Spendesk et le RGPD / AI Act : IA de gestion des dépenses et conformité
En bref
- Spendesk, solution française de gestion des dépenses, intègre des fonctions d'IA (OCR, catégorisation, rapprochement). Atout : éditeur et hébergement européens. Enjeux : les données de dépenses des salariés sont très personnelles (montants, IBAN, justificatifs), et si vous fournissez des entités financières, le règlement DORA s'ajoute. Un DPA, une information des salariés et une gouvernance des accès sont indispensables.
Présentation et données traitées
Spendesk est une fintech française de gestion des dépenses professionnelles (cartes de paiement, notes de frais, factures fournisseurs, budgets). Ses fonctions d'IA automatisent la lecture des justificatifs (OCR), la catégorisation et le rapprochement comptable.
Spendesk traite des données de paiement et de dépenses des salariés (montants, marchands, justificatifs, parfois IBAN/RIB), des données d'identité et des données comptables. Ces informations sont sensibles au sens business et relèvent pleinement du RGPD. Éditeur européen avec hébergement dans l'UE.
Les risques pour votre entreprise
Les dépenses révèlent beaucoup sur les personnes (déplacements, habitudes, santé via certains justificatifs). Les risques : accès trop larges aux notes de frais, conservation excessive des justificatifs, et — pour les prestataires d'entités financières — obligations DORA de résilience et de suivi des prestataires TIC.
Principaux risques RGPD :
- Minimisation et conservation : justificatifs contenant plus de données que nécessaire.
- Gouvernance des accès aux notes de frais (managers, comptabilité).
- Information des salariés sur le traitement de leurs dépenses.
- Sous-traitance : DPA et sous-traitants IA à couvrir.
- Éventuelles données sensibles dans les justificatifs (santé, opinions).
Les obligations RGPD
Les obligations AI Act
Les modèles d'IA mobilisés sont, pour la plupart, des GPAI : les obligations des fournisseurs s'appliquent depuis le 2 août 2025. En tant que déployeur, l'entreprise doit la transparence (article 50), la supervision humaine des sorties et la littératie IA des équipes (obligation depuis le 2 février 2025). Un usage d'IA pour évaluer la solvabilité de personnes physiques ou pour des décisions RH peut relever du haut risque (Annexe III). Voir le guide AI Act.
Risques AI Act : automatismes non signalés comme issus de l'IA ; catégorisations/contrôles automatiques non supervisés ; absence de cartographie des usages IA.
Cybersécurité et bonnes pratiques
Risques cyber : données de paiement et IBAN à protéger (fraude) ; accès aux justificatifs à cloisonner ; pour les prestataires d'entités financières, exigences DORA (résilience, tests, registre des prestataires TIC).
Bonnes pratiques : exploiter l'ancrage européen (hébergement UE) et le DPA ; politique de conservation stricte des justificatifs, masquage des données inutiles ; accès par rôle, information claire des salariés ; charte IA, registre, formation, volet DORA si concerné.
Checklist :
- DPA Spendesk vérifié, hébergement UE confirmé
- Durées de conservation des justificatifs définies, accès par rôle (moindre privilège)
- Salariés informés, usage au registre, AIPD si risque élevé
- Volet DORA traité si prestataire d'entité financière, équipes formées
Sanctions, conclusion et recommandations
Sanctions cumulables : RGPD (jusqu'à 20 M€ ou 4 % du CA mondial) ; AI Act (jusqu'à 35 M€ ou 7 % pour les pratiques interdites, 15 M€ ou 3 % pour les autres manquements, dont GPAI).
Recommandation : Spendesk bénéficie d'un ancrage européen rassurant, mais les données de dépenses des salariés exigent rigueur : conservation maîtrisée, accès cloisonnés, information des salariés. Si vous fournissez des entités financières, intégrez le volet DORA. Encadrez, documentez, formez. Comparez avec l'alternative américaine Expensify ; voir aussi IA & DORA.
Passez à l’action
Évaluez le niveau de risque RGPD et AI Act de vos usages de Spendesk avec l'auto-diagnostic Data Comply One.
Découvrir le logiciel AI Act →Tester ma conformité gratuitement