Achats · gouvernance · IA juridique
Audit d’achat d’une IA juridique : les preuves à demander avant de signer
Un audit d’achat d’IA juridique ne consiste pas à demander si l’outil est « conforme ». Avant de signer, il faut décrire l’usage réel, les données qui entreront dans le système, les rôles de chacun et les preuves que le fournisseur peut fournir. Cette checklist prépare ce dossier : RGPD et sous-traitance si des données personnelles sont traitées, sécurité, changements de modèle, gouvernance, formation et questions AI Act. Le résultat signale seulement ce qui manque ou mérite une revue spécialisée ; il ne certifie ni l’outil ni votre organisation.
Aucune donnée réelle avant la revue. Si le flux inclut des données sensibles, un secret, un usage public ou une décision affectant une personne, passez par le DPO, la sécurité et le conseil compétent.
Les dix lignes du dossier d’achat
Les statuts distinguent obligation potentielle, revue selon le cas et recommandation d’achat. Réunir les preuves ne rend pas automatiquement le déploiement conforme.
| Ligne | Preuve demandée | Pourquoi | Statuts | Propriétaire |
|---|---|---|---|---|
| 1. Usage prévu | Une phrase par flux, utilisateurs et personnes affectées | Les contrôles dépendent du but réel | Nommé · trop large · absent | Métier + juridique |
| 2. Rôles et chaîne | Fournisseur, modèles, traitement, hébergement, rôle client | Ne pas présumer les obligations | Cartographié · partiel · inconnu | Juridique + achats |
| 3. Frontière des données | Catégories, secrets, règle d’interdiction, minimisation | RGPD et devoirs professionnels | Documentée · sensible · absente | DPO + métier |
| 4. Pack RGPD | DPA, sous-traitants, transferts, conservation, suppression, droits | Une promesse d’hébergement ne suffit pas | Fourni · à revoir · manquant | DPO + achats |
| 5. Périmètre AI Act | Usage, rôles, formation, transparence, escalade | Règlement échelonné et dépendant du rôle | Cadré · escalade · non évalué | Juridique + conformité |
| 6. Sécurité | Accès, chiffrement déclaré, journaux, incident, vulnérabilités | Approche proportionnée au risque | Fourni · partiel · manquant | RSSI |
| 7. Qualité et humain | Cas test, sources, usages interdits, relecture | Contrôle opérationnel versionné | Plan défini · à tester · absent | Responsable métier |
| 8. Déontologie | Secret, indépendance, responsabilité ou règle sectorielle | La règle dépend de la profession | Revu · spécialiste · non attribué | Associé ou juridique |
| 9. Contrat et sortie | Changements, suspension, export, suppression, coopération | Le contrôle continue après signature | Négocié · ouvert · absent | Achats + juridique + DPO |
| 10. Décision | Approbateurs, exceptions, risques, revue et formation | La commande n’est pas un registre | Revue possible · conditionnel · incomplet | Direction responsable |
Classer la préparation du dossier, sans score de conformité
Choisissez seulement des catégories. Aucun nom de fournisseur, document, fait client ou donnée sensible n’est demandé.
Complétez les six catégories pour afficher une route de décision.
Revue spécialisée requise
L’usage ou les données dépassent une vérification d’achat standard. La page ne classe pas le système.
Preuves indispensables manquantes
Des preuves essentielles ou des propriétaires manquent avant un essai avec des données réelles.
Dossier à compléter avant décision
Vous avez un point de départ, pas une validation. Consignez les écarts et le risque résiduel.
Prêt pour revue de décision
Conservez les preuves datées et les limites d’usage. Ce résultat ne dit pas « conforme ».
Quel problème concret l’IA juridique doit-elle résoudre avant l’achat ?
Décrivez un flux précis, ses utilisateurs, les personnes affectées et la sortie attendue. Les rôles, données et contrôles dépendent de cet usage réel, pas de l’étiquette commerciale du produit.
Qui sera fournisseur, déployeur, responsable de traitement ou sous-traitant dans ce projet ?
Cartographiez les acteurs et la chaîne de modèles, d’hébergement et de traitement. Ces rôles sont factuels et juridiques : un contrat ou une page marketing ne permet pas de les présumer.
Quelles données et quels secrets ne doivent pas entrer dans l’outil sans validation ?
Inventoriez données personnelles, catégories sensibles, données pénales, contenu client et secret professionnel. Tant que la règle d’entrée n’est pas écrite et validée, utilisez seulement des cas sans données réelles.
Quelles preuves RGPD faut-il demander avant de transmettre des données personnelles ?
Demandez la cartographie du traitement, le DPA le cas échéant, les sous-traitants, transferts, durées, suppression, sécurité, assistance aux droits et contact responsable. Une mention d’hébergement européen ne remplace pas ce dossier.
Une AIPD est-elle nécessaire pour ce cas d’usage ?
La nécessité d’une AIPD dépend du traitement et du risque probable pour les personnes. Documentez le cas et transmettez la question au DPO ; cette checklist ne produit ni dispense ni conclusion.
L’AI Act s’applique-t-il déjà à notre usage d’IA juridique ?
Certaines obligations sont déjà applicables et d’autres suivent un calendrier échelonné. L’usage prévu, le rôle et le système doivent être analysés ; cette page ne classe pas une IA juridique générique comme système à haut risque.
Comment vérifier l’obligation de formation et de maîtrise de l’IA ?
Nommez les publics, le responsable, le contenu et la preuve de formation adaptés au contexte. L’article 4 de l’AI Act porte sur un niveau suffisant de maîtrise, mais ce questionnaire ne le note pas.
Dans quels cas faut-il une analyse de transparence ou de système à haut risque ?
Une interaction avec des personnes, un contenu externe, une aide influençant une décision ou un contexte de justice exige une analyse spécialisée. Le nom du produit ne donne jamais la réponse à lui seul.
Quelles preuves de sécurité et de gestion des incidents sont proportionnées ?
Demandez le modèle d’accès, les journaux, la gestion des vulnérabilités et changements, la chaîne fournisseur et la route d’incident. Le niveau attendu doit suivre le risque ; aucun certificat universel n’est imposé ici.
Comment contrôler les changements de modèle, de sous-traitant ou de fonctionnalité ?
Inscrivez les notifications, versions, conditions de réévaluation, suspension et sortie dans le dossier. Une décision d’achat cesse d’être fiable si le périmètre change sans nouvelle revue.
Comment tester l’exactitude, les sources et la supervision humaine sans promettre un taux magique ?
Préparez des cas représentatifs, une méthode de vérification des sources, les usages interdits et un responsable humain. Versionnez les résultats au lieu d’inventer un taux universel d’hallucination.
Que doit contenir le dossier de décision avant signature ou renouvellement ?
Réunissez preuves datées, lignes ouvertes, exceptions, risques résiduels, signataires, propriétaire de formation et prochain déclencheur de revue. Ce dossier permet une décision humaine ; il ne crée pas une certification.