Aller au contenu principal
← Tous les articles

mammouth ai · collectivités · secteur public · rgpd · ia act · gouvernance ia

Mammouth AI en collectivité : RGPD, AI Act et points à vérifier

Équiper les agents d'une collectivité avec Mammouth AI : rôles RGPD, transferts hors UE, AI Act, charte d'usage et questions à poser avant de signer.

Mis à jour le 8 min de lectureWillys Martial

Une collectivité qui veut donner un outil d’IA à ses agents regarde souvent du côté des abonnements multi-modèles comme Mammouth AI : un prix par agent bas, une société française, plusieurs modèles dans une seule interface. La question n’est pas seulement « l’outil est-il bon ? », mais « que peut-on y mettre, qui en répond, et qu’est-ce qui reste à organiser ? ». Cet article fait le point à partir des conditions publiques de Mammouth, consultées le 4 octobre 2026, et des recommandations officielles. Il ne remplace pas l’avis de votre délégué à la protection des données ni celui d’un juriste.

Pour le fonctionnement général, les prix et les avis, lisez d’abord notre article sur Mammouth AI, ses prix et ses limites.

La réponse courte

Oui, un abonnement de ce type peut servir de premier palier pour les agents : rédiger, reformuler, résumer des documents non sensibles, préparer une trame. À trois conditions : une charte d’usage connue de tous, une formation, et une règle claire sur les données qu’on n’y met pas. En revanche, l’outil n’est pas conçu pour répondre aux usagers, ni pour s’appuyer de façon contrôlée sur les sources officielles de la collectivité.

Ce que les conditions de Mammouth prévoient déjà

Plusieurs points sont rassurants et vérifiables :

  • Pas d’entraînement sur vos conversations, ni par Mammouth ni par les éditeurs de modèles, et pas de revente de données (page confidentialité).
  • Un accord de traitement des données (DPA) intégré aux conditions : la collectivité est responsable de traitement, Mammouth sous-traitant. Mammouth s’engage notamment à notifier les violations de données, à aider à répondre aux demandes des personnes et à prévenir avant d’ajouter un sous-traitant (conditions et DPA).
  • Des durées de conservation publiées : conversations gardées tant que l’abonnement est actif ; après suppression, jusqu’à 30 jours pour détecter les abus (politique de confidentialité).
  • Des réglages d’administration : les propriétaires du compte peuvent désactiver certains éditeurs de modèles, l’API, la vidéo, et gérer les connecteurs. Aucun administrateur ne lit les conversations d’un agent sans partage explicite. L’authentification unique (SSO, par exemple Microsoft Entra ID) est proposée à partir de 50 licences (offre équipes).

Où partent les données

C’est le point à examiner de près. La politique de confidentialité annonce un traitement dans l’Espace économique européen et des clauses contractuelles types pour les transferts. Mais l’annexe des sous-traitants indique « EU / USA » pour OpenAI, Anthropic et Google, et « USA » pour Fireworks AI, qui sert les modèles open source comme DeepSeek, Llama ou Kimi, ainsi que pour xAI et OpenRouter (conditions, annexe). Une question posée à l’un de ces modèles peut donc être traitée aux États-Unis, par une société soumise au droit américain.

Deux autres points méritent une réponse écrite :

  • La conservation chez les éditeurs. L’accueil du site indique que les fournisseurs « ne conservent pas » les prompts (mammouth.ai) ; la page dédiée parle d’une conservation limitée à 30 jours, en général pour surveiller les abus (page confidentialité). Les deux peuvent être vrais selon l’éditeur : demandez le détail.
  • Les connecteurs. Celui de Microsoft 365 permet à l’IA de lire les courriels Outlook et les fichiers OneDrive de l’agent (connecteurs). C’est utile, mais cela élargit beaucoup les données exposées. À n’activer qu’après analyse.

Enfin, les conditions rappellent que le client est seul responsable de la conformité des données personnelles que ses utilisateurs envoient (conditions). Si un agent colle le dossier d’un administré, c’est la collectivité qui en répond.

Ce que la collectivité doit faire de son côté

Le cadre est connu. La CNIL recommande de partir d’un besoin concret, d’encadrer les usages par une liste d’utilisations autorisées et interdites, de privilégier des systèmes « locaux, sécurisés et spécialisés » quand des données personnelles sont en jeu, de former les utilisateurs et d’associer le DPO, le responsable de la sécurité et les métiers. Dans son bac à sable « IA et services publics », elle souligne qu’un modèle utilisé hors des murs « présente des risques de perte de confidentialité des données à caractère personnel traitées ».

