HAVOOP

Sprint mise en production

Audit trail, humain dans la boucle, choix des modèles, conformité AI Act et RGPD. Deux semaines pour que votre IA tienne en production et survive à un audit.

Pourquoi un sprint de mise en production ?

Quand une PME déploie l'IA sans cadre, deux scénarios reviennent. Le premier : un employé colle des données client dans ChatGPT, fuite involontaire, exposition RGPD. Le second : la CNIL ou Bpifrance vous audite, et vous improvisez sous pression, sans inventaire des usages, sans audit trail, sans charte interne.

L'AI Act de l'UE est entré en application par phases en 2025-2027. Sanctions maximales : 35 M€ ou 7 % du CA mondial pour pratiques interdites, 15 M€ ou 3 % pour non-conformité. La grande majorité des PME françaises n'ont aucune visibilité sur leur exposition.

Le sprint règle ça en deux semaines. Une mise en condition opérationnelle : ce que vous avez, ce qui est risqué, ce qu'on documente, comment on conçoit la suite pour que ça tienne.

Les cinq conditions de production

Un agent qui marche en démo et un agent qui marche encore dans six mois sont deux objets différents. Le second vérifie cinq conditions :

  1. Des points de reprise : l'agent peut reprendre après une interruption sans tout refaire.
  2. Une mémoire séparée du contexte de travail.
  3. Une liste écrite de ce qu'il a le droit de faire, avec les seuils.
  4. Une gestion des échecs : que se passe-t-il quand une étape rate.
  5. Un environnement isolé, avec un accès limité à vos outils.

On ne livre pas en dessous de 5 sur 5.

Les bacs à sable finissent par céder ; en juillet 2026, le modèle d'OpenAI est sorti de l'environnement d'évaluation d'OpenAI. Ce qui compte est ce que l'agent peut atteindre quand le confinement cède. On le spécifie pour chaque déploiement : quels systèmes, quelles données, quelles actions, avec un journal.

Ce que vous recevez

  • Inventaire complet des usages IA dans l'entreprise (déclarés et shadow IT).
  • Classification AI Act : chaque cas d'usage mappé sur les 4 niveaux de risque.
  • Revue RGPD des traitements impliquant l'IA (DPIA si nécessaire).
  • Architecture humain-dans-la-boucle sur les décisions sensibles.
  • Design du logging et de l'audit trail (traçabilité légale).
  • Rapport de choix des modèles : OpenAI, Anthropic, Mistral, open-source, avec hébergement UE.
  • Charte IA interne (3 à 5 pages, signable par les collaborateurs).
  • Policy d'usage opérationnelle (10 à 15 pages).
  • Pack de formation : slides plus 30 minutes de session enregistrée.

Chaque livrable est présentable au COMEX, au DPO, à un auditeur Bpifrance ou CNIL.

Le déroulé en 4 phases

Audit et inventaire

Jours 1–2

Workshop avec les utilisateurs clés. On cartographie tout ce qui touche à l'IA aujourd'hui : outils, données, flux, décisions automatisées.

Analyse des risques

Jours 3–5

AI Act, RGPD, sécurité des données. Pour chaque cas, on identifie les zones d'exposition et les actions correctives prioritaires.

Design technique

Jours 6–8

Architecture humain-dans-la-boucle, logging, audit trail, choix des modèles. On dessine ce que doit être l'IA dans 6 mois.

Documentation finale

Jours 9–10

Charte, policy, pack de formation. Restitution en COMEX (90 min). Vous sortez avec tout ce qu'il faut pour passer un audit.

Investissement

Le sprint est facturé à prix fixe, calibré sur la taille et la complexité de votre organisation.

PME de moins de 30 personnes
Sprint de 2 semaines, scope serré sur 5 à 10 cas d'usage IA.
Dès 5 000 €
PME de 30 à 100 personnes
Sprint de 2 semaines, couverture élargie multi-départements.
Dès 8 000 €
Au-delà de 100 personnes
Organisations multi-sites ou multi-pays.
Sur devis

Suivi trimestriel optionnel : 1 500 € HT par trimestre, soit un jour d'audit et la mise à jour des documents.

Questions fréquentes

L'AI Act s'applique-t-il à ma PME même si je n'ai pas développé de modèle IA ?
Oui. L'AI Act concerne tout usage d'IA en entreprise, pas seulement les développeurs de modèles. Si vous utilisez ChatGPT pour aider à des décisions RH, ou un agent pour traiter des données client, vous êtes concerné. Les obligations dépendent du niveau de risque du cas d'usage.
Si on n'utilise que ChatGPT en interne, est-ce qu'on est concerné ?
Oui. Au minimum : charte d'usage interne, formation des collaborateurs, et politique de gestion des données partagées avec l'IA. Si ChatGPT est utilisé pour des décisions impactant des personnes (recrutement, scoring client, modération), les obligations sont plus lourdes.
Quelle sanction si on ne fait rien ?
Pour les pratiques interdites (scoring social, manipulation) : jusqu'à 35 M€ ou 7 % du CA mondial. Pour la non-conformité aux obligations de gouvernance : 15 M€ ou 3 %. Pour des PME, l'exposition est plus souvent indirecte (litige client, contrôle CNIL, impact réputationnel) que l'amende directe.
Que se passe-t-il après le sprint ?
Vous repartez avec tous les documents à jour, prêts à être présentés. Si votre usage IA évolue (nouveau cas d'usage, nouveau fournisseur, nouvelle régulation), un suivi trimestriel optionnel maintient la conformité. Sans suivi, on recommande une mise à jour annuelle minimum.
Pouvez-vous être notre DPO IA ?
Non. Le DPO est une fonction interne, ou externalisée à un cabinet certifié. Ce qu'on fait : on prépare le terrain pour votre DPO existant. Il reçoit l'inventaire, la classification des risques et la documentation, et peut s'appuyer dessus pour ses obligations RGPD.

Trente minutes pour évaluer votre exposition