Une entreprise souhaite trier les CV à l'aide de l'IA.
C'est ainsi que l'on gouverne, étape par étape.
Alba Logística reçoit des centaines de candidatures par poste vacant et souhaite qu’un assistant les examine et propose une liste restreinte. La décision finale reste toutefois du ressort d’un être humain. Cela semble anodin, mais la loi européenne sur l’IA (EU AI Act) le classe parmi les activités à haut risque : l’annexe III inclut en effet la sélection de personnel. Avec l’accompagnement de Merlín Digital Partners dans la conception du processus de sélection, voici le parcours complet dans V-PROOF, de l’inscription jusqu’au rapport destiné au conseil d’administration, avec les écrans réels de la plateforme.
En collaboration avec Merlín Digital Partners, partenaire de V-PROOF en matière de recrutement.
Visite effectuée le 23 septembre 2026 dans l'environnement de la plateforme. L'entreprise, les personnes et les données sont fictives. Aucune capture d'écran ne provient d'un client.
S'inscrire
L'assistant est enregistré dans l'inventaire avec un responsable et un objet.
Tout système d’IA que l’organisation développe, achète ou utilise est enregistré avec une référence, un type, une unité opérationnelle et un responsable. La « finalité prévue » n’est pas un champ comme les autres : il s’agit d’un concept juridique de la loi européenne sur l’IA (art. 3.12), dont découlent les obligations.
L'assistant est lié au modèle qu'il utilise et aux données qu'il traite, ainsi qu'à leur base juridique et à leur durée de conservation.
Trier
Onze questions. Le niveau de risque lié à l'EU AI Act est évalué au fur et à mesure que vous y répondez.
Pratique interdite, champ d'application de l'annexe III, effets juridiques, données à caractère personnel, degré d'autonomie, prestataire externe. À chaque réponse, le panel met à jour le niveau, le score, les motifs et les obligations qui s'appliquent.
Résultat : Élevé, 88 sur 100. Utilisation de l'annexe III, décisions ayant des effets significatifs, données à caractère personnel, prestataire externe.
- 1Niveau élevé, 88 sur 100, calculé selon des règles fixes à partir des réponses
- 2Motifs – Annexe III (emploi), effets significatifs, données à caractère personnel et modèle de déclaration d’un tiers
- 3Obligations: les articles de la loi européenne sur l’IA et du RGPD qui s’appliquent, ainsi que les normes NIST et ISO 42001
- 4Étape suivante: l'évaluation initiale, qui détermine le niveau
Évaluer les risques
Probabilité par impact. Personne ne peut écrire les points à la main.
Chaque risque est noté avant et après la mise en œuvre des mesures : risque inhérent et risque résiduel. Le biais à l'encontre des candidatures de femmes ou de personnes âgées part de 20 (critique) et descend à 10 (élevé), avec deux mesures d'atténuation : un examen humain de chaque rejet et un test trimestriel de biais sur des candidatures anonymisées.
La plateforme effectue ses calculs en fonction de la probabilité et de l'impact. Ainsi, personne ne minimise un risque.
Contrôles
Quelles sont les exigences de chaque cadre et où en est le système, étape par étape.
La bibliothèque comprend 76 critères de contrôle : EU AI Act, NIST AI RMF, ISO/IEC 42001, RGPD et principes internes. Le tableau présente ceux qui s'appliquent au niveau « Élevé », regroupés par référentiel, et chaque changement d'état est consigné dans le journal d'audit.
Quatre politiques de l'organisation sont mises en œuvre grâce aux mesures de protection intégrées à la plateforme elle-même : le filtre de discussion, l'audit de conformité, le label obligatoire et la vérification humaine.
Signer à tour de rôle
Deux personnes vérifient, l'une après l'autre, et chacune consigne par écrit ce qu'elle a constaté.
