Dossier vivant · IA

Note de décision

Cas d'usage IA en e-commerce : arbitrer valeur, risque et preuve

Un cas d'usage IA mérite un pilote lorsque la décision à améliorer est claire, que la valeur peut être mesurée face à une référence et que les dommages possibles restent contrôlables. Le niveau de risque métier proposé ici ne préjuge pas de la qualification juridique du système.

Publié le Vérifié le Mis à jour le

Synthèse décisionnelle

Confirmé

Ce qui change

  • Le règlement européen sur l'IA organise des obligations selon les pratiques, les catégories de systèmes et les rôles ; leur calendrier et la qualification doivent être vérifiés par cas d'usage.
  • Le NIST AI RMF propose une démarche volontaire de gouvernance, cartographie, mesure et gestion des risques, utilisable comme structure de pilote.
  • Un gain annoncé par un fournisseur ou observé dans une démonstration ne constitue pas une preuve de valeur pour une boutique donnée.

Recommandation

Ce que vous pouvez faire

  1. Décrire la décision, la population, la référence, la métrique de valeur et les dommages possibles avant de choisir un modèle.
  2. Commencer par un pilote borné, réversible et supervisé avec données réelles autorisées et journal des erreurs.
  3. Arrêter ou réduire le périmètre si la qualité, le coût total, la sécurité ou la charge de supervision sortent des limites prévues.

À confirmer

Ce que l’on ne sait pas encore

  • Le gain économique, le taux d'erreur acceptable et le coût de supervision sont propres au cas d'usage et restent non mesurables avant pilote.
  • La catégorie réglementaire dépend de la finalité, des personnes affectées, du rôle de l'entreprise et du système effectivement déployé.
  • Les performances d'un modèle peuvent changer avec les versions, données, langues, produits et conditions d'exploitation.
  • Le calendrier exact applicable au cas réel doit être relu dans les sources officielles avant toute décision juridique.

Une décision avant un choix de modèle

Le premier livrable d’un projet IA n’est pas une démonstration technique. C’est une fiche d’arbitrage qui décrit la décision à améliorer, la référence actuelle, la valeur attendue, les personnes affectées, les erreurs possibles et les conditions de retour au processus précédent.

Un pilote mérite d’être lancé lorsque sa valeur peut être mesurée sur des données autorisées, que ses dommages possibles restent contrôlables et qu’une personne identifiée peut l’arrêter. Un résultat annoncé par un fournisseur ou observé dans une démonstration ne prouve pas la valeur du cas d’usage pour une boutique donnée.

Qualifier le cas réel, pas l’étiquette IA

CONFIRMÉ. Le règlement (UE) 2024/1689 organise les obligations selon les pratiques, les catégories de systèmes et les rôles des acteurs. La Commission européenne précise son calendrier d’application, avec des dispositions antérieures au 2 août 2026 ainsi que des exceptions et échéances propres à certaines catégories.

Un outil de recommandation, de rédaction ou de support e-commerce ne doit donc pas être qualifié automatiquement de système à haut risque. L’inverse serait également imprudent : le RGPD, le droit de la consommation, le droit du travail, la propriété intellectuelle, la sécurité ou des règles sectorielles peuvent s’appliquer indépendamment de cette qualification.

RECOMMANDATION. Les niveaux faible, modéré, élevé et très élevé employés ci-dessous désignent uniquement le risque métier du pilote. Ils déterminent l’intensité des contrôles internes, sans préjuger de la qualification juridique.

À CONFIRMER. La catégorie réglementaire dépend de la finalité réelle, des personnes affectées, du rôle de l’entreprise, des données traitées et des actions effectivement confiées au système.

La fiche d’arbitrage

Champ Contenu attendu
Décision action humaine ou système que le pilote doit améliorer
Population commandes, produits, messages ou personnes concernés
Référence processus actuel, période observée et mesure disponible
Valeur délai, coût, qualité ou résultat métier, avec son unité
Erreurs faux positifs, faux négatifs, contenus incorrects ou actions indues
Personnes affectées clients, salariés, vendeurs, partenaires ou tiers
Autorité du système conseil, rédaction, classement ou action directe
Données sources autorisées, exclusions et durée de conservation
Supervision responsable de la revue et capacité disponible
Retour arrière procédure permettant de reprendre le processus antérieur
Arrêt limites de qualité, coût, sécurité ou charge à ne pas dépasser

Sans référence, une amélioration reste non mesurable. Sans règle d’arrêt, une expérimentation peut devenir un déploiement implicite.

Choisir le niveau de contrôle métier

Cas d’usage Hypothèse à vérifier Risque métier initial Contrôle minimal Preuve attendue
Classer des demandes SAV réduire le tri sans perdre les urgences modéré seuil, file d’exception, échantillon humain précision par classe et urgences manquées
Proposer un brouillon de réponse réduire le temps de préparation modéré validation humaine et sources autorisées temps complet, corrections et incidents
Enrichir des attributs produit compléter le catalogue modéré validation par type d’attribut exactitude sur échantillon et retours associés
Résumer des avis faciliter la lecture sans déformation modéré à élevé traçabilité et contrôle des allégations fidélité aux avis et contestations
Recommander un produit aider le choix sous contraintes élevé contraintes explicites et possibilité de refus utilité, contraintes manquées et diversité
Ajuster un prix ou une promotion améliorer une décision commerciale élevé bornes, approbation et journal contribution et effets indésirables
Bloquer une commande pour fraude réduire une perte élevé revue, recours et suivi des faux positifs pertes et clients légitimes bloqués
Déclencher un remboursement ou une modification automatiser une action difficile à corriger très élevé autorisation étroite, confirmation et annulation erreurs, récupération et coût total

Ces niveaux constituent une recommandation de départ. Le risque augmente avec l’autonomie, le volume, la sensibilité des données, l’impact sur une personne et la difficulté de corriger une action.

