compliance

AI Act et RGPD : préparer un projet IA en France

En bref. L’AI Act classe et encadre les systèmes selon leurs risques ; le RGPD continue de s’appliquer lorsque des données personnelles sont traitées. Un projet doit examiner les deux.

AI ActRGPDIA responsableFrance
Bouclier illustrant la gouvernance et la conformité d’un système IA

Définition en une phrase

L’AI Act encadre les systèmes d’intelligence artificielle selon leur usage et leur niveau de risque, tandis que le RGPD encadre le traitement des données personnelles, y compris lorsqu’un système d’IA les utilise.

Ces deux textes sont complémentaires. Un outil non classé à haut risque peut malgré tout traiter des données personnelles et nécessiter une base légale, une finalité précise et des mesures de protection.

Commencer par l’usage, pas par le modèle

Documentez qui fournit le système, qui le déploie, quelles personnes sont concernées et quelle décision est influencée. Cette cartographie permet d’identifier les responsabilités et d’éviter qu’un prototype ne devienne un traitement permanent sans nouvelle analyse.

La Commission européenne publie le calendrier et les ressources d’application de l’AI Act. Le texte faisant foi reste le règlement européen 2024/1689.

Examiner les données

Pour chaque source, précisez la finalité, la provenance, la durée de conservation, les droits d’accès et les transferts éventuels. Réduisez les données envoyées au modèle et séparez les environnements de test et de production.

La CNIL rappelle que l’utilisation de données personnelles dans un système d’IA doit respecter le RGPD et les droits des personnes. Ses fiches pratiques aident à examiner la finalité, la base légale et la constitution des jeux de données.

Prévoir transparence et contrôle

Une personne doit savoir quand elle interagit avec un système automatisé lorsque la situation l’exige. Les décisions sensibles nécessitent des mécanismes d’escalade, une supervision compétente et des journaux compréhensibles.

Les équipes doivent également connaître les limites du système : sources disponibles, cas interdits, niveau de confiance et procédure à suivre en cas d’erreur.

Maintenir un dossier vivant

La gouvernance ne s’arrête pas au lancement. Conservez les évaluations, versions, incidents, changements de fournisseurs et décisions de validation. Réexaminez le système lorsqu’un modèle, une source ou un usage change.

Cet article fournit des repères techniques et ne remplace pas un avis juridique adapté à votre situation.

MTECHAgence produit & IA · Paris