L'évaluation donne lieu à une demande. Les étapes sont définies : tout d'abord le responsable de la gouvernance de l'IA, puis la déléguée à la protection des données. Chaque signature nécessite une attestation, qui est consignée mot pour mot, et est assortie de conditions : dans ce cas, il faut remplir le formulaire FRIA avant la mise en production.
Seule la personne dont l'adresse e-mail figure à cette étape peut prendre cette décision. Si une autre personne tente de le faire, la plateforme rejette la demande.
- 1Étape nominative: seule la personne dont l'adresse e-mail figure dans cette étape peut prendre la décision
- 2Décision: celle de cette étape, dans l'ordre défini
- 3Attestation obligatoire pour la validation : ce qui a été vérifié et consigné mot pour mot
- 4Condition: remplir le formulaire FRIA (art. 27) avant la production
Mettre les preuves sous scellés
Le rapport de biais est enregistré avec son empreinte cryptographique et est associé à des éléments de preuve vérifiables.
Une preuve est un document qui atteste de quelque chose : un rapport d'évaluation, un test de sécurité, un procès-verbal. Lors de son intégration, la plateforme calcule son empreinte cryptographique, qui est identique à celle obtenue en la calculant en externe : il s'agit de celle du fichier lui-même, et non d'une copie.
Avec un V-Seal®, cette empreinte est enregistrée en tant que preuve cryptographique vérifiable. Un auditeur vérifie par la suite que le document n’a pas été modifié, sans avoir à accéder à la plateforme ni au contenu. Le scellage est enregistré et confirmé de manière explicite avant d’être finalisé.
- 1Lien: la preuve est associée à votre V-Seal®
- 2Empreinte L'empreinte cryptographique du fichier, telle qu'elle est calculée en dehors de la plateforme
- 3Statut: scellé, ou uniquement avec son empreinte, en attente de scellage
- 4Sceller Enregistrer l'empreinte comme preuve vérifiable à l'aide de V-Seal®
Informer
Pour l'auditeur, la fiche complète. Pour le conseil, une page.
Quatre rapports : la fiche du système, la fiche du modèle, le rapport de conformité par cadre et le résumé destiné à la direction, comprenant les indicateurs, les risques les plus graves, les validations en attente et les incidents en cours.
Derrière tout cela, le journal d'audit : chaque action, avec qui, quand, avant et après. Personne ne peut modifier ni supprimer ces lignes, pas même un administrateur.
Que sait désormais la plateforme de l'assistant ?
AI-0100 enregistré, avec indication du responsable, de la finalité, du modèle associé et de la fiche du système.
CV des candidats : données à caractère personnel, base juridique RGPD 6.1.b, durée de conservation de 12 mois.
Conforme à l'EU AI Act, annexe III, utilisation. Note attribuée lors de l'évaluation initiale : 88 sur 100.
Deux problèmes ouverts avec des mesures d'atténuation : biais, résidu 10, et confidentialité, résidu 6.
Douze mesures de contrôle prévues par la loi européenne sur l'IA (EU AI Act) ont été évaluées, avec leur état d'avancement et les éléments qui les étayent.
Deux signatures accompagnées d'une attestation littérale et d'une condition : FRIA avant la production.
Rapport de biais avec empreinte SHA-256, scellé avec V-Seal® et vérifiable par un tiers.
Chaque étape précédente figure dans le journal d'audit, avec les versions « avant » et « après », sans possibilité de suppression.
Ce qu'une personne continue de faire aujourd'hui.
Nous préférons vous l'expliquer avant que vous ne le découvriez dans la démo. La plateforme enregistre, contrôle et scelle ; elle ne remplace pas le jugement de la personne qui prend la décision.
Quels sont les systèmes d'IA de votre organisation qui ne sont pas encore enregistrés ?
Diagnostic en collaboration avec la direction : état des lieux, classification selon l'EU AI Act, lacunes en matière de données probantes et plan de correction de ces lacunes dans vos processus réels.
