décision automatisée de crédit

Quelles preuves conserver pour auditer une décision automatisée de crédit concernant un dossier traité par IA ?

Lors de nos audits menés pour des Fintechs en 2025, nous avons constaté cette donnée importante, pour auditer une décision automatisée de crédit immobilier, l’établissement prêteur doit conserver : les données d’entrée du modèle, la version exacte de l’algorithme utilisé, les scores intermédiaires, la décision finale et sa justification lisible par un humain. Ces éléments sont exigés par le RGPD (art. 22), les orientations EBA sur le machine learning, et les recommandations de l’ACPR, avec une durée de conservation minimale alignée sur les délais de prescription du crédit immobilier (jusqu’à 5 ans après la fin du contrat selon le Code de la consommation).

L’intelligence du crédit de demain, disponible aujourd’hui. Même avec un profil complexe, ne devinez plus si votre prêt sera accepté. Testez notre pré-générateur de dossier propulsé par notre middleware IA. 🚀 Générer mon pré-accord IA →

Cadre réglementaire : quelles obligations pèsent sur les décisions automatisées de crédit ?

RGPD, Code de la consommation et supervision ACPR : un triptyque contraignant

En France, toute décision de crédit immobilier repose sur le socle du Code de la consommation, notamment les articles L313-1 et suivants (Légifrance), qui imposent à l’établissement prêteur d’évaluer la solvabilité de l’emprunteur de manière rigoureuse et documentée. Lorsque cette évaluation est partiellement ou totalement automatisée, une couche réglementaire supplémentaire s’active : l’article 22 du RGPD confère à toute personne physique le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques significatifs — et, a minima, le droit d’obtenir une explication humaine de cette décision.

Du côté prudentiel, la Banque de France et l’ACPR ont publié des attentes de supervision claires sur l’usage de l’IA dans les processus d’octroi de crédit. L’ACPR insiste sur la nécessité d’une gouvernance des modèles (model governance) incluant : versionnage des algorithmes, journaux d’audit (logs), tests de robustesse et documentation des biais potentiels. Ces exigences s’inscrivent dans le prolongement des orientations EBA/GL/2020/06 sur l’octroi et le suivi des crédits, qui demandent une traçabilité complète du processus de décision.

Enfin, le règlement européen sur l’IA (AI Act, applicable progressivement à partir de 2025-2026) classe les systèmes de scoring de crédit comme systèmes à haut risque (Annexe III), imposant une documentation technique exhaustive, des journaux d’événements automatiques et une conservation des logs pendant au moins 10 ans pour les systèmes critiques. Les établissements de crédit doivent donc anticiper dès aujourd’hui la convergence de ces trois corpus normatifs.

Les preuves concrètes à conserver : nature, format et durée

Cartographie des éléments probatoires indispensables à l’audit

Un audit réussi d’une décision automatisée de crédit repose sur la capacité à reconstituer fidèlement la chaîne de traitement au moment exact de la décision. Cela implique de distinguer quatre catégories de preuves : les données d’entrée, les artefacts du modèle, les sorties intermédiaires et la décision finale documentée. Le tableau ci-dessous synthétise les éléments à archiver, leur format recommandé et la durée minimale de conservation.

