Fournisseurs SaaS B2B · fonctions IA & AI Act

Fonctions IA dans votre SaaS : AI Act, GPAI et sécurité de l'IA, à pilotage juridique

Dès que votre SaaS propose un copilote, un chatbot, du scoring ou un agent, les questions IA arrivent dans la revue de sécurité fournisseur. Nous inventorions et classons vos fonctions IA selon l'AI Act, clarifions les obligations de transparence et GPAI, testons la couche LLM, RAG et agent et relions le tout au RGPD/nLPD et à votre DPA.

pilotage juridique (Dr. iur., CIPP/E) trois services IA dédiés DE · FR · EN
Fonctions IA dans le SaaS B2B sous l'AI Act

Pour les product owners SaaS avec fonctions IA : copilotes, chatbots, scoring, agents

Pilotage juridique Dr. iur. · CIPP/E
AI Act art. 50, annexe III, GPAI
Sécurité de l'IA OWASP-LLM · MITRE ATLAS
Relié à la DPA RGPD · nLPD
CH · EU multilingue DE/FR/EN
Dr Dominic Staiger

Responsable de ce mandat

Dr Dominic Staiger

LL.M., Dr. iur., CIPP/E · Attorney at Law (New York) · Solicitor (UK)

LinkedIn

Les fonctions IA font désormais partie de la revue de sécurité fournisseur

Vos clients entreprise ne demandent plus seulement l'ISO 27001, la DPA et un test d'intrusion. Ils demandent ce que font vos fonctions IA, sur quelles données elles sont entraînées et exploitées et comment vous respectez l'AI Act.

Les questions IA entrent dans les questionnaires de sécurité : quels modèles vous utilisez, si les données clients servent à l'entraînement, s'il existe un contrôle humain, comment fonctionne la résidence des données et si l'AI Act s'applique. Sans réponses claires, le fournisseur reste bloqué aux achats.

Sous l'AI Act, la plupart des fonctions IA SaaS portent des obligations de transparence selon l'art. 50 : les utilisateurs doivent savoir qu'ils interagissent avec un système d'IA, et les contenus générés ou manipulés par l'IA doivent être signalés. Cela touche largement chatbots, assistants et générateurs.

Certaines fonctions peuvent relever de la catégorie à haut risque selon l'annexe III, par exemple l'IA pour la solvabilité, le recrutement, l'éducation ou les services critiques. Des obligations bien plus strictes s'appliquent alors : gestion des risques, qualité des données, journalisation, contrôle humain et documentation technique. La classification se fait au cas par cas.

Si vous vous appuyez sur un modèle propre ou affiné, des obligations pour les fournisseurs de modèles d'IA à usage général (GPAI) peuvent s'ajouter, de la documentation technique à la transparence sur le droit d'auteur et les données d'entraînement. Vous pouvez être à la fois fournisseur et déployeur, selon que vous fournissez un modèle ou en utilisez seulement un tiers. Nous clarifions votre rôle par fonction.

Les dates d'application des obligations à haut risque se situent à partir de 2026/2027 et sont en révision politique via le Digital Omnibus. Nous vérifions au cas par cas les échéances qui vous concernent et alignons les mesures en conséquence.

Comment nous rendons vos fonctions IA prêtes pour l'audit

Un parcours continu de l'inventaire à la classification, jusqu'aux tests et à la gouvernance continue, avec des prix fixes clairs à l'entrée.

Nous commençons par l'AI Governance Check (à partir de CHF 3'900) : inventaire des cas d'usage IA et classification de chaque fonction selon l'AI Act, détermination des rôles (fournisseur et déployeur), examen de la transparence et du GPAI, plus un plan d'action priorisé citable directement dans la revue fournisseur.

Pour le pilotage continu, notre AI Officer (à partir de CHF 500/mois) gère votre gouvernance IA comme interlocuteur fixe : tenue de l'inventaire IA, accompagnement des nouvelles fonctions, mise à jour selon l'évolution des échéances et réponses aux questions IA de vos clients, réutilisables dans votre trust center.

Côté technique, AI Security (à partir de CHF 8'000) teste votre couche LLM, RAG et agent contre l'injection de prompt, les jailbreaks, la fuite de données du contexte, les actions d'outils et d'agents non sécurisées et les risques liés au modèle et aux données d'entraînement, méthodiquement selon l'OWASP Top 10 pour applications LLM et MITRE ATLAS. Le résultat est un rapport présentable à vos auditeurs de sécurité.

Les trois composants sont reliés à votre protection des données. Lorsque l'IA traite des données personnelles, nous appliquons proprement le RGPD et la nLPD ainsi que votre DPA et votre liste de sous-traitants, y compris la résidence des données et la question de l'usage des données clients pour l'entraînement. Les couches juridique, gouvernance et technique s'emboîtent ainsi.

Pourquoi SIDD pour les fonctions IA de votre SaaS

Avec l'AI Act, la qualification juridique détermine l'obligation. C'est précisément là que nous intervenons, appuyés par trois services IA dédiés et une équipe technique interne.

Pilotage juridique

Votre classification IA est dirigée par des juristes titulaires d'un doctorat et de la certification CIPP/E. Savoir si une fonction relève de l'art. 50, de l'annexe III ou du GPAI et si vous êtes fournisseur ou déployeur est d'abord une question juridique. Nous y répondons de façon solide et documentée.

