Ressources

Ressources.

Tout ce qu'il faut savoir sur la conformité IA, le Shadow AI et le registre DORA. Des articles clairs et les sources officielles pour y voir clair.

Articles

Conformité IA, Shadow AI, registre DORA.

Nos articles experts sur les réglementations IA (DORA, AI Act, RGPD) et le Shadow AI.

Registre DORA

Registre DORA : le guide complet 2026 pour les fintechs

Comment recenser vos outils IA comme prestataires tiers (Art. 28) et préparer la remise OneGate à l'ACPR.

À paraître
Shadow AI

Shadow AI : le détecter en 3 étapes

Beaucoup d'entreprises sous-estiment le nombre d'outils IA utilisés par leurs équipes. La méthode pour en prendre la mesure.

À paraître
Réglementation

DORA, AI Act, RGPD : trois textes, trois urgences différentes

Qui exige quoi, et quand : prioriser sans catastrophisme.

À paraître
Avocats

Avocats & IA : secret professionnel et outils grand public

Secret professionnel, confidentialité des outils, hébergement des données : ce que tout cabinet doit vérifier avant d'utiliser l'IA générative.

À paraître
Étude de cas

Cartographier son IA en 15 min : étude de cas

Exemple anonymisé d'un scan révélant des outils IA non déclarés dans une fintech de 200 salariés.

À paraître
Registre DORA

Le registre DORA expliqué à votre DPO

Un guide simple pour comprendre l'obligation et ses enjeux.

À paraître
Sources officielles

Les textes qui font foi.

Plutôt que de paraphraser, nous vous donnons accès aux sources. Voici les textes et références officiels que nous utilisons nous-mêmes.

Règlement DORA (UE 2022/2554)

Le texte intégral sur EUR-Lex : la source de toutes les obligations, dont le registre d'information (Art. 28).

ACPR — page DORA et FAQ

Les modalités pratiques du régulateur français : remise du registre via OneGate, notification des incidents, calendrier des remises.

Guide CNB « La déontologie et l'IA »

Le cadre déontologique des avocats face à l'IA générative (mars 2026), en PDF sur le site du CNB.

AI Act — texte et calendrier officiels

Le règlement européen sur l'IA et son calendrier d'application, sur le site de la Commission européenne.

CNIL — IA et protection des données

Les recommandations de la CNIL sur l'usage de l'IA au regard du RGPD.

FAQ

Questions fréquentes.

Général
Qu'est-ce qu'Aleth ?
Aleth est un SaaS français qui détecte les outils d'IA utilisés dans votre organisation, y compris ceux que la DSI ne connaît pas. Chaque outil détecté est classé par niveau de risque et documenté : c'est le socle de vos registres de conformité. Au titre de l'AI Act, l'inventaire des systèmes d'IA dont votre organisation est déployeur, même à son insu. Au titre du RGPD, les accès accordés à des outils tiers et les traitements hébergés hors UE. Et pour les entités financières régulées, les éléments qui alimentent votre registre d'information DORA (Article 28). Aleth fournit des indicateurs et des preuves, jamais un verdict juridique de conformité.
Qui est derrière Aleth ?
Aleth est une startup française spécialisée dans la visibilité sur les usages d'IA et la conformité réglementaire (DORA, RGPD, AI Act).
Où êtes-vous basés ?
En France. Les données sont hébergées dans l'Union européenne.
Vos obligations
Quelles obligations AI Act s'appliquent déjà ?
L'AI Act s'applique déjà, par étapes. La maîtrise de l'IA (Article 4) et les pratiques interdites (Article 5) sont en vigueur depuis février 2025, les obligations de transparence (Article 50) depuis août 2026. Aleth recense les systèmes d'IA dont votre organisation est déployeur, les classe par niveau de risque et suit vos obligations déclaratives. Les obligations applicables aux systèmes à haut risque de l'Annexe III entrent en application le 2 décembre 2027 : la cartographie établie aujourd'hui vous permet de savoir si vous êtes concerné.
Quelles obligations RGPD sont en jeu ?
Chaque outil d'IA connecté par un salarié peut recevoir des accès à des données personnelles : fichiers, agendas, contacts. Le RGPD impose d'encadrer ces traitements et les transferts hors UE. Aleth repère les outils à risque (hébergement hors UE, exposition Cloud Act, permissions excessives) pour que vous puissiez les traiter.
Qu'est-ce que le registre d'information DORA ?
C'est le registre imposé par l'article 28 de DORA : les entités financières doivent y recenser tous leurs prestataires tiers ICT, les outils d'IA en font partie, et le remettre à leur régulateur (via le portail OneGate de l'ACPR en France). À ne pas confondre avec le FRIA, qui relève de l'AI Act.
Pourquoi est-il important ?
Un registre incomplet constitue un manquement DORA, contrôlable par l'ACPR / l'AMF, avec des sanctions du régulateur. Les outils d'IA non déclarés créent précisément ces angles morts.
Comment Aleth aide-t-il ?
Aleth scanne vos outils IA (M365, Google Workspace), les recense comme prestataires tiers, les classe par niveau de risque, et produit des preuves exportables en PDF pour vos audits ACPR / AMF.
Conformité
Que fait Aleth, et que reste-t-il à ma charge ?
Aleth recense, classe et documente vos outils d'IA, alimente vos registres et fournit des preuves pour vos audits. L'appréciation juridique et les décisions restent les vôtres : Aleth outille votre conformité, il ne délivre jamais de verdict.
Fonctionnalités
Comment fonctionne le scan ?
Connexion en lecture seule à votre environnement (M365, Google Workspace) ; Aleth cartographie automatiquement les usages IA. Aucune installation.
Quelle fréquence de scan ?
Diagnostic : one-shot. Visibilité : scans automatiques hebdomadaires. Conformité et Entreprise : scans automatiques hebdomadaires, plus des scans illimités à la demande.
Quels outils sont détectés ?
Les outils d'IA connectés à votre environnement Microsoft 365 ou Google Workspace : assistants de rédaction, preneurs de notes, copilotes de code, extensions, outils intégrant des fonctions d'IA, y compris ceux que personne n'a déclarés. Un outil détecté mais non encore identifié est classé « indéterminé », jamais ignoré.
Qu'est-ce que le Score de Santé IA ?
La note globale de votre exposition au risque IA (jauge 0–100 avec niveau d'exposition), calculée à partir des outils détectés, de leurs permissions et de leur hébergement. Chaque outil est en plus classé sur 5 niveaux, de Faible à Critique. Les critères de calcul s'appuient sur les catégories de risque de l'AI Act (pratiques interdites, haut risque, transparence, risque minimal) et sur la définition du risque posée par le règlement lui-même (Article 3(2)).
Sécurité
Où sont hébergées mes données ?
Dans l'Union européenne. Aleth ne lit que les métadonnées, jamais le contenu de vos documents.
Aleth accède-t-il à mes données ?
Aleth se connecte en lecture seule et ne lit que les métadonnées : jamais le contenu de vos documents ou e-mails. Rien n'est modifié.
Puis-je arrêter à tout moment ?
Offre mensuelle : oui, à tout moment. Offre annuelle : engagement de 12 mois, c'est ce qui permet les 2 mois offerts. Le Diagnostic gratuit est un one-shot sans aucun engagement.
Tarifs & support
Pourquoi payer pour Aleth ?
Le Diagnostic mesure votre exposition à un instant donné. Mais un outil connecté, un compte créé, une extension installée, et le tableau change : un inventaire établi une fois est décalé en quelques semaines. Les obligations, elles aussi, évoluent.