Catégorie de preuve Exemples concrets Format recommandé Durée minimale
Données d’entrée du modèle Revenus, charges, apport, taux d’endettement, score bureau JSON horodaté, signé cryptographiquement 5 ans (prescription Code conso.)
Version du modèle IA Hash du modèle, numéro de version, date de déploiement Registre de modèles (MLflow, DVC) Durée de vie du modèle + 5 ans
Scores et sorties intermédiaires Probabilité de défaut (PD), score de solvabilité, features SHAP Log structuré (Parquet, JSONL) 5 ans minimum
Décision finale et justification Accord / refus, motifs lisibles, seuil de décision appliqué PDF signé + entrée base de données auditée 5 ans après fin de contrat
Logs d’accès et de modification Qui a consulté, modifié ou overridé la décision automatique Audit trail immuable (append-only) 5 ans (RGPD + ACPR)
Documentation du modèle (Model Card) Biais testés, jeu d’entraînement, métriques de performance Markdown versionné + PDF archivé 10 ans (AI Act, systèmes haut risque)
{
  "dossier_id": "IMM-2026-00847",
  "timestamp_decision": "2026-07-15T10:32:11Z",
  "modele_version": "scoring-credit-v3.4.1",
  "modele_hash_sha256": "a3f9c2...d84e1b",
  "inputs": {
    "revenu_net_mensuel": 4200,
    "charges_mensuelles": 850,
    "taux_endettement_calcule": 0.3095,
    "apport_pourcentage": 12.5,
    "score_bureau": 712
  },
  "outputs": {
    "probabilite_defaut": 0.042,
    "decision": "ACCORD_CONDITIONNEL",
    "seuil_applique": 0.08,
    "motif_principal": "taux_endettement_inferieur_seuil_HCSF"
  },
  "shap_top3": [
    {"feature": "taux_endettement", "contribution": -0.031},
    {"feature": "score_bureau", "contribution": -0.018},
    {"feature": "apport", "contribution": -0.009}
  ],
  "override_humain": false,
  "auditeur_id": null
}

Implications pratiques pour un middleware IA de crédit immobilier

Architectures d’auditabilité : de l’Open Banking au pipeline MLOps

Un middleware IA dédié au crédit immobilier doit intégrer nativement un module d’audit trail découplé du moteur de décision. Concrètement, chaque appel au modèle de scoring doit déclencher simultanément : (1) l’écriture immuable des inputs/outputs dans un entrepôt de logs append-only (ex. Apache Kafka + stockage objet chiffré), (2) la résolution du hash de la version du modèle depuis un registre centralisé, et (3) la génération automatique d’une explication SHAP ou LIME attachée au dossier. Cette architecture garantit que, même en cas de mise à jour du modèle, la décision passée reste reconstituable à l’identique.

L’Open Banking (DSP2 et son successeur DSP3 en cours de transposition) enrichit ce dispositif : les données bancaires agrégées via API constituent elles-mêmes des preuves d’entrée du modèle. Il est donc impératif que le middleware conserve non seulement le score final, mais aussi le snapshot horodaté des flux bancaires ayant alimenté le calcul — avec le consentement explicite de l’emprunteur tracé dans le journal. L’ACPR, dans ses travaux de supervision publiés sur son site, attend des établissements qu’ils puissent démontrer la reproductibilité de toute décision de crédit automatisée lors d’un contrôle sur place.

Sur le plan opérationnel, les équipes conformité doivent définir une politique de rétention différenciée : 5 ans pour les données personnelles liées à la décision (aligné sur la prescription quinquennale du Code de la consommation, art. L313-1 et s.), 10 ans pour la documentation technique du modèle (AI Act), et une revue annuelle des modèles archivés pour détecter toute dérive rétrospective. Un tableau de bord de gouvernance des modèles, exposé via API REST aux équipes de contrôle interne, devient ainsi un actif de conformité à part entière.

Conclusion & Perspective 2027

D’ici 2027, la convergence de l’AI Act pleinement applicable, de DSP3 et des nouvelles orientations EBA sur le crédit responsable va transformer l’auditabilité des décisions automatisées en avantage concurrentiel autant qu’en obligation légale. Les middlewares IA de nouvelle génération intégreront des pipelines MLOps auto-documentants, capables de générer à la demande un audit package complet — données, modèle, explication, consentement — en réponse à une requête réglementaire ou à une contestation d’emprunteur, le tout orchestré par des agents LLM spécialisés en conformité financière. Les établissements qui investissent dès aujourd’hui dans ces architectures d’auditabilité native réduiront drastiquement leur risque prudentiel et leur délai de réponse aux contrôles ACPR.

🤖 L’intelligence du crédit de demain, disponible aujourd’hui. Obtenez le feu vert des banques grâce à notre technologie de pointe. Générez un dossier de prêt immobilier ultra-optimisé et validé par notre IA. 🚀 Générer mon dossier IA →

Sources utilisées