AI-Karma · Bien démarrer avec l'IA · version juridique 2026-10-09 · ai-karma.ch/demarrer
01Bien démarrer
Ce qui s'applique dès le premier outil IA
Version juridique 2026-10-09Pour une PME qui n'a encore rien mis en place. Les actions ci-dessous sont celles du référentiel KarmaScore, dans l'ordre où les faire ; chaque bloc n'ajoute que ce que votre situation déclenche. Repères d'information datés, pas un avis juridique.
02Bien démarrer
Dès le premier outil
Quel que soit l'usage, même sans aucune donnée personnelle.
- 01
Inventaire des systèmes IA et numériques
Dès le premier outil, quel que soit l'usage.
- Première étape
- Lancer une première liste en 1 heure Réunissez les responsables d'équipe 1 heure et listez dans un tableur chaque outil utilisé : nom, à quoi il sert, qui l'utilise, quelles données il traite. Enregistrez le fichier daté dans un dossier partagé.
- Livrable
- Inventaire des outils numériques et IA, daté
- Repères
- AI Act art. 26 (dès le 2 décembre 2027) · Bonne pratique ISO/IEC 42001
- 02
Formation du personnel
Dès le premier outil, quel que soit l'usage.
- Première étape
- Rédigez une charte IA de 2 pages Fixez par écrit : ce qu'on ne saisit jamais dans un outil IA (données clients identifiables, secrets d'affaires), les outils autorisés, à qui signaler un doute. Un document simple vaut mieux qu'un règlement illisible.
- Livrable
- Charte d'usage IA signée par tous
- Repères
- AI Act art. 4 · LPD art. 8
- 03
Maîtrise des fournisseurs IA
Parce que vos données partiront chez un fournisseur dont vous ne connaissez pas encore l'hébergement.
- Première étape
- Passer l'existant en revue Reprenez votre inventaire d'outils et, pour chaque fournisseur IA ou cloud, cherchez le pays d'hébergement des données dans sa politique de confidentialité ou sa page « sécurité ». Complétez la colonne correspondante de l'inventaire.
- Livrable
- Grille d'évaluation fournisseurs (1 page)
- Repères
- LDA art. 2, 10 · LPD art. 9, 16 · AI Act art. 25 (dès le 2 décembre 2027)
03Bien démarrer
Si des données personnelles entrent dans l'outil
Clients, prospects, collaborateurs ou candidats : la LPD s'applique en Suisse dès le premier traitement.
- 04
Information des personnes
Parce que des données personnelles entreront dans l'outil.
- Première étape
- Faites l'inventaire de vos canaux Listez où vous informez déjà vos clients et collaborateurs : site web, formulaires, contrats, documents RH. Relisez votre politique de confidentialité actuelle et surlignez tout ce qui ne correspond pas à votre pratique réelle.
- Livrable
- Politique de confidentialité datée et versionnée
- Repères
- LPD art. 19–21 · AI Act art. 50
- 05
Sécurité informatique de base
Parce que des données personnelles entreront dans l'outil.
- Première étape
- Activer la double authentification partout Activez la double authentification (un code en plus du mot de passe) sur la messagerie, les comptes administrateurs et les outils cloud, en commençant par les comptes de direction. Déployez un gestionnaire de mots de passe pour l'équipe et gardez une capture d'écran des réglages.
- Livrable
- Politique de sécurité d'une page, diffusée
- Repères
- LPD art. 8 · LPD art. 24 · OPDo art. 15 al. 4 · RGPD art. 32
- 06
Droits des personnes
Parce que des données personnelles entreront dans l'outil.
- Première étape
- Désignez un point de contact unique Choisissez un responsable et un remplaçant, et créez une adresse dédiée (par ex. donnees@votre-entreprise.ch). Publiez-la dans votre politique de confidentialité.
- Livrable
- Procédure d'1 page
- Repères
- LPD art. 25 · LPD art. 25 al. 2 let. f · LPD art. 32 · RGPD art. 15–22
- 07
Gouvernance des données
Parce que des données de collaborateurs ou de candidats sont en jeu.
- Première étape
- Cartographier où vivent vos données En une réunion d'1 heure, listez vos grandes catégories de données (clients, RH, comptabilité, projets) et où chacune est stockée : serveur, cloud, boîtes mail, classeurs Excel. Notez le tout dans un tableau simple.
- Livrable
- Matrice des accès (qui accède à quoi)
- Repères
- CO art. 328b · LPD art. 6, 8 · AI Act art. 26(4) (dès le 2 décembre 2027) · LPD art. 7 al. 3 · PFPDT « Différentes étapes de la relation de travail »
04Bien démarrer
Si l'outil pèse sur des décisions concernant des personnes
Tri de candidatures, notation de clients, données sensibles : une personne physique doit pouvoir revoir, expliquer et répondre.
- 08
Supervision humaine
Parce que l'outil pèsera sur des décisions concernant des personnes.
- Première étape
- Repérer ce qui part sans contrôle Passez en revue vos outils automatisés et marquez ceux dont le résultat s'applique directement, sans regard humain : e-mails automatiques, refus, scores, contenus publiés. Classez-les selon leur impact sur les personnes.
