Registre des systèmes IA RH : modèle et champs clés
Registre systèmes IA RH : distinguez inventaire interne, registre RGPD et AI Act, puis utilisez notre modèle pour documenter chaque outil.
Registre systèmes IA RH : obligatoire ou recommandé ?
Un registre des systèmes IA RH est un inventaire interne qui permet de répondre à des questions très concrètes : quelles intelligences artificielles sont utilisées, pour quelle finalité, par qui, sur quelles données, avec quel fournisseur, quel niveau de risque et quelle décision de maintien ? Au 8 août 2026, le règlement européen sur l’IA ne crée pas une obligation universelle portant exactement ce nom pour toute entreprise et tout outil. Présenter un tableur interne comme « le registre AI Act obligatoire » serait donc trompeur.
Ce registre reste la meilleure porte d’entrée opérationnelle. Sans inventaire, une organisation ne peut pas classer ses usages, retrouver une notice fournisseur, savoir quels collaborateurs exercent la supervision ou suspendre rapidement une fonction après un incident. La CNIL recommande d’ailleurs de faire précéder l’usage d’une IA générative par une analyse des risques et une gouvernance claire, en identifiant les rôles, les transferts et les conditions de réutilisation des données dans ses questions-réponses sur l’IA générative.
| Support | Objet | Portée |
|---|---|---|
| Inventaire interne des systèmes IA | Piloter les usages, risques, versions, responsables et décisions. | Bonne pratique de gouvernance ; son contenu doit être adapté à l’organisation. |
| Registre des activités de traitement | Documenter les traitements de données personnelles par finalité. | Article 30 du RGPD, avec la dérogation limitée prévue pour certains organismes de moins de 250 salariés. |
| Documentation AI Act | Notices, documentation technique, journaux, risques, supervision et preuves selon le cas. | Dépend du système, de son niveau de risque et du rôle de fournisseur, importateur, distributeur ou déployeur. |
| Base de données de l’Union européenne | Rendre enregistrables et consultables certaines informations réglementaires. | Notamment fournisseurs de certains systèmes à haut risque et, côté déployeurs, autorités publiques ou personnes agissant en leur nom dans les cas prévus. |
L’article 30 du RGPD impose notamment d’indiquer les finalités, catégories de personnes et de données, destinataires, transferts, durées prévues et mesures de sécurité. Il raisonne par activité de traitement, pas par application. À l’inverse, votre inventaire IA peut consacrer une ligne à un système et relier cette ligne à plusieurs traitements : recrutement, mobilité interne ou assistance aux salariés. La méthode de cartographie de la CNIL aide à maintenir ce lien sans confondre les deux documents.
Quels systèmes d’IA RH faut-il recenser ?
Partez des usages, pas de la liste officielle des logiciels achetés. Le « shadow AI » apparaît souvent dans un compte individuel, une extension de navigateur ou une option activée silencieusement dans l’ATS. Interrogez le recrutement, l’administration du personnel, la formation, la paie, les relations sociales, les managers, la DSI, les achats et la sécurité. Demandez ce qui génère, résume, prédit, recommande, classe, extrait ou déclenche une action.
Incluez les systèmes achetés, construits ou adaptés en interne, les modèles accessibles par API, les fonctions IA d’un logiciel existant, les assistants généralistes autorisés, ainsi que les POC et pilotes. Un système abandonné ne disparaît pas immédiatement : passez-le au statut « retiré », indiquez la date de fin, la purge des données et la conservation des preuves utiles. Cette trace évite qu’un ancien connecteur ou compte fournisseur reste actif.
| Famille d’usage RH | Exemples à rechercher | Question de tri initiale |
|---|---|---|
| Recrutement | Ciblage d’annonces, parsing, matching, classement, chatbot candidat. | La sortie influence-t-elle l’accès à un emploi ou l’évaluation d’un candidat ? |
| Gestion des salariés | Évaluation, mobilité, allocation de tâches, planification, détection d’attrition. | Une personne subit-elle une décision, un score ou une surveillance ? |
| Assistance et contenu | Assistant documentaire, résumé, traduction, rédaction d’offres ou de comptes rendus. | Quelles sources et données personnelles entrent dans le système ? |
| Automatisation | Agent qui lit un e-mail, choisit une action puis écrit dans l’ATS ou le SIRH. | L’action est-elle réversible, validée et journalisée ? |
Ne classez pas tout automatiquement « à haut risque ». La qualification dépend de la destination, de la fonction et du contexte. Les systèmes destinés à analyser ou filtrer des candidatures et à évaluer des candidats figurent parmi les usages liés à l’emploi de l’Annexe III, comme le rappelle la Commission européenne. Documentez la justification du classement, puis faites-la valider. Notre article sur les obligations de l’AI Act en recrutement approfondit ce cas sensible.
