RAG d'entreprise : intégrer l'IA générative sans faire fuiter ses données
Brancher ChatGPT sur ses procédures, c'est confortable. Et c'est aussi la garantie que vos données partent à San Francisco. Le RAG d'entreprise propose une alternative qui tient juridiquement.
Qu'est-ce qu'un RAG ?
RAG = Retrieval-Augmented Generation. L'idée : au lieu d'envoyer toute votre base documentaire à un LLM (impossible), vous vectorisez votre contenu, retrouvez les passages pertinents pour une question, puis vous demandez au LLM de générer une réponse à partir de ces passages uniquement.
Schéma simplifié :
Documents internes
│
▼
[Embeddings] → Base vectorielle
│
Question utilisateur ──┐
│ ▼
│ [Retrieval] → top 5 passages pertinents
│ │
└──────────────► [LLM] ── Réponse contextualiséeLe piège : envoyer vos données chez OpenAI
La plupart des RAG "rapides à monter" utilisent l'API OpenAI pour la vectorisation ET pour la génération. Vos documents internes — contrats, procédures RH, fiches clients — transitent sur des serveurs américains. Engagement contractuel de non-réutilisation, OK, mais le transfert international reste un sujet RGPD non trivial.
L'architecture qui tient juridiquement
- Vectorisation locale : modèles open source (BGE, E5, mxbai) tournant sur votre infra ou un cloud européen.
- Base vectorielle : Qdrant, Weaviate, pgvector — auto-hébergeable.
- LLM : Mistral, Llama 3, Qwen auto-hébergés ; ou API européennes (Mistral, ScaleNova) avec engagement de non-rétention.
- Contrôle d'accès : filtrage par groupe utilisateur AVANT la requête au LLM. Un commercial ne récupère pas les procédures RH.
- Logs et audit : traçabilité des requêtes et réponses pour conformité.
Combien ça coûte ?
Pour une base de 50 000 documents et 200 utilisateurs internes :
- Infrastructure : 800-2 500 €/mois selon le modèle LLM choisi et le volume.
- Mise en place : 20-40 jours-homme pour un POC qualifié, 60-120 jours pour une mise en production avec intégration SI.
- Run : 0,5-1 jour-homme/mois pour la supervision, mise à jour du corpus.
Les erreurs à éviter
- Vectoriser tout, n'importe comment. Un mauvais découpage des documents (chunking) ruine la qualité du retrieval. Sans découpage sémantique, votre RAG répond à côté.
- Sauter le contrôle d'accès. Si tout le monde peut requêter tout, vous créez une fuite interne — pire qu'une fuite externe parce que vous ne la voyez pas.
- Mesurer la qualité au pifomètre. Un RAG se benchmarke (Hit Rate, MRR, RAGAS). Sans métrique, vous ne savez pas s'il s'améliore ou se dégrade.
Conformité IA Act 2026
Un RAG d'entreprise documentaire est en général classé "risque limité" par l'IA Act. Obligation principale : transparence (l'utilisateur sait qu'il interagit avec une IA) et supervision humaine sur les décisions sensibles. À documenter dès la conception, pas après.
Parlons de votre contexte
30 min d'échange pour cadrer votre besoin et voir si Camin Pulse est le bon partenaire.