AI-Karma

01Bien démarrer

Ce qui s'applique dès le premier outil IA

Version juridique 2026-10-09

Pour une PME qui n'a encore rien mis en place. Les actions ci-dessous sont celles du référentiel KarmaScore, dans l'ordre où les faire ; chaque bloc n'ajoute que ce que votre situation déclenche. Repères d'information datés, pas un avis juridique.

02Bien démarrer

Dès le premier outil

Quel que soit l'usage, même sans aucune donnée personnelle.

  1. 01

    Inventaire des systèmes IA et numériques

    Dès le premier outil, quel que soit l'usage.

    Première étape
    Lancer une première liste en 1 heure Réunissez les responsables d'équipe 1 heure et listez dans un tableur chaque outil utilisé : nom, à quoi il sert, qui l'utilise, quelles données il traite. Enregistrez le fichier daté dans un dossier partagé.
    Livrable
    Inventaire des outils numériques et IA, daté
    Repères
    AI Act art. 26 (dès le 2 décembre 2027) · Bonne pratique ISO/IEC 42001
    Tenir le registre des systèmes d'IA
  2. 02

    Formation du personnel

    Dès le premier outil, quel que soit l'usage.

    Première étape
    Rédigez une charte IA de 2 pages Fixez par écrit : ce qu'on ne saisit jamais dans un outil IA (données clients identifiables, secrets d'affaires), les outils autorisés, à qui signaler un doute. Un document simple vaut mieux qu'un règlement illisible.
    Livrable
    Charte d'usage IA signée par tous
    Repères
    AI Act art. 4 · LPD art. 8
    Rédiger la charte d'usage de l'IA
  3. 03

    Maîtrise des fournisseurs IA

    Parce que vos données partiront chez un fournisseur dont vous ne connaissez pas encore l'hébergement.

    Première étape
    Passer l'existant en revue Reprenez votre inventaire d'outils et, pour chaque fournisseur IA ou cloud, cherchez le pays d'hébergement des données dans sa politique de confidentialité ou sa page « sécurité ». Complétez la colonne correspondante de l'inventaire.
    Livrable
    Grille d'évaluation fournisseurs (1 page)
    Repères
    LDA art. 2, 10 · LPD art. 9, 16 · AI Act art. 25 (dès le 2 décembre 2027)
    Tenir le registre des systèmes d'IA

03Bien démarrer

Si des données personnelles entrent dans l'outil

Clients, prospects, collaborateurs ou candidats : la LPD s'applique en Suisse dès le premier traitement.

  1. 04

    Information des personnes

    Parce que des données personnelles entreront dans l'outil.

    Première étape
    Faites l'inventaire de vos canaux Listez où vous informez déjà vos clients et collaborateurs : site web, formulaires, contrats, documents RH. Relisez votre politique de confidentialité actuelle et surlignez tout ce qui ne correspond pas à votre pratique réelle.
    Livrable
    Politique de confidentialité datée et versionnée
    Repères
    LPD art. 19–21 · AI Act art. 50
  2. 05

    Sécurité informatique de base

    Parce que des données personnelles entreront dans l'outil.

    Première étape
    Activer la double authentification partout Activez la double authentification (un code en plus du mot de passe) sur la messagerie, les comptes administrateurs et les outils cloud, en commençant par les comptes de direction. Déployez un gestionnaire de mots de passe pour l'équipe et gardez une capture d'écran des réglages.
    Livrable
    Politique de sécurité d'une page, diffusée
    Repères
    LPD art. 8 · LPD art. 24 · OPDo art. 15 al. 4 · RGPD art. 32
  3. 06

    Droits des personnes

    Parce que des données personnelles entreront dans l'outil.

    Première étape
    Désignez un point de contact unique Choisissez un responsable et un remplaçant, et créez une adresse dédiée (par ex. donnees@votre-entreprise.ch). Publiez-la dans votre politique de confidentialité.
    Livrable
    Procédure d'1 page
    Repères
    LPD art. 25 · LPD art. 25 al. 2 let. f · LPD art. 32 · RGPD art. 15–22
  4. 07

    Gouvernance des données

    Parce que des données de collaborateurs ou de candidats sont en jeu.

    Première étape
    Cartographier où vivent vos données En une réunion d'1 heure, listez vos grandes catégories de données (clients, RH, comptabilité, projets) et où chacune est stockée : serveur, cloud, boîtes mail, classeurs Excel. Notez le tout dans un tableau simple.
    Livrable
    Matrice des accès (qui accède à quoi)
    Repères
    CO art. 328b · LPD art. 6, 8 · AI Act art. 26(4) (dès le 2 décembre 2027) · LPD art. 7 al. 3 · PFPDT « Différentes étapes de la relation de travail »

04Bien démarrer

Si l'outil pèse sur des décisions concernant des personnes

Tri de candidatures, notation de clients, données sensibles : une personne physique doit pouvoir revoir, expliquer et répondre.

  1. 08

    Supervision humaine

    Parce que l'outil pèsera sur des décisions concernant des personnes.

    Première étape
    Repérer ce qui part sans contrôle Passez en revue vos outils automatisés et marquez ceux dont le résultat s'applique directement, sans regard humain : e-mails automatiques, refus, scores, contenus publiés. Classez-les selon leur impact sur les personnes.
    Livrable
    Liste des décisions automatisées avec leur point de contrôle
    Repères
    OLT 3 art. 26 · AI Act art. 14, 26(2) (dès le 2 décembre 2027) · LPD art. 21
  2. 09

    Explicabilité des décisions automatisées

    Parce que l'outil pèsera sur des décisions concernant des personnes.

