Fonctions IA dans votre SaaS : AI Act, GPAI et sécurité de l'IA, à pilotage juridique
Dès que votre SaaS propose un copilote, un chatbot, du scoring ou un agent, les questions IA arrivent dans la revue de sécurité fournisseur. Nous inventorions et classons vos fonctions IA selon l'AI Act, clarifions les obligations de transparence et GPAI, testons la couche LLM, RAG et agent et relions le tout au RGPD/nLPD et à votre DPA.
pilotage juridique (Dr. iur., CIPP/E)trois services IA dédiésDE · FR · EN
Les fonctions IA font désormais partie de la revue de sécurité fournisseur
Vos clients entreprise ne demandent plus seulement l'ISO 27001, la DPA et un test d'intrusion. Ils demandent ce que font vos fonctions IA, sur quelles données elles sont entraînées et exploitées et comment vous respectez l'AI Act.
Les questions IA entrent dans les questionnaires de sécurité : quels modèles vous utilisez, si les données clients servent à l'entraînement, s'il existe un contrôle humain, comment fonctionne la résidence des données et si l'AI Act s'applique. Sans réponses claires, le fournisseur reste bloqué aux achats.
Sous l'AI Act, la plupart des fonctions IA SaaS portent des obligations de transparence selon l'art. 50 : les utilisateurs doivent savoir qu'ils interagissent avec un système d'IA, et les contenus générés ou manipulés par l'IA doivent être signalés. Cela touche largement chatbots, assistants et générateurs.
Certaines fonctions peuvent relever de la catégorie à haut risque selon l'annexe III, par exemple l'IA pour la solvabilité, le recrutement, l'éducation ou les services critiques. Des obligations bien plus strictes s'appliquent alors : gestion des risques, qualité des données, journalisation, contrôle humain et documentation technique. La classification se fait au cas par cas.
Si vous vous appuyez sur un modèle propre ou affiné, des obligations pour les fournisseurs de modèles d'IA à usage général (GPAI) peuvent s'ajouter, de la documentation technique à la transparence sur le droit d'auteur et les données d'entraînement. Vous pouvez être à la fois fournisseur et déployeur, selon que vous fournissez un modèle ou en utilisez seulement un tiers. Nous clarifions votre rôle par fonction.
Les dates d'application des obligations à haut risque se situent à partir de 2026/2027 et sont en révision politique via le Digital Omnibus. Nous vérifions au cas par cas les échéances qui vous concernent et alignons les mesures en conséquence.
Comment nous rendons vos fonctions IA prêtes pour l'audit
Un parcours continu de l'inventaire à la classification, jusqu'aux tests et à la gouvernance continue, avec des prix fixes clairs à l'entrée.
Nous commençons par l'AI Governance Check (à partir de CHF 3'900) : inventaire des cas d'usage IA et classification de chaque fonction selon l'AI Act, détermination des rôles (fournisseur et déployeur), examen de la transparence et du GPAI, plus un plan d'action priorisé citable directement dans la revue fournisseur.
Pour le pilotage continu, notre AI Officer (à partir de CHF 500/mois) gère votre gouvernance IA comme interlocuteur fixe : tenue de l'inventaire IA, accompagnement des nouvelles fonctions, mise à jour selon l'évolution des échéances et réponses aux questions IA de vos clients, réutilisables dans votre trust center.
Côté technique, AI Security (à partir de CHF 8'000) teste votre couche LLM, RAG et agent contre l'injection de prompt, les jailbreaks, la fuite de données du contexte, les actions d'outils et d'agents non sécurisées et les risques liés au modèle et aux données d'entraînement, méthodiquement selon l'OWASP Top 10 pour applications LLM et MITRE ATLAS. Le résultat est un rapport présentable à vos auditeurs de sécurité.
Les trois composants sont reliés à votre protection des données. Lorsque l'IA traite des données personnelles, nous appliquons proprement le RGPD et la nLPD ainsi que votre DPA et votre liste de sous-traitants, y compris la résidence des données et la question de l'usage des données clients pour l'entraînement. Les couches juridique, gouvernance et technique s'emboîtent ainsi.
Pourquoi SIDD pour les fonctions IA de votre SaaS
Avec l'AI Act, la qualification juridique détermine l'obligation. C'est précisément là que nous intervenons, appuyés par trois services IA dédiés et une équipe technique interne.
Pilotage juridique
Votre classification IA est dirigée par des juristes titulaires d'un doctorat et de la certification CIPP/E. Savoir si une fonction relève de l'art. 50, de l'annexe III ou du GPAI et si vous êtes fournisseur ou déployeur est d'abord une question juridique. Nous y répondons de façon solide et documentée.
