+33 (0)1 87 66 00 65 · du lundi au vendredi, 9h–18h Audit gratuit (15 min)
Ce socle se chiffre sur devis. Cet agent est proposé, et ses capacités sont bien celles décrites ci-dessous. Son prix dépend de votre parc : nombre de systèmes suivis, volume traité, raccordements à ouvrir et niveau de service attendu. Nous le chiffrons donc sur devis, après un cadrage de votre besoin — et le devis engage le périmètre. Si vous exploitez déjà un agent qui couvre une partie de ce périmètre, cette partie n'est pas refacturée : seule l'extension réelle se chiffre. Demander un devis
● Offre B2B — Gouvernance IA

Gouvernance IA : un registre vivant, des preuves rattachées, des décisions signées

Recensez chaque usage d'IA, attribuez les responsabilités, évaluez les risques et constituez des preuves auditables — sans déléguer la décision juridique ou métier. L'agent relie systèmes, modèles, fournisseurs, données, évaluations, validations, incidents et échéances dans un registre vivant. Chaque conclusion importante reste sourcée, explicable et validée par les responsables compétents.

Hébergé en France Métadonnées de systèmes, pas vos données Sources datées et versionnées Validation humaine nommée

Mis à jour le

Déployé en quelques semaines
Gouvernance IA & registre des systèmes · hébergé en France
Combien d'usages d'IA tournent réellement chez nous ?
37 déclarés, 32 après rapprochement des doublons. Huit fiches sont incomplètes, et je vous dis laquelle manque de quoi.
Celui-là, il est à haut risque ?
Je vous rends une proposition motivée, sourcée et datée. C'est votre juriste qui la valide — et tant qu'elle ne l'est pas, elle porte la mention « non validée ».
Inférence locale · traitements dans l'UE visés
Registre hébergé en France
Souverain par constructionInférence locale ou hébergement France
Chaque règle porte sa sourceURL, date de consultation et version
Clé en mainConçu, installé et exploité pour vous
Vos responsables décidentL'agent instruit, il ne qualifie jamais seul
✦ En bref

Un agent Blue Lemon Agent de gouvernance de l'IA tient le registre vivant de vos systèmes, modèles, versions et fournisseurs, relie risques, exigences, contrôles, preuves et échéances, et prépare vos qualifications réglementaires avec leurs sources datées. Il distingue à l'écran comme à l'export ce qui est établi, ce qui est supposé, ce qui est proposé et ce qui est décidé. La qualification, l'acceptation d'un risque et l'autorisation de mise en production sont signées par vos responsables, nommés et datés.

100 %
hébergé en France dans l'architecture cible
0
transfert hors UE dans l'architecture cible
11
modules de gouvernance compris au socle
0
qualification réglementaire prononcée sans validation humaine

Repères décrivant notre offre, et non des résultats mesurés chez un client. L'ampleur du gain sur le nombre de systèmes inventoriés et sur le temps de préparation d'un dossier d'audit se confirme par un pilote.

Le contexte

Qu'apporte un agent IA à la gouvernance de vos systèmes d'IA ?

Une organisation sait rarement combien d'IA elle emploie, qui en répond, et où sont les preuves. La question arrive toujours au pire moment : un audit, un client, une autorité.

! L'enjeu

Gouverner l'IA suppose trois choses mécaniques, et c'est ce qui les rend outillables : savoir ce qui tourne, savoir qui en répond, et pouvoir montrer les preuves rattachées à la bonne version. Aujourd'hui, ces trois informations vivent dans des tableurs, des courriels et des têtes. Reconstituer l'état des lieux prend des semaines, et il est périmé le jour où il est fini. L'agent le tient en continu : chaque système porte sa finalité, son propriétaire, sa version, son fournisseur et ses preuves datées ; chaque règle citée porte son adresse, sa date de consultation et sa version.

