QuickBooks / Intuit Assist et le RGPD / AI Act : conformité et transferts
En bref
- QuickBooks, logiciel de comptabilité de l'américain Intuit, propose l'IA Intuit Assist. Le principal point d'attention est le transfert de données vers les États-Unis : Intuit est soumis au CLOUD Act, ce qui impose d'encadrer les transferts (SCC, mesures supplémentaires) et de vérifier la localisation. Pour les données les plus sensibles, une alternative souveraine (ex. Pennylane) mérite d'être évaluée. DPA, information et supervision restent nécessaires.
Présentation et données traitées
QuickBooks est une solution de comptabilité et de gestion éditée par l'américain Intuit, très répandue chez les TPE/PME et indépendants. Intuit Assist est son assistant IA, qui automatise la catégorisation, la facturation et propose des analyses.
QuickBooks traite des données comptables contenant des données personnelles (clients, fournisseurs, salariés, dirigeants : coordonnées, montants, parfois IBAN). Intuit étant une société américaine, les données peuvent être hébergées ou traitées aux États-Unis, avec une exposition au CLOUD Act et au FISA.
Les risques pour votre entreprise
Le risque n°1 est le transfert hors UE et l'accès possible par les autorités américaines. S'y ajoutent la sur-confiance dans les automatisations et le suivi des sous-traitants IA.
Principaux risques RGPD :
- Transfert hors UE (CLOUD Act, FISA) ; garanties à établir (SCC, mesures supplémentaires post-Schrems II).
- Base légale et information des personnes figurant dans la compta.
- Sous-traitance : DPA et sous-traitants IA.
- Minimisation et conservation.
Les obligations RGPD
Les obligations AI Act
Les modèles d'IA mobilisés sont, pour la plupart, des GPAI : les obligations des fournisseurs s'appliquent depuis le 2 août 2025. En tant que déployeur, l'entreprise doit la transparence (article 50), la supervision humaine des sorties et la littératie IA des équipes. Un usage d'IA pour évaluer la solvabilité de personnes physiques ou pour des décisions RH peut relever du haut risque (Annexe III). Voir le guide AI Act.
Risques AI Act : automatismes non signalés ; sorties non supervisées ; absence de gouvernance des usages IA.
Cybersécurité et bonnes pratiques
Risques cyber : données comptables hébergées hors UE ; accès à cloisonner ; prompt injection via documents ; NIS 2 selon la taille.
Bonnes pratiques : encadrer contractuellement les transferts (SCC), vérifier la localisation ; pour les données très sensibles, envisager une alternative souveraine (ex. Pennylane) ; supervision humaine, information des personnes, registre ; charte IA, formation.
Checklist :
- DPA Intuit signé, transferts hors UE encadrés (SCC), localisation vérifiée
- Personnes informées, usage au registre, AIPD si risque élevé
- Supervision humaine des sorties, équipes formées
- Alternative souveraine évaluée pour les données sensibles
Sanctions, conclusion et recommandations
Sanctions cumulables : RGPD (jusqu'à 20 M€ ou 4 % du CA mondial) ; AI Act (jusqu'à 35 M€ ou 7 % pour les pratiques interdites, 15 M€ ou 3 % pour les autres manquements, dont GPAI). Rappel : l'entreprise reste responsable de traitement pour les données de ses clients/salariés hébergées chez un éditeur américain ; un transfert non encadré constitue un manquement RGPD.
Recommandation : QuickBooks est efficace mais son ancrage américain impose d'encadrer rigoureusement les transferts (CLOUD Act). Pour les données les plus sensibles, une alternative souveraine comme Pennylane mérite d'être évaluée. Dans tous les cas : DPA, SCC, information, supervision, documentation. Comparez avec Xero et Sage Copilot.
Passez à l’action
Évaluez le niveau de risque RGPD et AI Act de vos usages de QuickBooks avec l'auto-diagnostic Data Comply One.
Découvrir le logiciel AI Act →Tester ma conformité gratuitement