Vous envoyez un document de mission à un service en ligne, puis vous vous demandez quelles autres briques peuvent le recevoir. Comme freelance ou consultant en France, vous pouvez choisir de limiter cet envoi, de vérifier les services utilisés ou de demander des garanties précises. Une cartographie des flux de mission est un tableau daté qui indique quelles données passent par quels services, pour quelle finalité et avec quels destinataires identifiés.
Ce recensement décrit les usages observés, pas toute l’exposition possible des tâches à l’IA. Repérer un outil ne prouve ni qu’une tâche entière est automatisée ni qu’un emploi est supprimé. Les travaux sur le sujet ont des périmètres différents : les résultats d’une plateforme ou d’un fournisseur ne décrivent pas toutes les entreprises. Aucun taux de remplacement n’est avancé ici. L’objectif est plus concret : réduire le risque de flux oublié et soutenir votre conformité, sans promettre de revenu ni remplacer un conseil juridique adapté à votre situation.
Table of Contents
À retenir
- Partez d’une mission réelle et de ses flux.
- Inscrivez les services qui reçoivent effectivement des données.
- Notez les destinataires indirects lorsque leur rôle est établi.
- Gardez les informations inconnues comme inconnues.
- Datez votre première version et ses preuves.
La première étape consiste à délimiter les données de mission et les services à recenser.
Pourquoi dresser cette liste avant de modifier ses usages d’IA ?
Une liste utile transforme un usage dispersé d’outils en flux vérifiables, sans prouver à elle seule l’automatisation d’une activité. Elle vous aide à décider quoi vérifier, limiter ou expliquer à un client.
Une liste décrit les services réellement alimentés, pas les tâches qu’une IA pourrait théoriquement automatiser.
Vous pouvez y repérer un document client copié dans un assistant, un fichier partagé au-delà de l’équipe prévue ou une intégration oubliée. Le flux devient plus simple à décrire lors d’une demande client : vous indiquez les services concernés et ce que vous savez de leurs destinataires.
Cette visibilité ne tranche pas tout. Elle vous permet de choisir une prochaine vérification, par exemple la durée de conservation, l’accès de l’assistance ou l’usage des prompts. Les sous-traitants ne sont donc pas une liste abstraite de marques : le point utile est de savoir si un service reçoit des données pour cette mission.
Une tâche peut être techniquement automatisable sans qu’un freelance utilise un service d’IA pour l’accomplir. Un outil peut être utilisé sans automatiser toute la tâche, et un usage observé ne signifie pas qu’un emploi disparaît. L’Organisation internationale du Travail présente les effets possibles de l’IA générative selon les professions dans son analyse des professions exposées.
Les résultats propres à une plateforme ou à un fournisseur ne permettent pas de généraliser les usages de toutes les entreprises. Aucun taux de remplacement n’est fourni ici. Le tableau sert à constater vos pratiques, pas à annoncer une évolution générale du freelancing.
Une liste peut aussi distinguer ce qui est confirmé, ce qui reste incertain et ce qui mérite une action. Vous pouvez conserver une réponse client avec les limites connues, sans prétendre avoir réalisé un audit juridique complet.
Après avoir compris l’utilité de cet inventaire, il faut décider quelles données et quels services y faire entrer.
Quelles données et quels services faut-il inclure ?
Suivez les données réellement saisies, déposées, transmises ou conservées par un service, et non tous les outils installés. Un outil disponible ne devient un destinataire que lorsqu’un flux réel le concerne.
Repérez les données présentes dans une mission
Examinez les documents et échanges associés au travail : courriels, pièces jointes, notes, formulaires et fichiers remis. Repérez les données personnelles, comme un nom, une adresse électronique ou un numéro de téléphone, lorsqu’elles figurent dans ces contenus.
Incluez aussi les prompts envoyés à un outil d’IA, les fichiers téléversés et les sorties générées, si vous les conservez ou les transmettez. Une mission ne comporte pas forcément de données sensibles. La protection des données commence par une description exacte, pas par une supposition sur le contenu.
Distinguez le service utilisé du destinataire des données
Un logiciel installé ou disponible dans votre compte ne reçoit pas nécessairement les données de mission. Vérifiez plutôt les fonctions de stockage, d’analyse, d’assistance et de génération que vous utilisez, puis relevez les services effectivement alimentés.