Notre réponse

Le comité IA, la direction et les fonctions de contrôle travaillent sur une même matière, datée et traçable, au lieu de reconstruire l'inventaire à chaque demande. Ce que l'agent a préparé se distingue à l'œil de ce qui a été décidé : une proposition de classification porte la mention « non validée » partout, y compris dans les exports. Qualifier au regard du règlement, accepter un risque résiduel, autoriser une mise en production et notifier une autorité sont des actes engageants : ils restent signés par les responsables compétents, nommés et datés. Inférence locale ou ressource isolée hébergée en France.

Le point décisif

Ce que le registre contient, et ce qu'il ne contient jamais

Un registre de gouvernance porte des métadonnées de systèmes. C'est une règle d'architecture, et elle protège vos données autant que votre exposition.

Inférence locale

L'agent peut tourner sur une machine de votre organisation : aucune donnée du registre ni aucun dossier d'audit ne sort du réseau.

Des métadonnées, pas vos données

Le registre porte le nom, la finalité, la version, le fournisseur et le propriétaire d'un système — jamais les données que ce système traite.

Jeux d'évaluation chez vous

Un jeu de test qui contiendrait des données personnelles reste chez vous. Le registre en conserve la référence, le protocole et le résultat.

Accès par rôle et par entité

Qualifier, accepter un risque et autoriser une mise en production sont des rôles nommés, séparés de celui qui saisit. Aucun accès transversal implicite.

Chaque règle porte sa source

Adresse, date de consultation et version. Une règle qui n'a pas ces trois mentions n'est pas appliquée par l'agent.

Export complet et réversible

Vous récupérez votre registre entier dans un format ouvert, sans dépendance à l'outil.

Ce qui dépend de l'architecture retenue Ces points ne sont pas des garanties générales : ils sont arrêtés déploiement par déploiement, au devis.

  • La localisation applicable est celle de l'architecture décrite au devis et vérifiée avant mise en service.
  • L'exécution locale n'est annoncée que pour la configuration explicitement décrite et recettée au devis.
  • Les rôles et permissions sont configurés et recettés pour les identités et systèmes effectivement raccordés.
  • Les événements journalisés, leur contenu, leur durée de conservation et leurs accès sont définis pour le déploiement retenu.
Pour les organisations soumises à un contrôle d'autorité ou exposées à une demande de tiers, options SecNumCloud et hébergement renforcé selon votre niveau d'exigence. Une seule architecture est conçue pour répondre à la fois au RGPD et à l'exposition extraterritoriale.
Démonstration

Voyez l'agent au travail

4 situations réelles, prises parmi celles qui reviennent le plus. Choisissez-en une : l'échange se déroule comme il se déroulerait chez vous.

Démonstration écrite à l'avance. Ces échanges illustrent le comportement de l'agent — ses sources, ses refus, ce qu'il laisse à vos équipes. Rien n'est envoyé depuis cette page, aucun modèle n'y est interrogé, et les dossiers cités sont fictifs. C'est précisément ce que nous promettons à vos données.
Les comportements montrés ici — surveillance, règles d'automatisation, routage et relances — sont paramétrés avec vous lors du déploiement, à partir de vos outils, de vos règles et de vos seuils.
Les points d'architecture cités dans ces échanges — localisation, exécution locale, isolation, chiffrement, accès par rôle, journalisation — ne sont pas une garantie attachée à la démonstration : ils sont ceux de l'architecture décrite à votre devis, et vérifiés avant mise en service.

L'entreprise de cette démonstration

Entreprise fictive

Vaubrenne Mutuelle — mutuelle santé et prévoyance, six entités dont une union et deux cabinets de courtage