Trois services IA dédiés

AI Governance Check, AI Officer et AI Security s'imbriquent : classification, pilotage continu et tests techniques de la couche LLM, RAG et agent. Vous obtenez droit, gouvernance et sécurité d'un seul partenaire, sans friction entre plusieurs prestataires.

Sécurité de l'IA selon des référentiels reconnus

Nous testons selon l'OWASP Top 10 pour applications LLM et MITRE ATLAS, de l'injection de prompt aux actions d'agents non sécurisées. Le rapport est structuré pour être remis tel quel dans la revue fournisseur.

Relié à la protection des données et à la DPA

Lorsque l'IA traite des données personnelles, nous appliquons de façon cohérente le RGPD, la nLPD, votre DPA et la liste de sous-traitants. Ainsi vos réponses IA et vos réponses protection des données dans le questionnaire ne se contredisent pas.

La sécurité comme levier de vente

Nous livrons vos réponses IA sous une forme qui accélère les ventes : cas d'usage classés, mesures documentées et rapport de test qui alimentent directement votre trust center et vos questionnaires. La conformité devient un argument de vente, pas un poste de coût.

Multilingue & indépendant

Nous travaillons en allemand, français et anglais, adaptés aux clients en CH, UE et au Royaume-Uni. Comme nous ne vendons pas de SOC propre, nos recommandations sur les modèles, l'hébergement et les mesures restent indépendantes.

Démarrer la conformité IA de votre SaaS

AI Officer

dès CHF 500/mois en continu

Un interlocuteur fixe pour votre gouvernance IA qui tient l'inventaire et accompagne les nouvelles fonctions.

  • Tenue continue de l'inventaire IA et de la classification
  • Accompagnement des nouvelles fonctions IA avant publication
  • Mises à jour selon l'évolution des échéances (Digital Omnibus)
  • Réponses aux questions IA de vos clients, réutilisables dans le trust center

AI Security

dès CHF 8'000 Prix fixe

Test de sécurité technique de votre couche LLM, RAG et agent selon OWASP-LLM et MITRE ATLAS.

  • Injection de prompt, jailbreaks et fuite de données du contexte
  • Actions d'outils et d'agents non sécurisées et risques liés au modèle
  • Méthodologie selon l'OWASP Top 10 pour applications LLM et MITRE ATLAS
  • Rapport de test présentable dans la revue de sécurité fournisseur

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour l'AI Governance Check : LexCommand étaye chaque qualification de votre fonction IA au titre de l'art. 50, de l'annexe III ou du GPAI par la source exacte dans l'AI Act, lit l'échéance à la date de référence Digital Omnibus choisie et place à côté les obligations RGPD, nLPD et DPA, pour un plan d'action citable et cohérent dans la revue fournisseur.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Questions fréquentes

Nous n'utilisons qu'un modèle tiers via une API. L'AI Act s'applique-t-il quand même ?

Très probablement oui. Quiconque déploie un système d'IA est déployeur et peut devoir respecter des obligations de transparence selon l'art. 50, par exemple. Selon la façon dont vous intégrez, adaptez ou diffusez le modèle sous votre nom, d'autres obligations s'ajoutent. Nous déterminons votre rôle exact par fonction dans l'AI Governance Check.

Les échéances pour l'IA à haut risque ne sont-elles pas reportées de toute façon ?

Les dates d'application des obligations à haut risque se situent à partir de 2026/2027 et sont en révision politique via le Digital Omnibus. Nous le formulons volontairement avec prudence et vérifions au cas par cas les échéances qui vous concernent. Les mesures de transparence et d'inventaire restent utiles, car vos clients posent déjà les questions IA aujourd'hui.

Qu'est-ce que le GPAI et cela nous concerne-t-il ?

GPAI désigne les modèles d'IA à usage général. Si vous vous appuyez sur un modèle propre ou affiné, des obligations de fournisseur peuvent s'appliquer, comme la documentation technique et la transparence sur le droit d'auteur et les données d'entraînement. Si vous n'utilisez qu'un modèle tiers, ces obligations incombent surtout au fournisseur du modèle. Nous clarifions votre rôle dans le check.

L'AI Governance Check suffit-il pour notre revue fournisseur ?

Pour le volet juridique et organisationnel, oui : vous obtenez des cas d'usage classés, des rôles documentés et un plan d'action à intégrer directement dans les questionnaires et le trust center. Si des clients exigent en plus une preuve technique de la couche IA, nous ajoutons AI Security avec un rapport de test présentable.

Quel est le lien avec notre DPA et notre protection des données ?

Étroitement. Lorsque l'IA traite des données personnelles, vos déclarations sur l'entraînement, la résidence des données et les sous-traitants doivent correspondre à votre DPA et à votre liste de sous-traitants. Nous appliquons le RGPD et la nLPD de façon cohérente, pour que les réponses IA et protection des données du questionnaire soient sans contradiction. Au besoin, notre DPO pilote le mandat.

Composants adaptés à votre revue de sécurité fournisseur

La conformité IA est une partie de la réponse. Ces thèmes complètent votre revue fournisseur :

Prêt à rendre vos fonctions IA prêtes pour l'audit ?

Nous inventorions et classons vos fonctions IA selon l'AI Act et livrons des réponses qui accélèrent votre revue de sécurité fournisseur.