Ressources

Conformité réglementaire

Ce pilier situe vos usages par rapport à l'AI Act et au RGPD : ce qui est interdit, ce qui est à haut risque, les obligations déjà applicables et celles qui arrivent, et ce que vous devez pouvoir prouver. Il ne remplace pas l'avis d'un juriste.

Recommandations générales : le diagnostic retient celles qui correspondent à votre situation et les classe par priorité.

Cartographie AI Act de vos usages

L'AI Act ne s'applique pas de la même façon à tous les usages : certains sont interdits, une liste fermée (Annexe III) est « à haut risque », les systèmes qui interagissent avec des personnes ont des obligations de transparence, le reste est libre. Tout commence par classer chaque ligne du registre des usages. Dans la grande majorité des PME, aucun usage n'est à haut risque ; encore faut-il l'avoir vérifié et pouvoir le montrer.

Ce que nous recommandons

Obligations déjà en vigueur

Trois obligations s'appliquent dès maintenant à toute organisation qui utilise de l'IA : ne pas recourir aux pratiques interdites (depuis février 2025), assurer la maîtrise de l'IA de son personnel (article 4, février 2025) et informer les personnes qui interagissent avec une IA ou reçoivent des contenus générés (article 50, août 2026). La formation et la transparence sont évaluées dans le pilier Sécurité ; ce thème vérifie les pratiques interdites et le marquage des contenus.

Ce que nous recommandons

Obligations de déployeur d'un système à haut risque

Si vous utilisez un système à haut risque (par exemple un outil de tri de candidatures ou de scoring de crédit), l'article 26 vous impose, en tant que déployeur, une série d'obligations concrètes : suivre les instructions du fournisseur, confier le contrôle humain à des personnes compétentes, veiller à la pertinence des données d'entrée, surveiller, conserver les journaux, informer les salariés et les personnes concernées. Échéance : 2 décembre 2027. Certaines organisations doivent en plus réaliser une analyse d'impact sur les droits fondamentaux (article 27).

Ce que nous recommandons

RGPD et IA

Le RGPD s'applique pleinement dès qu'un outil d'IA traite des données personnelles : base légale et finalité, information des personnes, contrat avec le fournisseur, analyse d'impact pour les traitements à risque, et encadrement des décisions entièrement automatisées. La CNIL a publié des fiches pratiques qui répondent à la plupart des questions.

Ce que nous recommandons

Obligations sectorielles

Dans les secteurs régulés, d'autres textes s'ajoutent à l'AI Act et au RGPD : hébergement des données de santé et dispositifs médicaux en santé, DORA et attentes de l'ACPR en finance, transparence des algorithmes et code des relations avec le public dans le secteur public, NIS 2 pour les entités essentielles et importantes. Ce thème vérifie que vous les avez identifiés.

Ce que nous recommandons

Documentation et capacité à prouver

Un client, un auditeur, la CNIL ou l'autorité de surveillance de l'AI Act ne demanderont pas si vous êtes conformes mais de le montrer. Ce thème vérifie que les preuves existent, sont retrouvables et à jour. C'est aussi le socle d'une éventuelle certification ISO/IEC 42001, qui devient un argument commercial dans les appels d'offres.

Ce que nous recommandons

Référentiels

Avertissement

Les informations de ce pilier sont fournies à titre indicatif et ne constituent pas un conseil juridique. La qualification d'un usage au regard de l'AI Act et du RGPD doit être confirmée par un juriste ou votre DPO.

Où en est votre organisation ?

Le diagnostic évalue ces points pour votre organisation et classe les actions par priorité. Gratuit, environ 15 minutes, sans création de compte.

Les autres piliers