Secteur
Assurance de personnes : complémentaire santé individuelle et collective, prévoyance, tiers payant et réseau de soins
Effectif
1 400 salariés, dont une direction des risques de neuf personnes, une responsable conformité et une équipe actuarielle de six actuaires
Public servi
620 000 personnes protégées, 4 300 contrats collectifs, et deux courtiers grossistes en délégation de gestion
Ordre de grandeur
4,1 millions de décomptes traités par an, 38 000 réclamations, 37 usages d'IA déclarés chez neuf fournisseurs sur quatre environnements
Outils en place
Inventaire des modèles sous tableur à la direction des risques, outil de gestion des sinistres, base de configuration, coffre de contrats, outil de réclamations, espace documentaire du contrôle interne
Qui décide
La responsable conformité arrête chaque qualification réglementaire ; le comité des risques accepte les risques résiduels et autorise les mises en production ; la directrice technique valide les modèles qui touchent la tarification ou l'instruction d'une prestation
Les points d'amélioration
Cinq usages sont déclarés deux ou trois fois sous des noms différents selon l'entité, huit fiches sont incomplètes, et quatre des 22 contrôles n'ont pas de preuve datée de moins de douze mois

Le comité des risques de Vaubrenne suit ses modèles actuariels depuis toujours, avec une validation indépendante et un dossier par modèle. L'IA, elle, est entrée par d'autres portes : la lecture automatique des décomptes, le classement des réclamations, l'aide à l'instruction des dossiers de prévoyance, la détection de fraude. Ces usages-là n'ont pas de dossier, et trois d'entre eux touchent directement l'accès d'un adhérent à une prestation. Le dernier état des lieux demandé par le réassureur a mobilisé la responsable conformité pendant onze jours. L'agent est branché sur quatre sources internes et travaille en continu ; chaque qualification, chaque acceptation de risque et chaque autorisation de mise en production passe par la personne qui en répond.

Cette entreprise, ses chiffres et les échanges qui suivent ont été inventés pour la démonstration. Ils illustrent une situation courante ; ils ne décrivent aucun client réel.

Gouvernance IA & registre des systèmes · hébergé en France
J'ai rapproché cette nuit vos quatre sources : 37 usages d'IA déclarés, 32 usages réels une fois les doublons levés, sur vos six entités.
Les cinq doublons, et d'où je les tiens :
· Trois entités déclarent le même moteur de lecture de décomptes sous trois noms maison — « OCR Santé », « Lecture décomptes », « Flux Prestations ». Même fournisseur, même version 4.2, même numéro de contrat dans votre coffre.
· Deux usages de classement des réclamations sont un seul déploiement, vu depuis la mutuelle mère et depuis l'union.
Les huit fiches incomplètes, champ par champ : quatre sans propriétaire nommé — dont deux chez vos courtiers grossistes en délégation de gestion —, trois sans finalité écrite, une sans version de modèle.
Le chiffre qui vous intéressera le plus est celui-ci : je couvre quatre sources sur les six que vous m'avez citées. Les achats hors marché-cadre et les postes de travail ne me sont pas ouverts. Je ne peux donc rien affirmer sur ce qui s'y trouve, et je préfère que ce soit écrit noir sur blanc plutôt que compté à zéro.
Ce que j'ai déjà fait : les 32 fiches sont rédigées, chacune avec la source dont je la tire et la date du constat ; les huit incomplètes portent une question précise adressée à leur propriétaire présumé. etat-inventaire_37-declares-32-reels.pdf5 doublons levés, 8 fiches incomplètes, couverture 4 sources sur 6
⛓ Sourcé · base de configuration, coffre de contrats, outil de réclamations, espace documentaire du contrôle interne
Les deux usages chez les grossistes, on est responsables de quoi exactement ? C'est eux qui gèrent.
C'est la question la plus utile de votre portefeuille, et je vous rends la matrice plutôt qu'une réponse.
La délégation de gestion déplace l'exécution, pas la responsabilité de savoir ce qui tourne sur vos adhérents. J'ai donc monté, pour chacun des deux usages, trois lignes : ce que le contrat de délégation dit, ce que le grossiste déclare, et ce que je peux vérifier moi-même.
· Grossiste A — outil de pré-instruction des demandes de prise en charge. Le contrat de délégation ne mentionne aucun traitement automatisé. Le grossiste le déclare depuis mars. Écart contractuel, pas écart d'inventaire : la clause n'a pas suivi l'outil.
· Grossiste B — classement des pièces reçues. Déclaré, documenté, version connue. Rien à signaler, et c'est utile de le savoir aussi.
Les rôles possibles sont préparés, pas tranchés : selon que vous fournissez l'outil, que vous l'imposez au contrat, ou que le grossiste l'a choisi seul, le rôle que vous tenez au sens du règlement change — et avec lui vos obligations. J'ai écrit les trois hypothèses avec leurs conséquences ; c'est votre responsable conformité qui arrête laquelle s'applique. delegation-gestion_roles-a-trancher.pdf2 usages, 3 hypothèses de rôle chacune, conséquences en obligations doublons-rapproches_5-lignes.csv3 confirmés par contrat, 2 par identifiant de déploiement
⛓ Sourcé · contrats de délégation de gestion, déclarations des deux grossistes, base de configuration
Et les propriétaires manquants en interne, comment on les trouve ?
La campagne est prête, elle part quand vous le dites.
Pour les quatre usages sans propriétaire, j'ai retrouvé qui a signé le contrat, qui a ouvert le ticket d'installation et quel service consomme le service le plus souvent — trois indices, jamais une conclusion. Chaque message nomme le candidat le plus probable et lui demande de confirmer ou de renvoyer vers le bon interlocuteur.
Le message est écrit, la liste est faite, l'envoi attend votre mandat. Vous fixez la liste, le ton et la date ; je relance à J+7 et J+21, et je vous rends le taux de réponse.
Données et droits — la question que votre DPO posera en premier, et je l'ai déjà instruite : sur les 32 usages réels, 19 traitent des données personnelles d'adhérents. Pour chacun, j'ai rapproché la finalité écrite, la base légale déclarée, la durée de conservation annoncée et l'existence d'un transfert hors Union, et j'ai posé en face la ligne du registre des traitements que tient votre DPO. Elle existe pour 14. Les cinq autres sont des usages d'IA dont aucun traitement déclaré ne rend compte : je les lui renvoie nommément, avec la source qui me les a fait voir et la date du constat. Le registre des traitements reste le sien : je ne le tiens pas, je lui donne ce qui lui manque pour le tenir.
Ce que je fais en plus, et que personne n'a le temps de faire : je surveille en continu les nouveaux contrats fournisseurs et les nouveaux points d'accès applicatifs. Un usage ouvert le mois prochain par la direction commerciale apparaîtra dans votre registre sans que personne ait à y penser, avec la source qui me l'a signalé et la date.
⛓ Sourcé · coffre de contrats, tickets d'installation, journaux d'appel des services applicatifs
Inférence locale · traitements dans l'UE visés