Le règlement européen sur l’IA ajoute deux obligations utiles à connaître :

  • Maîtrise de l’IA (article 4) : depuis le 2 février 2025, une organisation qui déploie un système d’IA doit prendre des mesures pour développer la maîtrise de l’IA de son personnel. Depuis la réforme de juillet 2026, aucun niveau « suffisant » n’est imposé, mais l’obligation demeure (Commission européenne). Distribuer des licences sans informer les agents des risques ne suffit pas ; voir ce que l’AI Act demande en matière de formation.
  • Transparence (article 50) : depuis le 2 août 2026, un texte généré par IA et publié pour informer le public sur une question d’intérêt public doit être signalé comme tel, sauf s’il a été relu par une personne qui en assume la responsabilité éditoriale (texte de l’article 50). C’est concret pour une lettre d’information ou une page du site.

Pour rédiger la charte, le guide d’usage de l’IA publié par l’État en juin 2026 est un bon modèle, même s’il vise les agents de l’État : l’agent reste responsable de ses décisions, les données sensibles ne passent que par des outils autorisés, la transparence s’impose quand l’IA joue un rôle substantiel.

Ce que l’outil ne fait pas

  • Répondre aux usagers. Un accueil sur le site, WhatsApp ou le téléphone demande des sources validées, des règles de réponse, un relais vers un agent, un historique et une supervision.
  • S’appuyer de façon contrôlée sur vos sources. On peut joindre des fichiers à un espace partagé, mais ce n’est ni un référentiel tenu à jour, ni une recherche maîtrisée sur les délibérations, règlements et guides de la collectivité.
  • Garder une qualité constante. Quand le quota d’un modèle est atteint, Mammouth bascule vers un modèle plus léger (politique de quotas). L’utilisateur en est averti à l’écran, mais la qualité peut varier dans la journée, et un agent pressé n’y prête pas toujours attention.
  • Offrir un contrat sur mesure. Les conditions standard plafonnent la responsabilité aux sommes payées sur douze mois, excluent tout engagement sur l’exactitude des réponses et la disponibilité continue, et désignent les tribunaux de Paris (conditions). Pour une collectivité des Antilles, cela se négocie en amont, pas après un incident.

Dix questions à poser avant de signer

  1. Quels modèles sont traités uniquement dans l’Union européenne, et peut-on limiter l’équipe à ceux-là ?
  2. Si l’on désactive les autres éditeurs, vers quel modèle se fait la bascule quand le quota est atteint ?
  3. Combien de temps chaque éditeur conserve-t-il les prompts : zéro ou trente jours ?
  4. Peut-on obtenir le DPA signé et la liste à jour des sous-traitants, avec les lieux de traitement ?
  5. Où sont stockés les fichiers déposés et les conversations ?
  6. Quelles statistiques d’usage l’administrateur voit-il (volumes, modèles), sans lire les contenus ?
  7. Comment exporter les conversations et les espaces partagés en fin de contrat ?
  8. Quels audits ou certifications de sécurité pouvez-vous transmettre ?
  9. Quel engagement de disponibilité et quel support au-delà de cent licences ?
  10. Les prix et les conditions sont-ils fermes pendant toute la durée de l’engagement ?

Une démarche en trois temps

  1. Un pilote court avec un groupe d’agents volontaires, sur des tâches sans données personnelles, pour mesurer l’utilité réelle et les limites.
  2. Une charte et une formation avant d’élargir : ce qu’on peut confier à l’outil, ce qu’on vérifie, à qui signaler un problème. C’est le cœur de la gouvernance IA et de la formation des agents.
  3. Du sur-mesure pour un ou deux cas à forte valeur, là où l’abonnement ne suffit pas : répondre aux usagers à partir des sources officielles, traiter des données sensibles, s’intégrer aux outils métier. Le projet CARL’IA, assistant WhatsApp fondé sur les sources officielles de l’agglomération avec une interface de supervision, illustre ce second étage.

Nous détaillons ce choix dans abonnement IA ou solution sur mesure. Pour un accompagnement adapté aux mairies, intercommunalités et organismes publics, voyez notre page secteur public.

Willys Martial
Willys Martial

Consultant-développeur IA, fondateur de Suity et ambassadeur IA pour la région Guadeloupe. Conseil, développement et formation : un même interlocuteur pour relier les possibilités de l’IA à votre travail réel.

Certifications obtenues : Microsoft Azure AI Engineer Associate · Certification Botpress.

Votre métier d’abord. La suite, ensemble.

Un problème concret, une idée ou une question suffit pour commencer. Parlons de ce qui pourrait faire avancer votre équipe.

Prendre rendez-vous
Prendre rendez-vous