Les exemples ci-dessous sont hypothétiques. Ils montrent quoi contrôler, sans décrire des pratiques constatées chez un freelance ou un fournisseur.
| Type de données | Exemple hypothétique | Service où elle peut être envoyée | Vérification à faire |
|---|---|---|---|
| Coordonnées | Adresse électronique d’un contact | Outil de facturation | Vérifier les champs transmis |
| Document client | Devis contenant le nom d’une société | Stockage de fichiers | Contrôler le dossier partagé |
| Extrait de conversation | Passage d’un appel de cadrage | Outil de transcription | Voir si l’extrait est conservé |
| Prompt et sortie | Consigne et brouillon rédigé | Outil d’IA générative | Vérifier les réglages de conservation |
Une fois le périmètre posé, vous pouvez reconstituer le parcours réel des données.
Comment cartographier le parcours des données d’une mission ?
Suivez un dossier de mission récent, de sa réception jusqu’à son archivage ou sa suppression. Notez chaque transfert observé, plutôt que de déduire le parcours depuis une liste d’applications.
Partez d’une mission réelle et de ses étapes
Choisissez un dossier achevé récemment ou encore actif. Écrivez les étapes dans leur ordre réel : réception d’une demande, préparation d’un livrable, échanges de validation, facturation, puis archivage ou suppression.
À chaque étape, précisez quel fichier ou quelle information vous manipulez. Si un contenu ne quitte pas votre ordinateur, ne l’inscrivez pas comme transfert vers un service en ligne. Cette distinction évite d’attribuer un flux à un outil simplement parce qu’il est installé.
Suivez chaque transfert entre applications
Reprenez les actions une par une : joindre un fichier à un courriel, le déposer dans un espace partagé ou copier un passage dans un outil d’IA. Suivez les transferts entre courriel, stockage, transcription, IA et facturation uniquement si vous utilisez réellement ces services pour cette mission.
Pour retrouver ces étapes, consultez les traces suivantes. Elles servent à recueillir des indices ; leur présence ne prouve pas qu’un outil donné reçoit les données.
- L’historique des outils souscrits, pour repérer les comptes actifs.
- Les factures et abonnements, pour retrouver les services payés.
- Les paramètres d’intégration, pour voir quelles applications sont reliées.
- L’historique de partage des fichiers, pour identifier les liens et accès.
- Les notes de procédure ou habitudes de travail, pour retrouver les gestes répétés.
Vérifiez qui peut accéder aux contenus
Contrôlez le compte utilisé pour chaque service, les comptes partagés et les personnes autorisées. Vérifiez aussi les intégrations : une application reliée peut accéder à des fichiers ou à des données sans nouvelle saisie manuelle.
Notez ce que vous avez réellement constaté et ce qui reste à confirmer. Un compte partagé, par exemple, ne dit pas à lui seul quelles personnes ont ouvert un document. Une trace de permission ou un historique d’accès peut mieux préciser la situation.
Les angles morts se trouvent souvent dans une fonction ou un prestataire derrière l’outil visible ; il faut ensuite les rechercher.
Où se cachent les destinataires que vous ne voyez pas au premier abord ?
Imaginez qu’un document client soit déposé dans un outil dont l’hébergement ou l’assistance dépend d’un autre prestataire. Ce destinataire indirect doit être recherché, mais sa présence ne se déduit pas du seul nom de l’application.
Cherchez dans les outils des différentes fonctions
Parcourez les fonctions susceptibles d’intervenir dans votre activité. Ce sont des pistes, pas une affirmation que chaque freelance utilise ces services :
- Le support client et les outils de relation avec les clients.
- Le recrutement, si vous sélectionnez ou coordonnez des personnes.
- Le marketing et les outils juridiques utilisés pour vos contenus ou documents.
- Le développement informatique et les outils de finance ou de facturation.
Une adresse d’assistance ou un outil d’envoi de factures peut faire partie du parcours, selon vos choix. N’ajoutez pas une fonction à la liste si aucun contenu de mission ne lui est transmis.
Remontez la chaîne du prestataire direct
Un prestataire direct peut s’appuyer sur un hébergeur, un fournisseur de modèle ou un prestataire d’assistance. Un acteur n’est un sous-traitant ultérieur que lorsque son rôle réel correspond à cette qualification ; le terme sous-traitants ultérieurs RGPD ne désigne pas automatiquement tous les fournisseurs d’une entreprise.
La liste publique des fournisseurs ne prouve pas, à elle seule, qu’ils reçoivent les données de votre mission. Cherchez des éléments qui relient un prestataire à la fonction réellement utilisée :
- La documentation du service, notamment les descriptions de fonctions.
- La politique de confidentialité et ses informations sur les traitements.
- La liste des sous-traitants publiée par le service.
- Les conditions relatives aux intégrations et à l’assistance.
