Quel est le niveau de sécurité d'un connector IA avec Exact Online ?
Douter de l'IA sur votre comptabilité est sain. Voici les faits : d'OAuth 2.0 et du chiffrement à l'ISO 27001 et à un pentest indépendant.
Un assistant IA a-t-il sa place dans votre comptabilité ? C'est la question que l'on nous pose le plus souvent, et à juste titre. Votre administration contient tout ce qui est confidentiel : noms de clients, chiffres d'affaires, factures impayées, marges. L'hésitation est saine. En même temps, les faits montrent qu'un connector IA bien construit avec Exact Online protège mieux vos données que la méthode qu'il remplace généralement : des exports Excel dispersés, des mots de passe partagés et des chiffres qui circulent par e-mail.
Dans cet article, nous mettons ces faits en ordre : comment vos données sont traitées, qui décide de l'accès, quelles couches de sécurité sont en place et quelles certifications vous pouvez vérifier vous-même.
Que se passe-t-il avec vos données lorsque vous posez une question ?
Beaucoup de gens pensent que leur comptabilité est « envoyée à l'IA ». Ce n'est pas ainsi que cela fonctionne. Lorsque vous posez une question à Claude ou ChatGPT, l'assistant la traduit en une demande structurée adressée au connector. Le connector récupère précisément les données demandées auprès d'Exact Online, rien de plus. Seule cette réponse revient, après quoi l'IA la résume pour vous dans un langage compréhensible.
Votre comptabilité reste donc bien dans Exact Online. Avec Essentials, nous ne stockons aucune donnée financière : chaque question va directement vers votre logiciel comptable et la réponse revient directement. Si vous choisissez Analytics, les grandes analyses s'exécutent sur une copie sécurisée de votre administration au sein de l'UE. Cette copie est cloisonnée par administration et nous la supprimons dès que vous arrêtez.
La technique qui se cache derrière s'appelle MCP (Model Context Protocol), la norme ouverte qui relie les assistants IA aux logiciels. Si vous voulez savoir précisément comment cela fonctionne, lisez notre article sur le Model Context Protocol.
C'est vous qui accordez l'accès, et c'est vous qui le retirez
Le connector utilise OAuth 2.0, la norme de sécurité qu'utilisent aussi les banques et Google. Cela fonctionne ainsi :
- Vous vous connectez à Exact Online avec vos propres identifiants
- Vous déterminez vous-même quelles administrations le connector peut consulter
- Le connector reçoit une clé numérique qui ne donne accès qu'à ce que vous avez approuvé
- Vous retirez cette autorisation à tout moment, directement dans Exact Online
Votre mot de passe n'est jamais partagé avec le connector ni avec l'IA. Comme chaque collègue travaille avec sa propre autorisation, transmettre des mots de passe appartient au passé. Et si vous retirez l'accès, la connexion s'arrête immédiatement.
Sept couches de sécurité qui travaillent ensemble
Une seule serrure n'est pas une sécurité. C'est pourquoi le connector ne repose pas sur une seule mesure, mais sur sept couches qui se complètent.
| Mesure | Ce qu'elle fait |
|---|---|
| OAuth 2.0 | Autorisation sans mots de passe, la même norme que votre banque |
| HTTPS | Toute la communication chiffrée pendant le transport |
| Chiffrement AES-256 | Données stockées et clés d'accès chiffrées, comme pour la banque en ligne |
| Protection en écriture | Chaque modification exige votre confirmation explicite |
| Journal d'audit | Chaque question et action est enregistrée automatiquement |
| ISO 27001 | Certificat de sécurité de l'information audité chaque année |
| Test d'intrusion indépendant | Analyse de sécurité réalisée par une partie externe professionnelle |
Cette protection en écriture mérite une explication supplémentaire, car c'est là que se situe la véritable inquiétude de la plupart des entrepreneurs. L'IA n'effectue jamais une modification sans qu'on le lui demande. Si l'assistant veut créer, modifier ou supprimer quelque chose, vous voyez d'abord une proposition et l'action n'a lieu qu'après votre confirmation explicite. En plus de cela, vous limitez les droits d'écriture par rôle ou vous réglez le connecteur entièrement en lecture seule, avec une limite quotidienne comme frein supplémentaire. Comment configurer cela, vous le lisez dans notre article sur la prévention des actions IA non souhaitées.
