Xero (Just Ask Xero) et le RGPD / AI Act : conformité et obligations
En bref
- Xero, logiciel de comptabilité d'origine néo-zélandaise, propose l'assistant IA « Just Ask Xero » (JAX). Bonne nouvelle : la Nouvelle-Zélande bénéficie d'une décision d'adéquation UE, ce qui facilite les transferts. Il reste à vérifier la localisation effective de l'hébergement (cloud multi-régions) et les sous-traitants IA, et à mettre en place DPA, information et supervision des sorties.
Présentation et données traitées
Xero est un logiciel de comptabilité en ligne d'origine néo-zélandaise, très implanté à l'international. Son assistant IA « Just Ask Xero » (JAX) permet d'interroger la comptabilité en langage naturel et d'automatiser des tâches (facturation, rapprochement).
Xero traite des données comptables contenant des données personnelles (clients, fournisseurs, salariés). L'éditeur est néo-zélandais (pays doté d'une décision d'adéquation UE) mais l'hébergement s'appuie généralement sur des infrastructures cloud multi-régions : la localisation effective et les sous-traitants (dont IA) doivent être vérifiés.
Les risques pour votre entreprise
Le risque tient surtout à la localisation réelle des données et aux sous-traitants hors zones adéquates. S'y ajoutent l'information des personnes et la supervision des sorties IA.
Principaux risques RGPD :
- Localisation effective de l'hébergement à vérifier (au-delà de l'adéquation NZ).
- Sous-traitants IA potentiellement hors zones adéquates.
- Base légale et information des personnes.
- Sous-traitance : DPA (article 28).
Les obligations RGPD
Les obligations AI Act
Les modèles d'IA mobilisés sont, pour la plupart, des GPAI : les obligations des fournisseurs s'appliquent depuis le 2 août 2025. En tant que déployeur, l'entreprise doit la transparence (article 50), la supervision humaine des sorties et la littératie IA des équipes. Un usage d'IA pour évaluer la solvabilité de personnes physiques ou pour des décisions RH peut relever du haut risque (Annexe III). Voir le guide AI Act.
Risques AI Act : automatismes/analyses non signalés ; sorties non supervisées ; pas de cartographie des usages IA.
Cybersécurité et bonnes pratiques
Risques cyber : localisation cloud à sécuriser ; accès à cloisonner ; prompt injection via documents ; NIS 2 selon la taille.
Bonnes pratiques : vérifier hébergement et sous-traitants, exploiter l'adéquation NZ et le DPA ; supervision humaine des sorties, information des personnes ; registre, charte IA, formation.
Checklist :
- DPA Xero vérifié, localisation des données et sous-traitants IA contrôlés
- Transferts hors zones adéquates encadrés (SCC), personnes informées
- Usage au registre, AIPD si risque élevé, supervision humaine des sorties
- Équipes formées, charte IA en place
Sanctions, conclusion et recommandations
Sanctions cumulables : RGPD (jusqu'à 20 M€ ou 4 % du CA mondial) ; AI Act (jusqu'à 35 M€ ou 7 % pour les pratiques interdites, 15 M€ ou 3 % pour les autres manquements, dont GPAI).
Recommandation : Xero part avec un avantage (adéquation Nouvelle-Zélande), mais l'hébergement cloud multi-régions impose de vérifier la localisation réelle et les sous-traitants IA. Une fois ces points confirmés (DPA, SCC si besoin), documentez, informez et supervisez. Comparez avec Pennylane, QuickBooks et Sage Copilot.
Passez à l’action
Évaluez le niveau de risque RGPD et AI Act de vos usages de Xero avec l'auto-diagnostic Data Comply One.
Découvrir le logiciel AI Act →Tester ma conformité gratuitement