Conformité IA : checklist et preuves à réunir
Checklist IA pour les entreprises : rôles, calendrier, pratiques interdites, RGPD, transparence et preuves nécessaires pour chaque système.
- 1. Ouvrir une fiche par système et usage
- 2. Qualifier le rôle de l’entreprise
- 3. Repérer les interdictions et établir le calendrier
- 4. Justifier la qualification à haut risque
- 5. Constituer les preuves adaptées au rôle
- 6. Vérifier le RGPD avant le traitement
- 7. Vérifier transparence et modèles à usage général
- 8. Préparer l’évaluation de conformité et les incidents
- 9. Organiser la compétence et le suivi
- Ce qu’il faut retenir
- FAQ
La conformité IA commence par une décision concrète : quel système peut être utilisé, pour quelle tâche et avec quelles garanties ? Une checklist utile indique ce qui s’applique, à qui, à quelle date et avec quelle preuve. Cocher toutes les cases sans qualifier le projet risque d’imposer des démarches inutiles et d’ignorer une obligation actuelle.
La grille ci-dessous est une méthode de travail pour une entreprise française. Elle distingue les exigences des textes et les choix d’organisation recommandés. Son calendrier tient compte du règlement modificatif 2026/1744, entré en vigueur le 27 juillet 2026.
1. Ouvrir une fiche par système et usage
Recensez les outils acquis, les développements internes et les fonctions d’IA intégrées aux logiciels existants. Incluez les comptes utilisés par les équipes et les connexions aux documents ou applications métier.
- [ ] Décrire la tâche, les utilisateurs et les personnes affectées.
- [ ] Identifier le modèle, le système, les composants et la version.
- [ ] Cartographier les données, les destinataires et les actions réalisées.
- [ ] Nommer un responsable métier et un responsable de la décision de déploiement.
- [ ] Consigner les usages exclus et les conditions de suspension.
Cet inventaire est un outil d’organisation. Il ne faut pas le confondre avec le registre RGPD de l’Art. 30 ni avec l’enregistrement européen prévu par l’Art. 49 de l’AI Act, qui ont leurs propres champs. Le registre interne des systèmes d’IA permet de relier ces informations.
2. Qualifier le rôle de l’entreprise
Le fournisseur développe ou fait développer le système et le met sur le marché ou en service sous son nom ; le déployeur l’utilise sous son autorité, hors usage personnel non professionnel. D’autres rôles peuvent exister dans la chaîne. Les qualifications RGPD de responsable de traitement et de sous-traitant répondent à une autre analyse. Sources : AI Act, Art. 3(3) et 3(4), RGPD, Art. 4(7) et 4(8).
- [ ] Qualifier le rôle pour chaque système et opération.
- [ ] Vérifier le rôle lié à une commercialisation sous sa propre marque.
- [ ] Examiner les effets d’une modification substantielle.
- [ ] Examiner un changement de destination faisant devenir le système à haut risque.
- [ ] Vérifier les contrats et l’accès aux informations nécessaires.
L’Art. 25(1) organise notamment des requalifications comme fournisseur pour un système à haut risque. Ne supposez pas que l’achat d’un outil laisse toujours toutes les obligations au fournisseur initial. Le règlement 2026/1744 précise aussi certaines obligations de coopération et les accords écrits de la chaîne concernée. Sources : AI Act, Art. 25(1), règlement 2026/1744, Art. 1(12).
3. Repérer les interdictions et établir le calendrier
L’Art. 5 contient des interdictions définies par leurs conditions : certaines manipulations, exploitations de vulnérabilités, notations sociales, utilisations biométriques ou inférences d’émotions, notamment. Une étiquette générale ne remplace pas la lecture du cas précis et de ses exceptions. Source : AI Act, Art. 5.
- [ ] Vérifier chaque pratique interdite pertinente avant de poursuivre le projet.
- [ ] Documenter une éventuelle exception et ses conditions.
- [ ] Vérifier les interdictions nouvelles applicables le 2 décembre 2026.
