Article précédent Retour au Blog
6 octobre 2026 Nicolas Pinault & Majda Skrijelj Fetiveau 9 min de lecture COMPARATIF · IA & RGPD

Pourquoi ne pas simplement utiliser ChatGPT, Notion, un cabinet d’avocats ou un outil GRC ? La méthode Themio pour la conformité AI Act et RGPD des PME

Par Nicolas Pinault, co-fondateur, développement produit, et Majda Skrijelj Fetiveau, analyste réglementaire, plus de 20 ans en conformité et gouvernance au sein d’institutions financières internationales. Dernière revue : 6 octobre 2026.

Résumé exécutif

En bref. Chacun de ces outils couvre une partie du travail : ChatGPT explique les règles, Notion organise le travail, un cabinet interprète le droit et vous défend, une plateforme GRC suit des contrôles. Themio, plateforme de conformité hébergée dans l’UE et conçue pour les PME européennes, prend en charge la partie systématique entre les deux.

  • Confrontation documentaire directe : Themio confronte vos propres documents à un ensemble défini d’exigences de l’AI Act et du RGPD, cite le passage à l’origine de chaque constat, et distingue « non conforme » et « aucune preuve ».
  • Plan d'action et preuves datées : les écarts sont automatiquement transformés en plan d’action daté et exportable pour vos équipes ou vos auditeurs.
  • Génération de documents pré-remplis : sur certaines formules, Themio rédige les documents manquants identifiés (registre de traitement, mentions d'information, registre des violations, etc.), pré-remplis à partir de votre onboarding et entièrement modifiables.
  • Complémentarité avec votre avocat ou DPO : Themio prépare et tient à jour le dossier factuel, votre conseil juridique tranche et prend les décisions.
2 Déc. 2027
AI Act Haut Risque

nouvelle échéance de mise en conformité des systèmes à haut risque (Annexe III) fixée par le Règlement (UE) 2026/1744.

5 Statuts
Analyse Règle par Règle

conforme, partiel, non conforme, aucune preuve ou non applicable. Un document manquant n’est jamais compté comme conforme.

Quatre catégories d’outils reliées à une pile centrale de documents de conformité, illustrant la couche structurée de conformité de Themio.

La plupart des PME que nous rencontrons paient déjà un assistant IA et un outil collaboratif, et certaines ont un avocat. Une plateforme de conformité n’a sa place que si elle fait ce que ces trois outils ne font pas.

À quoi sert Themio ?

Themio offre aux PME un outil de conformité efficace, fiable et accessible. Efficace, parce que vos équipes ne devraient pas passer des semaines à lire des textes pour savoir lesquels s’appliquent. Fiable, parce que chaque constat doit pouvoir être rattaché au droit et à vos propres documents. Accessible, parce qu’une PME porte les mêmes obligations AI Act et RGPD qu’un grand groupe, le plus souvent sans service juridique ni budget de conformité à la hauteur.

Quatre difficultés reviennent sans cesse chez les PME : ne pas savoir quelles règles s’appliquent, des documents dispersés ou obsolètes, des audits coûteux et vite dépassés, et des outils d’IA adoptés sans visibilité sur ce qu’attend l’AI Act. Nous avons conçu Themio autour de ces quatre difficultés.

ChatGPT, Notion, avocat, outil GRC ou Themio : qui fait quoi ?

Option Point fort Limite pour un dossier de conformité de PME Modèle de coût
ChatGPT ou un assistant IA équivalent Explique une règle simplement, rédige vite Répond aux questions posées : une obligation que vous ignorez reste invisible ; aucun historique daté de votre dossier Abonnement par utilisateur
Notion ou un drive partagé Organise documents, tâches et responsables Aucune logique réglementaire : c’est vous qui décidez ce que le droit exige et si vos documents y répondent Abonnement par utilisateur
Cabinet d’avocats ou DPO externe Interprétation, cas complexes, représentation devant une autorité, responsabilité professionnelle Facturé au temps passé ; une revue reflète vos documents au jour où elle a été faite Honoraires au jour ou à la mission
Plateforme GRC Pilote contrôles et audits pour des référentiels comme ISO 27001 Généralement opérée par une équipe conformité ou sécurité interne qui connaît déjà ses obligations Licence annuelle
Themio Analyse structurée de vos propres documents au regard de l’AI Act et du RGPD : citations, écarts, plan d’action et historique daté Laisse l’interprétation et la représentation à votre avocat ou DPO, avec un dossier prêt pour eux Abonnement mensuel adapté aux budgets des PME, essai gratuit

Ces options se combinent. Pour une entreprise de 20 personnes, un schéma réaliste : Themio pour le travail systématique, un avocat ou un DPO pour les arbitrages, votre outil collaboratif pour le reste.

