IRC SolutionDiscutons →
MÉTHODE

Choisir une agence IA en Martinique : 7 questions avant de signer

Publié le 1 octobre 2026 · L'équipe IRC Solutions · 8 min de lecture

En bref

  • Selon la CNIL (publication du 8 avril 2024), un fournisseur de système d'IA peut être responsable de traitement, sous-traitant ou responsable conjoint, selon qui décide des finalités et des moyens du traitement.
  • L'article 28 du RGPD, tel que la CNIL le présente, impose des mentions obligatoires au contrat : confidentialité, sécurité, encadrement des sous-traitants ultérieurs, aide à l'exercice des droits, sort des données en fin de contrat et droit d'audit.
  • L'article L131-3 du code de la propriété intellectuelle exige que chaque droit cédé fasse l'objet d'une mention distincte et que le domaine d'exploitation soit délimité quant à l'étendue, la destination, le lieu et la durée.
  • Selon la Commission européenne, l'article 50 du règlement européen sur l'IA s'applique à partir du 2 août 2026 et impose d'informer les personnes qu'elles interagissent avec un système d'IA, sauf lorsque cela est évident.
  • Selon l'Insee (Bilan économique 2024, paru le 26 juin 2025), plus de 7 300 entreprises ont été créées en Martinique en 2024, en diminution de 18,3 % par rapport à 2023.

Avant de signer avec un prestataire en intelligence artificielle, sept questions suffisent à écarter la plupart des mauvaises surprises : qui est juridiquement responsable des données, ce que contient le contrat, où les traitements ont lieu, à qui appartient le code livré, comment vous récupérez vos données, ce que vos clients doivent savoir, et sur quelle durée vous vous engagez. Aucune de ces questions ne demande de compétence technique, mais chacune demande une réponse écrite.

Un bon prestataire répond sans hésiter et met ses réponses dans le devis. Un prestataire qui esquive sur ces sept points vous coûtera plus cher plus tard, au moment de changer d'outil ou de répondre à un client qui demande ce que vous faites de ses données.

Qui est juridiquement responsable de vos données ?

C'est la première question, et elle n'est pas rhétorique. Selon la CNIL (publication du 8 avril 2024 sur la qualification juridique des fournisseurs de systèmes d'IA), un fournisseur peut relever de trois statuts différents : responsable de traitement lorsqu'il décide lui-même du pourquoi et du comment de l'utilisation des données personnelles, sous-traitant lorsqu'il traite des données pour le compte d'un client dans le cadre d'une prestation, ou responsable conjoint lorsque plusieurs acteurs déterminent ensemble les finalités et les moyens du traitement.

La CNIL précise que le statut de sous-traitant suppose que le responsable donne des instructions documentées précises sur la collecte et le traitement des données. Autrement dit, le statut ne se décrète pas dans une phrase commerciale : il découle de qui décide quoi.

Posez la question telle quelle : « Dans ce projet, êtes-vous sous-traitant au sens du RGPD, et sur quel périmètre ? » Si votre interlocuteur ne sait pas répondre, ou s'il répond que la question ne se pose pas pour une petite structure, c'est un signal.

Que doit contenir le contrat de sous-traitance ?

Le contrat n'est pas une formalité, c'est le document qui vous protège. La CNIL rappelle que l'article 28 du RGPD impose une liste de mentions obligatoires : l'objet et la durée du traitement, l'obligation de confidentialité des personnes habilitées, les mesures de sécurité, l'encadrement du recours à un sous-traitant ultérieur, l'aide à l'exercice des droits des personnes, le sort des données en fin de contrat, et le droit du client de mener des audits.

Dans ses six bonnes pratiques publiées le 8 juillet 2020, la CNIL insiste aussi sur deux points que les petites structures négligent souvent : le sous-traitant doit tenir un registre des activités de traitement qu'il effectue, et il doit communiquer sa politique de sécurité pour que le client puisse documenter l'effectivité des garanties annoncées.

La Commission européenne a publié le 4 juin 2021 des clauses contractuelles types entre responsable de traitement et sous-traitant, que la CNIL met à disposition. Leur usage reste facultatif, mais elles donnent une grille de lecture gratuite. Si le contrat qu'on vous propose est plus court que ces clauses types, demandez pourquoi.

Où vos données sont-elles traitées et par qui ?

La réponse honnête dépend de l'architecture retenue, et cette architecture se décide pendant l'audit, pas dans une brochure. Un projet d'IA mobilise en général plusieurs briques : un modèle, une infrastructure d'hébergement, parfois des services tiers pour la transcription vocale ou l'envoi de messages. Chacune de ces briques peut se trouver dans un pays différent et relever d'un contrat différent.

