Aller au contenu
Implementa.
InfrastructurePlaybook··10 min

Combien de temps conserver les logs d'un agent IA, quand l'AI Act impose un minimum et le RGPD un maximum

Combien de temps conserver les logs d'un agent IA ressemble à une question juridique et c'est une question de conception : l'AI Act fixe un plancher de six mois pour les systèmes à haut risque, le RGPD un plafond sans chiffre, le « pas plus que nécessaire ». Pourquoi le choc est moins grand qu'il n'y paraît, quelle partie du registre garder, laquelle purger, et quatre questions pour fixer ta durée.

Senior AI Infrastructure Implementer

AI Infrastructure Pod

Quelqu'un demande en réunion combien de temps il faut garder les registres de l'agent, et la réponse est toujours la même : « ce que dit la norme ». Sauf qu'il y a deux textes, et qu'ils semblent dire le contraire. L'un te demande de conserver. L'autre te demande de ne pas conserver plus que de raison. Et celui qui fixe la durée dans les faits, c'est souvent un administrateur système avec une règle de rotation à trente jours posée pour économiser du stockage.

La thèse en une phrase : combien de temps conserver les logs d'un agent IA n'est pas une question juridique mais une question de conception. Le choc entre l'AI Act et le RGPD est moins grand qu'il n'y paraît, parce que l'AI Act lui-même s'efface devant la protection des données ; et il est plus grand que tu ne le voudrais, parce qu'un log ordinaire mélange deux choses aux durées de vie différentes — la trace de la décision, qu'il faut garder, et le contenu qui porte des données personnelles, qu'il faut purger — et les garde ensemble, pour la même durée.

Combien de temps conserver les logs d'un agent IA : un plancher et un plafond qui ne se mesurent pas pareil

Commençons par ce que dit chaque texte, parce que le débat se tient d'habitude sans les avoir lus. L'AI Act impose de conserver les journaux générés automatiquement par un système à haut risque pendant une durée adaptée à sa finalité et d'au moins six mois, sauf disposition contraire du droit de l'Union ou du droit national. C'est l'article 26, paragraphe 6 pour celui qui déploie le système et l'article 19 pour celui qui le fournit, et dans les deux cas seulement dans la mesure où ces journaux sont sous son contrôle.

Le RGPD ne donne aucun chiffre, et c'est tout son intérêt. Il demande que les données personnelles soient adéquates, pertinentes et limitées à ce qui est nécessaire au regard de la finalité (article 5, paragraphe 1, point c) et conservées sous une forme permettant d'identifier les personnes pas plus longtemps que nécessaire pour cette finalité (article 5, paragraphe 1, point e), selon le texte de l'article 5. Pas de nombre de jours. Une question — pour quoi tu le gardes ? — et l'obligation de pouvoir y répondre.

TexteCe qu'il fixePour quiQuand il s'applique
AI Act, art. 26(6)Conserver les journaux automatiques au moins six mois, ou plus si la finalité ou une autre norme l'exigeQui déploie un système à haut risqueHaut risque de l'annexe III à partir du 2 décembre 2027 ; systèmes intégrés à des produits réglementés, à partir d'août 2028
AI Act, art. 19Idem, pour les journaux que le fournisseur contrôleQui fournit le systèmeMêmes dates
RGPD, art. 5(1)(e)Ne pas conserver de données identifiables plus longtemps que nécessaire pour la finalitéToute personne qui traite des données personnellesAujourd'hui
RGPD, art. 5(1)(c)Ne garder que ce qui est adéquat, pertinent et limité à ce qui est nécessaireToute personne qui traite des données personnellesAujourd'hui

Deux précisions qui changent la donne. La première : le plancher de l'AI Act n'existe que pour les systèmes à haut risque, et la plupart des agents d'une PME — répondre à des demandes, préparer des documents, déplacer des données entre systèmes — n'en sont pas. Pour ceux-là, pas de minimum légal de six mois : c'est ta finalité qui commande, et le plafond aussi. La seconde : les dates ont bougé, et le calendrier est détaillé dans l'AI Act a été reporté, mais ton chatbot doit toujours prévenir. Périmètre de tout ce qui précède : Union européenne.

L'AI Act et le RGPD se heurtent-ils vraiment ? Moins qu'il n'y paraît, et plus que ça ne t'arrange

Moins, parce que l'article 26(6) porte en lui sa propre clause de sortie : les six mois valent « sauf disposition contraire du droit de l'Union ou du droit national », et la durée doit être adaptée à la finalité prévue. Une lecture prudente : l'AI Act ne t'autorise pas à garder des données personnelles au-delà de ce que le RGPD permet ; ce que tu gardes doit toujours avoir une finalité qui le justifie. Le plancher n'est pas un permis.

