Fiduciaires

Cadre réglementaire 2026 : ce que l'AI Act, le RGPD et le secret professionnel imposent à un cabinet

AI Act dont le calendrier a été révisé en 2026, recommandations CNIL sur les systèmes d'IA, article 21 de l'ordonnance de 1945, RGPD : le cadre est en place. Voici ce qu'il impose réellement à votre cabinet.

Photo d’illustration

Le secret professionnel, ce n'est pas une vue de l'esprit

Le point de départ de toute réflexion sur l'IA en cabinet, ce n'est pas la technologie. C'est un texte pénal. L'article 21 de l'ordonnance n° 45-2138 du 19 septembre 1945 pose le secret professionnel de l'expert-comptable et renvoie à l'article 226-13 du Code pénal. Compta-Online, dans son dossier « IA en cabinet comptable : usages et secret professionnel » publié le 23 juillet 2025, reprend la sanction en toutes lettres : « La violation est punie d'un an d'emprisonnement et de 15 000 euros d'amende » [1]. La matière couverte est large : non seulement les données personnelles, mais « toutes les informations obtenues à raison de la mission, y compris les éléments stratégiques ou économiques qui ne constituent pas des données personnelles au sens RGPD » [1].

Cette rédaction est volontairement large, parce que la protection du client l'exige. Le même article précise que la violation du secret est une infraction pénale personnelle, ce qui signifie que la responsabilité de l'expert-comptable ne peut pas être transférée à un éditeur de logiciel, ni à un fournisseur d'IA. Quand un collaborateur colle un FEC dans un outil grand public, c'est la responsabilité de l'expert-comptable qui est engagée, pas celle de l'éditeur.

L'AI Act : un calendrier révisé en 2026

Le règlement européen sur l'intelligence artificielle, dit AI Act, a été adopté le 13 juin 2024 et publié au Journal officiel de l'Union européenne le 12 juillet 2024 sous la référence UE 2024/1689. Il est entré en vigueur le 1er août 2024 et ses dispositions s'appliquent progressivement. Le règlement (UE) 2026/1744, publié au Journal officiel de l'Union européenne le 24 juillet 2026 et en vigueur le 27 juillet 2026, a reporté le haut risque de l'annexe III au 2 décembre 2027 et celui de l'annexe I au 2 août 2028 ; les obligations de transparence de l'article 50 s'appliquent, elles, depuis le 2 août 2026. Pour le secteur financier, l'Autorité de contrôle prudentiel et de résolution (ACPR) a été désignée autorité de surveillance du marché des systèmes d'IA à haut risque relevant de ce secteur en France [2].

Pour les cabinets, deux échéances comptent. L'article 4, dit de « littératie IA », demande aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser la maîtrise de l'IA par leur personnel ; il s'applique depuis le 2 février 2025, et le règlement 2026/1744 en a fait une obligation de moyens, centrée sur des mesures concrètes et documentées plutôt que sur un résultat garanti. Le report du haut risque, lui, ne concerne pas les usages courants d'un cabinet. Les sanctions dépendent du manquement : le plafond de 35 millions d'euros ou 7 % du chiffre d'affaires mondial vise les pratiques interdites de l'article 5, qui ne sont pas celles d'un cabinet ; l'article 4, lui, renvoie au régime de sanctions du droit national. Pour un cabinet, ce n'est pas un risque théorique : c'est un risque sur l'assurance RC pro et sur la réputation.

La CNIL souligne que l'utilisation d'un modèle « off-premise » [...] présente des risques de perte de confidentialité des données à caractère personnel traitées.
CNIL, bac à sable « IA et services publics », CNIL

La CNIL a déjà publié ses recommandations

La Commission nationale de l'informatique et des libertés (CNIL) a ouvert la voie dès 2023 avec un plan d'action en quatre volets : appréhender le fonctionnement des systèmes d'IA, encadrer le développement d'IA respectueuses des données personnelles, fédérer les acteurs innovants, auditer et contrôler les systèmes d'IA et protéger les personnes [4]. En mars 2025, la CNIL a publié une synthèse issue de son « bac à sable IA et services publics ». Cette synthèse porte sur des projets de services publics, mais son enseignement vaut pour tout responsable de traitement : « La CNIL souligne que l'utilisation d'un modèle 'off-premise' [...] présente des risques de perte de confidentialité des données à caractère personnel traitées » [5].

Concrètement, la CNIL recommande pour les usages sensibles (1) une intervention humaine significative pour éviter les décisions individuelles automatisées, (2) la minimisation des données dès la conception, (3) la transparence du dispositif pour permettre aux personnes d'exercer leurs droits. Ces recommandations s'appliquent dès lors que des données personnelles sont traitées, y compris par un cabinet qui n'est pas un service public.

