Répondez aux questions
Nous ne pouvons pas situer votre cas d'usage sans vos réponses. Cochez ce qui s'applique aux questions 1 et 2 (ne cochez rien si aucun cas ne correspond), puis indiquez à la question 3 si votre IA interagit avec des personnes ou génère du contenu.
Risque inacceptable
Votre cas d'usage semble relever d'une pratique interdite par l'AI Act. Ces pratiques sont prohibées dans l'UE depuis le 2 février 2025 : le système ne peut pas être déployé en l'état.
Reconsidérez la finalité avec un conseil juridique. Une IA souveraine bien cadrée permet souvent d'atteindre l'objectif métier par un usage conforme.
Haut risque (Annexe III)
Votre cas d'usage relève probablement de l'Annexe III. C'est le niveau le plus exigeant. Vos obligations dépendent de votre rôle.
Vous utilisez un système fourni par un tiers (déployeur)
- Utiliser le système conformément à la notice du fournisseur, avec des mesures techniques et organisationnelles adaptées (art. 26, § 1)
- Confier le contrôle humain à des collaborateurs disposant des compétences, de la formation et de l'autorité nécessaires (art. 26, § 2)
- Veiller à la pertinence des données d'entrée que vous maîtrisez, surveiller le fonctionnement et conserver les journaux au moins six mois (art. 26, § 4 à 6)
- Informer les représentants du personnel et les collaborateurs concernés avant un usage sur le lieu de travail, ainsi que les personnes visées par les décisions que le système aide à prendre (art. 26, § 7 et § 11)
- Analyse d'impact sur les droits fondamentaux avant le déploiement, obligatoire pour les organismes de droit public et les entités privées fournissant des services publics, sauf infrastructures critiques (art. 27)
- Pour les autorités publiques : enregistrement de l'utilisation du système dans la base de données de l'UE, sauf infrastructures critiques (art. 26, § 8 et art. 49, § 3)
- Une AIPD (RGPD) est le plus souvent requise en parallèle ; l'analyse d'impact peut y renvoyer (art. 26, § 9 et art. 27, § 4)
Votre collectivité devient fournisseur
C'est le cas si vous développez ou faites développer le système et le mettez en service sous votre propre nom (art. 3, point 3), ou si vous apposez votre nom sur un système à haut risque existant, le modifiez substantiellement, ou en changez la destination de sorte qu'il devienne à haut risque (art. 25, § 1). S'ajoutent alors les obligations du fournisseur (art. 16) :
- Système de gestion des risques (art. 9) et gouvernance des données (art. 10)
- Documentation technique (art. 11) et journalisation automatique (art. 12)
- Notice d'utilisation et transparence envers les déployeurs (art. 13), conception permettant le contrôle humain (art. 14)
- Exactitude, robustesse et cybersécurité (art. 15)
- Système de gestion de la qualité (art. 17), évaluation de la conformité (art. 43) et enregistrement du système (art. 49, § 1)
Échéance : ces exigences et obligations (chapitre III, sections 1 à 3, articles 6 à 27) s'appliquent à partir du 2 décembre 2027 pour les systèmes de l'Annexe III, et du 2 août 2028 pour l'IA intégrée à un produit réglementé de l'Annexe I (règlement (UE) 2026/1744, dit « omnibus numérique sur l'IA »). Ce délai n'est pas un répit : pourquoi anticiper dès la conception.
Cadrer ma conformité avec un expertProbablement pas haut risque : documentez votre évaluation
Votre usage relève d'un domaine de l'Annexe III, mais l'IA semble se limiter à un rôle couvert par la dérogation de l'article 6, paragraphe 3, sans profilage. Elle n'est alors pas considérée comme à haut risque, à condition de ne pas présenter de risque important pour la santé, la sécurité ou les droits fondamentaux, notamment en n'ayant pas d'incidence significative sur le résultat de la décision.
- Documentez l'évaluation avant la mise en service : c'est une obligation du fournisseur, qui doit aussi enregistrer le système dans la base de données de l'UE et produire cette documentation à la demande des autorités (art. 6, § 4 et art. 49, § 2). Si vous développez ou faites développer le système sous votre nom, elle vous incombe ; sinon, demandez-la à votre fournisseur et conservez votre propre analyse.
- Réévaluez dès que l'usage évolue : si l'IA influence la décision ou établit un profil des personnes, elle redevient à haut risque.
- Si votre IA interagit avec des personnes ou génère du contenu, les obligations de transparence s'appliquent en plus (art. 50).
Risque limité
Votre système est soumis à des obligations de transparence :
- Informer clairement les personnes qu'elles interagissent avec une IA
- Marquer les contenus générés par IA (textes, images) de façon détectable
Échéance : obligations de transparence applicables depuis le 2 août 2026 (modèles à usage général : depuis le 2 août 2025). Pas d'obligation lourde, mais une gouvernance documentée reste recommandée.
Voir notre approche souveraineRisque minimal
Aucune obligation légale spécifique au titre de l'AI Act pour ce cas d'usage. Restent recommandés : les bonnes pratiques, une gouvernance documentée et la conformité RGPD.
À noter, quel que soit le niveau de risque : l'article 4 sur la maîtrise de l'IA, dans sa rédaction issue du règlement (UE) 2026/1744, demande aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser la maîtrise de l'IA de leurs collaborateurs. Il n'impose pas de garantir un niveau donné pour chaque personne.
Résultat indicatif, fondé sur vos réponses. Ne constitue pas un conseil juridique ni une qualification officielle. Pour approfondir, consultez notre page Règlement IA (AI Act) et les sources officielles.
Une IA conforme, dès la conception
Nous fournissons la documentation (AIPD, dossier DPO, analyse d'impact) et l'architecture souveraine qui répondent à ces obligations.
Demander une démonstration