Plus, parce que dans la pratique personne ne garde « une trace » ; on garde un vidage brut. Le log type d'un agent contient le message complet du client, la réponse intégrale, les pièces jointes ouvertes par l'agent et l'extrait de CRM consulté. C'est presque toujours de la donnée personnelle. Si tu le gardes six mois « à cause de l'AI Act » sans te demander pour quoi faire, tu as lu le plancher comme une autorisation et tu t'es exposé par le haut. Et si tu le purges à trente jours parce que le disque se remplissait, sur un système à haut risque tu es passé sous le plancher. Les deux règles sont violées par la même configuration par défaut.

La trace de la décision et le contenu n'ont pas la même durée de vie

La sortie du dilemme n'est pas de choisir entre six mois et trente jours : c'est d'arrêter de traiter le log comme une seule chose. Il y a deux objets aux besoins différents, et les coller ensemble fabrique le faux dilemme.

Ce que tu gardesExempleDonnées personnelles ?Combien de temps
Trace de la décisionIdentifiant du dossier, horodatage, version du modèle, version des instructions, outils appelés, décision prise, qui l'a revue ou annuléeLe moins possible : identifiants internes, jamais le texteLa durée que fixe ta finalité et, si le système est à haut risque, jamais moins que le plancher
ContenuMessage complet du client, réponse intégrale, pièces jointes, données extraites des systèmesOui, presque toujoursLe minimum que ta finalité justifie, avec purge programmée
RéférencePointeur vers l'enregistrement d'origine dans le CRM ou l'ERP plutôt qu'une copiePas de copie : la donnée reste là où elle est déjà encadréeTant que l'enregistrement d'origine existe

La trace, c'est ce qu'il faut pour répondre à la question qui compte des mois plus tard : qu'a décidé le système, avec quelle version, et qui l'a supervisé. Elle n'a pas besoin du texte du client pour ça ; il faut que chaque décision puisse être reconstituée et attribuée. C'est le même registre que nous décrivons dans traçabilité des décisions d'IA, et c'est la partie de l'observabilité d'agents avec des outils ouverts qui doit vivre le plus longtemps.

Le contenu, lui, périme. On le garde le temps qu'il faut pour déboguer, examiner une réclamation ou remplir une obligation précise, puis on le purge ou on le réduit. Et un piège à bien avoir en tête : pseudonymiser, ce n'est pas anonymiser. Si tu remplaces le nom par un identifiant mais gardes la table qui les relie, la donnée reste personnelle au sens du RGPD. Ça réduit le risque ; ça ne te fait pas passer sous le plafond. Ce que nous disons dans IA et RGPD : ce que ton fournisseur ne te dit pas sur la destination des données vaut ici tel quel.

Quatre questions pour fixer la durée avant que le disque ne la fixe pour toi

  1. Ton système est-il à haut risque ? S'il ne figure pas à l'annexe III et n'est pas intégré à un produit réglementé, pas de plancher de l'AI Act : la finalité commande. S'il l'est, le plancher est de six mois et le plus dur, c'est ce que tu mets dedans. Pour le classer avec méthode, vois ce qui t'oblige selon que tu es fournisseur ou déployeur.
  2. Combien de temps un problème met-il à apparaître dans ton activité ? Une réclamation client, une erreur de facturation ou un litige fournisseur ne sortent pas à trente jours. La durée de la trace se calibre là-dessus, pas sur la taille du stockage.
  3. Quelle autre règle te fixe des délais ? Fiscale, sociale, sectorielle. L'article 26(6) lui-même prévoit que les établissements financiers conservent les journaux dans la documentation que leur réglementation exige déjà. Si quelqu'un d'autre a déjà fixé une durée, cette durée compte.
  4. Quelle partie du log est trace et laquelle est contenu ? Si tu ne sais pas répondre, le premier livrable est de les séparer. Tout le reste en dépend.

Remarque : aucune des quatre ne se règle avec un outil. Elles se règlent avec une décision écrite : quelle durée, pour quoi, et qui peut la changer.