C'est la différence entre évaluer et suivre. L'abonnement maintient l'inventaire à jour et conserve l'historique de vos scans : votre historique de scans et votre rapport mensuel documentent l'évolution de votre exposition. Le jour où un auditeur ou un régulateur demande où vous en êtes, vous montrez l'état du jour, pas un rapport de l'an dernier.

Pour les entités financières régulées, c'est aussi ce qui maintient votre registre d'information (Article 28) aligné sur la réalité de votre parc.
Quelle offre choisir ?
Le Diagnostic pour mesurer votre exposition. Visibilité pour l'inventaire en continu : dashboard, scans réguliers, historique. Conformité pour le dashboard complet : classification des risques (5 niveaux), socle de vos registres, alertes, preuves d'audit. Entreprise au-delà de 100 salariés, avec support dédié.
Comment obtenir de l'aide ?
Par e-mail (support@aleth.pro). Réponse sous 24h ouvrées.
Glossaire

Comprendre les termes clés.

Registre d'information DORA
Registre imposé par l'article 28 de DORA recensant tous les prestataires tiers ICT d'une entité financière, dont les outils d'IA. Remis au régulateur via le portail OneGate de l'ACPR.
DORA
Digital Operational Resilience Act, règlement UE 2022/2554 sur la résilience opérationnelle numérique du secteur financier. En vigueur depuis le 17/01/2025.
FRIA
Fundamental Rights Impact Assessment, analyse d'impact sur les droits fondamentaux imposée par l'AI Act (Art. 27) pour certains systèmes à haut risque. Distinct de DORA.
Shadow AI
Usage d'outils d'IA par les employés sans validation ni connaissance de la DSI ou de la conformité.
AI Act
Règlement européen sur l'IA, classant les systèmes par niveau de risque. En vigueur par étapes : maîtrise de l'IA (Art. 4) et pratiques interdites (Art. 5) depuis février 2025, transparence (Art. 50) depuis août 2026. Obligations haut risque (Annexe III) : 2 décembre 2027.
RGPD
Règlement général sur la protection des données personnelles.
Cloud Act
Loi américaine (2018) permettant aux autorités des États-Unis d'exiger l'accès à des données détenues par des fournisseurs américains, même lorsqu'elles sont hébergées hors des États-Unis.
Score de Santé IA
Indicateur propriétaire Aleth : note globale (0–100) de l'exposition d'une entreprise au risque IA, complétée par une classification de chaque outil sur 5 niveaux (Faible à Critique). Un indicateur de risque, pas un verdict juridique.
ACPR / AMF
Régulateurs français du secteur financier, autorités compétentes pour DORA.
CNB
Conseil National des Barreaux, instance représentative des avocats en France. Auteur du guide « La déontologie et l'IA » (mars 2026).
Prestataire ICT
Fournisseur de services technologiques (TIC), catégorie qui inclut les outils d'IA au sens de DORA.

Prêt à révéler votre Shadow AI ?

Commencez par un diagnostic gratuit, ou explorez nos ressources. Diagnostic gratuit sans engagement ni carte bancaire. Hébergé en UE.

Sans carte bancaire. Aucun engagement.