IA et gestion de patrimoine : le cadre réglementaire d’un cabinet, en cinq règles
Le règlement européen sur l’IA s’applique par étapes. Pour un cabinet de gestion de patrimoine, il tient en cinq règles. Les voici, avec les textes cités en fin d’article pour que vous puissiez aller vérifier.
Ce que le règlement européen sur l’IA change pour un cabinet comme le vôtre, ce que le RGPD exige avant la première donnée client, ce qui reste de votre responsabilité devant l’AMF, et ce qu’un contrôle regardera.
Ce guide en PDF, à lire ou à envoyer : la version numérique. Et le dépliant imprimé, celui qu’on distribue sur nos stands.
Les dates qui comptent
- 2 février 2025 — Les interdits, et l’obligation de savoir ce qu’on utilise. Applicable.
- 2 août 2026 — Les obligations d’affichage, et le régime général. Applicable.
- 2 décembre 2027 — Les usages à haut risque, après report. Pas les vôtres.
01 · Votre usage n’est pas classé « à haut risque »
Le règlement européen ne retient, dans la finance, que deux usages à haut risque : noter la solvabilité d’un emprunteur, et tarifer un contrat d’assurance vie ou santé. Les obligations lourdes ne vous concernent donc pas, sauf à trier vos candidatures avec le même outil.
| Catégorie | Ce que dit le règlement |
|---|---|
| Interdit | Noter des personnes selon leur comportement social. Deviner des émotions sur le lieu de travail. |
| À haut risque | Noter la solvabilité d’un emprunteur. Tarifer un contrat d’assurance vie ou santé. Trier des candidatures à l’embauche. |
| Votre cas | Préparer un recueil, consolider des relevés, rédiger le projet d’un document. Hors de la catégorie lourde. |
02 · Vous n’avez pas à tamponner vos documents « écrit par une IA »
L’obligation d’affichage ne vise que deux cas : un contenu qui imite une personne réelle, et un texte publié pour informer le public sur un sujet d’intérêt général. Un rapport de gestion n’est ni l’un ni l’autre. Ce qui vous protège n’est pas une mention en bas de page, c’est la relecture : un document que vous relisez et signez est le vôtre. Si un client demande comment il a été préparé, on ne le lui cache pas.
03 · Ceux qui s’en servent chez vous doivent savoir ce qu’ils utilisent
C’est la seule obligation du règlement qui vise tout le monde, sans seuil, depuis le 2 février 2025, et l’omnibus de juillet 2026 l’a allégée : soutenir la formation, pas garantir le niveau de chacun. L’usage prévu de l’outil, ses limites, ce qu’on n’y met pas : une note d’une page, et la trace de qui l’a lue.
04 · Le RGPD se règle avant la première donnée client, pas après
Cinq pièces à réunir. Tant qu’elles n’y sont pas, on travaille anonymisé : « M. D., 58 ans, contrat A » suffit.
- Le contrat de sous-traitance signé, où vos documents n’entraînent pas le modèle — article 28 du RGPD
- Le pays d’hébergement, connu et écrit — et le cadre du transfert s’il est hors d’Europe
- La ligne ajoutée à votre registre des traitements — finalité, base légale, durée de conservation
- L’information de vos clients — dans votre politique de confidentialité, et comment s’y opposer
- L’analyse d’impact, avant les premiers dossiers réels — deux des neuf critères de la CNIL suffisent
05 · Le conseil reste le vôtre, et la signature aussi
MIF 2 et la directive sur la distribution d’assurances ne connaissent pas l’IA, seulement un professionnel qui recommande et doit pouvoir le justifier. Un rapport préparé par une machine et signé par vous vous engage, vous. Un outil peut relever un soupçon ; la déclaration à Tracfin reste la vôtre.
Le registre de vos usages
Une ligne par usage. C’est la première pièce qu’un contrôle demandera.
- L’usage — à quoi il sert, et sur quels dossiers
- L’outil — son nom, son prestataire, depuis quelle version
- Les données — ce qui y entre, et ce qui n’y entre jamais
- Qui relit — la personne qui valide avant la signature
- Les dates — mise en service, et dernière revue
Deux points à savoir en plus
DORA, probablement pas vous. Il ne vise pas le conseil en investissements financiers, et les intermédiaires d’assurance en sortent dès qu’ils sont une PME.
Ce qu’un contrôle demandera. Vos usages d’IA, le contrat du prestataire, la trace de la formation, et un dossier où l’on voit qui a relu et signé.
Vous gardez la main : l’outil prépare, vous relisez et vous signez. Charlie est prestataire technique, ni CIF ni courtier : la responsabilité du conseil reste au cabinet.
Les textes cités
Règlement (UE) 2024/1689 du 13 juin 2024 sur l’IA, articles 4, 5, 26 et 50, annexe III points 4, 5 b) et 5 c) ; règlement (UE) 2026/1744 du 24 juillet 2026 (omnibus numérique), en vigueur le 27 juillet 2026 ; RGPD, articles 28, 30 et 35, et recommandations de la CNIL ; règlement (UE) 2022/2554 (DORA), article 2. État du droit en septembre 2026. Ce document informe, il ne remplace pas votre conseil juridique.
Et dans votre cabinet ?
Trente minutes sur votre cabinet : ce qui tourne déjà chez vos confrères, votre organisation passée en revue, et ce qui vaudrait la peine chez vous.