Experts-comptables

IA Act, RGPD, secret professionnel : le cadre en 6 minutes

Trois textes encadrent l'usage de l'IA dans un cabinet d'expertise comptable. L'IA Act européen encadre la maîtrise de l'IA, devenue une obligation de moyens depuis le 27 juillet 2026. Le RGPD, renforcé par les recommandations de la CNIL de juillet 2025, cadre le traitement des données. L'article 226-13 du Code pénal protège le secret professionnel par la sanction : un an d'emprisonnement, 15 000 euros d'amende. Voici ce qui s'applique à vous, ce qui est déjà obligatoire, et ce qui arrive.

Photo d’illustration

IA Act : vous êtes « déployeur », pas fournisseur

Le règlement européen (UE) 2024/1689, dit IA Act, classe les opérateurs en plusieurs catégories, dont les fournisseurs, les déployeurs, les importateurs et les distributeurs. Les cabinets d'expertise comptable entrent dans la catégorie des déployeurs, c'est-à-dire qu'ils utilisent un système d'IA dans le cadre de leur activité professionnelle sans le mettre sur le marché [1].

L'obligation qui vous concerne directement est l'article 4, dit de « maîtrise de l'IA ». Il impose aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser le développement de la maîtrise de l'IA par leur personnel, en prenant en considération leurs connaissances techniques, leur expérience, leur éducation et leur formation [2]. Cette obligation s'applique depuis le 2 février 2025. Le règlement (UE) 2026/1744, publié au Journal officiel de l'Union européenne le 24 juillet 2026 et en vigueur le 27 juillet 2026, en a fait une obligation de moyens : ce qui est attendu, ce sont des mesures concrètes et documentées, pas un résultat garanti. L'article 4 ne prévoit pas de plafond de sanction qui lui soit propre : les manquements aux obligations qu'il impose relèvent du régime de sanctions de l'article 99 du règlement (UE) 2024/1689, plafonné à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial, le montant le plus faible s'appliquant aux PME [3]. En clair : former vos collaborateurs n'est pas une option, c'est un engagement que vous devez pouvoir tracer.

RGPD : la CNIL a publié ses fiches pratiques en juillet 2025

La CNIL a finalisé ses recommandations sur le développement des systèmes d'IA par une publication du 22 juillet 2025. Elle publie plusieurs fiches pratiques qui couvrent l'annotation des données d'entraînement, la sécurité du développement d'un système d'IA, et l'analyse à mener pour savoir si un modèle entraîné sur des données personnelles est soumis au RGPD [4]. Le message central est que le RGPD suffit à appréhender les spécificités de l'IA, à condition de l'appliquer sérieusement. Ces recommandations visent d'abord les acteurs qui développent des systèmes d'IA ; pour un cabinet qui les utilise, elles éclairent surtout les questions à poser à ses fournisseurs et les bonnes pratiques de traitement.

Pour un cabinet, cela se traduit par trois livrables concrets. Un accord de traitement conforme à l'article 28 RGPD avec votre prestataire d'IA, qui précise la localisation des données, la durée de rétention, et l'interdiction d'usage pour entraînement. Un registre des traitements à jour, qui liste chaque outil d'IA utilisé et sa finalité. Une analyse d'impact relative à la protection des données (AIPD) pour les traitements susceptibles d'engendrer un risque élevé, par exemple tout outil qui prend une décision automatisée sur un dossier client.

Attention toutefois, une charte sans formation préalable ne produira que peu d'effets à l'égard de vos collaborateurs.
France Num (DGE), Guide IA générative pour cabinets d'expertise comptable

Secret professionnel : la ligne rouge est pénale

L'expert-comptable est tenu au secret professionnel par l'article 21 de l'ordonnance du 19 septembre 1945, qui renvoie expressément à l'article 226-13 du Code pénal. Le texte est sans appel : « La révélation d'une information à caractère secret par une personne qui en est dépositaire soit par état ou par profession, soit en raison d'une fonction ou d'une mission temporaire, est punie d'un an d'emprisonnement et de 15 000 euros d'amende » [5].

Concrètement, verser un dossier client identifiable dans un service d'IA généraliste hébergé hors de l'Union européenne, sans accord de traitement et sans clause d'interdiction d'usage pour entraînement, vous expose personnellement. Au-delà du risque RGPD, c'est aussi un manquement possible au secret professionnel. L'article 21 de l'ordonnance du 19 septembre 1945 couvre toutes les informations connues dans le cadre de la mission [6]. Les cas de levée du secret sont prévus par les textes et restent encadrés. C'est pourquoi la première question à poser à tout fournisseur d'IA pour cabinet est : où passent mes données, et que devient un FEC que je dépose chez vous ?