ChatGPT peut-il gérer la conformité AI Act et RGPD ?

L’ article 5, paragraphe 2, du RGPD vous impose de démontrer votre conformité (consultez notre guide de conformité RGPD ). Une bonne réponse dans un chat vous aide à comprendre une règle, mais ne vous donne rien à présenter à une autorité.

Vous pouvez coller votre politique de confidentialité dans un assistant et obtenir une relecture utile. Trois éléments manquent par défaut :

  • La couverture. Vous obtenez des réponses aux questions que vous posez. Une obligation que vous ne connaissez pas, comme le registre des activités de traitement de l’article 30 du RGPD, n’apparaît que si vous pensez à la demander.
  • La preuve. Un assistant explique ce qu’exige l’article 13 du RGPD. Themio vous indique quelle phrase de votre politique de confidentialité de 2021 est insuffisante, et rattache ce constat au document.
  • La continuité. Le mois prochain, une fois la politique mise à jour, vous voudrez voir ce qui a changé. Une conversation ne conserve pas d’historique daté et structuré de votre dossier.

Comment fonctionne Themio ?

  1. Qualifiez vos usages de l’IA. Pour chaque système d’IA que vous utilisez ou développez, vous répondez à un court questionnaire. Themio en déduit le niveau de risque et l’article sur lequel il repose. Exemple : un outil de création de contenu marketing, utilisé en tant que déployeur et en interaction avec le public, relève du risque limité, avec des obligations de transparence au titre de l’article 50 de l’AI Act .
  2. Déposez vos documents. Politique de confidentialité, CGV, contrats, registres internes, questionnaires IA, ou tout autre document à analyser. Formats acceptés : PDF, Word, Excel, CSV et texte.
  3. Obtenez un résultat règle par règle. Themio confronte votre dossier à un ensemble de règles construit article par article à partir du RGPD et de l’AI Act. Chaque règle reçoit un statut : conforme, partiel, non conforme, aucune preuve ou non applicable.
  4. Lisez des constats vérifiables. Chaque constat indique l’exigence et son article, la conclusion de l’analyse, le passage cité de votre document, sa section et le fichier concerné. Dans un dossier de test, un questionnaire IA interne déclarait « non applicables » les procédures de contrôle des données d’entrée du déployeur. Themio a confronté cette déclaration à l’article 26, paragraphe 4, de l’AI Act, cité la ligne avec sa section et nommé le fichier source.
  5. Comblez les écarts. Themio transforme chaque écart en tâche, avec sous-actions, échéances et commentaires pour votre équipe ou votre DPO. Le plan et le rapport de conformité s’exportent en PDF. Sur certaines formules, Themio rédige aussi les documents que l’analyse a identifiés comme manquants : registre des activités de traitement, politique de confidentialité, registre des violations de données ou fiche de qualification d’un système d’IA, par exemple. Themio pré-remplit chaque projet avec les informations fournies lors de l’onboarding, et vous l’adaptez librement avant de l’adopter.
  6. Conservez un historique daté. Le registre de suivi exporte, en PDF ou CSV, la chronologie des analyses, scores, plans, tâches réalisées et documents déposés.
Parcours de conformité IA Themio en six étapes, de la qualification des usages et des preuves à la remédiation et à l’historique daté, avec revue par un avocat ou DPO.
Comment fonctionne Themio : Themio prépare le dossier, votre avocat ou DPO tranche.

Vous pouvez aussi interroger Themis, l’assistant intégré, sur votre propre dossier. Ses réponses s’appuient sur vos documents et vos constats, sources à l’appui. À une entreprise de trois salariés qui demandait si tout le RGPD s’appliquait à elle, Themis a distingué ce qui s’applique quelle que soit la taille et ce dont elle n’avait vraisemblablement pas besoin, comme un DPO, que l’article 37 n’impose que dans des cas précis.

Que signifie « aucune preuve » dans une analyse de conformité ?

La plupart des premières analyses classent les exigences en conforme ou non conforme. Themio ajoute une troisième réponse : vos documents ne permettent pas de trancher. Si rien dans votre dossier ne décrit comment vous notifieriez une violation de données sous 72 heures, comme l’exige l’article 33 du RGPD, Themio indique aucune preuve et ne suppose rien. C’est le point qu’un auditeur ou une autorité de contrôle examinera en premier.

La rigueur du registre de suivi

Le registre de suivi applique la même rigueur. Il précise lui-même qu’il retrace des actions datées et n’atteste d’aucune conformité, qu’une tâche marquée comme faite l’a été par vous sans vérification par Themio, et qu’un document déposé est enregistré, non validé.

