
# SweetHive et l'EU AI Act

> **IA par conception. Gouvernance par conception. Confidentialité par conception.**

SweetHive a été conçu dès l'origine comme une plateforme collaborative nativement
pensée pour l'IA — et non comme un outil de collaboration traditionnel auquel l'IA
aurait été ajoutée après coup. Son architecture s'aligne naturellement sur de
nombreux principes fondamentaux de l'**EU AI Act (Regulation (EU) 2024/1689)** :
gouvernance, supervision humaine, sécurité, confidentialité et accès contrôlé à
l'information.

La conformité dépend en fin de compte des modèles d'IA et des cas d'usage
spécifiques que chaque organisation déploie. Ce que SweetHive apporte, c'est un
socle technique qui simplifie considérablement la mise en conformité avec l'AI Act.

## Une IA cadrée par conception

L'AI Act encourage les organisations à minimiser les accès inutiles aux données et
à réduire l'impact potentiel des systèmes d'IA. SweetHive met en œuvre ce principe
au cœur même de son architecture.

Chaque agent IA opère à l'intérieur d'une portée strictement définie :

- uniquement les hives, [contextes](/fr/contexts/) et sous-contextes explicitement accordés ;
- uniquement les informations déjà visibles pour l'utilisateur à l'origine de la requête ;
- uniquement pour les capacités attribuées à son jeton.

À chaque requête, les permissions effectives sont l'**intersection** de :

- les permissions actuelles de l'utilisateur ;
- la portée configurée du jeton.

Un assistant IA ne peut donc **jamais accéder à des informations au-delà de ce que
son propriétaire peut voir à l'instant présent**. Si un utilisateur perd l'accès à
un contexte ou à un [groupe](/fr/groups/), chaque agent connecté perd le même accès
instantanément — sans avoir à régénérer le jeton.

## Principe du moindre privilège

Chaque connexion à SweetHive suit le **principe du moindre privilège**, un principe
de sécurité fondamental recommandé par l'ensemble des cadres européens de
cybersécurité et de gouvernance de l'IA. Les agents ne reçoivent que les permissions
minimales nécessaires à leur tâche.

Les capacités disponibles sont :

- **Lecture**
- **Lecture + brouillon**
- **Lecture + publication**

Les organisations décident quelles capacités sont autorisées au sein de chaque hive,
et les administrateurs peuvent restreindre ou désactiver complètement les agents IA
externes. Voir [Connecter un agent](/fr/connect-an-agent/) pour savoir comment les
capacités et la portée sont attribuées.

## Supervision humaine

Une exigence clé de l'AI Act est que les humains gardent le contrôle des décisions et
des actions assistées par l'IA. SweetHive est conçu autour de ce principe.

Un agent peut rédiger des messages, des résumés ou des rapports, mais **la
publication du contenu reste toujours sous contrôle humain**. Pour les agents dotés
de la capacité **Lecture + publication** :

- le message exact est présenté à l'utilisateur ;
- la publication requiert une confirmation explicite ;
- chaque message publié est attribué comme étant envoyé **via l'utilisateur**.

Il s'agit d'un véritable flux **human-in-the-loop**, et non d'une publication
autonome.

## Confidentialité par conception

La confidentialité est intégrée à toute la plateforme :

- jetons d'accès à portée limitée ;
- révocation immédiate des jetons ;
- évaluation des permissions en temps réel ;
- connecteurs en lecture seule par défaut ;
- stockage chiffré des secrets ;
- gestion des identifiants côté serveur ;
- inférence IA locale optionnelle via [SweetHive Agents Node](/fr/agents-node/).

Lorsque des modèles locaux sont utilisés, les invites et les données restent sur
l'ordinateur de l'utilisateur pendant l'inférence — ce qui réduit considérablement le
risque pour la confidentialité et les transferts de données.

