Questions fréquentes

Ce qu'on nous demande le plus

Des réponses pratiques aux questions qui reviennent le plus souvent. Pour un cas précis, ces réponses ne remplacent pas l'avis de votre conseil juridique.

Mon chatbot interne est-il soumis à l'AI Act ? +

Ça dépend de ce qu'il fait, pas du fait que ce soit un chatbot. Un chatbot purement informatif (FAQ, support de premier niveau) relève en général du risque limité — obligation d'informer l'utilisateur qu'il parle à une IA (Article 50). S'il influence une décision RH, un accès au crédit ou un droit d'un usager, il peut basculer en haut risque. Classifiez-le pour avoir une réponse précise à votre cas.

Quelle différence entre fournisseur et déployeur ? +

Le fournisseur développe le système ou le fait développer, et le met sur le marché sous son nom (Article 3 §3). Le déployeur l'utilise sous sa propre autorité, sans forcément l'avoir conçu (Article 3 §4). Une entreprise qui développe un outil pour son propre usage interne est souvent les deux à la fois.

Un grand modèle comme ChatGPT ou Claude est-il un système GPAI à impact systémique ? +

Les modèles de fondation les plus puissants dépassent vraisemblablement le seuil de calcul d'entraînement de 10^25 FLOPs fixé par l'Article 51 §2, ce qui les rend susceptibles d'être qualifiés à impact systémique. La désignation officielle relève cependant de la Commission européenne et de l'AI Office, pas d'une auto-évaluation. Si vous intégrez un tel modèle dans votre propre système, vous restez responsable de la conformité de votre système applicatif (Article 25 §2).

Comment prouver la supervision humaine exigée pour un système haut risque ? +

En documentant qui peut intervenir sur une décision de l'IA, comment, et avec quelle formation (Article 14, Article 26 §2 côté déployeur). Concrètement : une procédure écrite d'escalade, un journal des interventions humaines, et la preuve que la personne en charge a l'autorité réelle d'arrêter ou de corriger le système.

Le règlement s'applique-t-il si mon entreprise n'est pas basée dans l'UE ? +

Oui, si les résultats de votre système sont utilisés dans l'Union — c'est un effet extraterritorial comparable au RGPD. Une entreprise américaine dont l'outil de recrutement évalue des candidats basés en France est concernée, même sans établissement dans l'UE.

Qu'est-ce qu'un système à haut risque, concrètement ? +

Un système listé à l'Annexe III du règlement — recrutement, crédit, santé, éducation, justice, infrastructures critiques, application de la loi, migration, entre autres — ou un composant de sécurité d'un produit déjà réglementé (jouets, dispositifs médicaux, machines…). C'est la catégorie qui porte le plus d'obligations concrètes avant mise sur le marché.

Que risque une entreprise en cas de non-conformité ? +

Des amendes administratives pouvant atteindre 35 M€ ou 7 % du chiffre d'affaires mondial annuel pour les pratiques interdites (Article 5), jusqu'à 15 M€ ou 3 % pour les autres manquements aux obligations (systèmes haut risque, obligations GPAI), et jusqu'à 7,5 M€ ou 1 % pour la fourniture d'informations incorrectes aux autorités. Le montant retenu dépend de la gravité et de la taille de l'entreprise.

Dois-je faire évaluer mon système par un organisme tiers ? +

Pour la plupart des systèmes haut risque de l'Annexe III, une auto-évaluation de conformité documentée suffit. Une évaluation par un organisme notifié n'est obligatoire que pour certaines catégories spécifiques (notamment la biométrie) ou lorsque le système est un composant de sécurité d'un produit déjà soumis à évaluation tierce par une autre législation.

Le dossier technique généré par ce portail suffit-il à être conforme ? +

Il fournit une base structurée selon les exigences de l'Annexe IV (ou du régime GPAI), pas une validation juridique. Il reste à faire relire et compléter par votre DPO, votre juriste ou un expert en conformité IA avant de vous en servir comme preuve officielle en cas de contrôle.

Mon fournisseur dit que son outil est « conforme AI Act » — dois-je quand même agir ? +

Oui, presque toujours. La conformité du fournisseur couvre ses propres obligations (documentation, marquage CE…) ; en tant que déployeur, vous avez vos propres obligations distinctes — supervision humaine, information des personnes concernées, journalisation, analyse d'impact sur les droits fondamentaux le cas échéant (Article 26).

Combien de temps ai-je pour me mettre en conformité ? +

Ça dépend de la catégorie de votre système — le règlement s'applique par vagues entre 2024 et 2030. Les interdictions absolues et les obligations GPAI sont déjà en vigueur ; l'obligation complète pour le haut risque de l'Annexe III est entrée en application en août 2026. Consultez le calendrier des échéances pour la date qui s'applique à votre cas.

Un système de recommandation e-commerce est-il concerné ? +

En général non au titre du haut risque — ce n'est pas un des domaines listés à l'Annexe III. Il peut néanmoins relever du risque limité si son fonctionnement algorithmique doit être signalé à l'utilisateur selon d'autres réglementations (ex. DSA), ou du risque minimal dans la majorité des cas. Classifiez-le pour être sûr.

Dois-je déclarer mes systèmes d'IA à une autorité ? +

Les fournisseurs de systèmes haut risque doivent enregistrer leur système dans la base de données publique de l'UE avant sa mise sur le marché (Articles 49 et 71). Les déployeurs n'ont en général pas d'obligation d'enregistrement direct, mais doivent tenir leur propre registre interne — c'est l'objet de notre module d'inventaire.

Une question sans réponse ici ? Écrivez-nous directement.

Poser une question