Votre cas n'est pas ici ? C'est exactement ce dont on parle en 15 minutes. Réserver l'audit gratuit

Cas d'usage

Que fait l'agent concrètement ?

Onze modules compris au socle. Tous fonctionnent en appui, sous la validation des responsables que vous nommez.

Inclus dans votre agent Les 11 capacités essentielles à cette promesse sont comprises, sans surcoût.

Découverte et inventaire

Rapproche les sources que vous lui ouvrez, dédoublonne, signale les fiches incomplètes et lance les campagnes de confirmation auprès des propriétaires.

Registre des systèmes et modèles

Généalogie système, modèle, version, déploiement et usage, avec historique daté et cartographie des dépendances.

Rôles et responsabilités

Prépare le rôle tenu au sens du règlement, monte la matrice des responsabilités et nomme les points qui restent à trancher.

Qualification réglementaire préparée

Déroule l'arbre de questions sourcé, rend une proposition motivée avec ses réserves, et signale les informations manquantes.

Risques, exigences, contrôles et preuves

Relie chaque risque à ses exigences, ses contrôles, ses preuves, son propriétaire et son échéance.

Données et droits

Rapproche sources, finalités, bases légales, conservation et transferts du registre tenu par votre DPO, et renvoie vers lui.

Évaluations avant mise en production

Protocole versionné, jeux autorisés, seuils écrits d'avance, résultats reproductibles avec leurs écarts et leurs limites.

Fournisseurs et modèles à usage général

Contrôle la complétude du dossier fournisseur, suit dépendances, restrictions, réversibilité et changements annoncés.

