'AI Act ne distribue pas ses obligations selon la taille de l'entreprise ni le volume publié, mais selon un rôle : fournisseur ou déployeur. Le tableau alinéa par alinéa, cinq situations concrètes, et ce que les lignes directrices du 24 juillet 2026 exigent réellement de l'exception de relecture humaine.
30 juillet 2026
Un titre annonçait qu'une IA avait cassé un chiffrement post-quantique. Le document source, 45 pages, ne contient pas une seule fois le mot « quantum ». La même semaine, deux affirmations opposées circulaient sur l'AI Act — l'une l'allégeait, l'autre l'alourdissait. Trois déformations, aucun mensonge, et une mécanique commune : le déplacement va toujours dans le sens du confort de celui qui répète.
27 juillet 2026
Quatre études sont citées partout pour prouver que l'IA coûte plus de temps qu'elle n'en fait gagner. Nous les avons ouvertes une par une, jusqu'à la source primaire. Trois sont des enquêtes déclaratives commandées par des entreprises qui vendent quelque chose ; la seule expérience contrôlée s'est rétractée d'un tiers en six mois. Et un chiffre repris par quatre médias n'existe dans aucune d'elles.
27 juillet 2026
Les études sur le temps que l'IA fait gagner décrivent toutes quelqu'un d'autre que vous. Le gain est immédiat et visible, le coût de vérification est différé et invisible — ce qui manque n'est pas le gain, c'est le solde. Un protocole en quatre points pour produire le vôtre en deux semaines, sans outil et sans budget.
24 juillet 2026
Le 16 juin puis le 16 juillet 2026, la Cour de justice de l'Union européenne a précisé à quelles conditions un service en ligne perd le régime d'exonération de l'hébergeur. Deux arrêts, deux mécanismes distincts — l'algorithme qui ordonne, et l'examen préalable qui informe. Nous avons ouvert les communiqués officiels de la Cour. Voici ce qu'ils disent, et surtout ce qu'ils ne disent pas.
22 juillet 2026
« Human in the loop » est devenu la réponse qui clôt les discussions sur la gouvernance de l'IA. Nous avons ouvert l'article 14 du règlement européen : il n'exige pas une présence, il énumère cinq capacités. Et il nomme, en toutes lettres, le biais que la plupart des dispositifs de validation fabriquent. Grille d'auto-évaluation en accès libre.
21 juillet 2026
L'AI Act distingue le modèle et le système, et leur applique deux régimes différents, à des dates différentes, sur des personnes différentes. Ce dont répond votre fournisseur de modèle, ce dont vous répondez, l'endroit exact où l'article 25 déplace la frontière — et pourquoi la présomption de conformité ne descend pas la chaîne.
20 juillet 2026
Deux camps se trompent en sens inverse sur l'échéance du 2 août. Le Digital Omnibus est publié — règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026 — et il ne repousse pas l'article 50. Tableau complet, date par date, chacune rattachée à son article.
17 juillet 2026
Le 1er mai 2026, les six agences de cybersécurité de l'alliance Five Eyes ont publié ensemble 29 pages sur la sécurité des agents IA. Personne ne les avait décortiquées en français. Nous l'avons fait — et nous vous donnons la traduction intégrale, gratuitement.
14 juillet 2026
Un agent IA qui boucle ne plante pas, il tourne sans erreur ni alarme. Ce qu'il faut observer sur vos agents en production, et pourquoi observer n'est pas piloter.
14 juillet 2026
SOC 2 Type II et ISO 27001 protègent la sécurité de l'information, pas la provenance d'un corpus. Ce que l'AI Act Art. 53 demande en plus, et pourquoi.
14 juillet 2026
Starbucks remplace deux SaaS achetés par du logiciel maison développé avec l'IA. Ce que l'éditeur faisait pour vous, vous le faites désormais vous-même.
14 juillet 2026
Doctolib annonce un laboratoire IA santé et un opt-out. On confronte sa réponse à notre grille de 4 critères : ce qu'elle couvre, ce qu'elle esquive.
14 juillet 2026
La CNIL traite le pixel de suivi d'un email comme un cookie depuis le 14 juillet 2026. Le piège n'est pas la règle — c'est le réglage par défaut. Nous y sommes tombés.
14 juillet 2026
Personne n'audite ce que votre agent IA installe tout seul. Une grille en 5 points pour vérifier provenance, privilèges et exposition réseau de vos extensions.
5 juillet 2026
Munich Re, Lloyd's : les assureurs entrent sur le risque IA. Ce signal change une chose concrète pour les solopreneurs et TPE : la preuve de diligence devient un actif. Pourquoi votre stack IA a besoin d'un enregistreur de vol — et comment le construire sans cabinet de conseil.
29 juin 2026
Les moteurs génératifs (ChatGPT, Perplexity, Gemini, Copilot) ne citent pas la source la plus fiable : ils citent celle qui ressemble le plus à la réponse attendue. Comment ils choisissent, ce que la recherche révèle sur cette faille, et pourquoi la provenance des contenus devient un maillon de gouvernance IA — sans tomber dans le catastrophisme.
25 juin 2026
L'ex-champion européen de la confidentialité ajoute AWS comme sous-traitant : traitement « globally by default », CLOUD Act applicable. Pas un scandale — une leçon de méthode. La souveraineté d'un système IA est un flux à gouverner, pas un drapeau acquis une fois.
25 juin 2026
Mail, téléphone, navigateur, mémoire longue, accès « parfait » à l'entreprise : les employés IA autonomes arrivent. Un agent qui agit seul n'est pas un gadget, c'est une entité de votre système IA qui engage votre responsabilité. Voici la grille pour le gouverner avant de le déployer.
