AI Act, le règlement européen sur l'IA.
L'AI Act (règlement UE 2024/1689) est le premier cadre réglementaire mondial complet sur l'intelligence artificielle. Adopté en juin 2024, il est applicable progressivement entre août 2025 et août 2027. Voici ce qui s'applique vraiment à votre organisation.
Sommaire de la loi
Les 113 articles, dans l’ordre du texte officiel. Chaque article est analysé séparément, avec le texte officiel et le conseil pratique Luxgap.
- 6. Règles relatives à la classification de systèmes d’IA comme systèmes à haut risque
- 7. Modifications de l’annexe III
- 8. Respect des exigences
- 9. Système de gestion des risques
- 10. Données et gouvernance des données
- 11. Documentation technique
- 12. Enregistrement
- 13. Transparence et fourniture d’informations aux déployeurs
- 14. Contrôle humain
- 15. Exactitude, robustesse et cybersécurité
- 16. Obligations incombant aux fournisseurs de systèmes d’IA à haut risque
- 17. Système de gestion de la qualité
- 18. Conservation des documents
- 19. Journaux générés automatiquement
- 20. Mesures corrective et devoir d’information
- 21. Coopération avec les autorités compétentes
- 22. Mandataires des fournisseurs de systèmes d’IA à haut risque
- 23. Obligations des importateurs
- 24. Obligations des distributeurs
- 25. Responsabilités tout au long de la chaîne de valeur de l’IA
- 26. Obligations incombant aux déployeurs de systèmes d’IA à haut risque
- 27. Analyse d’impact des systèmes d’IA à haut risque sur les droits fondamentaux
- 28. Autorités notifiantes
- 29. Demande de notification d’un organisme d’évaluation de la conformité
- 30. Procédure de notification
- 31. Exigences concernant les organismes notifiés
- 32. Présomption de conformité avec les exigences concernant les organismes notifiés
- 33. Filiales des organismes notifiés et sous-traitance
- 34. Obligations opérationnelles des organismes notifiés
- 35. Numéros d’identification et listes des organismes notifiés
- 36. Modifications apportées aux notifications
- 37. Contestation de la compétence des organismes notifiés
- 38. Coordination des organismes notifiés
- 39. Organismes d’évaluation de la conformité de pays tiers
- 40. Normes harmonisées et travaux de normalisation
- 41. Spécifications communes
- 42. Présomption de conformité avec certaines exigences
- 43. Évaluation de la conformité
- 44. Certificats
- 45. Obligations d’information des organismes notifiés
- 46. Dérogation à la procédure d’évaluation de la conformité
- 47. Déclaration UE de conformité
- 48. Marquage CE
- 49. Enregistrement
- 51. Classification de modèles d’IA à usage général en tant que modèles d’IA à usage général présentant un risque systémique
- 52. Procédure
- 53. Obligations incombant aux fournisseurs de modèles d’IA à usage général
- 54. Mandataires des fournisseurs de modèles d’IA à usage général
- 55. Obligations incombant aux fournisseurs de modèles d’IA à usage général présentant un risque systémique
- 56. Codes de bonne pratique
- 57. Bacs à sable réglementaires de l’IA
- 58. Modalités détaillées pour les bacs à sable réglementaires de l’IA et fonctionnement de ceux-ci
- 59. Traitement ultérieur de données à caractère personnel en vue du développement de certains systèmes d’IA dans l’intérêt p
- 60. Essais de systèmes d’IA à haut risque en conditions réelles en dehors des bacs à sable réglementaires de l’IA
- 61. Consentement éclairé à participer aux essais en conditions réelles en dehors des bacs à sable réglementaires de l’IA
- 62. Mesures en faveur des fournisseurs et déployeurs, en particulier les PME, y compris les jeunes pousses
- 63. Dérogations pour des opérateurs spécifiques
- 64. Bureau de l’IA
- 65. Création et structure du Comité européen de l’intelligence artificielle
- 66. Tâches du Comité IA
- 67. Forum consultatif
- 68. Groupe scientifique d’experts indépendants
- 69. Accès des États membres au groupe scientifique
- 70. Désignation des autorités nationales compétentes et des points de contact uniques
- 72. Surveillance après commercialisation par les fournisseurs et plan de surveillance après commercialisation pour les systè
- 73. Signalement d’incidents graves
- 74. Surveillance du marché et contrôle des systèmes d’IA sur le marché de l’Union
- 75. Assistance mutuelle, surveillance du marché et contrôle des systèmes d’IA à usage général
- 76. Supervision des essais en conditions réelles par les autorités de surveillance du marché
- 77. Pouvoirs des autorités de protection des droits fondamentaux
- 78. Confidentialité
- 79. Procédure applicable au niveau national aux systèmes d’IA présentant un risque
- 80. Procédure applicable aux systèmes d’IA classés par le fournisseur comme n’étant pas à haut risque en application de l’an
- 81. Procédure de sauvegarde de l’Union
- 82. Systèmes d’IA conformes qui présentent un risque
- 83. Non-conformité formelle
- 84. Structures de soutien de l’Union pour les essais en matière d’IA
- 85. Droit d’introduire une réclamation auprès d’une autorité de surveillance du marché
- 86. Droit à l’explication des décisions individuelles
- 87. Signalement de violations et protection des auteurs de signalement
- 88. Contrôle de l’exécution des obligations incombant aux fournisseurs de modèles d’IA à usage général
- 89. Mesures de contrôle
- 90. Alertes de risques systémiques données par le groupe scientifique
- 91. Pouvoir de demander de la documentation et des informations
- 92. Pouvoir de procéder à des évaluations
- 93. Pouvoir de demander des mesures
