Interdit
Certaines pratiques sont prohibées : par exemple certaines formes de manipulation, de notation sociale ou d’exploitation de vulnérabilités.
Comprendre le règlement européen sur l’intelligence artificielle
L’AI Act ne demande pas la même chose à tous les systèmes d’intelligence artificielle. Son principe directeur est simple : plus un usage présente des risques importants, plus les exigences qui l’encadrent sont fortes.
Pour une entreprise, le premier travail consiste donc à identifier les usages réels, leur finalité, les personnes concernées et le rôle de l’organisation : fournisseur, déployeur, importateur, distributeur ou fournisseur d’un modèle d’IA à usage général.
1 — Une approche fondée sur les risques
Le règlement distingue les pratiques interdites, les systèmes à haut risque, les systèmes soumis à certaines obligations de transparence et les usages présentant un niveau de risque plus faible. Cette grille permet de partir de l’usage concret plutôt que du nom de l’outil.
Certaines pratiques sont prohibées : par exemple certaines formes de manipulation, de notation sociale ou d’exploitation de vulnérabilités.
Certains usages dans l’emploi, l’éducation, la biométrie, les infrastructures critiques, les services essentiels, la justice ou les frontières peuvent relever du haut risque.
Dans certaines situations, les personnes doivent savoir qu’elles interagissent avec une IA ou qu’un contenu a été généré ou manipulé artificiellement.
Une grande partie des usages courants ne relève pas du haut risque. D’autres règles restent néanmoins applicables : RGPD, droit du travail, cybersécurité, contrats, etc.
2 — Haut risque : la logique de maîtrise
Pour les systèmes à haut risque, l’AI Act prévoit notamment une gestion des risques, des exigences relatives aux données, de la documentation, de la traçabilité, de l’information des déployeurs, de la robustesse, de la cybersécurité et de la supervision humaine.
Le principe est important : un contrôle humain n’est réellement utile que si la personne désignée dispose des compétences, de l’autorité et des moyens nécessaires pour comprendre le fonctionnement du système, détecter un problème et intervenir.
3 — L’AI Act ne concerne pas seulement les éditeurs
Une entreprise qui achète ou utilise une solution d’IA est fréquemment un déployeur. Le fournisseur et le déployeur n’ont pas les mêmes responsabilités. Pour certains modèles d’IA à usage général, des obligations spécifiques pèsent également sur leur fournisseur.
Arbitrer les usages, les risques acceptables et les responsabilités.
Maîtriser l’intégration, les données, les fournisseurs et le fonctionnement du système.
Articuler AI Act et RGPD dès qu’un traitement de données personnelles est concerné.
Évaluer les risques cyber, les accès, la robustesse et les dépendances.
4 — Transparence et maîtrise de l’IA
Le règlement prévoit des obligations de transparence pour certains systèmes et certains contenus. Dans plusieurs situations, les personnes doivent être informées qu’elles interagissent avec une IA ou qu’un contenu a été généré ou manipulé artificiellement.
Il prévoit également une logique de compétence autour de l’usage de l’IA : l’objectif n’est pas que chaque salarié devienne ingénieur, mais que chacun dispose du niveau de compréhension adapté à ses fonctions et aux risques rencontrés.
5 — Un calendrier progressif
L’AI Act prévoit une entrée en application échelonnée. Certaines obligations sont déjà applicables, tandis que d’autres dispositions s’appliquent plus tard selon le type de système concerné.
Pour les échéances exactes applicables à votre cas, vérifiez toujours la version consolidée du règlement sur EUR-Lex.
6 — AI Act + RGPD : deux cadres qui se complètent
L’AI Act encadre notamment les risques liés aux systèmes d’IA et à certains usages. Le RGPD encadre les traitements de données personnelles. Lorsqu’un système d’IA traite des données personnelles, les deux cadres peuvent donc s’appliquer simultanément.
Quel niveau de risque ? Quel rôle ? Quelles obligations sur le système et son usage ?
Quelles données personnelles ? Quelle base légale ? Quelle information ? Quelle AIPD éventuelle ?
Qui décide ? Qui contrôle ? Qui documente ? Qui peut arrêter ou corriger le système ?
7 — Le bon point de départ
Pour une entreprise, l’enjeu n’est pas de commencer par lire chaque article du règlement. Il faut d’abord dresser la liste des usages réels et prévus, identifier les acteurs concernés, les données utilisées, les décisions assistées et les personnes potentiellement affectées. C’est à partir de cette cartographie que l’on peut qualifier les risques et construire une gouvernance adaptée.
IA-Brest accompagne les directions dans la cartographie des usages, l’analyse des risques, l’articulation AI Act / RGPD et la construction d’une gouvernance adaptée.