Qui conçoit les règles de Themio ?

Des spécialistes de la réglementation construisent et maintiennent les règles de Themio, article par article, et Themio vérifie chaque dossier selon ces mêmes règles. Quand les textes évoluent, nous mettons les règles à jour : votre analyse suivante reflète le droit en vigueur.

Lorsque votre situation dépend d’une interprétation, par exemple pour savoir si un système d’IA relève de l’annexe III de l’AI Act, Themio vous remet un dossier structuré et la liste des questions ouvertes, et votre avocat ou votre DPO tranche.

Comment Themio est-il tarifé ?

Une mission de conseil se facture au temps passé : quelqu’un lit vos documents et rédige les écarts, et la revue suivante repart de la lecture. Les règles de Themio sont construites une fois puis appliquées à chaque dossier, ce qui maintient bas le coût de chaque analyse supplémentaire. Nous avons écouté ce que les PME interrogées dans notre enquête déclarent pouvoir consacrer à un outil de conformité, et fixé nos formules en conséquence. Chaque formule commence par un essai gratuit. Les formules en vigueur figurent sur notre page tarifs .

Pourquoi agir dès maintenant sur l’AI Act ?

L’ AI Act s’applique déjà en partie. Le règlement (UE) 2024/1689 a été modifié par l’Omnibus numérique, le règlement (UE) 2026/1744 , en vigueur depuis le 27 juillet 2026. Les dates utiles pour une PME :

  • Depuis le 2 février 2025 : l’interdiction des pratiques prohibées (article 5) et l’obligation de maîtrise de l’IA (article 4). Depuis juillet 2026, l’article 4 vous impose de prendre des mesures favorisant la maîtrise de l’IA par votre personnel, sans garantir un niveau pour chaque personne.
  • Depuis le 2 août 2026 : les obligations de transparence de l’article 50. Les personnes doivent savoir qu’elles interagissent avec un système d’IA, et certains contenus générés par IA doivent être signalés. Les systèmes génératifs mis sur le marché avant cette date ont jusqu’au 2 décembre 2026 pour le marquage lisible par machine.
  • 2 décembre 2027 : obligations des systèmes à haut risque de l’annexe III, comme le recrutement, la notation de crédit ou l’éducation. 2 août 2028 pour l’IA intégrée aux produits relevant de l’annexe I.

Le report ne change que l’échéance du haut risque. Vous devez toujours déterminer dès maintenant, au titre de l’article 6, si votre système est à haut risque, et constituer les preuves prend des mois.

Le RGPD s’applique en parallèle dès que vos outils d’IA traitent des données personnelles. Les amendes atteignent 15 millions d’euros ou 3 % du chiffre d’affaires mondial pour la plupart des manquements à l’AI Act, article 50 compris, les PME étant plafonnées au montant le plus bas des deux (article 99, paragraphes 4 et 6). Au titre de l’article 83, paragraphe 5, du RGPD, elles atteignent 20 millions d’euros ou 4 %.

Chaque année, davantage de PME utilisent l’IA. Selon Eurostat , 20,0 % des entreprises de l’UE de 10 salariés ou plus utilisaient l’IA en 2025, contre 13,5 % en 2024. Parmi les petites entreprises, la proportion atteignait 17 %.

Pourquoi Themio travaille aux côtés de votre avocat et de votre DPO

Themio prépare et tient à jour votre dossier de conformité. Votre avocat ou votre DPO interprète, conseille et vous représente. Themio ne fournit pas de conseil juridique et ne délivre aucun certificat : ses constats restent factuels et traçables, et votre conseil peut les vérifier sans reconstruire le dossier.

Themio enregistre une tâche que vous marquez comme réalisée comme votre propre déclaration, sans la vérifier. Il ne compte jamais un document manquant comme une conformité. La couverture est explicite : l’AI Act et le RGPD au lancement, NIS2, DORA, CSRD, LCB-FT et la lutte contre la corruption en préparation.

Quelle est la feuille de route de Themio ?

Themio est lancé avec l’AI Act et le RGPD. Cinq autres cadres sont en préparation :

  • NIS2 (directive (UE) 2022/2555) : qualification du périmètre et mesures de gestion des risques cyber de l’article 21. Notre Diagnostic NIS 2 , gratuit, vérifie déjà le périmètre et le niveau de préparation.
  • DORA (règlement (UE) 2022/2554) : gestion du risque informatique et supervision des prestataires pour les entités financières et les prestataires TIC qui les servent.
  • CSRD (directive (UE) 2022/2464) : reporting de durabilité, y compris les demandes de données que les PME reçoivent de leurs grands clients au titre de la chaîne de valeur.
  • LCB-FT : le règlement unique de l’UE sur la lutte contre le blanchiment, règlement (UE) 2024/1624, applicable à partir du 10 juillet 2027, pour les entités assujetties comme les experts-comptables, les agents immobiliers ou les négociants en biens de grande valeur.
  • Lutte contre la corruption : la directive (UE) 2026/1021 relative à la lutte contre la corruption, avec les lois nationales comme la loi Sapin II en France.