Validations, changements et versions

Analyse d'impact, exigences de revalidation, circuit d'approbation, journal de changement et plan de retour arrière.

Incidents et actions correctives

Triage, chronologie, rattachement à la version déployée, plan d'action et suivi jusqu'à clôture.

Dossier de preuves, échéances et littératie

Échéancier réglementaire, registre des actions de sensibilisation et dossier d'audit exportable.

Contrôles et garanties Ces 8 contrôles sont intégrés à l'agent : ils encadrent ce qu'il fait, quelle que soit la formule retenue. Ils ne se choisissent pas et ne s'ajoutent pas à votre commande.
Validation humaine nommée et datée sur toute qualification, acceptation de risque et mise en production Distinguer partout fait établi, hypothèse, proposition et décision validée, exports compris Citer chaque règle avec son adresse, sa date de consultation et sa version, et n'appliquer aucune règle qui en manque Journaliser actions, sources, versions, validations et exports, sans fuite de données Accès par rôle et isolation entre organisations, sans accès transversal implicite Minimiser : métadonnées de systèmes au registre, jamais les données que ces systèmes traitent Afficher indicateurs de confiance, taux de couverture et informations manquantes plutôt qu'un zéro Rejouer les tests de non-régression à chaque modification de modèle ou de règle

Besoin d'aller plus loin ?

Ces agents traitent un autre processus métier, avec leur propre responsable et leur propre tarif. Ils s'ajoutent à celui-ci.

Appui DPO / RGPD

Le registre des TRAITEMENTS de données personnelles, les analyses d'impact et le suivi des sous-traitants appartiennent à l'agent d'appui DPO. Cet agent-ci tient le registre des SYSTÈMES d'IA, y compris ceux qui ne traitent aucune donnée personnelle. Quand un usage d'IA en traite, il vous le signale et renvoie la ligne au DPO : il ne redouble pas son registre.

Appui DPO / RGPD dès 668 € HT / mois Découvrir l'agent

Contrôle réglementaire

Appliquer un corpus de règles à des documents et rendre des constats qualifiés relève du contrôle réglementaire. Cet agent-ci inventorie le système, cite la règle avec son adresse et sa version, et nomme la question à instruire ; c'est le contrôle réglementaire qui l'instruit sur pièces.

Contrôle réglementaire dès 721 € HT / mois Découvrir l'agent

Cybersécurité & journaux

Corréler des événements et mener l'investigation technique d'un incident de sécurité relève de la supervision de sécurité. Cet agent-ci rattache l'incident à la version de modèle déployée et en suit l'action corrective jusqu'à clôture : c'est un passage de main, pas un doublon.

Cybersécurité & journaux dès 601 € HT / mois Découvrir l'agent

Contrats de bout en bout

Rédiger, négocier et suivre une clause relève de l'agent contrats. Cet agent-ci lit le dossier fournisseur d'un modèle — documentation, restrictions d'usage, changements annoncés, réversibilité — et signale ce qui manque ou ce que le contrat n'a pas suivi.

Contrats de bout en bout dès 702 € HT / mois Découvrir l'agent
Votre besoin sort du cadre ?

En 15 minutes, nous identifions l'agent le plus pertinent — sans surdimensionner le projet.

Réserver l'audit gratuit Composer votre agent
Le gain

Combien de temps prend aujourd'hui la préparation d'un dossier ?

En tenant l'inventaire et les preuves en continu, on déplace l'effort vers les décisions qui appellent un responsable. L'ampleur du gain dépend de votre portefeuille et reste à confirmer par un pilote.

Reconstitution de l'inventaire des usages d'IA
Aujourd'hui · reconstruit à chaque demande
Tenu en continu
Rassemblement des preuves d'un dossier d'audit
Aujourd'hui · recherché dans les courriels
Rattaché à la version, exportable
Suivi des échéances et des évaluations expirées
Aujourd'hui · relevé à la main
Échéancier tenu
Repères illustratifs, non contractuels, à confirmer par un pilote sur votre nombre de systèmes et votre volumétrie de preuves. Qualifier au regard du règlement, accepter un risque et autoriser une mise en production sont des actes engageants : ils appartiennent à vos responsables.
Comment ça se passe

Les étapes de votre projet d'agent IA

1

Audit & cadrage

15 min pour cibler le cas d'usage le plus rentable.

