---
title: "Automatisation et conformité : quelles plateformes ? | NexaLab"
description: "Aucune plateforme ne combine vraiment automatisation et conformité. Les trois couches à distinguer, ce que chacune doit prouver, et comment les assembler en PME."
canonical: https://nexa-lab.ch/blog/plateformes-automatisation-conformite-nlpd/
lang: fr-CH
site: NexaLab
---

Conformité

# Quelles plateformes combinent automatisation et conformité?

Conformité · Lecture 8 min · 25 août 2026

![Illustration au trait — flux de travail automatisés et registre de conformité](https://nexa-lab.ch/img/sketch/sketch-svc-automatisation.webp)

**Réponse courte:** aucune plateforme ne fait sérieusement les deux. Les outils qui exécutent vos flux de travail — n8n, Make, Zapier — ne sont pas des outils de conformité, et les solutions vendues comme « plateformes de conformité centralisées » n'exécutent aucun flux. Une PME qui veut les deux empile deux couches: une couche d'exécution, et une couche de gouvernance qui documente ce que la première fait.

C'est une réponse moins vendeuse qu'un nom de produit, mais c'est la seule qui tienne à l'usage. Ce qui suit explique où passe la frontière et ce que chaque couche doit produire.

## Ce que la question cache

« Automatisation » et « conformité » ne décrivent pas deux fonctionnalités du même logiciel. Elles décrivent deux moments différents.

L'automatisation est un moment d'exécution: un message arrive, une donnée bouge, un document se génère. La conformité est un moment de *preuve*: quelqu'un vous demande ce que le système a fait, avec quelles données, sur quelle base légale, et vous devez pouvoir le montrer. Un outil optimisé pour exécuter vite n'est presque jamais optimisé pour prouver.

D'où la confusion des offres. Quand un éditeur annonce une « plateforme centralisée pour le RGPD et la loi sur l'IA », il vend en général de la gouvernance: registres, cartographies, questionnaires fournisseurs, tableaux de bord. C'est utile — mais cela ne connecte pas votre CRM à votre comptabilité.

## Les trois couches à distinguer

| Couche | Ce qu'elle fait | Ce qu'elle ne fait pas |

| Exécution | Déclenche et enchaîne les actions: lire un e-mail, appeler un modèle d'IA, écrire dans un logiciel métier. C'est n8n, Make, Zapier. | Ne tient aucun registre légal, ne qualifie aucune base juridique, ne sait pas ce qu'est une donnée sensible. |

| Observabilité | Enregistre ce qui s'est passé: quel flux, à quelle heure, sur quelle donnée, avec quel résultat. Souvent incluse partiellement dans la couche d'exécution. | Ne dit pas si c'était licite. Elle constate, elle ne qualifie pas. |

| Gouvernance | Rattache chaque traitement à une finalité, une base légale, un responsable, une durée de conservation et un pays d'hébergement. | N'exécute rien. Sans la couche d'exécution en dessous, elle documente le vide. |

La question posée par la plupart des dirigeants — « quelle plateforme combine les deux? » — revient en réalité à demander qui tient la couche de gouvernance, puisque la couche d'exécution est déjà en place chez eux.

## Ce que chaque couche doit pouvoir produire

Le test est simple. Imaginez qu'un client vous écrive: « quelles données me concernant passent par un système d'intelligence artificielle chez vous, et où sont-elles hébergées? » Vous avez un délai pour répondre. Que sortez-vous?

| Preuve attendue | Qui la produit | Fréquence de mise à jour |

| Liste des systèmes d'IA en service | Couche de gouvernance | À chaque nouvel outil adopté, y compris par une seule personne |

| Registre des activités de traitement | Couche de gouvernance | À chaque changement de finalité ou de fournisseur |

| Journal d'exécution des flux | Couche d'exécution / observabilité | En continu, avec une durée de rétention définie |

| Contrats de sous-traitance signés | Vous, avec chaque fournisseur | À la signature, puis à chaque changement de conditions |

| Pays d'hébergement par fournisseur | Couche de gouvernance, sur la base des conditions du fournisseur | À vérifier au moins une fois par an |

| Points de revue humaine documentés | Couche de gouvernance, alimentée par la conception des flux | À chaque modification d'un flux qui touche une personne |

## Pourquoi « une seule plateforme pour tout » ne tient pas

Trois raisons, dans l'ordre où elles se manifestent.

- **Vos outils d'IA ne sont pas tous dans votre plateforme d'automatisation.** Un assistant de rédaction utilisé par le marketing, un outil de transcription utilisé en réunion, une extension de navigateur adoptée par un collaborateur: rien de tout cela ne passe par n8n. Une gouvernance qui ne couvre que les flux automatisés rate l'essentiel du risque.

- **La qualification juridique n'est pas automatisable.** Décider si un traitement repose sur le consentement, l'exécution d'un contrat ou l'intérêt légitime est un jugement. Aucun outil ne le rend pour vous, il se contente de stocker votre décision.

- **Les couches changent à des rythmes différents.** Vos flux évoluent chaque mois; le cadre légal a bougé deux fois cet été. Coupler les deux dans un seul produit garantit que l'un des deux sera toujours en retard.

## Ce que ça donne dans une PME romande

Concrètement, pour une entreprise de dix à cinquante personnes, l'assemblage réaliste tient en trois éléments.

