Gouvernance IA

Dans notre métier, la conformité n'est pas une contrainte subie. C'est ce qui permet de déployer dans une clinique, une banque ou une administration.

De quoi il s'agit

Un agent qui observe des personnes, lit des documents ou traite des données de gestion manipule des données personnelles. Au Maroc, cela relève de la loi 09-08 et du contrôle de la CNDP.

La gouvernance consiste à savoir, à tout moment, quels traitements tournent, sur quelles données, pour quelle finalité, avec quelle durée de conservation et quelles traces. Sans cela, il est impossible de répondre à un contrôle — et impossible de signer avec un client qui prend le sujet au sérieux.

C'est aussi un argument commercial. Un établissement de santé ou une banque ne choisit pas la solution la plus intrusive : il choisit celle qui protège les personnes tout en protégeant leurs données.

Gouverner des agents, pas seulement des images

La gouvernance répond à quatre questions, quel que soit le type d'agent.

Qui décide quoi. Quels processus sont automatiques, lesquels demandent une validation, lesquels restent entièrement humains.

Qui accède à quoi. Les droits par rôle, appliqués à chaque consultation et pas seulement à la connexion.

Qui peut auditer. L'accès à l'historique complet des actions.

Qui répond en cas d'erreur. La chaîne de responsabilité, écrite avant le déploiement, pas après l'incident.

Les trois niveaux d'autonomie

Un agent ne doit pas avoir le même pouvoir sur toutes les décisions. Nous en distinguons trois niveaux, définis processus par processus.

Il propose. L'agent prépare, un humain valide avant que quoi que ce soit ne parte. C'est le niveau par défaut sur tout ce qui engage l'entreprise.

Il agit sous seuil. L'agent traite seul tant qu'il est sûr de lui et que l'enjeu reste sous une limite définie ; au-dela, il passe la main.

Il agit et signale. Réservé aux tâches reversibles et sans risque. L'action part, la trace reste, la correction est toujours possible.

Le détail de ce mécanisme, et la manière dont il se règle avec vous, est décrit sur la page Contrôle humain.

Ce que nous livrons

  • Une cartographie des traitements — quelles données, quelle finalité, quelle durée
  • Une architecture conforme par conception — traitement local, minimisation, absence de biométrie par défaut
  • Une journalisation complète — chaque décision tracée et horodatée
  • La documentation du traitement, exploitable en cas de contrôle
  • Un cadre d'usage — qui accède à quoi, dans quelles conditions

Gouverner un agent métier, techniquement

Droits par rôleSeuils de validationJournal d'actionsCloisonnementRétention

Un agent qui lit des factures, prépare des écritures ou répond à un client agit sur des données réelles et parfois engage l'entreprise. Cinq mécanismes encadrent cela, et ils se règlent avec vous, processus par processus.

Les droits d'accès par rôle. L'agent hérite des droits du rôle sous lequel il tourne, jamais plus. Un agent comptable ne voit pas les dossiers du personnel ; un agent RH ne voit pas les pièces bancaires. Le contrôle s'applique à chaque lecture, pas seulement à la connexion — un agent qui garde une donnée en mémoire après un retrait de droits est une faille.

Les seuils de validation. Chaque processus reçoit un seuil chiffré : au-dessous, l'agent traite seul ; au-dessus, il transmet à un humain. Le seuil combine la confiance du modèle et l'enjeu — un montant, une irréversibilité, un destinataire externe. Ce n'est pas un réglage technique : il arbitre entre le coût d'une vérification et le coût d'une erreur, et se fixe avec vous.

Le journal des actions. Chaque action est écrite : quelle donnée lue, quelle règle appliquée, quel niveau de confiance, quelle décision, et si un humain est intervenu. Le journal est immuable et horodaté. C'est ce qui permet de répondre à « pourquoi cette écriture ? » six mois plus tard — et sans lui, aucune obligation n'est démontrable.

Le cloisonnement des données. Chaque entreprise dispose de son espace, avec ses propres clés. L'isolement est technique, pas contractuel : les données d'un client ne sont pas accessibles depuis l'espace d'un autre, même par erreur de configuration. Un modèle n'est jamais entraîné sur les documents d'un client pour servir un autre.

La rétention. Chaque catégorie de donnée a une durée de vie définie au cadrage et appliquée automatiquement : documents traités, journaux, éléments extraits. Conserver indéfiniment n'est ni utile ni conforme ; une suppression qui dépend d'une intervention manuelle n'a jamais lieu.

Le cas de la vision et de la biométrie

MinimisationJournalisationRétentionAnonymisationContrôle d'accès

La minimisation par conception. Un agent de comptage n'a pas besoin de savoir qui est la personne — il a besoin de savoir qu'une personne est passée. Nos agents de vision classifient par comportement et par zone, sans constituer d'identité. Ce n'est pas un réglage désactivable : c'est l'architecture par défaut.

Le traitement local réduit mécaniquement la surface de conformité. Pas de transfert vers l'étranger, donc pas de question de transfert transfrontalier de données personnelles. C'est le point qui simplifie le plus les dossiers.

La journalisation couvre chaque décision de l'agent : quel événement, à quel moment, sur quelle base, quelle action déclenchée. Un système qui alerte sans laisser de trace ne peut être ni audité ni corrigé. La rétention est paramétrée explicitement : les événements et compteurs ont une durée de conservation définie avec vous, appliquée automatiquement.

Sur la biométrie : la reconnaissance faciale est une capacité que nous maîtrisons et que nous n'activons que dans un cadre légal strict, pour des clients disposant d'une autorisation préalable de la CNDP, sous encadrement contractuel. Refuser de l'activer par défaut n'est pas une limite technique — c'est une position.

Nous ne sommes ni avocats ni conseil juridique. Nous documentons le traitement que nous mettons en place et concevons une architecture qui facilite la conformité. La qualification juridique et les démarches auprès de la CNDP relèvent de votre conseil.

Questions fréquentes

Faut-il déclarer le traitement à la CNDP ?
Cela dépend de la nature du traitement. Nous fournissons la documentation technique ; la qualification et la démarche relèvent de votre conseil juridique.
Vos agents font-ils de la reconnaissance faciale ?
Pas par défaut, et jamais sans autorisation préalable. La classification se fait par comportement et par zone.
Combien de temps conservez-vous les données ?
Nous n'en conservons aucune : tout reste chez vous. Les durées de rétention sont paramétrées avec vous.
Peut-on suivre une même personne d'une caméra à l'autre ?
Nos agents ne le font pas. Le suivi inter-caméras s'approche d'un traitement biométrique et sort du cadre par défaut.
Combien de temps ?
La documentation du traitement est produite pendant les 4 à 8 semaines du projet, pas après.

Trente minutes pour cadrer les questions de conformité avant de démarrer.

Réserver mon diagnostic