Pour chaque outil d'IA utilisé dans votre entreprise, l'assistant établit une fiche AI Act et RGPD, attribue une priorité de P0 à P3 et liste les documents à réunir. Conçu par KIND avec la CCI Paris Île-de-France Entreprises, il est présenté lors de notre webinaire du vendredi 9 octobre 2026.
La plupart des entreprises utilisent déjà de l'IA sans en avoir la liste : assistants conversationnels, outils intégrés à la bureautique, transcription de réunions, chatbots, outils de recrutement. L'AI Act et le RGPD supposent pourtant de savoir ce qui est utilisé, par qui, avec quelles données et sous quelle responsabilité. L'assistant sert à produire cette première vue d'ensemble, sans attendre un audit complet.
Vous décrivez un usage en cinq étapes. L'assistant calcule la fiche, la classe par priorité et vous propose les actions à mener. Vous pouvez ensuite l'ajouter à votre registre, l'exporter, ou enchaîner avec un autre usage du même outil sans ressaisir le fournisseur ni les données.
Nom de l'outil, famille de système parmi dix-sept familles (assistants généralistes, IA de la suite bureautique, transcription, RH et recrutement, relation client, agents et automatisation, IA développée en interne et d'autres), description de l'usage, statut et caractère déclaré ou non. Seuls le nom de l'outil et la description de l'usage sont obligatoires.
Mode d'accès (compte grand public, offre entreprise sous contrat, API, module intégré, développement interne), hébergement dans l'Union européenne ou non, et documents déjà disponibles : DPA signé, liste des sous-traitants, trust center, documentation du modèle, notice d'utilisation, conditions d'utilisation.
Présence de données personnelles, données sensibles ou publics vulnérables, réutilisation des données pour entraîner un modèle, transferts hors Union européenne, échelle de déploiement.
Indices de pratiques interdites (article 5), domaines potentiellement à haut risque (Annexes III et I), situations de transparence (article 50) et rôle de votre organisation : déployeur, fournisseur, distributeur ou importateur. Les situations cochées en cas de doute restent des hypothèses à valider par une personne compétente.
Décision prise sur des personnes, supervision humaine, consultation du DPO et d'un expert IA, analyse d'impact RGPD (AIPD) et sur les droits fondamentaux (AIDF, article 27), information des personnes, inscription au registre RGPD, formation des utilisateurs, politique ou charte IA.
Chaque fiche reçoit un niveau calculé à partir de vos réponses. Il indique dans quel ordre traiter vos usages.
Risque majeur à qualifier
Suspicion de pratique interdite, décision sur des personnes sans contrôle humain, ou données sensibles saisies dans un outil grand public. L'usage est à qualifier avant toute extension.
Conformité prioritaire
Domaine potentiellement à haut risque, données sensibles ou décision automatisée. Il faut confirmer la qualification, obtenir la documentation du fournisseur et consulter le DPO.
Gouvernance à structurer
Obligation de transparence, usage toléré ou non déclaré, compte grand public. Il s'agit d'encadrer l'usage, de désigner un responsable et de former les utilisateurs.
Amélioration continue
Usage bien engagé. La fiche est revue au moins une fois par an et à chaque changement de modèle, de fournisseur ou de finalité.
La fiche distingue ce que vous avez déclaré, ce qui reste à vérifier et ce que l'assistant propose comme hypothèse.
Identification de l'usage, fournisseur, mode d'accès, hébergement, données traitées, supervision humaine, DPO, AIPD, AIDF, formation et politique IA. Chaque ligne est marquée : renseignée, à vérifier ou hypothèse.
Catégorie AI Act possible (pratique interdite, haut risque, transparence, risque limité ou minimal), rôle de l'organisation, modèle à usage général probable, et niveau de confiance de la fiche : faible, moyen ou élevé.
Des actions concrètes, triées de P0 à P3 : obtenir le DPA, consulter le DPO, inscrire le traitement au registre, évaluer la nécessité d'une AIPD, encadrer les transferts hors Union européenne, former les utilisateurs.
Les situations qui demandent une revue rapide sont signalées en tête : traitement biométrique, décision automatisée sans contrôle humain, données sensibles dans un outil grand public.
Ajoutez chaque fiche à votre registre local, puis exportez-le en CSV. Chaque fiche peut aussi être copiée en texte ou téléchargée en JSON pour être versée dans vos propres outils.
Pour chaque usage, la liste des pièces à demander au fournisseur : DPA, liste des sous-traitants, conditions d'utilisation, documentation du modèle.
Assistant conçu par KIND avec la CCI Paris Île-de-France Entreprises. Votre brouillon reste dans votre navigateur tant que vous n'avez pas généré de fiche.
L'assistant fournit un premier repérage informatif. Il ne remplace ni l'avis de votre DPO, ni celui de votre direction juridique, ni une qualification confiée à un expert. Une catégorie « haut risque » ou « risque limité » est une hypothèse de travail à confirmer.
Votre brouillon est conservé dans votre navigateur et peut être effacé à tout moment. Lorsque vous générez une fiche, elle est enregistrée de façon sécurisée par KIND et la CCI Paris Île-de-France Entreprises afin de consolider le registre et de préparer l'accompagnement. Le formulaire de contact de l'assistant est facultatif : vos coordonnées ne sont enregistrées que si vous les envoyez et acceptez leur utilisation. Les informations générales de traitement figurent dans les mentions légales.
Non. Aucun compte n'est demandé. Pendant la saisie, votre brouillon reste dans votre navigateur. Il n'est transmis qu'au moment où vous générez une fiche.
Le brouillon reste sur votre appareil tant que la fiche n'est pas générée. Lorsque vous la générez, elle est enregistrée de façon sécurisée par KIND et la CCI Paris Île-de-France Entreprises pour consolider le registre et préparer l'accompagnement. Évitez d'y saisir des données personnelles qui ne sont pas nécessaires : le nom de l'outil, l'usage et les réponses aux questions suffisent.
À un usage. Un même outil peut porter plusieurs finalités de niveaux de risque différents : un assistant conversationnel qui traduit des courriers n'a pas le même profil que le même assistant utilisé pour présélectionner des candidatures. Vous créez donc une fiche par finalité métier, et l'assistant conserve le fournisseur et les données pour vous éviter de tout ressaisir.
Non. La priorité et la catégorie AI Act sont des hypothèses de travail, établies à partir de vos réponses. Elles doivent être validées par votre DPO, votre direction juridique ou un expert IA. Les réponses « Je ne sais pas » ne bloquent rien : elles deviennent des points à vérifier, et le niveau de confiance de la fiche en tient compte.
Pas encore dans leur ensemble. Selon le calendrier actualisé par le Digital Omnibus, les obligations des systèmes à haut risque de l'Annexe III sont reportées au 2 décembre 2027 et celles de l'Annexe I au 2 août 2028. Les pratiques interdites et l'obligation de littératie IA s'appliquent déjà, comme les règles sur les modèles à usage général et la transparence de l'article 50. Qualifier vos usages dès maintenant évite de le découvrir au dernier moment.
Vous disposez d'un registre à jour et d'une liste d'actions classées par priorité. KIND et ses experts peuvent ensuite vous aider à qualifier les usages sensibles, documenter les preuves et structurer votre gouvernance IA, dans le cadre d'un accompagnement ou du Diag Data IA Bpifrance si votre entreprise y est éligible.
KIND et ses experts qualifient les usages sensibles, documentent les preuves et structurent votre gouvernance IA.