Le Conseil national de l'Ordre a fait le travail le plus utile

Le CNOEC a publié un fascicule « Parlons data et IA » et un modèle de charte d'utilisation de l'IA, librement adaptable par chaque cabinet. Ce modèle est référencé par France Num dans son guide pratique du 6 octobre 2025 [3]. Le contenu opérationnel est sans ambiguïté : la charte rappelle que l'utilisation d'une IA générative ne doit pas remplacer la prise de décision humaine, et fixe les règles de validation, d'anonymisation et de supervision.

Le modèle de charte propose au cabinet un cadre opérationnel structuré autour de questions simples que tout collaborateur doit se poser avant d'envoyer une donnée à un outil d'IA : présence de données clients, anonymisation préalable, outil autorisé par le cabinet, vérification du résultat, demande d'avis en cas de doute [3]. Cette démarche fait partie des briques minimales qu'un cabinet doit poser avant de déployer des outils d'IA sur des dossiers clients.

Le RGPD reste la base, avec une couche IA par-dessus

L'accord de sous-traitance RGPD, dit aussi « DPA » (Data Processing Agreement), reste la première pierre. L'article 28 du RGPD impose au responsable de traitement (le cabinet) de ne recourir qu'à des sous-traitants présentant des garanties suffisantes, et de formaliser ce recours par un contrat. Pour un cabinet qui passe à l'IA, cela signifie trois choses : (1) un DPA signé avec chaque fournisseur d'IA, (2) une clause interdisant l'utilisation des données client pour entraîner un modèle tiers, (3) un droit d'audit et une procédure de notification des violations [1].

Pour les cabinets français qui exigent que rien ne quitte le territoire national, il existe des offres d'hébergement qualifiées par l'ANSSI. Pour les structures qui n'ont pas cette contrainte, un hébergement dans l'Union européenne, sur des infrastructures opérées par des acteurs européens, est le minimum compatible avec le secret professionnel et le RGPD [3].

Formation, validation humaine et journal d'exécution : les trois garde-fous

L'article 4 de l'AI Act, dit « littératie IA », impose au déployeur de s'assurer que son personnel utilise les systèmes d'IA avec un niveau de compréhension suffisant. Dans le cabinet de Frédéric Tillard, expert-comptable fondateur du Label Co-pilotes et d'O2lab, cette journée de formation a pris une forme précise : un intervenant externe, des cas d'usage concrets tirés du cabinet, et un référent IA nommé dans chaque bureau. Il raconte l'effet produit dans son propre cabinet : « Après la formation, on a constaté un véritable changement dans les mentalités des collaborateurs qui étaient beaucoup plus sereins et même curieux à l'idée d'utiliser des outils IA. » [6].

Le deuxième pilier est la validation humaine. Compta-Online le formule clairement : « La revue humaine systématique des livrables issus d'un LLM n'est pas une recommandation : c'est une exigence déontologique. » [1]. Aucun acte engageant la responsabilité de l'expert-comptable (signature de bilan, dépôt de liasse, validation d'écriture, envoi de courrier) ne peut être exécuté par un système d'IA sans clic humain. La CNIL, dans son bac à sable de mars 2025, insiste sur la notion « d'intervention humaine significative », qui suppose « l'intelligibilité du fonctionnement de l'outil » et la documentation de son fonctionnement [5]. Le troisième pilier est le journal d'exécution : un enregistrement horodaté, attribuable, traçable, de chaque action effectuée par un agent d'IA. Sans ce journal, le cabinet ne peut pas démontrer qu'il a respecté son obligation de validation humaine. Avec ce journal, il peut répondre à toute demande d'un commissaire aux comptes, d'un conseil régional de l'Ordre, ou d'une autorité de contrôle.

Sources

[1]Compta-Online, IA en cabinet comptable : usages et secret professionnel (article 21 ordonnance 1945, article 226-13 Code pénal)23 juillet 2025
[2]ACPR / Banque de France, Règlement européen sur l'IA (AI Act), entrée en vigueur et calendrier d'applicationpage mise à jour 2025-2026
[3]France Num (DGE), IA générative pour les cabinets d'expertise comptable : guide pratique et modèle de charte CNOEC23 janvier 2025, mis à jour 6 octobre 2025
[4]CNIL, Intelligence artificielle : le plan d'action de la CNIL (quatre volets)16 mai 2023
[5]CNIL, Bac à sable « IA et services publics » : recommandations aux porteurs de projetsmars 2025
[6]Lefebvre Dalloz, témoignage de Frédéric Tillard (Label Co-pilotes, O2lab) sur la formation IA en cabinet2024, en ligne en 2026

À lire aussi

Depuis le blog

Tous nos articles pour les fiduciaires
Recevoir des dossiers complets