22 juin 2026
La souveraineté IA n'est pas un actif qu'on sécurise une fois, c'est une chaîne de maillons qu'on gouverne en continu : data amont, gouvernance du système, provenance des contenus (Art. 50), usage juridique. Où se situe exactement EuTrustedIA — et ce qu'il ne fait pas.
15 juin 2026
Un post affirme qu'un « CADA adopté en juin 2026 » encadre l'IA en éducation, justice et sécurité avec des amendes de 7 %. C'est faux — et c'est un cas d'école. Voici les deux textes réels, leur statut exact, et comment vérifier vous-même une affirmation réglementaire.
5 juin 2026
Notes médicales traitées par des IA US : démêler l'amalgame entraînement/traitement, cerner le vrai risque Cloud Act, et ce que RGPD, AI Act et Data Act imposent réellement.
5 juin 2026
Serveur à Frankfurt, juridiction aux États-Unis. Pourquoi la localisation physique ne suffit pas, et ce que le Data Act vous garantit pour en sortir librement.
5 juin 2026
Copilot est actif par défaut dans Windows 11, Office et Teams. Voici comment vérifier ce qui tourne, comprendre les implications RGPD et reprendre le contrôle sereinement.
5 juin 2026
Fine-tuning continu, Frontier Tuning, modèle qui s'affine sur vos données métier — voici les 5 questions RGPD et AI Act à poser avant d'activer cette fonctionnalité.
25 mai 2026
Une partie centrale de l'AI Act devient applicable le 2 août 2026 — pas tout, et pas pour tout le monde. Ce qui vise réellement un solopreneur IA français : la répartition fournisseur/déployeur de l'Art. 50 (et pourquoi vous n'avez sans doute rien à marquer), la classification de risque, l'Annexe IV.
25 mai 2026
Construire une stack IA EU conforme RGPD + AI Act ne demande pas de licences propriétaires hors de prix. Voici l'annuaire d'outils OSS rigoureusement sélectionnés — data residency EU, license permissive, maintenu activement.
25 mai 2026
ChatGPT Plus n'est pas conçu pour un usage professionnel avec données clients. ChatGPT Enterprise oui, sous conditions. Pour aller plus loin sur la souveraineté, Mistral, Claude via API, ou un modèle open-weight self-hébergé sont les options à étudier.
25 mai 2026
L'outil PIA de la CNIL est la référence française open source pour les analyses d'impact RGPD. POSITRONIA-CORE exportera dès la Phase B un format compatible — voici pourquoi cet alignement nous paraît non-négociable.
25 mai 2026
HubSpot et Salesforce sont juridiquement utilisables avec DPA + CCT, mais le risque transfert hors UE existe. Pour un solopreneur français, Twenty (FR, OSS), Brevo (FR) et Pipedrive (UE) couvrent 90 % des besoins en restant souverains.
25 mai 2026
Trois options dominent le marché de la conformité IA pour les solopreneurs européens, et aucune ne tient la rampe budget < 50 k€/an. Analyse honnête, et positionnement d'une quatrième voie à 25-95 €/mois.
25 mai 2026
Dans la grande majorité des cas, non. La désignation d'un DPO est obligatoire dans trois situations précises définies par l'Art. 37 RGPD, qui ne s'appliquent pas à un solopreneur classique. Le DPO délégué externalisé reste néanmoins une option stratégique.
25 mai 2026
Un deal B2B européen se joue sur la capacité à présenter un framework de gouvernance IA documenté en 48 h. Voici la checklist 25 points qui vous met en position de répondre — pas dans trois semaines.
25 mai 2026
OVH (FR) reste roi du prix pour bare-metal. Scaleway (FR) gagne sur la modernité cloud-native. Infomaniak (CH) excelle sur la suite intégrée et la juridiction LPD. Comparatif honnête par cas d'usage.
25 mai 2026
Non, pas systématiquement. Linux n'est pas une obligation RGPD ni AI Act. Mais Google Workspace avec des données clients sans DPA propre est, lui, un vrai problème. La nuance vient du niveau d'usage EUDAI.
25 mai 2026
Oui pour un usage interne Niveau 2 EUDAI, sous condition. macOS chiffre nativement le disque (FileVault), iCloud peut être restreint à des serveurs EU, et Apple signe un DPA. Le sujet réel se déplace ailleurs.
25 mai 2026
Oui, juridiquement, avec DPA + CCT + TIA. Mais juridiction US sous CLOUD Act, et Schrems II en attente. Pour un solopreneur français, Outline, NocoDB, NextCloud Hub et Plane couvrent les mêmes besoins en restant en EU.
25 mai 2026
Pas interdit par le RGPD, mais exige des mesures organisationnelles et techniques sérieuses. Chiffrement de disque, compte utilisateur dédié, sauvegardes EU, et politique d'usage écrite couvrent l'essentiel.
25 mai 2026
Snyk est la référence DevSecOps mondiale, et POSITRONIA-CORE est un scanner conformité IA EU Local-First. Comparaison honnête, segmentation marché, et pourquoi les deux outils peuvent coexister dans une même stack.
25 mai 2026
Trois plateformes dominent le marché de la conformité automatisée — Vanta côté US, OneTrust côté legacy enterprise, DataGuard côté souverain DE. Voici ce qu'elles couvrent, ce qu'elles ne couvrent pas, et où se situe le gap solopreneur IA EU.
25 mai 2026
Witik et EuTrustedIA partagent l'ambition d'une conformité IA souveraine française, mais ne ciblent pas le même segment. Voici la segmentation de marché honnête entre les deux, et qui devrait choisir quoi.