Guide complet de l'AI Act
Le Règlement UE sur l'intelligence artificielle (Règlement (UE) 2024/1689), entré en vigueur le 1er août 2024, organise les systèmes d'IA en 5 catégories de risque (interdites, haut risque, GPAI, risque limité, risque minimal) avec des obligations différenciées, applicables progressivement entre 2025 et 2027.
Source officielle : EUR-Lex · Autorité UE : AI Office · Autorité FR : CNIL
I.Cadre légal et calendrier
L'AI Act est le premier règlement horizontal au monde sur l'IA. Il s'applique à tout fournisseur ou déployeur de système d'IA mis sur le marché UE, qu'il soit établi en UE ou non (Art. 2 — territorialité étendue).
II.5 catégories de risque
L'AI Act adopte une approche fondée sur les risques. La catégorie d'un système détermine ses obligations.
La classification automatique Vigil applique ces 5 catégories à vos systèmes IA générative et vision.
III.Pratiques interdites (Art. 5)
L'article 5 énumère les pratiques d'IA strictement interdites :
- (a) Manipulation subliminale au-delà de la conscience.
- (b) Exploitation des vulnérabilités (âge, handicap, situation socio-économique).
- (c) Notation sociale par les pouvoirs publics.
- (d) Prédiction d'infractions par profilage uniquement.
- (e) Bases de reconnaissance faciale par scraping non ciblé.
- (f) Reconnaissance des émotions au travail / en éducation.
- (g) Catégorisation biométrique pour déduire catégories sensibles.
- (h) Identification biométrique temps réel public à fins répressives.
Le module IA Vision Vigil détecte automatiquement ces 4 pratiques interdites avant tout déploiement.
IV.Systèmes haut risque (Annexe III)
L'Annexe III liste 8 domaines dans lesquels un système IA est classé à haut risque :
| Domaine | Risque | Référence |
|---|---|---|
| 1. Identification biométrique non temps réel | CRITIQUE | Annexe III pt 1 |
| 2. Infrastructure critique (énergie, transports) | CRITIQUE | Annexe III pt 2 |
| 3. Éducation / formation professionnelle | ÉLEVÉ | Annexe III pt 3 |
| 4. Emploi / RH (recrutement, évaluation) | ÉLEVÉ | Annexe III pt 4 |
| 5. Services essentiels (crédit, assurance) | ÉLEVÉ | Annexe III pt 5 |
| 6. Application de la loi | CRITIQUE | Annexe III pt 6 |
| 7. Migration / asile / frontières | ÉLEVÉ | Annexe III pt 7 |
| 8. Justice / processus démocratique | CRITIQUE | Annexe III pt 8 |
V.Obligations haut risque (Art. 9-15)
- Art. 9 — Système de gestion des risques : identifier, évaluer, atténuer.
- Art. 10 — Données et gouvernance : qualité, représentativité, biais.
- Art. 11 — Documentation technique : à tenir à jour pendant 10 ans.
- Art. 12 — Journalisation : logs détaillés + traçabilité.
- Art. 13 — Transparence : information du déployeur (notice, capacités, limites).
- Art. 14 — Surveillance humaine : intervention possible + compréhension du système.
- Art. 15 — Robustesse + cybersécurité : exactitude, résilience aux attaques adversariales.
VI.GPAI et risque systémique (Art. 51-55)
Les modèles d'IA à usage général (GPAI : GPT-4, Claude, Gemini, Mistral, Llama, etc.) ont des obligations spécifiques (Art. 53). Au-delà d'un seuil de 10^25 FLOPs d'entraînement, ils sont présumés à risque systémique (Art. 51) avec obligations renforcées.
- Documentation technique et notice utilisateurs (Art. 53).
- Politique de respect du droit d'auteur UE.
- Résumé des données d'entraînement publié (transparence).
- Si risque systémique : évaluations adversariales, suivi incidents, cybersécurité renforcée (Art. 55).
Le catalogue Vigil identifie pour chaque modèle son statut GPAI / risque systémique présumé.
VII.Transparence Art. 50 (deepfakes, chatbots)
L'article 50 impose 4 obligations de transparence :
Chatbots
Informer les utilisateurs qu'ils interagissent avec une IA, sauf si évident.
Art. 50.1Génération contenu synthétique
Marquer les contenus générés par IA de façon détectable (watermarking, metadata).
Art. 50.2Reconnaissance émotion / catégorisation biométrique
Informer les personnes exposées au système.
Art. 50.3Deepfakes
Indiquer clairement que le contenu a été généré ou manipulé artificiellement.
Art. 50.4
VIII.AIPD AI Act / FRIA (Art. 27)
L'article 27 impose une analyse d'impact sur les droits fondamentaux (FRIA) aux déployeurs publics et aux déployeurs de systèmes couverts par l'Annexe III pts 5(b) et 5(c) (notation crédit, assurance vie/santé).
Contenu attendu de la FRIA :
- Description des processus impactés
- Période et fréquence d'utilisation
- Catégories de personnes affectées
- Risques spécifiques aux droits fondamentaux
- Mesures de surveillance humaine
- Mesures correctrices en cas de matérialisation des risques
Le générateur AIPD GenAI Vigil produit une AIPD couvrant simultanément RGPD Art. 35 et AI Act Art. 27.