## Connexions IA sécurisées

SweetHive expose ses capacités d'IA via des connecteurs sécurisés, compatibles MCP.
Chaque connexion IA utilise :

- des jetons à portée limitée ;
- une expiration configurable ;
- une révocation à tout moment ;
- des permissions basées sur les capacités ;
- une vérification continue des permissions.

Un jeton compromis n'expose jamais un compte entier. Son rayon d'action reste limité
à la portée configurée, aux permissions actuelles du propriétaire et aux capacités
attribuées.

## Transparence

Les utilisateurs savent toujours :

- quels agents IA sont connectés ;
- à quels contextes ils peuvent accéder ;
- quelles capacités ils détiennent ;
- quand ils ont été utilisés pour la dernière fois ;
- s'ils sont actuellement en ligne.

Les organisations conservent une visibilité et un contrôle complets sur les systèmes
d'IA connectés.

## Auditabilité

SweetHive fournit des fonctionnalités de responsabilité qui répondent aux exigences
de gouvernance :

- dernière utilisation du jeton ;
- informations sur les capacités ;
- dates d'expiration ;
- statut en ligne ;
- révocation du jeton en un clic ;
- attribution des posts générés par l'IA.

Ces mécanismes aident les organisations à construire des flux de travail IA
auditables et à démontrer leur maîtrise opérationnelle.

## Sécurité contextuelle

Contrairement aux systèmes de chat traditionnels où une IA reçoit souvent l'accès à
de vastes collections de documents, SweetHive organise l'information en contextes
hiérarchiques protégés par des groupes. La visibilité passe toujours par la structure
organisationnelle.

Cela limite naturellement l'exposition de l'IA et réduit considérablement les fuites
d'information accidentelles. Le résultat est un système d'IA qui comprend le contexte
organisationnel **sans** exiger un accès illimité au savoir de l'organisation.

## Alignement avec l'EU AI Act

SweetHive est conçu pour soutenir bon nombre des principes promus par l'AI Act
européen :

| Principe de l'AI Act | Mise en œuvre par SweetHive |
|---|---|
| Minimisation des données | Contextes cadrés et visibilité basée sur les groupes |
| Supervision humaine | Confirmation de l'utilisateur avant toute publication par l'IA |
| Moindre privilège | Jetons à portée limitée basés sur les capacités |
| Transparence | Agents connectés et permissions visibles |
| Responsabilité | Suivi des jetons et attribution à l'IA |
| Confidentialité par conception | Inférence locale, accès cadré, connecteurs sécurisés |
| Sécurité par conception | Application dynamique des permissions et révocation immédiate |

## Avis de conformité

L'AI Act européen réglemente le **déploiement et l'utilisation** des systèmes d'IA,
et non les plateformes de collaboration elles-mêmes. SweetHive fournit une
architecture qui soutient la gouvernance de l'IA et la conformité réglementaire, mais
les obligations applicables à un déploiement spécifique dépendent en fin de compte :

- des modèles d'IA utilisés ;
- du cas d'usage prévu ;
- des processus de gouvernance de l'organisation ;
- des réglementations nationales et européennes applicables.

Les organisations qui déploient l'IA dans des scénarios à haut risque devraient
compléter les garanties techniques de SweetHive par des procédures appropriées de
gestion des risques, de documentation, de surveillance et de gouvernance, comme
l'exige l'AI Act.

## Conçu pour une IA responsable

Plutôt que de traiter l'IA comme un chatbot isolé disposant d'un large accès au savoir
de l'organisation, SweetHive intègre l'IA dans un environnement de collaboration
sécurisé où chaque action est régie par les mêmes règles de visibilité, permissions
et structure organisationnelle auxquelles les utilisateurs font déjà confiance.

Le résultat est une IA qui est :

- **sécurisée par conception**
- **confidentielle par conception**
- **gouvernée par conception**
- **contrôlée par l'humain par conception**
- **prête pour l'adoption de l'IA en entreprise**
