Pourquoi faire appel à ICP-IA
La bonne foi ne suffit pas à prouver que vous êtes en règle.
Vous pensez être en règle avec l'AI Act ? C'est probablement vrai. Le problème, c'est que vous ne pouvez pas le prouver — et le jour où on vous le demande, il sera trop tard pour commencer à chercher la réponse.
Une charte éthique ne suffit pas
La loi ne regarde pas si vous aviez de bonnes intentions. Elle regarde ce que votre outil fait réellement. Une charte, une formation, un mail de votre éditeur qui dit « tout va bien » : ça prouve votre bonne foi, pas votre conformité. Et en cas de contrôle, c'est la seconde qui compte. Personne ne peut s'auto-certifier cet écart de façon crédible face à un tiers — c'est exactement ce qu'ICP-IA vient combler.
« Ce n'est pas nous, c'est notre éditeur »
Vous utilisez l'outil d'un fournisseur tiers ? Vous restez seul responsable de la façon dont vous l'utilisez — la loi vise autant l'usage que la mise sur le marché. Notre diagnostic déployeur regarde vos propres pièces (contrat, DPA, ce que l'outil affiche réellement à vos équipes) sans jamais toucher au système ni se fier au discours commercial du fournisseur.
Le vocabulaire qui peut masquer le problème
« Score d'engagement », « indice de convivialité »… ce ne sont pas des mots employés par la loi elle-même. Mais elle ne s'intéresse pas au nom qu'on donne à une fonctionnalité, seulement à ce qu'elle fait : si une expression de visage ou de voix est convertie en note évaluative, on peut basculer dans l'inférence d'émotion au travail — un usage interdit — quel que soit l'habillage marketing choisi pour le présenter. C'est un point que des associations de défense des droits numériques ont déjà fait valoir auprès d'une autorité européenne, à propos d'un éditeur qui affirmait « se contenter de vérifier des expressions faciales ».
Un rapport qui dit « rien à signaler » n'est pas un échec
Si notre lecture ne trouve rien à redire, la mission reste due dans les mêmes conditions — parce que ce n'est pas un verdict de culpabilité qu'on vous vend, c'est une preuve de diligence, datée et indépendante. C'est exactement ce qu'un DPO doit pouvoir sortir le jour d'un contrôle. Le recrutement fait partie des priorités de contrôle de la CNIL pour 2026.
Ça se périme
Un rapport d'aujourd'hui ne parle que de la version d'aujourd'hui de votre outil. Une mise à jour de l'éditeur, une nouvelle fonctionnalité, et vous pouvez sortir du cadre sans le savoir. Notre abonnement de suivi rejoue le même contrôle à intervalles réguliers pour repérer le moment où quelque chose a changé.
Ce qu'on refuse de faire
Si votre outil est vraiment hors du champ du risque — plus de traitement biométrique, des mesures brutes non évaluatives —, on vous le dit, et on décline la mission plutôt que d'inventer un problème. Notre travail n'est pas de trouver une faute à tout prix.
Une limite honnête
Une preuve de diligence n'est jamais une garantie d'absence de responsabilité. Notre mission est une obligation de moyens — l'exécution rigoureuse d'une méthode vérifiable —, pas une obligation de résultat. On ne délivre ni label, ni certification, ni attestation : il n'existe aucun régime de certification volontaire sur l'article 5, une interdiction ne se certifiant pas. Ce qu'on produit, c'est un rapport d'expertise, signé et sourcé.
En bref
- La bonne foi ne suffit pas : seul ce que fait réellement votre outil compte devant un régulateur.
- Vous restez responsable de votre usage, même avec l'outil d'un éditeur tiers.
- Le nom marketing d'une fonctionnalité ne change rien à ce qu'elle fait légalement.
- Un rapport « rien à signaler » a la même valeur qu'un rapport qui trouve un problème : c'est une preuve, pas un verdict.
- Une conformité vérifiée aujourd'hui périme dès la prochaine mise à jour de l'outil.
- On refuse la mission quand le risque n'existe vraiment pas.
- On vend une preuve de diligence, pas une garantie juridique.
Cette page est fournie à titre d'information générale. Elle ne constitue pas un conseil juridique et ne dispense pas d'un examen de votre situation particulière.