Gérants de fortune
Audit shadow AI en cabinet CGP : ce qu'il faut regarder en premier
Vos collaborateurs utilisent déjà des assistants d'IA grand public sur des données client. La première étape d'une démarche IA structurée, c'est de savoir ce qui se passe vraiment. Méthode en 7 points, conçue pour votre RCCI.
Pourquoi le shadow AI est devenu le premier sujet à traiter
Le shadow AI, c'est l'usage d'outils d'intelligence artificielle par vos équipes, sans validation ni cadre. L'usage n'est plus marginal : 72 % des conseillers en gestion de patrimoine français déclarent utiliser l'IA en 2026, contre 56 % en 2025 [10]. En 2025, 27 % seulement disaient l'utiliser de manière régulière, ce qui signifie que la majorité s'en servait ponctuellement, en dehors de tout cadre écrit [1].
Le réflexe est humain. Un collaborateur a un brouillon de compte rendu à produire, une note de réunion à résumer, une clause à reformuler. Il ouvre une fenêtre, colle le texte, récupère une version nettoyée. Personne ne le voit, personne ne le valide, personne ne le trace. Le problème n'est pas l'outil en lui-même. Le problème est l'absence de décision : qu'est-ce qui est autorisé, qu'est-ce qui est interdit, qu'est-ce qui doit passer par un humain.
Pour un cabinet CGP, ce silence a un coût direct. Le baromètre BNP Paribas Cardif / Kantar 2025 place la conformité réglementaire en premier défi pour 71 % des CGP, devant la prise en main de l'IA à 44 % et l'évolution des solutions d'investissement à 38 % [1]. L'ACPR a ouvert le 1er juillet 2026 une consultation publique sur l'équité algorithmique dans les services financiers, jusqu'au 30 septembre 2026 [2]. Le sujet n'est plus « plus tard ». Il est « maintenant ».
Les trois risques concrets que vos équipes prennent sans le savoir
| Étape | Ce qui est fait |
|---|---|
| Le premier risque est juridique. Peter Alder, COO et responsable conformité chez Marcuard Heritage à Zurich, décrit la situation sous l'angle du droit suisse (LPD, FINMA) dans finews.com le 21 août 2026 : « Saisir des données personnelles dans un outil d'IA accessible par le web équivaut, juridiquement, à une divulgation à un tiers, et souvent à l'étranger » [3]. La logique vaut aussi pour un cabinet français : copier un avis d'imposition client dans la fenêtre d'un assistant grand public, c'est déjà une fuite vers un tiers, souvent hors Union européenne [3]. | |
| Le deuxième risque est la qualité. Selon une analyse de 2024 relayée par Algos.ai (page qui ne renvoie pas à l'étude d'origine), des modèles généralistes de l'époque affichaient 69 % à 88 % d'erreurs sur des requêtes juridiques spécifiques [4]. Le chiffre est daté et porte sur des modèles de 2023 : il faut le lire comme un ordre de grandeur historique, pas comme la performance des outils actuels. Appliqué à un numéro fiscal mal lu, à un plafond de PER mal calculé, à une clause bénéficiaire mal reformulée, ce niveau d'erreur suffit à transformer un gain de temps en incident de conformité. | |
| Le troisième risque est la dépendance invisible. L'étude conjointe AMF / ESMA publiée le 2 février 2026 souligne que les institutions financières s'appuient sur « une forte dépendance à un nombre limité d'acteurs non européens » pour leurs outils d'IA [5]. Si vous laissez vos collaborateurs choisir leurs outils, vous laissez un tiers choisir votre fournisseur de conformité, sans contrat, sans réversibilité, sans piste d'audit. |
Selon une analyse de 2024 relayée par Algos.ai, des modèles généralistes de 2023 affichaient de 69 % à 88 % de taux d'hallucination sur des requêtes juridiques spécifiques.
Méthode en 7 points pour un audit qui tient la route
1. Cartographier les outils déclarés. Listez les outils d'IA déjà contractualisés par le cabinet : assistants, agrégateurs, CRM, modules de transcription, générateurs de rapports. Pour chacun, notez éditeur, localisation des données, clauses du contrat, durée de conservation. Un outil sans clause contractuelle écrite est un candidat à l'éviction.
2. Mesurer l'usage réel. Lancez un questionnaire court et anonyme auprès des collaborateurs : quels outils d'IA utilisez-vous au travail, à quelle fréquence, sur quels types de données. Ajoutez un volet « saisissez-vous des données client ? » avec réponse oui, non, parfois. C'est le seul moyen de faire émerger les usages non déclarés.
3. Classer par niveau de risque. Trois niveaux suffisent : risque faible (pas de donnée client, usage en back-office), risque moyen (donnée anonymisée, brouillon de note), risque élevé (nom du client, pièce d'identité, numéro de contrat, coordonnées bancaires). Tout usage qui touche un dossier client vivant tombe par défaut en risque élevé.
4. Vérifier la chaîne de sous-traitance. Pour chaque outil, identifiez qui héberge, qui traite, où transitent les données. La CNIL demande, dans ses recommandations du 22 juillet 2025, une analyse documentée de l'applicabilité du RGPD et des filtres robustes pour empêcher tout traitement de données personnelles non prévu [6]. En cas de doute, exigez une clause d'audit.
