Spendesk et le RGPD / AI Act : IA de gestion des dépenses et conformité

Spendesk et le RGPD / AI Act : IA de gestion des dépenses et conformité

En bref

  • Spendesk, solution française de gestion des dépenses, intègre des fonctions d'IA (OCR, catégorisation, rapprochement). Atout : éditeur et hébergement européens. Enjeux : les données de dépenses des salariés sont très personnelles (montants, IBAN, justificatifs), et si vous fournissez des entités financières, le règlement DORA s'ajoute. Un DPA, une information des salariés et une gouvernance des accès sont indispensables.

Présentation et données traitées

Spendesk est une fintech française de gestion des dépenses professionnelles (cartes de paiement, notes de frais, factures fournisseurs, budgets). Ses fonctions d'IA automatisent la lecture des justificatifs (OCR), la catégorisation et le rapprochement comptable.

Spendesk traite des données de paiement et de dépenses des salariés (montants, marchands, justificatifs, parfois IBAN/RIB), des données d'identité et des données comptables. Ces informations sont sensibles au sens business et relèvent pleinement du RGPD. Éditeur européen avec hébergement dans l'UE.

Les risques pour votre entreprise

Les dépenses révèlent beaucoup sur les personnes (déplacements, habitudes, santé via certains justificatifs). Les risques : accès trop larges aux notes de frais, conservation excessive des justificatifs, et — pour les prestataires d'entités financières — obligations DORA de résilience et de suivi des prestataires TIC.

Principaux risques RGPD :

  • Minimisation et conservation : justificatifs contenant plus de données que nécessaire.
  • Gouvernance des accès aux notes de frais (managers, comptabilité).
  • Information des salariés sur le traitement de leurs dépenses.
  • Sous-traitance : DPA et sous-traitants IA à couvrir.
  • Éventuelles données sensibles dans les justificatifs (santé, opinions).

Les obligations RGPD

  1. Signer/vérifier le DPA Spendesk et cartographier les sous-traitants IA.
  2. Définir des durées de conservation adaptées aux justificatifs.
  3. Restreindre les accès (moindre privilège) et informer les salariés.
  4. Inscrire au registre ; AIPD si traitement à risque.
  5. Impliquer le DPO ; former les équipes.

Les obligations AI Act

Les modèles d'IA mobilisés sont, pour la plupart, des GPAI : les obligations des fournisseurs s'appliquent depuis le 2 août 2025. En tant que déployeur, l'entreprise doit la transparence (article 50), la supervision humaine des sorties et la littératie IA des équipes (obligation depuis le 2 février 2025). Un usage d'IA pour évaluer la solvabilité de personnes physiques ou pour des décisions RH peut relever du haut risque (Annexe III). Voir le guide AI Act.

Risques AI Act : automatismes non signalés comme issus de l'IA ; catégorisations/contrôles automatiques non supervisés ; absence de cartographie des usages IA.

Cybersécurité et bonnes pratiques

Risques cyber : données de paiement et IBAN à protéger (fraude) ; accès aux justificatifs à cloisonner ; pour les prestataires d'entités financières, exigences DORA (résilience, tests, registre des prestataires TIC).

Bonnes pratiques : exploiter l'ancrage européen (hébergement UE) et le DPA ; politique de conservation stricte des justificatifs, masquage des données inutiles ; accès par rôle, information claire des salariés ; charte IA, registre, formation, volet DORA si concerné.

Checklist :

  • DPA Spendesk vérifié, hébergement UE confirmé
  • Durées de conservation des justificatifs définies, accès par rôle (moindre privilège)
  • Salariés informés, usage au registre, AIPD si risque élevé
  • Volet DORA traité si prestataire d'entité financière, équipes formées

Sanctions, conclusion et recommandations

Sanctions cumulables : RGPD (jusqu'à 20 M€ ou 4 % du CA mondial) ; AI Act (jusqu'à 35 M€ ou 7 % pour les pratiques interdites, 15 M€ ou 3 % pour les autres manquements, dont GPAI).

Recommandation : Spendesk bénéficie d'un ancrage européen rassurant, mais les données de dépenses des salariés exigent rigueur : conservation maîtrisée, accès cloisonnés, information des salariés. Si vous fournissez des entités financières, intégrez le volet DORA. Encadrez, documentez, formez. Comparez avec l'alternative américaine Expensify ; voir aussi IA & DORA.

Passez à l’action

Évaluez le niveau de risque RGPD et AI Act de vos usages de Spendesk avec l'auto-diagnostic Data Comply One.

Découvrir le logiciel AI Act →Tester ma conformité gratuitement
Comparez cet outil aux 70 IA analysées — hébergement, entraînement, DPA et verdict.Voir le comparatif complet →