La charte CNOEC : un cadre de référence, pas une norme

Le Conseil national de l'Ordre des experts-comptables a publié son guide « Parlons data et IA », accompagné d'un modèle de charte d'utilisation à adapter par chaque cabinet [7]. Le document date de 2024. Il constitue un cadre de référence, pas une norme ni une labellisation : il propose une méthode et des points de vigilance que chaque cabinet décline selon son organisation. Le principe de responsabilité, lui, reste inchangé : le recours à un outil d'IA ne transfère pas la responsabilité de l'expert-comptable au fournisseur technologique.

France Num complète ce cadre en insistant sur un point souvent oublié : « Une charte sans formation préalable ne produira que peu d'effets à l'égard de vos collaborateurs » [8]. L'article 4 de l'IA Act (obligation de moyens) et la charte interne se renforcent mutuellement : la charte décrit ce qui est autorisé, la formation prouve que chacun sait ce qu'il signe.

Hébergement : ce qui compte vraiment pour un cabinet

Pour la plupart des cabinets, un hébergement dans l'Union européenne chez un prestataire engagé sur le RGPD suffit. Pour les structures qui traitent des données particulièrement sensibles ou qui veulent limiter leur exposition au CLOUD Act américain, il existe des offres d'hébergement qualifiées par l'ANSSI [9]. Ce type de qualification impose des règles de sécurité, de localisation et de bonnes pratiques, avec audit par un organisme évaluateur.

Attention toutefois : cette qualification couvre l'hébergement, pas le modèle d'IA lui-même. Si votre agent conversationnel s'appuie sur un fournisseur de modèles dont les serveurs sont aux États-Unis, vous n'êtes pas souverain par le simple fait d'héberger en France vos fichiers. La traçabilité doit aller jusqu'au sous-traitant en cascade : fournisseur de modèle, fournisseur de transcription, fournisseur de stockage, fournisseur de base vectorielle. C'est ce que l'on appelle la souveraineté de bout en bout, et c'est ce qu'il faut pouvoir démontrer à votre conseil régional de l'Ordre en cas de question.

Le shadow AI : le risque n°1 dont personne ne parle

Le shadow AI désigne l'utilisation informelle d'outils d'IA par des collaborateurs, sans que la gouvernance interne en soit informée. L'Université de Limoges (CREOP) a mis en ligne en mars 2026 la présentation d'un projet de recherche sur ce phénomène dans les cabinets [10]. Concrètement, un collaborateur sous délai un vendredi soir copie-colle un grand livre ou un FEC dans un assistant grand public non encadré pour gagner du temps, sans mesurer l'exposition juridique créée pour son employeur.

La parade n'est pas l'interdiction pure, qui est ignorée dans la semaine. La parade est une charte qui trace une ligne claire entre reformuler un mail et traiter un dossier, doublée d'un parcours de formation effectif. Le RGPD impose déjà cette logique : vous ne pouvez pas laisser vos collaborateurs déposer des données clients dans des outils que vous ne maîtrisez pas, sans engager votre propre responsabilité de responsable de traitement. C'est pour cadrer cet usage que Neoria, plateforme agentique sur mesure, propose à chaque cabinet qui l'utilise un parcours de formation documenté, conçu pour vous aider à respecter l'obligation de moyens de l'article 4 de l'IA Act, un modèle de charte interne à adapter, un accord de traitement article 28 RGPD à signer, et des agents qui tournent sur des serveurs en Europe. L'hébergement retenu et les fournisseurs de modèles sont écrits dans votre contrat avant tout démarrage. La gouvernance se prouve par les documents, pas par les promesses.

Sources

[1]Comptaverse, IA Act et cabinets comptables : ce qui est déjà obligatoire08/06/2026
[2]Artificial Intelligence Act EU, article 4 : Maîtrise de l'IA02/02/2025
[3]Règlement (UE) 2024/1689 (AI Act), article 99 (sanctions)En vigueur
[4]CNIL, IA : la CNIL finalise ses recommandations sur le développement des systèmes d'IA22/07/2025
[5]Legifrance, article 226-13 du Code pénal (violation du secret professionnel)en vigueur depuis 01/01/2002
[6]BM Fiduciaire, Le secret professionnel de l'expert-comptable : ce que dit la loi01/07/2026
[7]CNOEC, Parlons data et IA (guide 2024)2025
[8]France Num, IA générative pour les cabinets d'expertise comptable23/01/2025
[9]ANSSI, Cloud de confiance et qualification des offreurs2026
[10]Université de Limoges (CREOP), L'IA dans les cabinets d'expertise comptable10/03/2026

À lire aussi

Depuis le blog

Tous nos articles pour les experts-comptables
Récupérer mes semaines fiscales