Ressources
Conformité réglementaire
Ce pilier situe vos usages par rapport à l'AI Act et au RGPD : ce qui est interdit, ce qui est à haut risque, les obligations déjà applicables et celles qui arrivent, et ce que vous devez pouvoir prouver. Il ne remplace pas l'avis d'un juriste.
Recommandations générales : le diagnostic retient celles qui correspondent à votre situation et les classe par priorité.
Cartographie AI Act de vos usages
L'AI Act ne s'applique pas de la même façon à tous les usages : certains sont interdits, une liste fermée (Annexe III) est « à haut risque », les systèmes qui interagissent avec des personnes ont des obligations de transparence, le reste est libre. Tout commence par classer chaque ligne du registre des usages. Dans la grande majorité des PME, aucun usage n'est à haut risque ; encore faut-il l'avoir vérifié et pouvoir le montrer.
Ce que nous recommandons
- Ajouter au registre des usages deux colonnes « catégorie AI Act » et « rôle (déployeur / fournisseur) » et les renseigner avec l'arbre de classification fourni ; marquer « à confirmer » les cas douteux.
- Faire confirmer par un juriste la qualification des usages potentiellement à haut risque et l'applicabilité des exemptions de l'article 6 (3) ; conserver l'analyse écrite (elle est exigible en cas de contrôle).
- Refaire la classification à chaque nouvel usage et au moins une fois par an : la Commission peut modifier l'Annexe III et vos usages évoluent.
Obligations déjà en vigueur
Trois obligations s'appliquent dès maintenant à toute organisation qui utilise de l'IA : ne pas recourir aux pratiques interdites (depuis février 2025), assurer la maîtrise de l'IA de son personnel (article 4, février 2025) et informer les personnes qui interagissent avec une IA ou reçoivent des contenus générés (article 50, août 2026). La formation et la transparence sont évaluées dans le pilier Sécurité ; ce thème vérifie les pratiques interdites et le marquage des contenus.
Ce que nous recommandons
- Passer chaque usage du registre au crible de la liste des pratiques interdites fournie ; arrêter immédiatement tout usage douteux en attendant un avis juridique. Documenter la vérification (date, personne, conclusion).
- Définir une règle de marquage des contenus générés diffusés à l'extérieur (mention, métadonnées ou filigrane selon le support) et l'intégrer à la charte et aux outils de publication.
Obligations de déployeur d'un système à haut risque
Si vous utilisez un système à haut risque (par exemple un outil de tri de candidatures ou de scoring de crédit), l'article 26 vous impose, en tant que déployeur, une série d'obligations concrètes : suivre les instructions du fournisseur, confier le contrôle humain à des personnes compétentes, veiller à la pertinence des données d'entrée, surveiller, conserver les journaux, informer les salariés et les personnes concernées. Échéance : 2 décembre 2027. Certaines organisations doivent en plus réaliser une analyse d'impact sur les droits fondamentaux (article 27).
Ce que nous recommandons
- Demander à chaque fournisseur de système à haut risque sa notice d'utilisation et sa déclaration de conformité (ou son calendrier) ; archiver les réponses avec le registre.
- Construire le plan de conformité déployeur (Art. 26) avec la liste de contrôle fournie et le jalonner jusqu'au 2 décembre 2027 ; c'est un chantier transverse (RH, juridique, informatique) qui gagne à être cadré par un spécialiste.
- Réaliser l'analyse d'impact sur les droits fondamentaux (Art. 27) avec le modèle fourni, en la combinant avec l'AIPD RGPD lorsque des données personnelles sont traitées, et notifier l'autorité de surveillance du marché.
RGPD et IA
Le RGPD s'applique pleinement dès qu'un outil d'IA traite des données personnelles : base légale et finalité, information des personnes, contrat avec le fournisseur, analyse d'impact pour les traitements à risque, et encadrement des décisions entièrement automatisées. La CNIL a publié des fiches pratiques qui répondent à la plupart des questions.
Ce que nous recommandons
- Compléter le registre des traitements avec chaque usage d'IA traitant des données personnelles (finalité, base légale, catégories de données, durée, fournisseur) ; le DPO ou le référent RGPD peut le faire à partir du registre des usages IA.
- Mettre à jour les mentions d'information (politique de confidentialité, notice candidats, information des salariés) pour mentionner l'usage d'outils d'IA et les droits associés, avec les paragraphes types fournis.
- Réaliser (ou mettre à jour) l'AIPD des usages d'IA à risque en suivant la méthode et l'outil PIA de la CNIL ; pour les usages à haut risque AI Act, la combiner avec l'analyse d'impact sur les droits fondamentaux.
- Faire qualifier par le DPO ou un juriste chaque décision assistée par IA au regard de l'article 22 et documenter l'intervention humaine réelle (qui, quand, avec quelle marge de décision).
Obligations sectorielles
Dans les secteurs régulés, d'autres textes s'ajoutent à l'AI Act et au RGPD : hébergement des données de santé et dispositifs médicaux en santé, DORA et attentes de l'ACPR en finance, transparence des algorithmes et code des relations avec le public dans le secteur public, NIS 2 pour les entités essentielles et importantes. Ce thème vérifie que vous les avez identifiés.
Ce que nous recommandons
- Établir la liste des textes sectoriels applicables à vos usages d'IA avec la fiche sectorielle fournie et la faire valider par votre juriste ou votre autorité de tutelle ; l'annexer au registre.
- Vérifier le statut HDS de chaque hébergeur d'outil IA traitant des données de santé et le marquage CE des outils à finalité médicale ; suspendre les usages non conformes.
- Ajouter les fournisseurs d'IA au registre d'informations DORA et appliquer le processus de gestion des risques tiers (due diligence, clauses contractuelles, stratégie de sortie).
Documentation et capacité à prouver
Un client, un auditeur, la CNIL ou l'autorité de surveillance de l'AI Act ne demanderont pas si vous êtes conformes mais de le montrer. Ce thème vérifie que les preuves existent, sont retrouvables et à jour. C'est aussi le socle d'une éventuelle certification ISO/IEC 42001, qui devient un argument commercial dans les appels d'offres.
Ce que nous recommandons
- Créer un dossier de preuves « gouvernance IA » (arborescence fournie) et y ranger dès maintenant ce qui existe ; chaque action du plan y ajoute son livrable.
- Instaurer une revue annuelle de la gouvernance IA (registre, charte, incidents, formations, fournisseurs) présentée à la direction et tracée par un compte rendu.
- Réaliser une analyse d'écart ISO/IEC 42001 à partir de ce diagnostic pour décider d'une démarche de certification ; si vous détenez déjà ISO 27001, une grande partie du système de management est réutilisable.
Référentiels
- AI Act : Règlement (UE) 2024/1689 (numérotation finale) ; calendrier post-Omnibus numérique (accord du 29/06/2026) : Art. 5 et Art. 4 applicables depuis le 02/02/2025, Art. 50 depuis le 02/08/2026, haut risque Annexe III au 02/12/2027, Annexe I au 02/08/2028
- RGPD : Règlement (UE) 2016/679 ; CNIL, fiches pratiques IA (2024-2025)
- AI Controls Matrix (CSA) : 1.1.1 — mapping Scope Applicability (EU AI Act, ISO 42001)
Avertissement
Les informations de ce pilier sont fournies à titre indicatif et ne constituent pas un conseil juridique. La qualification d'un usage au regard de l'AI Act et du RGPD doit être confirmée par un juriste ou votre DPO.
Où en est votre organisation ?
Le diagnostic évalue ces points pour votre organisation et classe les actions par priorité. Gratuit, environ 15 minutes, sans création de compte.