IX.Sanctions (Art. 99)
Pour les fausses informations aux autorités : jusqu'à 7,5 M€ ou 1% CA mondial. Les PME et startups bénéficient de plafonds réduits (Art. 99.6).
X.Gouvernance (AI Office, AI Board)
- AI Office (Commission européenne) : autorité de surveillance des GPAI, codes de bonne pratique, enquêtes.
- AI Board : réunit les autorités nationales compétentes pour cohérence européenne.
- Autorités nationales : en France, la CNIL est l'une des autorités compétentes (cf. cnil.fr).
XI.Articulation avec le RGPD
L'AI Act n'est pas un substitut au RGPD. Les deux s'appliquent cumulativement quand un système IA traite des données personnelles.
Tout traitement de données identifiantes
Tout système répondant à définition Art. 3
Fréquent : la plupart des systèmes IA traitent des données perso
Voir aussi le guide complet RGPD.
XII.Ressources Vigil pour la conformité AI Act
- Catalogue 30 modèles GenAI — classification AI Act + DPA + EU hosting + watermarking.
- Catalogue 30 modèles Vision — détection automatique des pratiques Art. 5 interdites.
- Audit GenAI et Audit Vision — verdicts GO / GO_WITH_CONDITIONS / NO_GO en 1 minute.
- AIPD GenAI signable PDF — couvre simultanément Art. 35 RGPD + Art. 27 AI Act.
- Solution AI Act complète — registre systèmes IA, surveillance humaine, signalement incidents.
Questions fréquentes
Quand l'AI Act est-il applicable ?
L'AI Act est entré en vigueur le 1er août 2024. Son application est progressive : 2 février 2025 pour les pratiques interdites (Art. 5), 2 août 2025 pour les GPAI et sanctions, 2 août 2026 pour l'application générale (haut risque), 2 août 2027 pour les systèmes intégrés à des produits régulés (Annexe I).
Mon système IA est-il à haut risque ?
Un système est à haut risque si (1) il est intégré à un produit couvert par l'Annexe I (machines, jouets, dispositifs médicaux, etc.) ou (2) il est utilisé dans l'un des 8 domaines de l'Annexe III : identification biométrique, infrastructure critique, éducation, emploi/RH, services essentiels (crédit, assurance), application de la loi, migration/frontières, justice/processus démocratique. Le module Vigil applique cette classification automatiquement.
Quelle est la différence entre GPAI et système haut risque ?
Un GPAI (General Purpose AI Model) est un modèle de fondation polyvalent (GPT-4, Claude, Gemini, Mistral, etc.). Il a des obligations propres (Art. 53). Un système haut risque est une APPLICATION concrète dans un domaine sensible (Annexe III). Un même GPAI peut être utilisé pour créer plusieurs systèmes, certains haut risque, d'autres non.
Quelles sanctions risque-t-on en cas de manquement ?
Les sanctions de l'Art. 99 sont graduées : jusqu'à 35 millions d'euros ou 7 % du CA mondial pour les pratiques interdites (Art. 5), 15 M€ ou 3 % pour les manquements aux obligations haut risque ou GPAI, 7,5 M€ ou 1 % pour les fausses informations aux autorités. Les PME bénéficient de plafonds réduits.
L'AI Act remplace-t-il le RGPD ?
Non. Les deux règlements s'appliquent cumulativement quand un système IA traite des données personnelles. L'AI Act régule LE SYSTÈME (qualité données, transparence, surveillance humaine), le RGPD régule LE TRAITEMENT (base légale, droits des personnes, sécurité). Une AIPD doit couvrir les deux dimensions (Art. 35 RGPD + Art. 27 AI Act FRIA).
Faut-il un watermarking pour les contenus générés par IA ?
Oui, l'Art. 50.2 AI Act impose aux fournisseurs de systèmes génératifs (texte, image, audio, vidéo) de marquer les outputs de façon détectable. Les solutions techniques existantes : C2PA (Coalition for Content Provenance and Authenticity), SynthID (Google), watermarks visibles. Pour les deepfakes (Art. 50.4), l'indication doit être EXPLICITE pour l'utilisateur.
Qu'est-ce que la FRIA ?
La FRIA (Fundamental Rights Impact Assessment, Art. 27 AI Act) est une analyse d'impact sur les droits fondamentaux. Elle est obligatoire pour les déployeurs publics et pour les systèmes haut risque utilisés pour l'évaluation de crédit ou d'assurance vie/santé (Annexe III pts 5(b)/5(c)). Elle complète l'AIPD RGPD Art. 35.
Comment surveille-t-on humainement un système IA haut risque ?
L'Art. 14 AI Act impose une surveillance humaine effective : (1) compréhension du système par l'opérateur, (2) capacité à interpréter ses outputs, (3) capacité d'arrêt ou d'intervention, (4) procédure documentée de revue. Pour les systèmes d'identification biométrique, deux personnes vérifient AVANT toute action significative (sauf urgence).
Mettre en œuvre la conformité
Vigil pilote votre conformité AI Act
Classifier 5 catégories, registre systèmes IA, FRIA Art. 27, AIPD GenAI, surveillance humaine documentée. Audit GenAI + Vision intégrés.
Commencer gratuitement