La stratégie antifraude détaille la mesure conjointe des pertes et des faux positifs. Le dossier sur les causes de retours évitables montre comment rattacher un enrichissement produit à une cause opérationnelle vérifiée.

Organiser le pilote avec le NIST AI RMF

CONFIRMÉ. Le NIST AI RMF est un cadre volontaire. Il ne constitue ni une certification ni une règle européenne. Ses fonctions Govern, Map, Measure et Manage fournissent néanmoins une structure exploitable.

Gouverner

Nommer le propriétaire métier, le responsable des données, le valideur et la personne autorisée à interrompre le système. Définir les usages interdits, les données exclues et les journaux nécessaires.

Cartographier

Décrire le contexte réel : langues, catégories de produits, personnes affectées, exceptions, dépendances techniques et actions accessibles au système. Une démonstration générique ne remplit pas cette étape.

Mesurer

Tester sur un jeu représentatif distinct des exemples ayant servi au réglage. Mesurer les erreurs par sous-population utile, le coût d’inférence, le temps de revue et le résultat métier.

Le profil NIST consacré à l’IA générative traite notamment les risques de contenu confabulé, de confidentialité, d’intégrité de l’information et d’interaction entre humains et systèmes.

Gérer

Décider d’accepter, réduire, transférer ou éviter le risque. Versionner le modèle, les instructions, les outils et le jeu de test. Une nouvelle version ne doit pas être mise en production sur la seule base des informations du fournisseur.

Protocole de preuve

  1. Établir la référence. Mesurer le temps total, le coût, les erreurs, les reprises et le résultat actuel sur une période et une population définies. Signaler toute estimation issue d’un entretien.
  2. Borner le test. Fixer les données autorisées, les catégories exclues, le nombre maximal d’actions, les validations humaines et la procédure d’incident.
  3. Observer avant d’agir. Produire une recommandation sans l’exécuter, puis comparer les décisions et examiner les désaccords.
  4. Étendre progressivement. Commencer par des cas réversibles. Les actions portant sur un paiement, une commande, un compte, un prix ou une communication externe exigent une autorisation plus étroite et une trace exploitable.
  5. Calculer le coût complet. Inclure licence, consommation, intégration, supervision, correction, sécurité, incidents, conformité et sortie.
  6. Rejouer le test à chaque changement significatif. Les performances peuvent varier selon les versions, les données, les langues, les produits et les conditions d’exploitation.

Un bac à sable utilisant des données synthétiques vérifie une intégration. Il ne démontre pas la valeur sur des données réelles.

Le plan de mesure e-commerce aide à rattacher le test à une décision. La marge contributive par commande évite de transformer un gain de temps supposé en gain économique non démontré.

Données personnelles et flux fournisseurs

CONFIRMÉ. La CNIL rappelle que les traitements de données personnelles liés au développement ou à l’utilisation d’une IA nécessitent notamment une finalité, des rôles et une base juridique déterminés, une protection dès la conception et, lorsque les conditions sont réunies, une analyse d’impact.

La consigne consistant à ne pas envoyer de données personnelles ne suffit pas si les entrées, pièces jointes, historiques ou sorties permettent d’identifier une personne. Les flux réels et les conditions de réutilisation par le fournisseur doivent être examinés.

La grille Auditer un fournisseur IA couvre les preuves, sous-traitants, changements de modèle et conditions de sortie. Pour un usage éditorial, la fiche Contenu généré par IA et Google Search ajoute une porte de publication sans promesse d’indexation.

Livrable métier : note de décision du pilote

La note soumise au décideur contient :

  • la fiche d’arbitrage complétée ;
  • la référence mesurée et ses limites ;
  • le niveau de risque métier retenu ;
  • les contrôles humains et techniques ;
  • le coût complet observé ;
  • les incidents et erreurs par catégorie ;
  • la comparaison avec le processus antérieur ;
  • la décision d’arrêter, de corriger, de prolonger ou d’étendre.

INFÉRENCE. Un pilote est défendable lorsque la valeur observée dépasse son coût complet sans franchir les limites de qualité, de sécurité ou de supervision fixées. Cette conclusion reste propre au périmètre testé.

À CONFIRMER. Le gain économique, le taux d’erreur acceptable et la charge de supervision ne peuvent pas être déterminés avant mesure. Aucun gain de productivité, de conversion, de réduction des retours ou de baisse des coûts ne peut être promis à partir de ce cadre seul.

Preuves

Sources primaires

  1. AI Risk Management Framework

    NIST · consulté le

  2. Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile

    NIST · publié le · consulté le

  3. Règlement (UE) 2024/1689 sur l'intelligence artificielle

    EUR-Lex · publié le · consulté le

  4. AI Act regulatory framework and application timeline

    Commission européenne · consulté le

  5. Développement des systèmes d'IA : les recommandations de la CNIL pour respecter le RGPD

    CNIL · publié le · consulté le