Trois services IA dédiés
AI Governance Check, AI Officer et AI Security s'imbriquent : classification, pilotage continu et tests techniques de la couche LLM, RAG et agent. Vous obtenez droit, gouvernance et sécurité d'un seul partenaire, sans friction entre plusieurs prestataires.
Sécurité de l'IA selon des référentiels reconnus
Nous testons selon l'OWASP Top 10 pour applications LLM et MITRE ATLAS, de l'injection de prompt aux actions d'agents non sécurisées. Le rapport est structuré pour être remis tel quel dans la revue fournisseur.
Relié à la protection des données et à la DPA
Lorsque l'IA traite des données personnelles, nous appliquons de façon cohérente le RGPD, la nLPD, votre DPA et la liste de sous-traitants. Ainsi vos réponses IA et vos réponses protection des données dans le questionnaire ne se contredisent pas.
La sécurité comme levier de vente
Nous livrons vos réponses IA sous une forme qui accélère les ventes : cas d'usage classés, mesures documentées et rapport de test qui alimentent directement votre trust center et vos questionnaires. La conformité devient un argument de vente, pas un poste de coût.
Multilingue & indépendant
Nous travaillons en allemand, français et anglais, adaptés aux clients en CH, UE et au Royaume-Uni. Comme nous ne vendons pas de SOC propre, nos recommandations sur les modèles, l'hébergement et les mesures restent indépendantes.
Démarrer la conformité IA de votre SaaS
AI Governance Check
à partir de CHF 3'900 Prix fixe
Inventaire et classification uniques de vos fonctions IA selon l'AI Act, avec un rapport destiné au conseil.
Inventaire des cas d'usage IA : copilotes, chatbots, scoring et agents
Classification par fonction : transparence (art. 50), haut risque annexe III, GPAI
Détermination du rôle, fournisseur et déployeur, par fonction
Plan d'action priorisé, citable dans la revue fournisseur
Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse
LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.
01
Souverain en Suisse
L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.
02
Pas de citation, pas d'affirmation
Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.
03
De l'effort au jugement
LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.
04
Trois disciplines, une seule vue
Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.
Concrètement pour l'AI Governance Check : LexCommand étaye chaque qualification de votre fonction IA au titre de l'art. 50, de l'annexe III ou du GPAI par la source exacte dans l'AI Act, lit l'échéance à la date de référence Digital Omnibus choisie et place à côté les obligations RGPD, nLPD et DPA, pour un plan d'action citable et cohérent dans la revue fournisseur.
Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.
Questions fréquentes
Nous n'utilisons qu'un modèle tiers via une API. L'AI Act s'applique-t-il quand même ?
Très probablement oui. Quiconque déploie un système d'IA est déployeur et peut devoir respecter des obligations de transparence selon l'art. 50, par exemple. Selon la façon dont vous intégrez, adaptez ou diffusez le modèle sous votre nom, d'autres obligations s'ajoutent. Nous déterminons votre rôle exact par fonction dans l'AI Governance Check.
Les échéances pour l'IA à haut risque ne sont-elles pas reportées de toute façon ?
Les dates d'application des obligations à haut risque se situent à partir de 2026/2027 et sont en révision politique via le Digital Omnibus. Nous le formulons volontairement avec prudence et vérifions au cas par cas les échéances qui vous concernent. Les mesures de transparence et d'inventaire restent utiles, car vos clients posent déjà les questions IA aujourd'hui.
Qu'est-ce que le GPAI et cela nous concerne-t-il ?
GPAI désigne les modèles d'IA à usage général. Si vous vous appuyez sur un modèle propre ou affiné, des obligations de fournisseur peuvent s'appliquer, comme la documentation technique et la transparence sur le droit d'auteur et les données d'entraînement. Si vous n'utilisez qu'un modèle tiers, ces obligations incombent surtout au fournisseur du modèle. Nous clarifions votre rôle dans le check.
L'AI Governance Check suffit-il pour notre revue fournisseur ?
Pour le volet juridique et organisationnel, oui : vous obtenez des cas d'usage classés, des rôles documentés et un plan d'action à intégrer directement dans les questionnaires et le trust center. Si des clients exigent en plus une preuve technique de la couche IA, nous ajoutons AI Security avec un rapport de test présentable.
Quel est le lien avec notre DPA et notre protection des données ?
Étroitement. Lorsque l'IA traite des données personnelles, vos déclarations sur l'entraînement, la résidence des données et les sous-traitants doivent correspondre à votre DPA et à votre liste de sous-traitants. Nous appliquons le RGPD et la nLPD de façon cohérente, pour que les réponses IA et protection des données du questionnaire soient sans contradiction. Au besoin, notre DPO pilote le mandat.
Composants adaptés à votre revue de sécurité fournisseur
La conformité IA est une partie de la réponse. Ces thèmes complètent votre revue fournisseur :