Ne concluez pas à un transfert précis à partir d’une page générale. Demandez aux fournisseurs des éléments vérifiables, plutôt que de déduire leurs pratiques de leur marketing.
Quelles questions poser au fournisseur du service ?
La question « utilisez-vous l’IA ? » ne révèle ni quelles données circulent ni où elles vont. Un questionnaire RGPD pour sous-traitant doit porter sur les fonctions et les contenus réellement concernés.
Posez des questions précises sur les données et les fonctions d’IA
Vous pouvez envoyer ces cinq questions au contact du service. Adaptez les termes à la fonction que vous utilisez :
- Quelles données de mission le service reçoit-il par cette fonction ?
- Quelles fonctions les analysent, les stockent ou les génèrent ?
- Quelles fonctions d’IA interviennent, y compris via un modèle ou une API tiers ?
- Quelles données, prompts, sorties et journaux sont conservés, et combien de temps ?
- Les données servent-elles à entraîner ou améliorer un modèle ?
La CNIL recommande de vérifier la documentation du fournisseur, la réutilisation des données et les garanties applicables aux systèmes d’IA générative. Ses questions-réponses sur l’IA générative, publiées le 18 juillet 2024, abordent aussi la prudence à adopter avec les données personnelles ou confidentielles envoyées dans le cloud ou à une API.
Demandez des réponses que vous pouvez conserver
Demandez l’identité des prestataires ultérieurs concernés, leur rôle, le lieu de traitement et les documents contractuels applicables. Si la réponse ne permet pas de distinguer les fonctions, demandez une précision plutôt que de remplir vous-même les blancs.
Conservez la réponse datée, avec le nom de la fonction et la version des documents consultés. Inscrivez « inconnu » lorsqu’une information reste incomplète. Une absence de réponse n’est pas une preuve que le service ne reçoit aucune donnée.
Rapprochez ensuite ces réponses du rôle réel de chaque partie et des engagements écrits dans le contrat.
Sous-traitants et IA : établir la liste des services qui reçoivent les données de mission
Le nom commercial d’un service ou une clause isolée ne suffit pas à déterminer le rôle de chaque acteur. La qualification dépend des actes et des décisions réellement exercés pour le traitement.

Distinguez les rôles à partir des actes réellement réalisés
Vous pouvez être responsable du traitement pour certaines opérations et sous-traitant pour d’autres. Le rôle dépend des choix faits sur les finalités et les moyens du traitement, ainsi que des actes accomplis. Un titre dans un contrat ne change pas à lui seul la situation réelle.
Dans le schéma RGPD sous-traitant responsable de traitement, le responsable détermine pourquoi et comment les données sont traitées. Le sous-traitant agit pour son compte et selon ses instructions. Le même freelance peut donc occuper des rôles différents selon le client et l’opération.
Vérifiez le contrat et les obligations de l’article 28 du RGPD
L’article 28 encadre le contrat entre responsable du traitement et sous-traitant. Il prévoit notamment l’objet, la durée, la nature et la finalité du traitement, les catégories de données et de personnes concernées, ainsi que les instructions documentées. RGPD, chapitre IV : articles 28 et 36.
Pour votre inventaire, repérez aussi les engagements de confidentialité, les mesures de sécurité, l’assistance au responsable et le sort des données à la fin de la prestation. Les conditions de recours à un sous-traitant ultérieur doivent être prévues et encadrées.
Le responsable doit pouvoir vérifier les garanties du sous-traitant. Celui-ci traite les données sur instruction documentée, fournit les informations nécessaires pour démontrer le respect de ses obligations et permet les audits prévus. Un guide sous-traitant CNIL peut aider à comprendre ces points ; le RGPD sous-traitant article 28 reste à lire selon le rôle et le contrat concernés.
Si une analyse d’impact fait apparaître un risque élevé qui demeure malgré les mesures envisagées, l’article 36 prévoit une consultation préalable de l’autorité de contrôle. Ce point ne transforme pas une cartographie en avis juridique individuel. RGPD, chapitre IV : articles 28 et 36.
Votre livrable doit donc associer chaque service aux données, à sa finalité et aux preuves disponibles.
Quel tableau remplir pour garder une liste exploitable ?
Un tableau daté et traçable est plus utile qu’une rangée de logos sans indication des données transmises. Inscrivez une ligne par service et marquez les faits incertains « à confirmer ».
