souverainete donnees

CNIL, AI Act 2026 : pourquoi l'IA privée facilite la conformité

La CNIL renforce sa traçabilité IA le 26 août 2026, en pleine application de l'AI Act. L'IA privée on-premise simplifie l'AIPD des cabinets d'avocats.

RAGbase Legal Research Team29 août 2026 10 min de lecture

Le 26 août 2026, la CNIL a mis à jour son outil de traçabilité des modèles d'IA en source ouverte au moment précis où le règlement européen sur l'IA atteint sa pleine application. Deux calendriers réglementaires qui convergent brutalement sur les directions juridiques et les DSI de cabinets d'avocats : d'un côté l'obligation historique de documenter tout traitement de données personnelles au titre du RGPD, de l'autre une nouvelle exigence de gouvernance des systèmes d'IA au titre de l'AI Act. Pour un cabinet de 50 à 300 avocats qui a déployé — ou envisage de déployer — un assistant IA sur ses dossiers, la question n'est plus « quel outil est le plus performant » mais « quel outil puis-je documenter, auditer et défendre devant la CNIL ».

Ce que change concrètement la mise à jour CNIL du 26 août 2026

La CNIL ne s'est pas contentée d'un ajustement cosmétique. Son outil de traçabilité des modèles d'IA en source ouverte, disponible sur cnil.fr, vise à répondre à une question devenue centrale pour tout responsable de traitement : d'où vient le modèle utilisé, sur quelles données a-t-il été entraîné, et quelles garanties existent sur la circulation des données qui l'alimentent en production. Cette mise à jour intervient trois semaines après une note exploratoire conjointe de la CNIL et du Conseil de l'IA et du Numérique sur l'IA agentique, publiée le 20 juillet 2026 — un signal clair que le régulateur anticipe la montée en puissance des agents autonomes capables d'enchaîner recherche, rédaction et actions sur des systèmes tiers, précisément le type d'usage que les cabinets d'avocats commencent à opérationnaliser sur leurs dossiers.

Ce double mouvement place la CNIL en position de régulateur de référence pour tout ce qui touche à l'IA générative dans les professions réglementées. Contrairement à d'autres textes européens qui restent flous sur leur application sectorielle, la CNIL produit ici des outils opérationnels — grille de traçabilité, note exploratoire, guides pratiques — que les cabinets peuvent directement mobiliser dans leur documentation de conformité. Autrement dit : l'autorité ne se contente plus d'énoncer des principes, elle fournit les instruments d'audit.

Le risque que la CNIL cible : le traitement non maîtrisé

Le terme employé par la CNIL est précis et mérite d'être pris au sérieux par tout comité de pilotage IA : traitement de données personnelles non maîtrisé. Ce risque ne concerne pas l'usage de l'IA en tant que tel, mais la perte de visibilité et de contrôle sur le parcours effectif d'une donnée dès lors qu'elle quitte l'infrastructure du responsable de traitement.

Pour un cabinet d'avocats, ce risque prend une forme très concrète. Un dossier de contentieux commercial contient typiquement des données d'identification, des informations financières, parfois des données de santé ou des éléments relevant du secret des affaires. Lorsqu'un collaborateur interroge un assistant IA cloud sur ce dossier, plusieurs questions se posent immédiatement :

  • Le document complet transite-t-il par les serveurs du fournisseur, ou seulement des extraits ciblés ?
  • Les logs de conversation sont-ils conservés, et pendant combien de temps, sur quelle juridiction ?
  • Le modèle utilisé pour la génération est-il ré-entraîné, même partiellement, sur les requêtes envoyées ?
  • Le cabinet dispose-t-il d'un contrat qui garantit l'absence de réutilisation à des fins d'entraînement ?

Ce ne sont pas des questions théoriques. Ce sont exactement les points que la CNIL demande de documenter dans une AIPD, et exactement les points sur lesquels la documentation contractuelle des fournisseurs américains reste, selon les termes mêmes de plusieurs analyses de marché, à conformité incertaine — notamment sur les transferts hors UE et la portée réelle des clauses de non-réutilisation.

AIPD : ce que l'architecture change réellement

L'analyse d'impact relative à la protection des données n'est pas un exercice bureaucratique isolé : c'est un document vivant qui doit refléter fidèlement l'architecture technique du traitement. Or c'est précisément là que l'architecture d'un outil IA détermine la charge de démonstration.

Ce qui alourdit une AIPD

Avec un outil cloud mutualisé, le DPO doit documenter une chaîne de sous-traitance complète : l'éditeur de l'assistant, l'infrastructure cloud sous-jacente, l'éventuel fournisseur de modèle tiers, les conditions de transfert international, et la politique de rétention à chaque maillon. Chaque mise à jour du produit — nouvelle fonctionnalité agentique, nouveau connecteur, nouveau modèle par défaut — oblige à revalider tout ou partie de cette chaîne.