Demandez donc la liste nominative des sous-traitants ultérieurs, leur localisation, et ce qui transite réellement vers chacun. Promettre que vos données « restent chez vous » sans préciser le périmètre technique est au mieux une simplification. Chez IRC Solutions, nous traitons ce point pendant l'audit, parce que c'est à ce moment que l'on sait quelles briques le projet mobilise et lesquelles peuvent être évitées. Nous détaillons ce raisonnement dans notre article sur l'IA générative et les données confidentielles.

À qui appartient le code livré ?

Beaucoup de dirigeants pensent avoir acheté un logiciel alors qu'ils ont loué un accès. La distinction se joue dans l'écrit. L'article L131-3 du code de la propriété intellectuelle, dans sa version en vigueur depuis le 3 juillet 1992, pose que la transmission des droits de l'auteur est subordonnée à la condition que chacun des droits cédés fasse l'objet d'une mention distincte dans l'acte de cession, et que le domaine d'exploitation des droits cédés soit délimité quant à son étendue, à sa destination, au lieu et à la durée.

Traduction pratique : une phrase commerciale du type « le code vous appartient » ne transfère rien. Il faut une clause qui nomme les droits cédés, le territoire et la durée. À défaut, la question se posera le jour où vous voudrez faire évoluer l'outil avec quelqu'un d'autre.

Il existe des réponses légitimes autres que la cession complète : une licence d'usage perpétuelle, un dépôt du code chez un tiers, ou un abonnement assumé comme tel. Ce qui compte, c'est que le modèle soit nommé et que vous l'ayez choisi en connaissance de cause.

Comment récupérez-vous vos données si vous partez ?

C'est la question de la réversibilité, et elle se pose avant la signature, jamais après. L'article 28 du RGPD, tel que la CNIL le présente, impose que le contrat prévoie la restitution ou la suppression des données en fin de contrat, au choix du responsable de traitement.

Rendez cette clause opérationnelle en demandant trois précisions : sous quel format les données vous sont rendues, dans quel délai, et à quel coût. Un export dans un format ouvert, livré en quelques jours et sans facturation supplémentaire, est un engagement simple à écrire. Un prestataire qui refuse de le chiffrer vous dit quelque chose sur la suite.

Pensez aussi aux données qui ne sont pas des fichiers : les enregistrements et transcriptions d'appels, l'historique des rendez-vous pris, les configurations de scénarios. Ce sont elles qui représentent votre travail d'adaptation.

Vos clients sauront-ils qu'ils parlent à une intelligence artificielle ?

Oui, et c'est désormais une obligation européenne pour une partie des cas. Selon la Commission européenne, l'article 50 du règlement sur l'intelligence artificielle s'applique à partir du 2 août 2026. Il impose notamment aux fournisseurs d'informer les personnes qu'elles interagissent avec un système d'IA, sauf lorsque cela est évident, et de marquer dans un format lisible par machine les contenus générés par une IA générative.

Côté déployeur, c'est-à-dire côté entreprise utilisatrice, la Commission indique que les obligations portent sur la divulgation claire des hypertrucages, l'étiquetage des textes générés ou manipulés publiés sur des sujets d'intérêt public sans contrôle éditorial humain, et l'information des personnes exposées à un système de reconnaissance des émotions ou de catégorisation biométrique. Un délai est prévu jusqu'au 2 décembre 2026 pour l'obligation de marquage, et uniquement pour les systèmes mis sur le marché avant le 2 août 2026.

Du côté des données personnelles, la CNIL a publié le 7 février 2025 des recommandations rappelant que lorsque des données personnelles servent à l'entraînement d'un modèle et sont potentiellement mémorisées par celui-ci, les personnes concernées doivent être informées. Demandez à votre prestataire quel message d'annonce sera diffusé, à quel moment de l'appel, et qui en valide le texte. Nous abordons ce point dans notre article sur le prix d'un agent vocal IA pour une TPE.

Sur quelle durée vous engagez-vous et qui forme vos équipes ?

Les deux vont ensemble. Un engagement de vingt-quatre mois sur un outil que personne ne sait paramétrer en interne est un risque, pas une économie. Demandez la durée minimale, le préavis de résiliation, ce qui est inclus dans la maintenance, et surtout combien d'heures de formation sont prévues pour vos équipes, avec quel support écrit.

Demandez aussi ce qui se passe entre la signature et la mise en service : qui rédige les scénarios, qui teste, qui valide. Un projet d'IA utile dans une TPE se construit avec les personnes qui répondent au téléphone aujourd'hui, pas à leur place.

Pourquoi la proximité change-t-elle quelque chose aux Antilles ?

Le tissu économique local est fait de très petites structures. Selon l'Insee (Bilan économique 2024 de la Martinique, paru le 26 juin 2025), plus de 7 300 entreprises ont été créées en Martinique en 2024, un nombre en diminution de 18,3 % par rapport à 2023, et plus de quatre créations sur dix relevaient du régime de micro-entrepreneur.