- [ ] Établir le calendrier propre au système, à son rôle et à sa date de mise sur le marché.
| Disposition ou catégorie | Repère au 26 septembre 2026 |
|---|---|
| Interdictions initiales de l’Art. 5 | Applicables depuis le 2 février 2025 |
| Nouveaux cas de l’Art. 5(1)(ba) et (bb) concernant certains contenus sexuels | Applicables le 2 décembre 2026 |
| Modèles d’IA à usage général | Obligations depuis le 2 août 2025 ; transition de l’Art. 111(3) pour les modèles antérieurs |
| Transparence de l’Art. 50 | Échéance générale au 2 août 2026 ; transition ciblée pour l’Art. 50(2) sur certains systèmes antérieurs |
| Chapitre III, sections 1 à 3, sauf Art. 6(5) : annexe III | 2 décembre 2027 |
| Mêmes sections pour l’annexe I | 2 août 2028 |
Les nouvelles interdictions et les transitions ne doivent pas être déduites d’une ancienne FAQ. Le règlement final 2026/1744 précise leurs dates ; les règles applicables aux systèmes déjà commercialisés figurent aussi à l’Art. 111 modifié. Le RGPD continue de s’appliquer indépendamment de ce calendrier. Sources : règlement 2026/1744, Art. 1(7), 1(39), 1(40) et 4, calendrier officiel de la Commission.
4. Justifier la qualification à haut risque
Examinez la finalité et le contexte réel au regard de l’Art. 6 et des annexes. Les systèmes liés aux produits de l’annexe I et les usages de l’annexe III suivent des raisonnements distincts. Pour cette dernière, une exception de l’Art. 6(3) doit être justifiée ; un système qui effectue du profilage de personnes reste soumis à la règle spécifique prévue par ce paragraphe. Source : AI Act, Art. 6.
- [ ] Identifier l’entrée précise de l’annexe pertinente.
- [ ] Décrire l’influence du système sur la décision et ses risques.
- [ ] Documenter toute conclusion de non-haut-risque dans le cadre de l’Art. 6(3).
- [ ] Prévoir un réexamen lors d’un changement d’usage.
Consultez le guide des systèmes d’IA à haut risque pour établir cette analyse. La « pyramide des risques » aide à présenter le règlement, mais ses catégories ne sont pas quatre compartiments parfaitement exclusifs : plusieurs obligations peuvent se combiner.
5. Constituer les preuves adaptées au rôle
Pour un fournisseur de système à haut risque, préparez les éléments applicables selon le calendrier :
| Domaine | Preuve à réunir |
|---|---|
| Gestion des risques, Art. 9 | Risques, mesures, évaluations et décisions de réexamen |
| Données, Art. 10 | Gouvernance, provenance, préparation et qualité adaptées à la finalité |
| Documentation, Art. 11 | Dossier conforme à l’annexe IV, tenu à jour |
| Traces et instructions, Art. 12 et 13 | Capacités de journalisation et instructions utiles au déployeur |
| Contrôle humain, Art. 14 | Moyens pour comprendre, surveiller, écarter un résultat ou interrompre le système |
| Exactitude, robustesse et cybersécurité, Art. 15 | Niveaux et mesures appropriés, avec leurs évaluations |
L’Art. 10(3) vise notamment des données suffisamment représentatives, exemptes d’erreurs et complètes dans toute la mesure du possible. Il ne garantit pas une absence absolue de toute erreur. De même, la capacité de journalisation ne signifie pas conservation illimitée de toutes les données. Sources : AI Act, Art. 10(3), Art. 12.
Pour un déployeur concerné, examinez les instructions, la compétence et l’autorité des personnes chargées du contrôle, les données d’entrée dans la mesure où elles sont sous son contrôle, la surveillance et les traces disponibles. Certaines obligations particulières concernent les employeurs ou des catégories déterminées de déployeurs. Source : AI Act, Art. 26.
6. Vérifier le RGPD avant le traitement
- [ ] Définir la finalité et la base légale pour chaque traitement.
- [ ] Vérifier les conditions supplémentaires relatives aux données sensibles ou pénales.
- [ ] Limiter les données, les accès et les durées.
- [ ] Fournir l’information requise et organiser les droits.
- [ ] Encadrer les sous-traitants et les éventuels transferts.
- [ ] Qualifier les décisions exclusivement automatisées significatives.
- [ ] Déterminer si une AIPD est obligatoire, et documenter la conclusion.
Les Art. 6, 9 et 10 du RGPD fixent les conditions de licéité pertinentes ; l’Art. 22 encadre certaines décisions automatisées ; les Art. 28 et 35 organisent la sous-traitance et l’analyse d’impact. Aucun de ces travaux n’est remplacé par le marquage CE. Sources : RGPD, chapitre II, Art. 22, Art. 28 et 35.