Ce qui allège une AIPD

Avec une architecture on-premise, le périmètre de traitement se réduit mécaniquement à l'infrastructure du cabinet. L'orchestration, les index documentaires, les permissions par dossier et les logs d'audit restent internes. La seule sortie de données à documenter concerne les extraits minimaux ponctuellement envoyés à un fournisseur de modèle de langage choisi par le cabinet — un flux beaucoup plus étroit, contractualisable de façon spécifique, et surtout stable dans le temps puisqu'il ne dépend pas des évolutions produit d'un tiers.

C'est cette différence de granularité qui explique pourquoi une solution comme IA privée pour cabinet d'avocats réduit la surface d'AIPD à documenter : non pas parce que le fournisseur LLM disparaît de l'équation, mais parce que le document client complet, l'historique de recherche et le graphe de permissions ne quittent jamais l'infrastructure sous contrôle du cabinet.

Le marché français de l'IA souveraine se structure

La convergence CNIL / AI Act a un effet de marché immédiat : elle valide commercialement le positionnement « souverain » que plusieurs legaltechs françaises revendiquaient jusqu'ici de façon plus prospective que réglementaire. Ordalie, avec une levée de fonds de 1,8 million d'euros, se positionne explicitement comme alternative européenne souveraine face aux solutions américaines. Ce n'est pas un cas isolé : la logique de marché veut que toute échéance réglementaire crédible — et août 2026 en est une — déplace la préférence d'achat des cabinets vers des fournisseurs capables de documenter simplement leur chaîne de traitement.

Ce mouvement ne signifie pas que les outils américains sont non conformes. Harvey (environ 100 000 avocats utilisateurs, 144 millions de dollars d'ARR, valorisé 8 milliards de dollars fin 2025), CoCounsel de Thomson Reuters ou Claude Cowork d'Anthropic disposent de ressources considérables pour construire des garanties contractuelles robustes. Mais la charge de la preuve reste du côté du cabinet client, et c'est précisément cette charge que la mise à jour CNIL du 26 août 2026 rend plus explicite et plus documentée.

Comparatif architectural : où vont réellement les données

ModèleDocuments complets du clientOrchestration & permissionsCe qui sort vers le LLMCharge AIPD
SaaS juridique par siège (facturation par utilisateur)Hébergés chez l'éditeurChez l'éditeurFlux complet du contexte de travailÉlevée — chaîne de sous-traitance complète
Assistant IA généraliste (cloud)Selon usage, souvent transmis en clairChez le fournisseur cloudContexte de conversation, parfois étenduÉlevée — dépend des conditions produit, évolutives
IA cloud mutualisée (API grand modèle)Fragments transmis à chaque requêteChez le fournisseurExtraits variables selon l'implémentationMoyenne à élevée
RAGbase Legal (on-premise)Restent dans l'infrastructure du cabinetRestent dans l'infrastructure du cabinetExtraits minimaux nécessaires à la réponse, vers le LLM choisi par le cabinetRéduite — périmètre stable et contractualisable

Ce tableau ne doit pas être lu comme une opposition binaire. Un cabinet peut très bien utiliser Claude Cowork pour des tâches de rédaction générale non sensibles et une architecture on-premise pour ses dossiers contentieux, ses données RH internes ou ses opérations M&A confidentielles. La question n'est pas idéologique, elle est fonctionnelle : quel niveau de sensibilité justifie quelle architecture.

Ce qui reste interne, ce qui peut sortir : la clarification nécessaire

Il faut être précis sur ce point, car c'est souvent la confusion qui alimente les décisions d'achat erronées. Une architecture on-premise comme celle de RAGbase Legal n'implique pas un rejet des fournisseurs de modèles de langage. Elle repose sur une séparation claire des responsabilités :

  • Reste dans l'infrastructure du cabinet : les documents clients complets, les index et vector stores construits sur ces documents, le moteur d'orchestration agentique, les permissions par dossier et par utilisateur, et l'intégralité des logs d'audit.
  • Peut sortir vers un fournisseur LLM tiers : uniquement des extraits minimaux, sélectionnés par le système de recherche interne, nécessaires à la génération d'une réponse ponctuelle, transmis selon les conditions API contractualisées par le cabinet lui-même — et non selon les conditions produit imposées par un éditeur SaaS.

Cette distinction est déterminante pour la documentation CNIL : elle permet au DPO de démontrer que le traitement principal (indexation, recherche, mémoire de dossier) reste sous contrôle total du responsable de traitement, et que le seul flux externe est limité, identifié et contractualisé indépendamment du fournisseur d'infrastructure.

Coût de conformité : un calcul que les DSI commencent à faire

Le raisonnement purement tarifaire — Harvey à 1 000-1 200 dollars par utilisateur et par mois, CoCounsel entre 250 et 500 dollars, Lexis+ Protégé entre 500 et plus de 1 000 dollars — ne suffit plus à évaluer le coût total d'un outil IA juridique. Il faut désormais y ajouter le coût de la documentation de conformité récurrente : temps DPO, audits de sous-traitance, mise à jour d'AIPD à chaque évolution produit du fournisseur.