La lutte contre la corruption est la plus récente de ces obligations. La directive (UE) 2026/1021 , publiée au Journal officiel le 11 mai 2026, harmonise les infractions de corruption dans l’UE et engage la responsabilité des entreprises, y compris pour défaut de surveillance. Pour les infractions les plus graves, les amendes atteignent 5 % du chiffre d’affaires mondial ou 40 millions d’euros. Les États membres doivent transposer l’essentiel du texte d’ici le 1er juin 2028. La directive reconnaît les programmes de conformité efficaces comme circonstance atténuante : en construire un avant cette date est donc rentable. En France, la loi Sapin II impose déjà un programme anticorruption aux entreprises d’au moins 500 salariés réalisant plus de 100 millions d’euros de chiffre d’affaires, et ces entreprises évaluent leurs fournisseurs, PME comprises.

Quel cadre vous faut-il en priorité ? Dites-le-nous : vos réponses orientent l’ordre de nos développements.

Questions fréquentes

Puis-je utiliser ChatGPT pour ma conformité RGPD ?
Vous pouvez l’utiliser pour comprendre des règles et rédiger des textes. Un dossier de conformité exige en plus la couverture de toutes les obligations applicables, des constats rattachés à vos propres documents et un historique daté. L’article 5, paragraphe 2, du RGPD vous impose de démontrer votre conformité.
Themio remplace-t-il un avocat ou un DPO ?
Non. Themio prend en charge la vérification systématique et le suivi. L’interprétation, les cas complexes et la représentation devant une autorité restent du ressort d’un avocat ou d’un DPO.
Quelles réglementations Themio couvre-t-il ?
L’AI Act et le RGPD au lancement. NIS2, DORA, CSRD, LCB-FT et la lutte contre la corruption, qui couvrira la directive (UE) 2026/1021 et les lois nationales comme la loi Sapin II, sont en préparation.
Que se passe-t-il si mes documents ne disent rien d’une exigence ?
Themio l’indique comme aucune preuve . Un document manquant n’est jamais compté comme une conformité.
Où mes données sont-elles traitées ?
Themio est hébergé dans l’Union européenne, et vos documents ne servent pas à entraîner des modèles d’IA.
L’échéance haut risque de l’AI Act a-t-elle été repoussée ?
Oui. Le règlement (UE) 2026/1744 a reporté les obligations des systèmes à haut risque de l’annexe III du 2 août 2026 au 2 décembre 2027, et au 2 août 2028 pour l’IA intégrée aux produits relevant de l’annexe I. Les obligations de transparence de l’article 50 s’appliquent depuis le 2 août 2026.
La directive européenne anticorruption s’applique-t-elle aux PME ?
La directive (UE) 2026/1021 fixe des règles de responsabilité pour les personnes morales, PME comprises. Les États membres doivent transposer l’essentiel du texte d’ici le 1er juin 2028. La directive reconnaît les programmes de conformité comme circonstance atténuante : une PME qui documente tôt ses mesures anticorruption est mieux protégée.
De quels documents RGPD une petite entreprise a-t-elle besoin ?
En général d’un registre des activités de traitement (article 30), de mentions d’information (articles 13 et 14), de contrats avec ses sous-traitants (article 28) et d’un registre des violations de données (article 33, paragraphe 5), ainsi que d’une AIPD lorsqu’un traitement est susceptible d’engendrer un risque élevé (article 35). La liste exacte dépend de vos traitements ; une analyse Themio montre les écarts de votre propre dossier.
Nicolas Pinault

Co-fondateur & Développement Produit

Architecte logiciel avec plus de 20 ans d'expérience dans la conception de solutions SaaS et de moteurs de règles déterministes.

Majda Skrijelj Fetiveau

Consultante & Décrypteuse Réglementaire

Responsable conformité senior au sein d'une institution financière internationale, avec plus de 20 ans d'expérience en gouvernance, anti-corruption et risque réglementaire européen (RGPD, AI Act, DORA).

Accès prioritaire à Themio

Themio ouvre au public dans les prochaines semaines. Confrontez vos propres documents aux exigences de l’AI Act et du RGPD, obtenez un plan d’action immédiat et préparez un dossier traçable pour votre avocat ou votre DPO.

Rejoindre la liste d’attente (10 crédits offerts) →