- Livrable
- Liste des décisions automatisées avec leur point de contrôle
- Repères
- OLT 3 art. 26 · AI Act art. 14, 26(2) (dès le 2 décembre 2027) · LPD art. 21
- 09
Explicabilité des décisions automatisées
Parce que l'outil pèsera sur des décisions concernant des personnes.
- Première étape
- Repérer les décisions automatisées Parcourez votre inventaire d'outils et marquez ceux qui influencent une décision : tri de candidatures, score client, prix calculé, réponse automatique. Notez pour chacun qui est affecté par le résultat.
- Livrable
- Fiche d'explication d'une page par outil
- Repères
- LPD art. 25 al. 2 let. f · AI Act art. 13, 26 (dès le 2 décembre 2027) · LPD art. 21 · Jurisprudence CJUE C-634/21 « SCHUFA »
- 10
Voies de recours
Parce que l'outil pèsera sur des décisions concernant des personnes.
- Première étape
- Listez les décisions automatisées qui affectent quelqu'un En 1 heure, recensez les cas où un outil décide sans humain : refus de client, tri de candidatures, blocage de compte, tarif appliqué. Notez pour chacun le canal où la personne apprend la décision.
- Livrable
- Procédure de recours publiée
- Repères
- AI Act art. 86 · AI Act art. 26(11) (dès le 2 décembre 2027) · LPD art. 21 al. 2 · Jurisprudence CJUE C-634/21 « SCHUFA »
- 11
Analyses d'impact (AIPD)
Parce que l'outil pèsera sur des décisions concernant des personnes.
- Première étape
- Fixez les critères de déclenchement par écrit Rédigez une fiche d'1 page listant les situations qui exigent une analyse d'impact (étude écrite des risques pour les personnes) : données sensibles à grande échelle, surveillance systématique, profilage (évaluation automatisée de personnes) — y compris via IA. Datez la fiche et remettez-la aux chefs de projet.
- Livrable
- Fiche des critères de déclenchement
- Repères
- CO art. 328b · LPD art. 22–23 · RGPD art. 35 · LPD art. 7
- 12
Registre des traitements
Parce que des données sensibles sont en jeu.
- Première étape
- Vérifiez si l'obligation vous concerne Comptez vos collaborateurs (seuil de 250), repérez si vous traitez des données sensibles à grande échelle, faites du profilage (évaluation automatisée de personnes) ou servez des clients dans l'UE. Consignez la conclusion dans une note d'1 page, datée et signée par la direction — le registre reste une bonne pratique même sans obligation.
- Livrable
- Registre des traitements complété (tableur ou export)
- Repères
- LPD art. 12 al. 5 · OPDo art. 24 · RGPD art. 30
- 13
Prévention des biais
Parce que des personnes seront triées ou évaluées.
- Première étape
- Listez les outils qui trient des personnes Réunissez RH, vente et IT 1 heure pour lister chaque outil qui filtre, note ou classe des personnes (candidatures, clients, tarifs). Consignez le résultat sur une page, avec le domaine concerné.
- Livrable
- Notes de test de biais datées
- Repères
- AI Act art. 10, 26 (dès le 2 décembre 2027) · LEg art. 3 · Cst. art. 8 · Convention CdE non-discrimination
05Bien démarrer
Si des personnes parlent à une machine ou lisent des contenus générés
Chatbot, images, textes publiés : le dire, en Suisse comme dans l'Union.
- 14
Transparence sur l'usage de l'IA
Parce que des personnes parleront à une machine ou liront des contenus générés.
- Première étape
- Recensez vos points de contact IA En 1 heure, listez où vos clients rencontrent de l'IA : chatbot, réponses e-mail générées, images ou textes publiés, messagerie vocale. Notez pour chaque canal qui le gère.
- Livrable
- Politique de transparence publiée sur le site
- Repères
- AI Act art. 50 · LCD art. 3 al. 1 let. b · LPD art. 19
06Bien démarrer
Si vos clients, les personnes concernées ou les résultats touchent l'Union européenne
Sans lien avec le marché de l'Union, l'AI Act ne s'applique pas à une PME suisse. Avec, les pratiques interdites et la transparence sont déjà en vigueur.
- 15
Applicabilité et classification AI Act
Parce que l'Union européenne est touchée.
- Première étape
- Listez tous vos cas d'usage IA Réunissez les équipes 1 heure et notez chaque usage réel : chatbot, contenus générés, tri de CV, prévisions — y compris les outils utilisés sans validation officielle. Cette liste est votre point de départ.
- Livrable
- Tableau obligations / responsables / échéances
- Repères
- AI Act art. 2 · AI Act art. 5 · AI Act art. 50 · AI Act art. 6, 26 (dès le 2 décembre 2027) · Convention CdE Convention-cadre IA
07Bien démarrer
Et ensuite
Répondez aux cinq questions du parcours « Je démarre » pour obtenir cette liste adaptée à votre situation, puis rédigez votre charte d'usage. Quand les premières actions seront faites, l'évaluation complète sur 24 indicateurs mesurera le chemin parcouru.
Repères d'information, pas un avis juridique. Ils suivent la version juridique 2026-10-09 du référentiel ; les révisions sont datées sur la page Veille. Voir la veille