1. **Une plateforme d'exécution, une seule.** Le choix entre n8n, Make et Zapier dépend de votre volume, de vos compétences internes et de vos exigences d'hébergement — nous l'avons détaillé dans notre [comparatif n8n, Make et Zapier](https://nexa-lab.ch/blog/n8n-vs-make-vs-zapier-comparatif-pme-suisse/). Multiplier les plateformes multiplie les registres à tenir.

2. **Une journalisation activée dès le premier flux.** Elle ne coûte rien au démarrage et devient impossible à reconstituer rétroactivement.

3. **Un tableau de bord de gouvernance tenu par une personne nommée.** Le format importe moins que l'existence d'un responsable: nous avons vu des registres parfaitement tenus dans un tableur, et des outils coûteux vides parce que personne n'en avait la charge.

C'est exactement ce que couvre notre prestation [conformité nLPD & IA](https://nexa-lab.ch/services/conformite-nlpd-ia/): le recensement des systèmes en service, la cartographie des flux, le registre des traitements et le tableau de bord, construits sur votre usage réel plutôt que sur un modèle générique.

## Ce qui a changé cet été, et pourquoi la question se pose maintenant

Depuis le 2 août 2026, les obligations de transparence de l'article 50 du règlement européen sur l'intelligence artificielle sont applicables: un système conversationnel doit signaler sa nature artificielle, et les contenus générés par IA doivent porter un marquage lisible par machine. Le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026, a repoussé au 2 décembre 2027 les obligations pesant sur les systèmes à haut risque, mais n'a pas touché à l'article 50.

En Suisse, aucune loi fédérale spécifique à l'IA n'est encore en vigueur. Le Département fédéral de justice et police doit présenter d'ici fin 2026 un projet de réglementation mis en consultation. En attendant, c'est la nLPD qui encadre l'essentiel de ce que vos systèmes font avec des données personnelles.

Cette page fournit une information générale et ne constitue pas un conseil juridique.

## Questions fréquentes

**Existe-t-il une plateforme qui gère à la fois l'automatisation et la conformité?**

Pas de manière sérieuse. Les outils d'exécution comme n8n, Make ou Zapier font tourner vos flux mais ne tiennent aucun registre légal. Les solutions vendues comme plateformes de conformité centralisées documentent et cartographient, mais n'exécutent rien. L'assemblage réaliste consiste à choisir une plateforme d'exécution et à lui adjoindre une couche de gouvernance qui recense aussi les outils d'IA employés en dehors d'elle.

**Un tableur suffit-il comme tableau de bord de conformité?**

Pour une PME de dix à cinquante personnes, souvent oui — à condition qu'une personne soit nommée responsable de sa mise à jour et que le fichier couvre les six éléments attendus: systèmes en service, finalité, base légale, hébergement, durée de conservation et points de revue humaine. Le facteur limitant n'est pas l'outil, c'est la discipline de mise à jour.

**Faut-il héberger sa plateforme d'automatisation en Suisse?**

Ce n'est pas une obligation générale, c'est une simplification. Un hébergement en Suisse ou dans l'Union européenne supprime la question des transferts vers un pays tiers, qui est le point le plus lourd à documenter. Pour des données de santé, des dossiers RH ou des données financières détaillées, nous le recommandons systématiquement.

**Comment recenser les outils d'IA que personne n'a déclarés?**

Par entretien, pas par audit technique. Demander à chaque équipe quels outils elle utilise pour rédiger, résumer, transcrire ou trier fait remonter en une heure ce qu'aucun scan réseau ne détecte. C'est presque toujours la partie du recensement qui réserve des surprises, et c'est la raison pour laquelle une gouvernance limitée aux flux automatisés est insuffisante.

**Le règlement européen sur l'IA s'applique-t-il à une PME suisse?**

Une entreprise active uniquement en Suisse n'y est pas soumise du seul fait d'utiliser de l'IA; elle relève de la nLPD, du Code des obligations et du droit sectoriel. Dès qu'elle propose ses services ou ses produits à des clients situés dans l'Union européenne, le règlement peut s'appliquer selon son activité réelle sur le marché européen.

**Par quoi commencer si rien n'est documenté aujourd'hui?**

Par l'inventaire. Tant que la liste des systèmes d'IA réellement en service n'existe pas, tout le reste est théorique. Cet inventaire se fait par entretien avec les équipes et tient en général sur une page. Le registre des traitements, les contrats de sous-traitance et le tableau de bord viennent ensuite, dans cet ordre.

## Sources

- [Règlement (UE) 2024/1689 sur l'intelligence artificielle](https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=OJ:L_202401689) — EUR-Lex; obligations de transparence à l'article 50.

- [Loi fédérale sur la protection des données (LPD, RS 235.1)](https://www.fedlex.admin.ch/eli/cc/2022/491/fr) — Fedlex, Confédération suisse.

- [Chancellerie fédérale — Intelligence artificielle](https://www.bk.admin.ch/fr/intelligence-artificielle) — état des travaux réglementaires suisses.

- [Préposé fédéral à la protection des données et à la transparence (PFPDT)](https://www.edoeb.admin.ch/fr) — autorité de surveillance.

Passons à l'action

## Savez-vous quels systèmes d'IA tournent déjà chez vous?

En 30 minutes, on recense les outils en service et on repère ceux qui posent un problème de conformité. Sans jargon juridique.

[Réserver un audit gratuit →](https://nexa-lab.ch/contact/) **c'est gratuit !** [Notre prestation conformité nLPD & IA →](https://nexa-lab.ch/services/conformite-nlpd-ia/)
