souverainete donnees

Devoir de vigilance : cartographier sans exposer ses fournisseurs

Après Yves Rocher et TotalEnergies, comment cartographier la chaîne de sous-traitance pour le devoir de vigilance sans exposer les données fournisseurs à une IA cloud.

RAGbase Legal Research Team30 septembre 2026 10 min de lecture

Un plan de vigilance qui tient devant un tribunal ne se résume plus à une déclaration de principe glissée dans un rapport RSE. Depuis les décisions Yves Rocher et TotalEnergies, les juges attendent une preuve documentaire : qui a été cartographié, avec quelle méthode, sur quelle profondeur de chaîne, et avec quelles mesures correctives tracées. Pour un cabinet d'affaires qui pilote ce chantier pour un groupe du CAC 40 ou une ETI industrielle, cela signifie indexer plusieurs milliers de contrats fournisseurs, de questionnaires RSE et de rapports d'audit — dont une bonne partie est couverte par des clauses de confidentialité contractuelle strictes. Envoyer ce corpus vers un LLM cloud américain n'est plus seulement une question de prudence : c'est un risque contractuel et juridique direct, pour le cabinet comme pour son client.

Ce que changent Yves Rocher et TotalEnergies pour la charge de la preuve

La loi du 27 mars 2017 relative au devoir de vigilance impose aux sociétés mères et entreprises donneuses d'ordre d'établir, publier et mettre en œuvre un plan de vigilance couvrant les risques liés à leurs filiales, sous-traitants et fournisseurs avec lesquels existe une relation commerciale établie. Pendant plusieurs années, l'appréciation judiciaire de ces plans est restée relativement indulgente sur la forme : une cartographie générale des risques, assortie de mesures d'atténuation déclaratives, pouvait suffire à démontrer la bonne foi de l'entreprise.

Les décisions récentes concernant Yves Rocher et TotalEnergies marquent un tournant, comme le détaille l'analyse d'Actu-Juridique : les juges ne se satisfont plus d'un plan générique et exigent une démonstration concrète de la méthode de cartographie, de son actualisation, et de la traçabilité des mesures correctives par filiale ou fournisseur identifié. Autrement dit, la charge de la preuve bascule d'une logique de conformité déclarative vers une logique de conformité documentée — et c'est précisément cette bascule qui transforme le devoir de vigilance en chantier de gestion documentaire à très grande échelle.

Pour les cabinets d'affaires qui conseillent ces groupes, la conséquence est immédiate : il ne suffit plus de rédiger un plan, il faut pouvoir produire, en cas de contentieux, l'ensemble de la matière probatoire qui le sous-tend — contrats, questionnaires, rapports d'audit, échanges de relance — avec une cohérence documentaire vérifiable.

Le nouveau chantier documentaire : cartographier des milliers de fournisseurs sans les exposer

Un groupe industriel de taille intermédiaire compte fréquemment plusieurs centaines de filiales et plusieurs milliers de fournisseurs de rang 1 et 2. Chaque relation génère potentiellement un contrat-cadre, un questionnaire RSE annuel, un ou plusieurs rapports d'audit social ou environnemental, et parfois des plans d'action correctifs. Multiplié par la taille de la chaîne de valeur, le corpus documentaire à traiter pour bâtir un plan de vigilance opposable atteint rapidement plusieurs dizaines de milliers de documents.

Ce corpus a trois caractéristiques qui compliquent son traitement par les outils d'IA généralistes :

  • Confidentialité contractuelle explicite : de nombreux contrats fournisseurs interdisent la communication de leur contenu à des tiers non désignés, ce qui inclut par défaut tout sous-traitant technologique du cabinet.
  • Hétérogénéité de format : contrats scannés, questionnaires RSE en tableurs, rapports d'audit en PDF non structurés, correspondances par e-mail — un même fournisseur peut être documenté dans cinq formats différents.
  • Sensibilité tierce, pas seulement client : contrairement à un dossier de fusion-acquisition où les données appartiennent au client du cabinet, ici une partie significative des données appartient aux fournisseurs et sous-traitants eux-mêmes, qui n'ont jamais consenti à ce que leurs informations transitent par un LLM cloud tiers.

C'est ce dernier point qui change la nature du risque. Un fournisseur textile en Asie du Sud-Est ou un sous-traitant minier en Afrique centrale n'a signé aucun accord de traitement de données avec Anthropic, OpenAI ou Thomson Reuters. Faire transiter ses données d'audit social par un LLM cloud américain expose le cabinet — et son client donneur d'ordre — à un manquement contractuel vis-à-vis d'un tiers qui n'a pas voix au chapitre dans le choix de l'outil.

Pourquoi l'IA cloud mutualisée pose un problème spécifique ici

Les assistants IA cloud grand public pour cabinets d'avocats ont fait la preuve de leur efficacité sur la recherche jurisprudentielle, la revue de contrats standards ou la rédaction de mémos. Le cas du devoir de vigilance est différent parce que la donnée traitée n'est pas seulement confidentielle au sens du secret professionnel de l'avocat : elle est doublement contractuelle, engageant à la fois le client donneur d'ordre et des centaines de tiers fournisseurs répartis dans des juridictions où le Cloud Act américain n'a aucune portée protectrice.