Voici un exemple de sous-traitant RGPD fictif, présenté uniquement pour montrer comment décrire un cas. Les fournisseurs, les rôles et les lieux indiqués dans ce tableau ne décrivent aucun service réel. Remplacez-les par les informations observées pour votre activité.
| Service et fournisseur | Données et finalité | Destinataires ultérieurs et lieu connu | Rôle à confirmer | Preuve et date de vérification |
|---|---|---|---|---|
| Stockage de fichiers, fournisseur hypothétique | Document client, partage de travail | Hébergeur : à confirmer, lieu : à confirmer | À confirmer | Paramètres consultés, date à inscrire |
| Transcription, fournisseur hypothétique | Extrait d’appel, rédaction de notes | Prestataire ultérieur : à confirmer, lieu : à confirmer | À confirmer | Documentation consultée, date à inscrire |
| IA générative, fournisseur hypothétique | Prompt, préparation d’un brouillon | Modèle tiers : à confirmer, lieu : à confirmer | À confirmer | Réponse du fournisseur, date à inscrire |
| Facturation, fournisseur hypothétique | Coordonnées, émission d’une facture | Destinataire ultérieur : à confirmer, lieu : à confirmer | À confirmer | Conditions consultées, date à inscrire |
Ce tableau est un outil pratique ; il ne constitue pas une obligation légale autonome de tenir un registre sous ce format. Le registre des activités de traitement répond à des règles distinctes, selon votre situation et vos obligations.
Une information inconnue est plus utilement signalée comme telle que remplacée par une supposition. Ajoutez la référence d’un courriel, d’une page ou d’un réglage consulté. Une date sans preuve n’indique pas ce que vous aviez réellement vérifié.
À partir de cet inventaire, choisissez une mesure proportionnée à ce qui est connu et à ce qui reste incertain.
Que faire si un service présente un risque ou manque de garanties ?
Un prompt peut contenir un nom et des détails qui ne sont pas nécessaires à la tâche demandée. Réduisez d’abord les données envoyées, puis traitez les incertitudes qui changent réellement le risque.
Hiérarchisez les flux selon les données et leurs conséquences
Comparez les flux selon la sensibilité des données, leur volume et l’étendue des accès. Demandez-vous aussi ce qu’entraînerait une divulgation ou une indisponibilité : une note interne perdue n’a pas nécessairement le même effet qu’un dossier complet accessible à un tiers.
Il n’existe pas ici de score ou de seuil réglementaire universel à appliquer. La décision dépend des contenus, de la mission, des personnes concernées et des garanties disponibles. Une certification de sécurité est un indice à examiner, pas une preuve générale de conformité du traitement.
Choisissez une mesure vérifiable plutôt qu’une promesse générale
Selon le flux, vous pouvez retirer les détails inutiles, pseudonymiser les données lorsque cela convient, limiter les comptes et réduire les accès. Vous pouvez aussi supprimer les contenus après usage ou maîtriser leur durée de conservation.
Si une garantie indispensable reste impossible à vérifier, envisagez un service de remplacement ou suspendez cet usage. Pour mieux comprendre les enjeux de contrôle liés aux systèmes d’IA, vous pouvez lire séparément l’Anthropic Economic Index. Cette lecture ne prouve rien sur le traitement de vos propres données.
| Constat | Exemple hypothétique | Mesure à envisager | Preuve à conserver |
|---|---|---|---|
| Données inutiles envoyées | Nom ajouté à un prompt de reformulation | Retirer le nom avant l’envoi | Prompt expurgé, procédure datée |
| Accès trop large | Lien de dossier ouvert à toute personne | Limiter le partage aux comptes utiles | Réglage d’accès enregistré |
| Réponse fournisseur incomplète | Durée de conservation non précisée | Demander une réponse ou suspendre l’usage | Courriel et décision conservés |
Une mesure n’est utile que si elle se rattache à un flux et peut être vérifiée. Pour qu’elle reste pertinente, votre liste doit aussi suivre les changements d’outils et d’usages.
Comment tenir la liste à jour sans refaire tout le travail ?
Une liste datée peut refléter vos outils actuels ; une liste figée finit par décrire un système que vous n’utilisez plus. Reprenez l’inventaire lorsqu’un changement peut modifier les données ou leurs destinataires.

La gestion des sous-traitants peut rester légère si vous conservez une trace des changements. Déclenchez une revue lorsque survient l’un de ces événements :
- Ajout d’un outil ou d’un nouveau compte utilisé pour une mission.
- Activation d’une nouvelle fonction d’IA dans un service existant.
- Changement annoncé de fournisseur ou de sous-traitant ultérieur.
- Nouvelle catégorie de données ou nouvelle finalité de traitement.
