Données et intelligence artificielle : être en ordre, et le rester
Le RGPD s'applique dès le premier fichier clients, et le règlement sur l'IA s'applique dès le premier outil d'IA que vous utilisez, même sans l'avoir développé. Je documente, je corrige, et je peux tenir le mandat de délégué à la protection des données.
Avocat au barreau de Bruxelles depuis 2021, Délégué à la protection des données certifié (Maastricht), Honoraires publiés
Pourquoi c'est important
Une société de cinq personnes est concernée par le RGPD dès qu'elle tient un fichier clients, emploie du personnel ou publie un formulaire de contact. Trois pièces tiennent l'ensemble : le registre des traitements, l'information des personnes et le contrat avec chaque sous-traitant.
Le règlement sur l'IA vise aussi les déployeurs : ceux qui utilisent un outil sans l'avoir conçu. Trier des CV, noter des clients ou surveiller des salariés avec un outil d'IA entraîne ses propres obligations : supervision humaine, information, conservation des journaux. Les obligations de transparence s'appliquent depuis le 2 août 2026. Le report des systèmes à haut risque est acquis : 2 décembre 2027 pour l'annexe III, 2 août 2028 pour l'annexe I.
Vos clients grands comptes demandent ces documents avant de signer, et l'Autorité de protection des données les demande après une plainte. Je les rédige, je les tiens à jour et je porte votre position devant l'autorité si un contrôle s'ouvre. Ce que vous me confiez reste couvert par le secret professionnel.
Situations types
-
Une PME de 40 personnes qui recruterait avec un outil de tri automatisé des CV
Elle devrait qualifier le traitement, informer les candidats et le personnel, vérifier le rôle du fournisseur et prévoir une supervision humaine. Elle devrait aussi documenter l'absence de décision entièrement automatisée (article 22 du RGPD).
-
Un cabinet médical qui recevrait une demande d'accès d'un ancien patient
Il devrait répondre dans le mois, tracer sa réponse et disposer d'une procédure interne ; sans cela, une plainte pourrait ouvrir un contrôle plus large.
-
Une agence marketing qui utiliserait un outil d'emailing américain
Elle devrait encadrer le transfert hors Union par des clauses contractuelles types et évaluer le niveau de protection du pays destinataire.
-
Un e-commerçant qui perdrait le contenu de sa base clients
Il devrait apprécier le risque, notifier l'autorité dans les 72 heures si ce risque existe, et informer les personnes concernées.
-
Un éditeur SaaS qui recevrait un questionnaire de sécurité de 80 questions d'un client bancaire
Il devrait y répondre avec un registre à jour, un accord de sous-traitance conforme et, si NIS2 s'applique à son client, des mesures documentées. Sinon la vente attendrait.
Ce qui est inclus
-
Audit de conformité
Cartographie des traitements, écarts constatés, plan de remédiation priorisé, rapport en dix sections.
-
Registre des activités de traitement
Rédaction, modèles de mise à jour et instructions pour vos équipes.
-
Documents publics
Politique de confidentialité, politique cookies, mentions d'information, spécification de la bannière.
-
Analyse d'impact
Pour les traitements à risque : description, évaluation, mesures retenues.
-
Transparence IA et politique d'usage
Mentions du règlement sur l'IA, procédure de relecture humaine, politique interne d'usage des outils d'IA, note au personnel.
-
NIS2
Diagnostic d'applicabilité, cartographie, plan de remédiation.
-
Mandat de délégué à la protection des données
Désignation auprès de l'autorité, veille, réponses aux demandes, rapport annuel. Trois formules mensuelles ci-dessous.
Comment ça se passe
- 01
Cadrage
Quarante-cinq minutes de visioconférence pour poser le problème et les options.
- 02
Devis écrit
Périmètre, prix fixe et délai indicatif, avant toute mission.
- 03
Exécution
Je rédige, je négocie ou je dépose, et je vous tiens informé.
- 04
Livraison et suite
Livrables commentés, points de vigilance et prochaines échéances.
Pourquoi un avocat comme délégué
-
Secret professionnel sur vos échanges
Article 458 du Code pénal : ce que vous me confiez reste couvert.
-
Assurance responsabilité professionnelle de l'Ordre
Police collective souscrite par le barreau, en vigueur pour chaque dossier.
-
Indépendance et absence de conflit d'intérêts
Exigées par les articles 38 et 39 du RGPD, contrôlées par les règles du barreau.
Trois gammes, un prix fixé avant de commencer
Le cabinet travaille avec des outils d'intelligence artificielle pour la recherche et les premiers jets, sous le contrôle d'un avocat. Le temps qu'ils retirent n'est pas facturé : il est déjà compris dans ces fourchettes.
- Se mettre en règleUn site, une application ou un outil d'IA à mettre en ordre rapidement.Politique de confidentialité et cookies, mentions de transparence IA, accord de sous-traitance, politique interne d'usage de l'IA.890 à 1.450 €
- Faire le pointVous voulez savoir, par écrit, où vous en êtes.Audit RGPD et ePrivacy, registre des traitements, analyse d'impact, diagnostic du règlement sur l'IA pour un système, transferts internationaux.1.500 à 3.400 €
- Programme de conformitéPlusieurs systèmes d'IA, NIS2 ou un secteur régulé.Analyse d'écart complète du règlement sur l'IA, NIS2, plan de mise en œuvre et suivi.Dès 4.000 €
Le prix exact dépend de votre dossier. Il vous est donné par écrit après le premier contact, qui est gratuit, et il ne bouge plus ensuite sans votre accord. Montants hors TVA ; taxes officielles et débours en sus.
Toutes les gammes et la façon de facturerQuestions fréquentes
Quarante-cinq minutes pour cadrer, 120 € HTVA
-
Une visioconférence de 45 minutes, prépayée.
-
Un compte rendu écrit en cinq points sous 24 h ouvrables : le problème tel que vous le posez, les options, ma recommandation, le budget de la suite, le délai.
-
Si vous me confiez une mission dans les 30 jours, les 120 € en sont déduits.