L'Insee ne dit rien du choix d'un prestataire, et nous n'en tirerons pas de conclusion à sa place. Ce que nous constatons sur le terrain, en revanche, tient en deux points : le décalage horaire avec la métropole complique les interventions urgentes en fin de journée, et un prestataire qui connaît vos clients et vos usages gagne du temps sur la rédaction des scénarios. La question à poser est simple : qui répond quand quelque chose ne fonctionne pas un vendredi à 16 heures, heure de Fort-de-France, et sous quel délai.

Enfin, vérifiez les bases avant d'aller plus loin : un numéro Siren vérifiable, une assurance responsabilité civile professionnelle, des références que vous pouvez appeler. Ce sont des vérifications de dix minutes qui évitent des mois de difficultés, au même titre que les réflexes de cybersécurité que nous recommandons par ailleurs.

Et maintenant ?

Reprenez ces sept questions dans l'ordre et envoyez-les par écrit au prestataire que vous envisagez. Les réponses tiennent en une page et vous donnent une base de comparaison objective entre deux devis. Si vous préférez les passer en revue avec quelqu'un, nous le faisons gratuitement en trente minutes, sans engagement.

Réserver un audit gratuit de 30 minutes

Questions fréquentes

Faut-il un contrat écrit même pour une petite prestation d'IA ?

Oui, dès que des données personnelles sont traitées pour votre compte. La CNIL rappelle que l'article 28 du RGPD impose un contrat comportant des mentions obligatoires entre le responsable de traitement et son sous-traitant. La taille de l'entreprise ne crée pas d'exception. Un devis détaillé assorti d'une annexe de sous-traitance suffit souvent pour une petite prestation.

Comment savoir si mon prestataire est sous-traitant ou responsable de traitement ?

Regardez qui décide des finalités et des moyens. Selon la CNIL, le fournisseur qui détermine lui-même le pourquoi et le comment de l'utilisation des données est responsable de traitement, alors que celui qui agit sur vos instructions documentées est sous-traitant. Posez la question par écrit et demandez que la réponse figure au contrat. Un même prestataire peut avoir des statuts différents selon les briques du projet.

Mes données resteront-elles en France si je choisis une agence locale ?

Cela dépend de l'architecture retenue, pas de l'adresse du prestataire. Un projet mobilise souvent plusieurs briques : modèle, hébergement, services tiers de transcription ou de messagerie. Demandez la liste des sous-traitants ultérieurs et leur localisation. Chez IRC Solutions, ce périmètre se fixe pendant l'audit, parce que c'est là que l'on sait quelles briques sont réellement nécessaires.

Dois-je prévenir mes clients qu'un agent vocal IA répond au téléphone ?

Oui dans de nombreux cas. Selon la Commission européenne, l'article 50 du règlement européen sur l'IA s'applique à partir du 2 août 2026 et prévoit que les personnes soient informées qu'elles interagissent avec un système d'IA, sauf lorsque cela est évident. Au-delà de l'obligation, l'annonce en début d'appel évite les malentendus. Faites valider le texte du message avec votre prestataire.

Que demander pour être sûr de pouvoir changer de prestataire plus tard ?

Trois précisions écrites : le format d'export de vos données, le délai de restitution et le coût éventuel. L'article 28 du RGPD prévoit déjà la restitution ou la suppression des données en fin de contrat au choix du responsable de traitement. Ajoutez les éléments qui ne sont pas des fichiers, comme les scénarios paramétrés et l'historique des rendez-vous. Un prestataire sûr de lui chiffre cette clause sans difficulté.

Le code développé pour mon entreprise m'appartient-il automatiquement ?

Non, pas sans clause explicite. L'article L131-3 du code de la propriété intellectuelle impose que chaque droit cédé fasse l'objet d'une mention distincte et que le domaine d'exploitation soit délimité quant à l'étendue, la destination, le lieu et la durée. Une licence d'usage perpétuelle est une alternative acceptable, à condition qu'elle soit nommée. Ce qui compte, c'est que vous sachiez ce que vous achetez.

Sources

  1. Déterminer la qualification juridique des fournisseurs de systèmes d'IA, CNIL (2024)
  2. Clauses contractuelles types entre responsable de traitement et sous-traitant, CNIL (2021)
  3. Responsable de traitement et sous-traitant : 6 bonnes pratiques pour respecter les données personnelles, CNIL (2020)
  4. IA et RGPD : la CNIL publie ses nouvelles recommandations pour accompagner une innovation responsable, CNIL (2025)
  5. Transparency obligations under Article 50 of the AI Act, Commission européenne (2026)
  6. Article L131-3 du code de la propriété intellectuelle, Légifrance (1992)
  7. Démographie d'entreprises, Bilan économique 2024, Martinique, Insee (2025)

Un projet IA en tête ?

30 minutes pour comprendre votre activité et vous dire si on peut aider.

← Tous les articles