À chaque revue, notez la date, la preuve consultée et les changements observés. Décidez ensuite de la prochaine revue selon vos usages, les évolutions de vos outils et les engagements applicables. Aucun délai fixe n’est présenté ici comme une obligation générale.
Une page fournisseur modifiée ou une réponse ancienne ne confirme pas toujours le flux actuel. Conservez la version consultée, et marquez comme inconnue toute information que vous ne pouvez pas relier à votre usage.
Cette liste décrit des flux, mais ses limites apparaissent notamment avec un client ou une société de portage.
Où s’arrête cette liste, notamment en mission client ou en portage salarial ?
Un inventaire décrit des flux observés, mais ne tranche pas seul toutes les qualifications juridiques. Il ne remplace ni l’analyse des rôles ni une analyse d’impact lorsqu’elle est nécessaire.
En mission client, examinez les instructions reçues et les outils réellement utilisés. N’ajoutez pas automatiquement la société de portage : si elle gère seulement des éléments administratifs, elle ne reçoit pas forcément les données de mission.
Inscrivez-la uniquement si un flux réel le confirme. Pour une question juridique particulière, demandez conseil à un professionnel compétent. Gardez les inconnues visibles et choisissez une prochaine action proportionnée à votre situation.
Un service ne figure dans votre liste que si les faits montrent qu’il reçoit des données de mission.
Conclusion
Une liste fiable décrit les flux observés et les preuves disponibles. Toute information non vérifiée doit rester marquée comme telle, même si elle semble probable.
Cette semaine, choisissez une mission et notez les services auxquels ses données sont effectivement envoyées. Datez cette première version, puis gardez à part les questions auxquelles vous n’avez pas encore de réponse.
Si votre réflexion sur le statut concerne aussi le portage salarial, vous pouvez obtenir une estimation indicative sur simulateur-portage-salarial.fr. Elle ne garantit aucun revenu et ne remplace pas un conseil juridique ou financier. Commencez par recenser une mission et dater votre liste ; explorez cette estimation si le portage est une option pertinente.
FAQ
Quelles sont les obligations d’un sous-traitant ?
Un sous-traitant traite les données sur instruction documentée, protège leur confidentialité et leur sécurité, et encadre les sous-traitants ultérieurs selon le contrat. Il aide aussi le responsable du traitement dans les conditions prévues par le RGPD et les engagements applicables. La nature exacte de ses obligations dépend du traitement confié et de son rôle réel, pas seulement du titre inscrit au contrat.
Quelles sont les obligations du sous-traitant en matière de RGPD ?
L’article 28 du RGPD encadre le contrat et les garanties attendues du sous-traitant. Celui-ci agit sur instructions documentées, veille à la confidentialité, met en œuvre des mesures de sécurité et apporte l’assistance prévue. Il doit aussi fournir des informations permettant de démontrer le respect de ses obligations et permettre les audits convenus. Les modalités doivent correspondre au traitement concerné.
Que stipule l’article 28 du RGPD concernant les sous-traitants ?
L’article 28 prévoit un contrat qui précise notamment l’objet, la durée, la nature et la finalité du traitement, les catégories de données et de personnes concernées. Il encadre aussi les instructions, la confidentialité, la sécurité, l’assistance et le sort des données en fin de prestation. Les conditions de recours à des sous-traitants ultérieurs doivent également être prévues.
Que dit l’article 36 du RGPD ?
L’article 36 prévoit une consultation préalable de l’autorité de contrôle lorsque l’analyse d’impact montre qu’un traitement présenterait un risque élevé qui demeure malgré les mesures envisagées. Cette étape intervient donc après l’analyse et l’examen des mesures de réduction du risque. Une simple liste de services ne permet pas, à elle seule, de conclure qu’une consultation est nécessaire.
Quelles sont les principales obligations qu’impose le RGPD ?
Dans le cadre de cet inventaire, retenez notamment la licéité et la transparence du traitement, la limitation des finalités, la minimisation des données, la sécurité et la responsabilité. Ces principes ne couvrent pas toutes les obligations possibles. Les exigences applicables dépendent du rôle de chaque partie, des données traitées, des personnes concernées et du contexte de la mission.
Quels sont les documents obligatoires selon le RGPD ?
Les documents à prévoir dépendent des traitements et des rôles concernés. Un contrat conforme à l’article 28 est requis lorsqu’un responsable confie un traitement à un sous-traitant. Un registre des activités est nécessaire lorsque les règles l’imposent, et une analyse d’impact doit être menée lorsqu’un traitement présente les risques qui la rendent nécessaire. Une liste de services seule ne remplace pas ces documents.