5. Évaluer l'impact protection des données. Une analyse d'impact relative à la protection des données est obligatoire pour les traitements à risque élevé, ce qui est très souvent le cas d'un assistant d'IA traitant des données patrimoniales. La CNIL publie une liste de points à vérifier et un cadre de filtrage adaptés à l'IA [6].
6. Définir une charte d'usage. Interdire explicitement la saisie de données client identifiables dans les outils non approuvés. Prévoir une procédure d'approbation interne pour tout nouvel usage, avec un référent identifié et un délai de réponse. La charte est cosignée par l'associé-gérant, le RCCI et chaque collaborateur.
7. Mesurer et suivre. Reprenez le questionnaire tous les six mois. Conservez les traces dans un journal d'exécution consultable en cas de contrôle AMF ou ACPR. Peter Alder le formule sans détour : « Celui qui téléverse des données clients dans un outil d'IA que l'entreprise n'a pas approuvé peut commettre une violation, et les bonnes intentions ou les arguments d'efficacité n'offrent aucune protection » (traduction ; son propos porte sur le droit suisse) [3].
Trois questions que votre RCCI va vous poser
Question 1 : « Comment être sûr que les données ne sortent pas d'Europe ? » Réponse : exiger la liste des sous-traitants, le pays d'hébergement, et une clause d'audit. Le règlement européen sur l'IA (UE) 2024/1689 est entré en vigueur le 1er août 2024 et s'applique de manière échelonnée. Les règles de transparence de l'article 50 s'appliquent depuis le 2 août 2026. Les obligations liées aux systèmes à haut risque de l'annexe III sont, elles, reportées au 2 décembre 2027 par le règlement (UE) 2026/1744 [7]. L'ACPR indique qu'elle devrait être chargée de vérifier la bonne application de ce texte dans le secteur financier [7].
Question 2 : « Comment prouver qu'un collaborateur a bien respecté la charte ? » Réponse : journaux d'accès, supervision humaine systématique sur tout ce qui touche au client, et conservation des prompts et des réponses pendant la durée légale. Le devoir de conseil reste celui du conseiller : dès qu'il révise et signe un plan produit avec l'IA, il l'adopte comme sa propre recommandation.
Question 3 : « Que faire si nous découvrons un usage non déclaré ? » Réponse : caractériser l'incident, évaluer la nécessité de notification à la CNIL dans les 72 heures, corriger l'outil ou le contrat, et former le collaborateur. L'approche répressive est rarement la bonne dans ce cas ; l'approche pédagogique, documentée, l'est bien davantage.
Ce que la CNIL attend de vous en 2026
La CNIL a finalisé le 22 juillet 2025 ses recommandations sur le développement des systèmes d'IA. Elle y rappelle qu'elle « guide les acteurs dans la conduite et la documentation de l'analyse qui doit être réalisée pour savoir si l'utilisation de leur modèle est soumise ou non au RGPD » [6]. Dit simplement : ce n'est pas l'IA qui décide si elle est concernée par le RGPD, c'est vous, et vous devez écrire la preuve de cette analyse.
L'AI Act, règlement européen sur l'intelligence artificielle, classe les systèmes d'IA par niveau de risque. Les outils back-office d'un cabinet CGP (rédaction de brouillons, veille réglementaire, consolidation de documents) relèvent en principe des obligations de transparence et de documentation. Pour un cabinet CGP, les systèmes à haut risque de l'annexe III visent surtout le scoring de crédit et la tarification d'assurance vie ou santé, qui imposent alors supervision humaine, gestion des biais et journalisation [7].
La qualification est à documenter pour chaque cas d'usage. Le DPO et le RCCI du cabinet valident cette qualification. Le cabinet garde la responsabilité finale, l'IA laisse la trace.
Du constat à l'action : transformer l'audit en politique IA cabinet
Une fois l'audit posé, trois décisions concrètes attendent l'associé-gérant. D'abord, officialiser les usages à faible risque. Un assistant de rédaction de note de synthèse, sans donnée client, mérite un cadre validé, pas une interdiction. C'est cohérent avec la position du président de la CNCGP, Yves Mazin, dans un entretien publié en juin 2026 : l'IA sur les tâches sans valeur ajoutée, oui, en pensant à la protection des données et au risque cyber, l'outil ne pensant pas à la place du conseiller [9].
Ensuite, négocier ou rompre sur les usages à risque moyen ou élevé. Si l'éditeur ne peut pas documenter l'hébergement, l'absence de fine-tuning sur vos données et un droit d'audit, changez d'éditeur. Le RGPD encadre ces points par le contrat : il n'impose pas à lui seul l'hébergement en Europe, mais il exige de maîtriser les transferts et les sous-traitants.
Enfin, former. La formation continue réglementée du CIF (7 heures par an) et de l'IAS (15 heures par an) peut intégrer un module IA et conformité. Vos collaborateurs apprendront à distinguer ce qui est autorisé de ce qui ne l'est pas, sur leurs cas réels. La charte d'usage devient un outil opérationnel, pas un document d'architecte.
L'audit du shadow AI est la première marche d'une démarche IA structurée. Il ne demande pas six mois. Il demande une méthode, un calendrier, et la décision de regarder.
Sources
À lire aussi
7 min de lecture
Conformité CNCGP, AMF, AI Act : ce que le CGP doit tenir à jour en 2026
6 min de lecture
Préparer la cession de son cabinet CGP ou EAM : par où commencer
Depuis le blog