Le piège classique
Le considérant 93 deplace une partie de la responsabilité vers le déployeur du système d'IA a haut risque, et pas seulement vers le fournisseur. En pratique, beaucoup d'organisations luxembourgeoises pensent qu'acheter un outil d'IA RH, de scoring crédit ou de tri de CV les decharge de toute obligation : c'est faux. L'EU AI Office et la CNPD (pour le volet données personnelles) attendent que le déployeur documente le contexte réel d'usage, informe les personnes concernées et explicite les décisions prises. L'absence de cette information aux personnes physiques est l'angle de contrôle le plus simple a constater.
Ce que ce considérant impose concrètement au déployeur
- Identifier les risques propres au contexte d'usage réel (pas seulement ceux prévus par le fournisseur), notamment pour les groupes vulnerables (mineurs, personnes en situation de handicap, demandeurs d'emploi, beneficiaires sociaux).
- Informer chaque personne physique qu'elle est soumise a un système d'IA a haut risque, en precisant la destination du système et le type de décisions qu'il produit ou facilite.
- Informer la personne de son droit a une explication prévu par l'AI Act (article 86).
- Pour les usages repressifs, articuler cette information avec l'article 13 de la directive (UE) 2016/680 (déjà transposée au Luxembourg).
- Tracer ces informations de manière opposable : capture d'ecran de la notice, version du modèle, date d'affichage, canal utilise.
Le test 'mieux place pour comprendre' : la clé d'argumentation
Le considérant pose un principe d'asymetrie d'information : le déployeur est repute mieux place que le fournisseur pour anticiper les effets sur les personnes. Cela signifié qu'en cas de contrôle, l'argument 'c'est le fournisseur qui a concu l'algorithme' ne tient pas. Le déployeur doit démontrer qu'il a evalue le contexte spécifique (population concernée, décisions facilitées, voies de recours) et qu'il a informe les personnes en conséquence.
Comment Luxgap automatise ce risque
Notre Luxgap Deployer Disclosure Engine transforme l'obligation d'information du considérant 93 en couche logicielle opposable, declenchée automatiquement chaque fois qu'un système d'IA a haut risque produit ou facilite une décision concernant une personne physique. L'outil s'intercale entre vos applications métier (Workday, SAP SuccessFactors, Sage BOB 50, Salesforce, Odoo, plateformes de scoring crédit) et l'utilisateur final, en injectant une notice contextualisée, horodatée et versionnée, sans modifier votre code métier.
- Détecte automatiquement les flux decisionnels passant par un système d'IA a haut risque grâce à un connecteur natif Microsoft Purview, Azure AI Foundry et AWS Bedrock.
- Génère la notice destinée a la personne physique avec la destination du système, le type de décision, le droit a explication article 86, et la traduit en FR / EN / DE / LU.
- Identifié les groupes vulnerables exposes (mineurs, beneficiaires sociaux, demandeurs d'emploi) en croisant les attributs de la population avec la grille EDPB et les lignes directrices de l'EU AI Office.
- Archive chaque affichage de notice avec scellement cryptographique (hash + horodatage qualifié eIDAS) pour produire une preuve opposable en cas de contrôle.
- Produit un registre des décisions assistées par IA, exportable au format attendu par l'EU AI Office et compatible avec le registre des activités de traitement CNPD.
- Alerte en temps réel via Teams ou Slack quand un nouveau cas d'usage non declare apparaît dans le SI (shadow AI deployment).
Disponible en complément d'un mandat DPO ou CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur votre périmètre réel, avec un audit blanc gratuit sous 48h pour cartographier vos systèmes d'IA a haut risque avant tout engagement.