Pennylane (ComptAssistant) et le RGPD / AI Act : ce que votre cabinet doit vérifier
En bref
- Pennylane, plateforme comptable française, intègre nativement une IA avec de solides garanties : hébergement UE, ISO 27001, données anonymisées pour l'entraînement, propriété des données conservée par le cabinet. Le point de vigilance n°1 n'est pas l'outil mais le secret professionnel : le cabinet reste responsable des données de ses clients et doit encadrer l'usage (information, base légale, sous-traitance, supervision humaine), surtout avant toute connexion d'IA tierce.
Présentation et données traitées
Pennylane est une fintech française (créée en 2019) proposant une plateforme de production comptable pour les cabinets d'expertise-comptable et leurs clients TPE/PME. Son IA est intégrée sans surcoût : ComptAssistant (assistant conversationnel contextualisé sur le dossier), Autopilote (traitement automatisé d'une large part des écritures), révision assistée et détection d'anomalies. Pennylane est également plateforme agréée pour la facturation électronique (obligation au 1er septembre 2026).
La plateforme traite des données comptables et financières qui contiennent de nombreuses données personnelles : salariés (paie, IBAN/RIB), dirigeants, clients et fournisseurs. L'IA exploite ces données en contexte pour répondre, catégoriser et détecter des anomalies. Pennylane indique héberger les données en Europe, être certifié ISO 27001, n'utiliser que des partenaires ISO 27001/SOC 2, anonymiser les données servant à entraîner ses modèles, et laisser le cabinet propriétaire de ses données et de celles de ses clients.
Les risques pour votre entreprise
Le risque central est le secret professionnel : les données comptables d'un client sont couvertes par le secret de l'expert-comptable. Même avec une plateforme conforme, le cabinet doit s'assurer que l'usage de l'IA (et surtout la connexion d'IA tierces via API/MCP) n'expose pas ces données à un tiers non autorisé.
Principaux risques RGPD :
- Secret professionnel et transmission à un tiers (via connexions d'IA externes à l'API).
- Base légale et information des personnes (salariés, clients, fournisseurs figurant dans la compta).
- Sous-traitance en cascade : l'éditeur et ses sous-traitants IA doivent être couverts par un DPA (article 28).
- Décision automatisée : vigilance si l'IA oriente des décisions significatives.
- Gouvernance des accès entre collaborateurs et dossiers.
Les obligations RGPD
- Signer/vérifier le DPA avec Pennylane et cartographier ses sous-traitants (dont IA).
- Inscrire les traitements au registre (côté cabinet et pour le compte des clients).
- Informer les personnes concernées ; prévoir l'accord du client pour les usages sensibles.
- Réaliser une AIPD si l'usage présente un risque élevé.
- Encadrer strictement les connexions d'IA tierces (lecture seule, sandbox, données anonymisées) ; superviser les sorties.
- Impliquer le DPO ; former les collaborateurs.
Les obligations AI Act
Les modèles d'IA mobilisés sont, pour la plupart, des modèles à usage général (GPAI) : les obligations des fournisseurs s'appliquent depuis le 2 août 2025. En tant que déployeur, le cabinet doit la transparence (article 50), la supervision humaine des sorties et la littératie IA des équipes (obligation entrée en application le 2 février 2025). Un usage d'IA pour évaluer la solvabilité de personnes physiques ou pour des décisions RH peut relever du haut risque (Annexe III), avec des obligations renforcées applicables au 2 août 2026. Voir le guide AI Act.
Risques AI Act : analyses générées non signalées comme issues de l'IA ; sur-confiance dans les suggestions (imputations, anomalies) sans revue humaine ; absence de cartographie des usages d'IA dans le cabinet.
Cybersécurité et bonnes pratiques
Risques cyber : exposition du secret professionnel via des intégrations mal maîtrisées ; comptes compromis donnant accès à des portefeuilles de dossiers entiers ; prompt injection via pièces/documents ingérés. Les cabinets peuvent être concernés par NIS 2 selon leur taille et leur rôle.
Bonnes pratiques : exploiter l'IA native de Pennylane (hébergée UE, ISO 27001) plutôt que des IA grand public pour les données clients ; n'autoriser les connexions d'IA externes qu'en lecture seule / sandbox, avec accord client ; superviser systématiquement les sorties ; charte IA, information des clients, registre, formation.
Checklist :
- DPA Pennylane vérifié et sous-traitants IA cartographiés, hébergement UE et ISO 27001 confirmés
- Traitements au registre, information des personnes + accord client pour usages sensibles
- AIPD si risque élevé, connexions d'IA tierces encadrées (lecture seule/sandbox)
- Supervision humaine des sorties, équipes formées, position secret pro posée dans la charte IA
Sanctions, conclusion et recommandations
Trois régimes se cumulent : RGPD (jusqu'à 20 M€ ou 4 % du CA mondial) ; AI Act (jusqu'à 35 M€ ou 7 % pour les pratiques interdites, 15 M€ ou 3 % pour les autres manquements, dont GPAI) ; secret professionnel (violation du secret de l'expert-comptable, article 226-13 du code pénal : un an d'emprisonnement et 15 000 € d'amende, plus la responsabilité disciplinaire devant l'Ordre). Concret : connecter une IA grand public à la comptabilité d'un client sans autorisation peut constituer à la fois une violation du secret professionnel et un manquement RGPD.
Recommandation : Pennylane offre l'un des meilleurs cadres de conformité du marché comptable français : IA native, hébergement UE, ISO 27001, propriété des données. C'est un atout, pas une dispense. Encadrez l'usage (charte IA, information clients, DPA, supervision humaine), et traitez sérieusement le secret professionnel avant toute connexion d'IA externe. Comparez avec les alternatives : QuickBooks, Sage Copilot, Xero. Voir aussi l'IA en cabinet d'expertise-comptable.
Passez à l’action
Évaluez le niveau de risque RGPD et AI Act de vos usages de Pennylane avec l'auto-diagnostic Data Comply One.
Découvrir le logiciel AI Act →Tester ma conformité gratuitement