Modèle de registre IA RH : les champs à documenter
Une fiche utile doit permettre à une personne qui ne connaît pas le projet de comprendre ce que fait le système, qui répond de son usage et où trouver les preuves. Évitez la cellule « conforme : oui/non » : la conformité dépend de plusieurs textes, versions et actions. Préférez des statuts vérifiables — non évalué, action ouverte, validé sous conditions, suspendu ou retiré — assortis d’un responsable et d’une échéance.
| Bloc | Champs du modèle | Exemple exploitable |
|---|---|---|
| Identité et finalité | ID, nom, description, finalité, processus, population, statut, date de mise en service. | « Résumer les procédures RH internes ; aucune réponse sur un dossier individuel. » |
| Propriété et rôles | Sponsor, propriétaire métier, propriétaire technique, DPO/RSSI consultés, fournisseur, déployeur, sous-traitants. | Nommer des fonctions et des suppléants, pas « équipe RH ». |
| Données et flux | Sources, catégories de données, personnes, base légale, destinataires, hébergement, transferts, conservation, purge. | Lien vers les fiches du registre RGPD et l’AIPD au lieu de recopier leur contenu. |
| Système et fournisseur | Produit, modèle, version, offre, région, API, connecteurs, notice, contrat, réutilisation des données, sous-traitants ultérieurs. | « Offre entreprise, modèle X, région UE, entraînement sur données client désactivé. » |
| Risque et qualification | Définition de système d’IA, rôle AI Act, catégorie de risque, justification, droits affectés, RGPD, AIPD, analyse d’impact droits fondamentaux si applicable. | Inscrire l’auteur, la date et la pièce qui étaye l’analyse. |
| Contrôles et supervision | Usages interdits, droits d’accès, validation humaine, possibilité d’écarter la sortie, journalisation, tests, sécurité, information des personnes. | « Le recruteur voit les critères, peut corriger le résultat et motive la décision finale. » |
| Pilotage du cycle de vie | KPI, seuils, incidents, changements, dernière revue, décision, réserves, actions, prochaine revue, retrait et réversibilité. | « Maintenu sous condition ; corriger le taux d’abstention avant le 30 septembre. » |
Le registre doit contenir des liens vers les documents maîtrisés : notice d’utilisation, contrat et avenant de sous-traitance, analyse de risque, protocole de test, rapport de sécurité, décision du comité, information des salariés et procédure d’incident. Il ne doit pas devenir une copie incontrôlée de ces pièces. Pour un système à haut risque, l’article 26 de l’AI Act prévoit notamment, pour le déployeur, usage conforme à la notice, supervision humaine compétente, suivi du fonctionnement et conservation des journaux sous son contrôle pendant une durée appropriée d’au moins six mois, sous réserve des autres règles applicables. Le registre indique où ces preuves sont gérées ; il ne remplace pas les journaux.
Passez de la méthode au déploiement
Profilya vous accompagne pour cadrer le cas d'usage, sécuriser les données et déployer une automatisation adaptée à vos outils et à vos équipes.
Checklist de conformité IA RHCréer le registre en 7 étapes sans produire un tableur fantôme
- Nommer le pilote et les contributeurs : désignez la personne qui gère la méthode, puis un propriétaire métier et un propriétaire technique pour chaque système. Associez achats, juridique, DPO et RSSI selon le besoin.
- Définir le périmètre : précisez les entités, processus RH, pays, filiales, POC et services grand public couverts. Donnez une définition simple des fonctions à déclarer et un canal pour les signaler.
- Découvrir les usages : combinez entretiens, questionnaires, catalogue applicatif, achats, contrats SaaS, extensions autorisées, appels API et authentification unique. Une seule source ne révèle jamais tout le shadow AI.
- Créer une fiche par usage cohérent : un même produit peut nécessiter plusieurs fiches si les finalités, populations, données ou conséquences diffèrent. Reliez-les grâce à un identifiant de service commun.
- Qualifier et prioriser : examinez le rôle de l’organisation, le niveau de risque AI Act, les données personnelles, l’effet sur les personnes, le degré d’automatisation et la réversibilité. Faites valider les cas sensibles.
- Relier les preuves et ouvrir les actions : attachez la source de chaque affirmation. Un contrat fournisseur manquant devient une action avec propriétaire et échéance, pas une cellule vide.
- Décider : le propriétaire et le comité compétent autorisent, limitent, suspendent ou retirent l’usage. Inscrivez la décision, ses conditions et la date de réexamen.