L’AIPD consacrée à l’IA doit être réalisée avant le traitement lorsqu’elle est requise. L’analyse d’impact sur les droits fondamentaux de l’Art. 27 de l’AI Act possède un champ distinct : elle ne concerne pas automatiquement tout déployeur privé. Les deux analyses peuvent se compléter lorsque leurs conditions sont réunies. Sources : AI Act, Art. 27(1), règlement 2026/1744, Art. 1(13).
7. Vérifier transparence et modèles à usage général
- [ ] Identifier l’obligation d’information sur une interaction avec l’IA.
- [ ] Vérifier le marquage technique requis pour les contenus synthétiques.
- [ ] Examiner les obligations propres aux hypertrucages et textes d’intérêt public.
- [ ] Distinguer fournisseur du modèle, fournisseur du système et déployeur.
- [ ] Pour un fournisseur GPAI concerné, réunir les documents et politiques de l’Art. 53.
Les exceptions de l’Art. 50 diffèrent selon le cas ; une intervention éditoriale humaine n’exonère pas indistinctement toutes les obligations. L’Art. 53 distingue les documents destinés aux autorités, les informations aux fournisseurs en aval et le résumé public du contenu d’entraînement. Sources : AI Act, Art. 50, Art. 53.
8. Préparer l’évaluation de conformité et les incidents
- [ ] Identifier la procédure de conformité applicable au système concerné.
- [ ] Vérifier les conditions d’intervention d’un organisme notifié.
- [ ] Préparer déclaration, marquage et enregistrement lorsque requis.
- [ ] Organiser les corrections, la surveillance et les signalements pertinents.
- [ ] Prévoir un interlocuteur et un circuit de décision en cas d’incident.
L’Art. 43 prévoit plusieurs voies d’évaluation. L’enregistrement de l’Art. 49 ne concerne pas uniformément tous les systèmes à haut risque et tous les déployeurs privés. Vérifiez son champ et les dispositions modifiées au lieu d’ajouter automatiquement une case « base européenne » à chaque dossier. Sources : AI Act, Art. 43, Art. 49, règlement 2026/1744.
En parallèle, la violation de données personnelles relève des Art. 33 et 34 du RGPD selon les conditions de risque qu’ils prévoient. Elle n’est pas identique à tout incident de performance d’une IA. Préparez des circuits coordonnés, avec une qualification séparée de chaque obligation. Source : RGPD, Art. 33(1), 33(2) et 34(1).
9. Organiser la compétence et le suivi
Le nouvel Art. 4 de l’AI Act prévoit des mesures de soutien au développement de la maîtrise de l’IA adaptées au contexte, aux connaissances et aux personnes concernées. Il n’impose ni une certification universelle ni la garantie d’un niveau individuel déterminé. Source : règlement 2026/1744, Art. 1(5).
- [ ] Définir les compétences utiles à chaque usage et au contrôle humain.
- [ ] Préparer des consignes et une formation à l’IA adaptée.
- [ ] Nommer les responsables des actions et leurs échéances.
- [ ] Réexaminer les preuves après une modification, un incident ou un nouvel usage.
Un comité IA et un responsable dédié peuvent être utiles ; ils ne sont pas imposés universellement par l’Art. 4. Organisez la gouvernance de l’IA selon la taille et les risques, en préservant l’indépendance du DPO lorsqu’il intervient.
Ce qu’il faut retenir
- Chaque case doit correspondre à un rôle, un périmètre et une date.
- Les reports de 2026 ne suspendent ni le RGPD ni toutes les dispositions de l’AI Act.
- Séparez obligations du fournisseur, du déployeur et du responsable de traitement.
- Conservez les preuves et la décision prise, pas seulement une checklist cochée.
FAQ
Toutes les obligations à haut risque s’appliquent-elles depuis août 2026 ?
Non. Le règlement 2026/1744 a modifié le calendrier de certaines sections du chapitre III. D’autres dispositions suivent leurs propres échéances ; il faut vérifier chaque obligation.
Une entreprise doit-elle désigner un DPO spécial IA ?
L’AI Act n’impose pas un tel poste général. La désignation et les missions du DPO relèvent du RGPD ; l’organisation peut prévoir une coordination IA adaptée.
La checklist suffit-elle à démontrer la conformité ?
Non. Elle organise l’analyse. Les contrats, évaluations, configurations, procédures et autres preuves doivent étayer les conclusions retenues.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.