    Première étape
    Repérer les décisions automatisées Parcourez votre inventaire d'outils et marquez ceux qui influencent une décision : tri de candidatures, score client, prix calculé, réponse automatique. Notez pour chacun qui est affecté par le résultat.
    Livrable
    Fiche d'explication d'une page par outil
    Repères
    LPD art. 25 al. 2 let. f · AI Act art. 13, 26 (dès le 2 décembre 2027) · LPD art. 21 · Jurisprudence CJUE C-634/21 « SCHUFA »
  3. 10

    Voies de recours

    Parce que l'outil pèsera sur des décisions concernant des personnes.

    Première étape
    Listez les décisions automatisées qui affectent quelqu'un En 1 heure, recensez les cas où un outil décide sans humain : refus de client, tri de candidatures, blocage de compte, tarif appliqué. Notez pour chacun le canal où la personne apprend la décision.
    Livrable
    Procédure de recours publiée
    Repères
    AI Act art. 86 · AI Act art. 26(11) (dès le 2 décembre 2027) · LPD art. 21 al. 2 · Jurisprudence CJUE C-634/21 « SCHUFA »
  4. 11

    Analyses d'impact (AIPD)

    Parce que l'outil pèsera sur des décisions concernant des personnes.

    Première étape
    Fixez les critères de déclenchement par écrit Rédigez une fiche d'1 page listant les situations qui exigent une analyse d'impact (étude écrite des risques pour les personnes) : données sensibles à grande échelle, surveillance systématique, profilage (évaluation automatisée de personnes) — y compris via IA. Datez la fiche et remettez-la aux chefs de projet.
    Livrable
    Fiche des critères de déclenchement
    Repères
    CO art. 328b · LPD art. 22–23 · RGPD art. 35 · LPD art. 7
    Vérifier si une analyse d'impact s'impose
  5. 12

    Registre des traitements

    Parce que des données sensibles sont en jeu.

    Première étape
    Vérifiez si l'obligation vous concerne Comptez vos collaborateurs (seuil de 250), repérez si vous traitez des données sensibles à grande échelle, faites du profilage (évaluation automatisée de personnes) ou servez des clients dans l'UE. Consignez la conclusion dans une note d'1 page, datée et signée par la direction — le registre reste une bonne pratique même sans obligation.
    Livrable
    Registre des traitements complété (tableur ou export)
    Repères
    LPD art. 12 al. 5 · OPDo art. 24 · RGPD art. 30
  6. 13

    Prévention des biais

    Parce que des personnes seront triées ou évaluées.

    Première étape
    Listez les outils qui trient des personnes Réunissez RH, vente et IT 1 heure pour lister chaque outil qui filtre, note ou classe des personnes (candidatures, clients, tarifs). Consignez le résultat sur une page, avec le domaine concerné.
    Livrable
    Notes de test de biais datées
    Repères
    AI Act art. 10, 26 (dès le 2 décembre 2027) · LEg art. 3 · Cst. art. 8 · Convention CdE non-discrimination

05Bien démarrer

Si des personnes parlent à une machine ou lisent des contenus générés

Chatbot, images, textes publiés : le dire, en Suisse comme dans l'Union.

  1. 14

    Transparence sur l'usage de l'IA

    Parce que des personnes parleront à une machine ou liront des contenus générés.

    Première étape
    Recensez vos points de contact IA En 1 heure, listez où vos clients rencontrent de l'IA : chatbot, réponses e-mail générées, images ou textes publiés, messagerie vocale. Notez pour chaque canal qui le gère.
    Livrable
    Politique de transparence publiée sur le site
    Repères
    AI Act art. 50 · LCD art. 3 al. 1 let. b · LPD art. 19
    Préparer les mentions de transparence

06Bien démarrer

Si vos clients, les personnes concernées ou les résultats touchent l'Union européenne

Sans lien avec le marché de l'Union, l'AI Act ne s'applique pas à une PME suisse. Avec, les pratiques interdites et la transparence sont déjà en vigueur.

  1. 15

    Applicabilité et classification AI Act

    Parce que l'Union européenne est touchée.

    Première étape
    Listez tous vos cas d'usage IA Réunissez les équipes 1 heure et notez chaque usage réel : chatbot, contenus générés, tri de CV, prévisions — y compris les outils utilisés sans validation officielle. Cette liste est votre point de départ.
    Livrable
    Tableau obligations / responsables / échéances
    Repères
    AI Act art. 2 · AI Act art. 5 · AI Act art. 50 · AI Act art. 6, 26 (dès le 2 décembre 2027) · Convention CdE Convention-cadre IA
    Tester l'applicabilité de l'AI Act

07Bien démarrer

Et ensuite

Répondez aux cinq questions du parcours « Je démarre » pour obtenir cette liste adaptée à votre situation, puis rédigez votre charte d'usage. Quand les premières actions seront faites, l'évaluation complète sur 24 indicateurs mesurera le chemin parcouru.

Repères d'information, pas un avis juridique. Ils suivent la version juridique 2026-10-09 du référentiel ; les révisions sont datées sur la page Veille. Voir la veille