2

Devis ou souscription directe

Une offre du catalogue se souscrit en ligne ; un besoin particulier reçoit un devis chiffré.

3

Conception

Nous concevons l'agent et ses garde-fous.

4

Intégration & tests

Nous raccordons vos outils à l'agent, lui-même hébergé en France.

5

Déploiement

Mise en service et formation de votre équipe.

6

Exploitation

Supervision continue et amélioration.

Tarifs

Sur devis

Cadrage, périmètre, intégrations et niveau de supervision à confirmer. Le prix dépend du nombre de systèmes, d'entités et de sources raccordées : il s'établit après un cadrage, jamais avant.

Ce socle se chiffre sur devis. Cet agent est proposé, et ses capacités sont bien celles décrites ci-dessous. Son prix dépend de votre parc : nombre de systèmes suivis, volume traité, raccordements à ouvrir et niveau de service attendu. Nous le chiffrons donc sur devis, après un cadrage de votre besoin — et le devis engage le périmètre. Demander un devis
Notre engagement

Quatre garanties qui comptent pour votre gouvernance

Vos données restent chez vousInférence locale ou ressource isolée hébergée en France ; aucune donnée du registre confiée à un tiers, aucune donnée utilisée pour entraîner un modèle.
Chaque règle citée est datéeAdresse, date de consultation et version. Le droit change : une référence non datée ne dit pas de quand elle parle.
Vos responsables signentQualification, acceptation de risque, autorisation de mise en production et clôture d'incident portent un nom, une date et une justification.
Un dossier, pas un certificatLe dossier d'audit exporté porte en première page qu'il ne vaut ni certification ni attestation de conformité. Ces actes appartiennent aux procédures et aux autorités compétentes.
Questions fréquentes

Vos questions, nos réponses

L'agent certifie-t-il la conformité à l'AI Act ?
Non. Il structure l'inventaire, prépare les analyses et rassemble les preuves. Les qualifications et les décisions restent validées par les responsables compétents, et le dossier exporté porte en première page qu'il n'est pas un certificat.
Peut-il détecter toutes les IA utilisées dans l'organisation ?
Il rapproche les sources qui lui sont ouvertes — achats, contrats, catalogue applicatif, base de configuration, dépôts techniques, déclarations métier — et organise des campagnes de confirmation auprès des propriétaires. Le taux de couverture atteint est affiché, et les zones qu'aucune source ne couvre sont nommées.
Remplace-t-il le registre des traitements du RGPD ?
Non. Il relie les usages d'IA aux travaux du DPO et au registre des traitements sans les remplacer. Un usage d'IA qui traite des données personnelles est signalé et renvoyé vers l'agent d'appui DPO / RGPD.
Peut-il gérer les modèles de fournisseurs externes ?
Oui, pour les documents, dépendances, restrictions, changements et preuves disponibles. Lorsqu'un fournisseur ne publie pas une information, l'agent l'écrit comme manquante et nomme la question à lui poser.
Comment les décisions sont-elles contrôlées ?
Chaque classification, acceptation de risque, autorisation de mise en production et clôture d'incident porte un responsable nommé, une date, une justification et une piste d'audit. Tant qu'une proposition n'est pas validée, elle porte la mention « non validée », à l'écran comme à l'export.
Les données sensibles peuvent-elles être utilisées ?
Le registre porte des métadonnées de systèmes, pas les données que ces systèmes traitent. Un jeu d'évaluation contenant des données personnelles reste chez vous : le registre en conserve la référence, le protocole et le résultat. Le démonstrateur utilise exclusivement des données fictives.
Parlons-en

Cadrons votre portefeuille d'IA

15 minutes pour cadrer vos systèmes, vos entités et vos sources — hébergé en France, supervisé, sans engagement.