Vérifiez les certifications, ne les croyez pas sur parole
Les promesses en matière de sécurité ne coûtent rien. Les preuves vérifiables, oui. C'est pourquoi nous faisons contrôler notre travail par des parties qui n'ont aucun intérêt à nous apprécier.
ISO 27001 est une norme internationalement reconnue en matière de sécurité de l'information, auditée chaque année par un organisme de certification indépendant. Nos processus, notre infrastructure et notre méthode de travail sont donc soumis chaque année à des exigences strictes, et pas une seule fois au lancement.
Par ailleurs, nous faisons réaliser un test d'intrusion indépendant sur le connecteur : une partie externe professionnelle spécialisée en sécurité cherche activement des vulnérabilités dans notre connexion, nos serveurs et notre code, et nous répétons cet exercice régulièrement.
Exact AI Connect est le seul fournisseur à publier une certification ISO 27001, complétée par un test d'intrusion indépendant (juillet 2026).
Enfin, nous sommes partenaire officiel Exact Online. Le connecteur répond ainsi aux exigences techniques et de sécurité qu'Exact impose aux parties qui intègrent leur plateforme.
Bâtissez la confiance à votre propre rythme
La sécurité, c'est plus que de la technique ; c'est aussi la façon dont vous commencez. Notre expérience : commencer petit fonctionne le mieux.
- Commencez par la lecture seule. Posez d'abord des questions sans actions d'écriture et comparez les réponses avec ce que vous voyez vous-même dans Exact Online.
- Utilisez la période d'essai. Vous testez gratuitement pendant 30 jours toutes les fonctions, jusqu'à trois administrations ; la mise en place du connecteur prend quelques minutes.
- Réglez les droits par rôle. Déterminez qui peut écrire et qui peut seulement lire, et gardez la limite quotidienne active.
- Consultez régulièrement le journal d'audit. Vous y trouvez chaque question et action, si bien qu'une activité inhabituelle saute immédiatement aux yeux.
Exemples de prompts pour un démarrage sécurisé
Vous voulez d'abord uniquement lire ? Copiez ces questions dans votre assistant IA connecté ; aucun de ces prompts ne modifie quoi que ce soit dans votre administration :
Quel est mon chiffre d'affaires depuis le début de l'année ?
Donne l'analyse de l'ancienneté de mes créances clients.
Quelles factures sont encore ouvertes chez mes cinq plus gros clients ?
Donne le top 10 des postes de coûts de ce trimestre.
Envie de l'essayer vous-même ? Commencez gratuitement avec Exact AI Connect →
Questions fréquentes
Les données et clés stockées sont chiffrées avec AES-256. Une clé d'accès compromise donne uniquement accès à l'API Exact Online, et la révoquer via Exact Online neutralise le risque immédiatement. Même avec un compte IA piraté, votre comptabilité n'est pas accessible sans plus : chaque action d'écriture requiert votre confirmation et le journal d'audit rend toute activité non autorisée immédiatement visible.
Cela varie selon l'abonnement. Avec Essentials, nous ne stockons aucune donnée financière : chaque question va directement vers Exact Online. Avec Analytics, les grandes analyses tournent sur une copie sécurisée de votre administration au sein de l'UE, que nous supprimons dès que vous arrêtez.
Non. Chaque action de création, de modification ou de suppression requiert votre confirmation explicite au préalable. Vous pouvez aussi limiter les droits d'écriture par rôle ou configurer le connector en lecture seule, avec une limite journalière comme sécurité supplémentaire.
Le connector fonctionne via les connexions professionnelles des fournisseurs d'IA, avec des conditions strictes : vos données ne sont pas utilisées pour entraîner des modèles et sont supprimées après traitement. C'est fondamentalement différent de coller vous-même des chiffres dans une fenêtre de chat gratuite.
Oui. Il existe un accord de traitement, les données sont traitées au sein de l'UE et le journal d'audit enregistre précisément quelles données ont été consultées. Mentionnez toutefois l'utilisation d'outils d'IA dans votre politique de confidentialité. Vous en apprendrez davantage sur les cadres légaux dans notre article sur le règlement européen sur l'IA pour les PME.