Expensify et le RGPD / AI Act : IA notes de frais et conformité
En bref
- Expensify, solution américaine de gestion des notes de frais, embarque des fonctions d'IA (capture, assistant Concierge). Deux points : les données de dépenses des salariés sont très personnelles, et l'éditeur étant américain, les transferts hors UE (CLOUD Act) doivent être encadrés. Souvent adopté par comptes individuels, Expensify est un vecteur classique de shadow finance AI : à gouverner. Pour les données sensibles, évaluez une alternative européenne (ex. Spendesk).
Présentation et données traitées
Expensify est un logiciel américain de gestion des notes de frais et des dépenses, populaire pour sa capture automatique de justificatifs. Ses fonctions d'IA automatisent la lecture des reçus et l'assistance (Concierge).
Expensify traite des données de dépenses des salariés (montants, marchands, justificatifs, parfois IBAN), des données d'identité et des données de paiement. Éditeur américain : hébergement/traitement potentiellement aux États-Unis, avec exposition au CLOUD Act.
Les risques pour votre entreprise
Comme pour toute gestion de dépenses, les justificatifs révèlent beaucoup sur les personnes. S'ajoute ici le transfert hors UE et, fréquemment, un usage non gouverné via des comptes individuels (shadow AI financier).
Principaux risques RGPD :
- Transfert hors UE (CLOUD Act) à encadrer.
- Minimisation/conservation des justificatifs.
- Comptes individuels non gouvernés (shadow AI).
- Sous-traitance : DPA et sous-traitants IA ; information des salariés.
Les obligations RGPD
Les obligations AI Act
Les modèles d'IA mobilisés sont, pour la plupart, des GPAI : les obligations des fournisseurs s'appliquent depuis le 2 août 2025. En tant que déployeur, l'entreprise doit la transparence (article 50), la supervision humaine des sorties et la littératie IA des équipes. Un usage d'IA pour évaluer la solvabilité de personnes physiques ou pour des décisions RH peut relever du haut risque (Annexe III). Voir le guide AI Act.
Risques AI Act : automatismes non signalés ; sorties non supervisées ; absence de gouvernance des usages IA.
Cybersécurité et bonnes pratiques
Risques cyber : justificatifs et IBAN à protéger ; comptes individuels = surface d'attaque et shadow AI ; transfert hors UE ; NIS 2 selon la taille.
Bonnes pratiques : gouverner les comptes (administration centralisée), bannir les usages individuels non maîtrisés ; encadrer les transferts (SCC), pour les données sensibles envisager une alternative européenne (ex. Spendesk) ; conservation maîtrisée, information des salariés, supervision ; charte IA, registre, formation.
Checklist :
- DPA Expensify signé, transferts hors UE encadrés (SCC), comptes centralisés/gouvernés
- Durées de conservation définies, salariés informés, usage au registre
- AIPD si risque élevé, alternative européenne évaluée pour données sensibles
- Équipes formées
Sanctions, conclusion et recommandations
Sanctions cumulables : RGPD (jusqu'à 20 M€ ou 4 % du CA mondial) ; AI Act (jusqu'à 35 M€ ou 7 % pour les pratiques interdites, 15 M€ ou 3 % pour les autres manquements, dont GPAI).
Recommandation : Expensify est pratique mais cumule deux risques : données de dépenses très personnelles et ancrage américain. Gouvernez les comptes (fin des usages individuels non maîtrisés), encadrez les transferts, maîtrisez la conservation. Pour les données sensibles, une alternative européenne comme Spendesk mérite d'être évaluée. Voir aussi Shadow AI.
Passez à l’action
Évaluez le niveau de risque RGPD et AI Act de vos usages d'Expensify avec l'auto-diagnostic Data Comply One.
Découvrir le logiciel AI Act →Tester ma conformité gratuitement