Commencez dans un support que l’organisation sait maintenir : tableur avec droits d’accès, outil GRC, CMDB enrichie ou catalogue de données. Le choix technique est secondaire par rapport aux identifiants stables, à l’historique des changements, aux champs obligatoires et aux notifications de revue. Restreignez l’accès : le registre peut révéler une architecture, des fournisseurs, des incidents et des mesures de sécurité. Une vue expurgée peut être partagée plus largement sans exposer les détails sensibles.
Évitez aussi de demander au DPO de certifier seul tous les usages. Le métier sait pourquoi le système est utilisé, la DSI sait comment il fonctionne, les achats maîtrisent le contrat, le RSSI évalue les contrôles et le DPO conseille sur les traitements de données personnelles. Cette répartition transforme le registre en mécanisme de responsabilité. Pour analyser la dimension données candidats, reliez les fiches concernées à notre guide du RGPD appliqué au tri de CV.
Versions, KPI, incidents et revues : maintenir le registre vivant
Un inventaire photographié une fois devient faux dès qu’un fournisseur change de modèle, active une fonctionnalité, déplace un traitement ou modifie sa politique de conservation. Prévoyez donc des événements déclencheurs : nouvelle finalité, nouvelle population, ajout d’une source, nouveau connecteur, changement de version majeure, hausse du niveau d’autonomie, incident, dérive d’un KPI ou évolution réglementaire.
| Signal | Trace à conserver | Décision possible |
|---|---|---|
| Nouvelle version | Date, version, changement annoncé, tests rejoués et écarts. | Accepter, limiter le déploiement ou revenir à la version antérieure. |
| Dérive d’un KPI | Jeu de test, période, population, valeur, seuil et analyse. | Corriger, augmenter la supervision ou suspendre. |
| Incident ou plainte | Identifiant, impact, personnes touchées, mesures immédiates et lien vers le dossier d’incident. | Notifier si requis, corriger, indemniser, restreindre ou retirer. |
| Revue planifiée | Participants, données examinées, réserves et décision signée. | Maintenir, modifier les conditions ou arrêter. |
Choisissez des KPI reliés à la finalité et au risque : exactitude sur un jeu de référence, taux d’abstention, corrections humaines, faux positifs et faux négatifs, écarts entre groupes lorsque l’analyse est licite et pertinente, incidents de sécurité, plaintes, temps de traitement et disponibilité. Un gain de temps ne compense pas une hausse d’erreurs défavorables. Indiquez pour chaque métrique sa définition, sa source, sa fréquence, son propriétaire et le seuil qui déclenche une action.
Ne stockez pas les prompts, CV ou conversations directement dans le registre pour « avoir une preuve ». Les systèmes à haut risque doivent permettre une journalisation adaptée, selon l’article 12 de l’AI Act, mais les traces restent soumises à la sécurité, à la minimisation et aux durées applicables. Notre guide sur la sécurité d’un assistant RH IA détaille une journalisation proportionnée et la réponse aux incidents.
Checklist de mise en œuvre et décision de mise en service
Avant d’autoriser un système, vérifiez que la ligne de registre permet de répondre « oui » ou « non applicable, justification validée » aux points suivants. Une réponse « en cours » doit comporter un responsable, une échéance et, si nécessaire, une restriction temporaire d’usage.
- -- La finalité, les utilisateurs, les personnes concernées et les actions interdites sont formulés sans ambiguïté.
- -- Le propriétaire métier, le propriétaire technique, le fournisseur et les rôles juridiques sont identifiés.
- -- La version, l’offre, les connecteurs, l’hébergement, les transferts, les sous-traitants et la réutilisation des données sont connus.
- -- La qualification AI Act et RGPD est justifiée et renvoie aux analyses d’impact applicables.
- -- Les personnes qui supervisent disposent de la compétence, de l’autorité, du temps et des informations nécessaires pour contester la sortie.
- -- Les tests, mesures de sécurité, journaux, durées de conservation et procédures d’incident sont définis.
- -- L’information des candidats, salariés et représentants est organisée lorsque les textes ou le contexte l’exigent.
- -- Les KPI, seuils d’arrêt, conditions de réversibilité, décision et prochaine date de revue sont inscrits.
Pour la base européenne, ne cochez pas « fait » par défaut. L’article 49 du règlement (UE) 2024/1689 organise l’enregistrement de certains systèmes à haut risque par leurs fournisseurs et prévoit une obligation spécifique pour les déployeurs qui sont des autorités publiques, des institutions ou organismes de l’Union, ou des personnes agissant en leur nom. Un employeur privé ordinaire ne doit donc pas se déclarer soumis à cette formalité uniquement parce qu’il tient un inventaire interne. Il doit néanmoins vérifier son rôle exact et le système concerné.