Un déploiement on-premise comme RAGbase Legal, structuré autour d'un investissement one-time de 20 000 à 50 000 dollars, déplace une partie significative de ce coût récurrent vers un coût d'installation initial — avec l'avantage que le périmètre de traitement documenté reste stable dans le temps, contrairement à un abonnement SaaS dont les conditions d'usage évoluent au rythme des mises à jour produit de l'éditeur.

À titre d'illustration sectorielle, des déploiements de recherche documentaire assistée par IA comme celui d'El Murshid, avec 26 000 dossiers indexés et des gains de 5 à 70 % de temps de rédaction économisé selon les typologies de dossiers, montrent que la valeur métier de l'IA juridique ne dépend pas du modèle de déploiement — elle dépend de la qualité de l'indexation et de la pertinence de la recherche de jurisprudence IA. L'architecture on-premise ne sacrifie pas cette valeur, elle en sécurise simplement le cadre réglementaire.

Il faut aussi rappeler, dans ce contexte de fiabilité, que l'étude de Stanford a mesuré un taux d'hallucination de 1 sur 6 sur Harvey — un rappel utile que la conformité documentaire et la fiabilité factuelle sont deux chantiers distincts, tous deux nécessaires, et qu'aucune architecture ne dispense un cabinet de vérifier ses sources.

Ce que les cabinets doivent documenter avant fin 2026

La fenêtre entre août 2026 et la fin de l'année constitue une période charnière. Trois chantiers concrets s'imposent à tout comité de pilotage IA de cabinet :

  1. Cartographier les flux de données réels de chaque outil IA en production, pas seulement ceux annoncés en phase d'achat — quels documents, quels extraits, vers quelle infrastructure, avec quelle rétention.
  2. Mettre à jour ou initier l'AIPD en s'appuyant sur l'outil de traçabilité CNIL, en distinguant clairement le traitement principal (interne) du flux résiduel vers un fournisseur de modèle.
  3. Documenter la gouvernance du modèle au sens de l'AI Act, indépendamment du RGPD — un exercice nouveau que la note exploratoire CNIL / Conseil de l'IA et du Numérique sur l'IA agentique laisse entrevoir comme prioritaire pour 2027.

La mise à jour CNIL du 26 août 2026 n'impose pas de choisir entre performance et conformité, mais elle rend visible un arbitrage que beaucoup de cabinets avaient reporté : celui de l'architecture. Avant le prochain cycle budgétaire, il vaut la peine de cartographier précisément, dossier par dossier, ce qui doit rester strictement interne et ce qui peut raisonnablement transiter, sous forme d'extraits minimaux, vers un fournisseur de modèle de langage. Ce travail de cartographie, documenté dans notre guide IA pour cabinets, est la base de toute AIPD défendable pour 2027 — et le meilleur point de départ pour décider, en connaissance de cause, quelle part de votre infrastructure IA mérite de rester chez vous.

Questions fréquentes

L'AIPD est-elle obligatoire pour un cabinet d'avocats qui utilise un assistant IA sur des dossiers clients ?
Dès lors que le traitement porte sur des données sensibles à grande échelle — ce qui est le cas de la quasi-totalité des dossiers contentieux, RH ou pénaux — l'analyse d'impact relative à la protection des données (AIPD) est requise par la CNIL. L'entrée en pleine application de l'AI Act en août 2026 ajoute une couche de documentation sur la gouvernance du modèle lui-même, distincte mais complémentaire de l'AIPD RGPD.
Une IA cloud américaine comme Claude Cowork ou Harvey peut-elle être utilisée en conformité avec le RGPD ?
Techniquement oui, sous réserve de clauses contractuelles types et d'une analyse de transferts robuste, mais la CNIL a explicitement mentionné le risque de traitement de données personnelles non maîtrisé lorsque les extraits de dossiers transitent par des fournisseurs étrangers. La difficulté n'est pas l'interdiction mais la charge de preuve et de documentation que cela impose au cabinet.
Quelle est la différence architecturale réelle entre une IA on-premise comme RAGbase Legal et un assistant cloud mutualisé ?
Sur RAGbase Legal, l'orchestration agentique, les index vectoriels, les permissions et les documents clients complets restent hébergés dans l'infrastructure du cabinet. Seuls des extraits minimaux nécessaires à une réponse ponctuelle peuvent être envoyés au fournisseur LLM choisi par le cabinet, selon des conditions API maîtrisées — contrairement à un usage cloud mutualisé où l'ensemble du flux transite par l'infrastructure du prestataire.
R
RAGbase Legal Research Team
Recherche

RAGbase construit des systèmes d'IA privés pour les cabinets d'avocats : déployés sur l'infrastructure du cabinet, zéro rétention de données, propriété complète.

Voyez RAGbase sur vos propres données

30 minutes en visio. Nous cadrons votre besoin et montrons le système en direct.

Nous utilisons des cookies de mesure d'audience et de marketing (Google Analytics, LinkedIn). Aucun traceur ne se charge sans votre accord. En savoir plus