Quand cette séparation NE te sert PAS

Quatre situations où séparer trace et contenu ne suffit pas, ou gêne carrément :

  • Tu as besoin du texte intégral pour défendre une décision contestée. Si un client réclame après un refus, il faudra peut-être reproduire exactement ce que le système a vu. Tu gardes alors le contenu de ce dossier, avec accès restreint et durée propre, pas celui de tout le flux.
  • Le fournisseur garde les journaux et tu ne les contrôles pas. Les deux articles de l'AI Act conditionnent l'obligation à des journaux sous ton contrôle. Sinon, c'est le contrat qui fixe la durée, et c'est pourquoi on la demande par écrit avant de signer.
  • L'agent traite des catégories particulières de données. Santé, appartenance syndicale, biométrie. Le niveau de justification monte et la conversation avec ton délégué à la protection des données cesse d'être facultative.
  • Tu crois qu'une règle de cycle de vie du stockage règle tout. Elle supprime par date, pas par dossier. Quand une réclamation est ouverte, il faut pouvoir geler précisément ces enregistrements, et une purge automatique aveugle ignore qu'elle existe.

Que faire cette semaine

  1. Pour chaque agent, demande où les registres sont stockés, qui peut les lire et quand ils sont supprimés. Si la réponse est « je ne sais pas », tu as ton premier constat. Qui peut les lire est aussi une décision d'accès, celle que nous traitons dans quelles permissions donner à un agent IA.
  2. Coupe le registre en trace et contenu, même si ce n'est que deux tables dans la même base.
  3. Écris une durée pour chacun et, à côté, le motif. Une durée sans motif est celle qu'on te contestera.
  4. Programme la purge du contenu et définis l'exception pour les dossiers ouverts.
  5. Note qui peut changer la durée, et que ce soit un nom, pas une équipe.

Cet ensemble, c'est la partie logs de gouvernance et contrôle de l'automatisation par l'IA, le guide où elle figure avec les permissions, le rollback et l'audit. Et si tu veux arriver en 2027 avec le dossier déjà construit plutôt que de le reconstituer dans la panique, ce que nous mettons en place, c'est se conformer à l'AI Act en exploitant ton IA.

La phrase pour la prochaine réunion

Quand quelqu'un demande combien de temps garder les logs, la réponse utile n'est pas un chiffre. C'est : tu parles de la trace ou du contenu ? Avec la trace, le problème est de ne pas la perdre ; avec le contenu, de ne pas en garder trop. Et la configuration par défaut de presque n'importe quel système rate les deux à la fois.

Continue à lire

D'autres articles sur Infrastructure

OpinionPlaybook

Formation IA obligatoire pour les salariés : elle l’est vraiment, et la formation qu’on te vend n’est pas ce que demande le texte

La formation IA obligatoire pour les salariés n’est pas une invention commerciale : l’article 4 du règlement européen sur l’IA s’applique depuis février 2025, sans seuil de taille, et depuis le 2 août 2026 quelqu’un contrôle. Ce qui est inventé, c’est presque tout ce qui vient après le mot « obligatoire ». Le texte n’a jamais demandé un stage, un nombre d’heures ni un certificat : il demande des mesures proportionnées au risque, et de pouvoir les montrer. Ce qu’on te réclamera, c’est un inventaire, une politique par rôle et un registre.

11 min de lectura

Infrastructure

OCR ou LLM pour lire tes documents : lequel te faut-il (et pourquoi l'hybride gagne)

Choisir OCR ou LLM pour extraire les données de tes documents, ce n'est pas « IA oui ou non ». C'est gabarit stable contre format chaotique, et c'est le coût par document qui tranche. La thèse : en production, c'est l'hybride qui gagne, et ce n'est pas un match nul.

14 min de lectura

Infrastructure

Evals : comment évaluer un système d'IA en entreprise (sans mesurer, tu ne sais pas si ça marche)

Comment évaluer un système d'IA en entreprise, ce n'est pas le regarder un moment et dire « ça marche bien » : ça, c'est de la foi, pas une métrique. Sans un jeu d'évaluation —les evals— tu ne sais pas s'il a raison, ça en a juste l'air. Ici, sans théâtre : ce qu'est un eval, quoi mesurer et pourquoi c'est ce qui sépare un système en production d'une expérience chanceuse.

6 min de lectura

On le laisse tourner ?

Si ça t'a parlé, conversation de 30 minutes sans engagement. On te dit ce qui colle, ce qui ne colle pas et le prix approximatif.

Voir les cas
Combien de temps conserver les logs d'un agent IA, quand l'AI Act impose un minimum et le RGPD un maximum · Implementa