Passez du recensement au plan d’action
Utilisez la checklist de conformité IA RH pour vérifier les exigences associées à chaque fiche. Si vos usages sont dispersés entre ATS, SIRH, assistants et automatisations, Profilya peut vous aider à construire l’inventaire, prioriser les écarts et définir un processus de revue exploitable — sans transformer le registre en exercice documentaire déconnecté du terrain.
Pour cadrer l’architecture, les données et les responsabilités d’un projet, découvrez aussi notre accompagnement IA RH sur-mesure.
Cet article fournit une méthode de gouvernance générale, pas un avis juridique. La qualification dépend de la destination du système, du rôle de l’organisation, des données et du contexte d’usage. Faites valider les cas sensibles par votre DPO et votre conseil juridique.
Questions fréquentes
Un registre des systèmes IA RH est-il obligatoire ?
Il n’existe pas, pour toute entreprise et tout usage, une obligation générale appelée « registre des systèmes IA RH ». Un inventaire interne reste cependant un outil de gouvernance très utile. D’autres obligations peuvent s’appliquer séparément : registre des activités de traitement au titre du RGPD, documentation et journaux liés aux systèmes d’IA à haut risque, ou enregistrement dans la base européenne pour certains acteurs et systèmes.
Quelle différence entre registre IA et registre RGPD ?
Le registre IA recense des systèmes et leurs usages afin de piloter les risques, les responsables, les versions et les décisions. Le registre RGPD recense des activités de traitement de données personnelles par finalité, conformément à l’article 30 du RGPD. Un même assistant RH peut figurer dans le registre IA et être relié à une ou plusieurs fiches du registre RGPD, sans que les deux supports soient fusionnés aveuglément.
Quels outils faut-il inscrire dans le registre systèmes IA RH ?
Recensez les outils achetés, développés en interne, intégrés à un SIRH et utilisés directement par les équipes, y compris les fonctions IA activées dans un logiciel existant et les services gratuits utilisés avec un compte professionnel. Incluez les POC et pilotes, puis marquez clairement leur statut. Une simple formule Excel déterministe n’est pas nécessairement un système d’IA ; documentez les cas limites avant de les classer.
Qui doit être propriétaire du registre IA RH ?
Le registre doit avoir un pilote unique, souvent la gouvernance IA, la conformité, le DPO ou le RSSI selon l’organisation. Chaque ligne doit aussi désigner un propriétaire métier RH et un propriétaire technique. Le pilote garantit la méthode ; les propriétaires garantissent l’exactitude, la revue et la décision concernant leur système.
À quelle fréquence mettre à jour le registre IA ?
Mettez-le à jour à chaque acquisition, activation de fonctionnalité, changement de modèle, de fournisseur, de finalité, de données, de population concernée ou de niveau d’automatisation. Ajoutez une revue périodique fondée sur le risque : par exemple trimestrielle pour un outil influençant le recrutement et annuelle pour une aide rédactionnelle interne à faible impact.
Faut-il inscrire ChatGPT, Copilot ou un assistant généraliste ?
Oui lorsqu’un service généraliste est autorisé ou utilisé à des fins RH. N’inscrivez pas seulement le nom commercial : décrivez l’usage réel, la version ou l’offre, les catégories de données autorisées, les réglages de conservation et de réutilisation, les connecteurs, les utilisateurs et les actions interdites. Plusieurs usages très différents peuvent nécessiter plusieurs fiches reliées au même service.
Le registre doit-il contenir les prompts et les réponses des salariés ?
Non. Le registre décrit le système et sa gouvernance ; il n’a pas vocation à recopier les conversations. Conservez uniquement les preuves nécessaires et proportionnées, avec une finalité, des accès et une durée définis. Les journaux opérationnels ou de sécurité doivent rester dans un espace séparé et protégé, relié au registre par un identifiant ou un lien.
Le registre IA suffit-il pour être conforme à l’AI Act et au RGPD ?
Non. Il facilite le pilotage et la preuve, mais ne remplace ni l’analyse juridique, ni l’information des personnes, ni les contrats, ni les analyses d’impact, ni la supervision humaine, ni les tests, ni les mesures de sécurité. Chaque ligne doit renvoyer vers les documents applicables et faire apparaître les écarts restant à traiter.
Pages associées
Pour aller plus loin
Checklist de conformité IA RH
Profilya vous accompagne pour cadrer le besoin, sécuriser les données et déployer une solution adaptée à vos outils et à vos équipes.