Cela ne signifie pas que ces outils sont inutilisables pour de la compliance documentaire — beaucoup de cabinets les emploient déjà pour des tâches de premier niveau, sur des documents non sensibles. Mais pour le corpus complet d'un plan de vigilance, la question posée aux DSI de cabinets n'est plus « quel est le meilleur modèle » mais « où résident les documents complets et qui contrôle ce qui en sort ».

Comparatif : quatre architectures, quatre niveaux d'exposition

SolutionOù résident les documents completsCe qui part vers le LLMTarification
HarveyCloud fournisseur (US)Documents ou larges extraits selon le workflow1 000 – 1 200 USD / utilisateur / mois
CoCounsel (Thomson Reuters)Cloud fournisseur (US)Documents ou larges extraits selon le workflow250 – 500 USD / utilisateur / mois
Lexis+ ProtégéCloud fournisseur (US)Documents ou larges extraits selon le workflow500 – 1 000+ USD / utilisateur / mois
Claude Cowork (usage entreprise)Cloud fournisseur, avec contrôles entrepriseDocuments ou extraits selon configurationOrdre de grandeur estimé 200 – 400 USD / utilisateur / mois
RAGbase Legal (on-premise)Infrastructure du cabinetChunks minimaux nécessaires à la réponse20 000 – 50 000 USD, investissement ponctuel

La lecture de ce tableau ne doit pas conduire à une opposition binaire. Les quatre premières solutions ont des politiques entreprise de sécurité et de non-réutilisation des données à des fins d'entraînement, et Claude Cowork propose des contrôles administrateurs renforcés pour les déploiements en entreprise. La différence structurante reste architecturale : dans un déploiement cloud mutualisé, le document complet transite, à un moment du workflow, par l'infrastructure du fournisseur ; dans une architecture on-premise, seul un extrait minimal — le chunk pertinent pour répondre à la question posée — quitte le périmètre du cabinet, et encore selon les conditions API que le cabinet a lui-même négociées avec le fournisseur de modèle de son choix.

L'architecture qui change la donne : agent, index et permissions dans le cabinet

L'approche que nous défendons chez RAGbase Legal n'est pas « zéro cloud » — c'est « cloud choisi et minimisé ». Concrètement, l'architecture repose sur trois couches distinctes :

  • La couche documentaire et l'index : l'ensemble des contrats fournisseurs, questionnaires RSE et rapports d'audit est indexé dans un vector store hébergé sur l'infrastructure du cabinet. Les documents complets n'en sortent jamais.
  • La couche agent et permissions : l'orchestration agentique — qui interroge quel document, avec quels droits, pour quel dossier — s'exécute également côté cabinet. Les permissions par équipe, par client, et les logs d'audit complets restent sous le contrôle du DSI ou du responsable innovation, avec une piste d'audit exploitable en cas de contrôle interne ou de contentieux sur la robustesse du plan de vigilance lui-même.
  • La couche modèle de langage : seuls des extraits minimaux — quelques paragraphes pertinents extraits du chunk retenu par l'index — sont transmis au LLM choisi par le cabinet, qu'il s'agisse d'un modèle propriétaire hébergé localement ou d'une API externe encadrée contractuellement.

Cette séparation a une conséquence directe pour le devoir de vigilance : le cabinet peut démontrer, document par document, quelle partie de l'information a servi à générer telle synthèse, avec quel niveau de traçabilité — un atout non négligeable au moment où les juges demandent précisément cette preuve méthodologique. Cette logique documentaire s'applique aussi au-delà de la compliance fournisseurs, par exemple pour la recherche de jurisprudence IA sur les décisions relatives au devoir de vigilance elles-mêmes.

Cas d'usage concret : du contrat fournisseur à la synthèse du plan de vigilance

Sur un chantier de cartographie type, l'agent indexe l'ensemble du corpus fournisseurs et exécute plusieurs tâches en cascade :

  1. Extraction automatique des clauses à risque : identification des clauses relatives au travail forcé, à la santé-sécurité, à l'environnement ou à l'absence de clause d'audit dans les contrats fournisseurs, avec renvoi systématique au document source.
  2. Croisement questionnaires RSE / rapports d'audit : détection des incohérences entre les réponses déclaratives d'un fournisseur et les constats d'un audit tiers, un point que les juges examinent désormais de près pour apprécier le sérieux de la mesure de vigilance.
  3. Génération de synthèses par filiale ou par pays : production de tableaux de bord de risque agrégés, alimentant directement les sections du plan de vigilance destinées à être publiées ou produites en défense.
  4. Journalisation de la méthode : chaque extraction, chaque synthèse générée est horodatée et reliée à sa source documentaire, constituant elle-même une pièce de la preuve de mise en œuvre effective — exactement ce que la jurisprudence récente vient sanctionner en son absence.