- 94. Droits procéduraux des opérateurs économiques du modèle d’IA à usage général
- 95. Codes de conduite pour l’application volontaire de certaines exigences
- 96. Lignes directrices de la Commission sur la mise en œuvre du présent règlement
- 99. Sanctions
- 100. Amendes administratives imposées aux institutions, organes et organismes de l’Union
- 101. Amendes applicables aux fournisseurs de modèles d’IA à usage général
- 102. Modification du règlement (CE) no 300/2008
- 103. Modification du règlement (UE) no 167/2013
- 104. Modification du règlement (UE) no 168/2013
- 105. Modification de la directive 2014/90/UE
- 106. Modification de la directive (UE) 2016/797
- 107. Modification du règlement (UE) 2018/858
- 108. Modifications du règlement (UE) 2018/1139
- 109. Modification du règlement (UE) 2019/2144
- 110. Modification de la directive (UE) 2020/1828
- 111. Systèmes d’IA déjà mis sur le marché ou mis en service et modèles d’IA à usage général déjà mis sur le marché
- 112. Évaluation et réexamen
- 113. Entrée en vigueur et application
Annexes
- I. Liste de la législation d'harmonisation de l'Union
- II. Liste des infractions pénales visées à l'article 5, paragraphe 1, premier alinéa, point h) iii)
- III. Systèmes d'IA à haut risque visés à l'article 6, paragraphe 2
- IV. Documentation technique visée à l'article 11, paragraphe 1
- V. Déclaration UE de conformité
- VI. Procédure d'évaluation de la conformité fondée sur le contrôle interne
- VII. Conformité fondée sur une évaluation du système de gestion de la qualité et une évaluation de la documentation technique
- VIII. Informations à fournir lors de l'enregistrement d'un système d'IA à haut risque conformément à l'article 49
- IX. Informations à fournir lors de l'enregistrement de systèmes d'IA à haut risque énumérés à l'annexe III en ce qui concern
- X. Actes législatifs de l'Union relatifs aux systèmes d'information à grande échelle au sein de l'espace de liberté, de séc
- XI. Documentation technique visée à l'article 53, paragraphe 1, point a) – documentation technique pour les fournisseurs de
- XII. Informations relatives à la transparence visées à l'article 53, paragraphe 1, point b) – documentation technique pour le
- XIII. Critères de désignation des modèles d'IA à usage général présentant un risque systémique visés à l'article 51
Qui est concerné ?
Toute organisation qui développe, fournit, importe, distribue ou utilise un système d'IA sur le marché européen. Que vous soyez fournisseur (qui met sur le marché le système) ou déployeur (qui l'utilise dans vos opérations), des obligations s'appliquent.
Concrètement : si vos équipes utilisent ChatGPT, Claude, Copilot, ou un outil d'IA pour scorer des candidats RH, modérer du contenu, automatiser des décisions, l'AI Act vous concerne. Pareil pour les outils d'IA développés en interne.
Obligations clés
Les obligations dépendent du niveau de risque du système d'IA :
- Risque inacceptable (interdit) : notation sociale par les autorités, manipulation cognitive, exploitation de personnes vulnérables, identification biométrique en temps réel dans l'espace public (avec exceptions strictes).
- Risque élevé : RH (tri de CV, évaluation), accès à l'éducation et aux services essentiels, application de la loi, contrôle aux frontières, biométrie d'identification. Obligations majeures : système de gestion de la qualité, documentation technique, surveillance humaine, robustesse, transparence, journalisation, marquage CE.
- Risque limité : chatbots, deepfakes, générateurs de contenu. Obligation principale : transparence (l'utilisateur doit savoir qu'il interagit avec une IA, le contenu généré par IA doit être identifié comme tel).
- Risque minimal : la majorité des usages (filtres anti-spam, IA dans les jeux). Pas d'obligation spécifique, code de conduite encouragé.
Pour les modèles d'IA à usage général (GPAI) comme GPT-4, Claude, Gemini : obligations de documentation technique, transparence sur les données d'entraînement, respect du droit d'auteur. Obligations renforcées pour les modèles à risque systémique.
Échéances
- 2 février 2025 : interdiction des pratiques à risque inacceptable.
- 2 août 2025 : obligations sur les modèles GPAI, sanctions, gouvernance.
- 2 août 2026 : application complète aux systèmes à haut risque (sauf produits encadrés par législation sectorielle, pour lesquels la date est différée).
- 2 août 2027 : application aux systèmes à haut risque intégrés à des produits soumis à législation sectorielle (jouets, dispositifs médicaux, etc.).
Sanctions en cas de non-conformité
Sanctions administratives très élevées : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites ; 15 millions ou 3 % pour les autres manquements aux obligations IA ; 7,5 millions ou 1 % pour information incorrecte.
Comment Luxgap vous aide
L'AI Act fait partie du périmètre de notre mandat DPO. Nos juristes inventorient vos systèmes d'IA, les classent par niveau de risque, construisent un plan de mise en conformité et rédigent la documentation requise.
Notre volet IA va plus loin : nous déployons des agents IA conformes par construction (on-premise déconnectés d'Internet pour les secteurs les plus régulés, ou GPAI publiques cadrées contractuellement). C'est ce qui nous distingue : juristes + ingénieurs cyber + développeurs sur un même projet.
Parlons de votre situation.
Ce sujet se traite sur mesure. Contactez-nous pour en discuter : réponse sous 24 h ouvrees, sans engagement.
Nous contacter →