Cette mécanique transforme un travail auparavant réalisé manuellement par des équipes de juristes juniors et de stagiaires — plusieurs semaines de revue documentaire par vague de mise à jour annuelle — en un processus continu, actualisable à chaque nouveau contrat ou questionnaire reçu.

Coût et arbitrage : construire une fois vs payer par siège chaque mois

La décision d'architecture a aussi un impact budgétaire direct, particulièrement sensible pour un chantier de compliance qui mobilise potentiellement des dizaines de collaborateurs sur plusieurs mois par an.

ScénarioCoût annuel estimé
30 collaborateurs sur Harvey (1 000 USD/mois)360 000 USD/an
30 collaborateurs sur CoCounsel (350 USD/mois en moyenne)126 000 USD/an
30 collaborateurs sur Lexis+ Protégé (750 USD/mois en moyenne)270 000 USD/an
Déploiement RAGbase Legal (investissement ponctuel)20 000 – 50 000 USD, une fois

L'écart n'est pas qu'une question de prix par siège : un abonnement cloud facturé à l'utilisateur pousse mécaniquement à restreindre le nombre de collaborateurs habilités, alors qu'un chantier de cartographie fournisseurs bénéficie au contraire d'un accès large — juristes juniors, compliance officers, correspondants filiales. Une architecture à coût fixe change la dynamique d'adoption interne, sans reconstruire l'arbitrage à chaque renouvellement de licence.

Ce qu'il faut évaluer avant de lancer le chantier

Le devoir de vigilance ne va pas s'assouplir : les décisions Yves Rocher et TotalEnergies dessinent une trajectoire jurisprudentielle qui va continuer à exiger une preuve documentaire plus fine, plus actualisée, et plus granulaire par filiale et par fournisseur. Les cabinets qui accompagnent ces groupes ont trois choix structurants à trancher avant de lancer un chantier de cartographie assisté par IA : où résident les documents complets pendant le traitement, qui contrôle les permissions et les logs d'accès, et quelle part de l'information transite réellement vers un LLM externe. Ce n'est pas un choix entre confidentialité et performance — c'est un choix d'architecture, documenté lui-même comme une pièce du dossier de conformité. Pour approfondir ces arbitrages sur l'ensemble des usages IA d'un cabinet, notre guide IA pour cabinets détaille les critères de sélection au-delà du seul cas du devoir de vigilance, et notre page dédiée à l'IA privée pour cabinet d'avocats présente l'architecture technique complète.


Avant d'attribuer ce chantier à un outil cloud existant ou d'en évaluer un nouveau, il vaut la peine de cartographier — au sens propre — où transitent aujourd'hui vos données fournisseurs les plus sensibles, quelle part de vos contrats est couverte par des clauses de confidentialité incompatibles avec un traitement cloud, et si votre outillage actuel produirait, en cas de contentieux, une piste d'audit aussi solide que la cartographie qu'il est censé documenter.

Questions fréquentes

Le devoir de vigilance impose-t-il de cartographier tous les fournisseurs ou seulement les fournisseurs directs ?
La loi de 2017 vise les filiales, sous-traitants et fournisseurs avec lesquels existe une relation commerciale établie, ce qui inclut en pratique une part significative de la chaîne indirecte. Les décisions Yves Rocher et TotalEnergies ont renforcé l'exigence de traçabilité au-delà du rang 1, ce qui multiplie mécaniquement le volume de contrats et de questionnaires RSE à indexer.
Peut-on utiliser un LLM cloud comme Harvey ou CoCounsel pour ce type de dossier ?
Techniquement oui, mais les contrats fournisseurs contiennent souvent des clauses de confidentialité contractuelle interdisant leur transmission à un tiers, et les données appartiennent à des sociétés qui n'ont jamais consenti à un traitement par un fournisseur soumis au Cloud Act. Une architecture on-premise limite ce qui quitte le cabinet à des extraits minimaux, sous conditions API choisies par le cabinet lui-même.
Combien coûte la mise en place d'une IA privée par rapport à un abonnement Harvey ou CoCounsel ?
Harvey se situe entre 1 000 et 1 200 USD par utilisateur et par mois, CoCounsel entre 250 et 500 USD, et Lexis+ Protégé entre 500 et 1 000+ USD. Une architecture on-premise comme RAGbase Legal se déploie pour un investissement ponctuel de 20 000 à 50 000 USD, sans facturation récurrente par siège.
R
RAGbase Legal Research Team
Recherche

RAGbase construit des systèmes d'IA privés pour les cabinets d'avocats : déployés sur l'infrastructure du cabinet, zéro rétention de données, propriété complète.

Voyez RAGbase sur vos propres données

30 minutes en visio. Nous cadrons votre besoin et montrons le système en direct.

Nous utilisons des cookies de mesure d'audience et de marketing (Google Analytics, LinkedIn). Aucun traceur ne se charge sans votre accord. En savoir plus