Éthique de l’IA : décider au-delà des principes
Distinguer obligations et engagements éthiques, examiner les effets d’une IA et documenter des choix utiles pour l’entreprise et les personnes.
- Distinguer trois niveaux de décision
- Examiner l’effet réel sur les personnes
- Contrôle humain : organiser un pouvoir réel
- Équité : définir ce que les vérifications permettent de dire
- Transparence : donner une information utilisable
- Faire fonctionner la revue éthique
- Respecter le calendrier et le sens des sanctions
- Ce qu’il faut retenir
- FAQ
Une IA peut réussir un test technique et rester inadaptée à un usage. Une entreprise peut aussi respecter une exigence précise sans avoir examiné toutes les conséquences de son choix. Une démarche éthique aide à poser ces questions ; elle ne remplace pas la conformité juridique.
Il n’existe pas une obligation uniforme d’« éthique de l’IA » assortie d’une amende unique. Les textes imposent des obligations déterminées, selon le traitement, le système, son usage et le rôle de l’opérateur. L’entreprise peut prendre des engagements supplémentaires, à condition d’en préciser la portée et les moyens.
Distinguer trois niveaux de décision
| Niveau | Question à résoudre | Exemple de preuve |
|---|---|---|
| Obligation légale | Le traitement ou l’usage est-il autorisé et sous quelles conditions ? | Qualification juridique et garanties applicables |
| Engagement interne | Quelle limite l’entreprise choisit-elle d’imposer ? | Politique approuvée et procédure d’application |
| Examen éthique | Les conséquences restent-elles acceptables pour les personnes ? | Analyse des options et décision motivée |
Un comité ne peut pas autoriser une pratique interdite. Inversement, l’absence d’interdiction spécifique ne dispense pas de vérifier le RGPD, le droit du travail, la non-discrimination ou les autres règles applicables.
L’AI Act interdit certaines pratiques définies à l’article 5, notamment sous des conditions liées à leurs finalités, effets ou contextes. Toutes les manipulations, évaluations ou utilisations biométriques ne relèvent pas automatiquement de la même interdiction. Le guide des pratiques interdites détaille ces conditions. AI Act, Art. 5.
Examiner l’effet réel sur les personnes
Commencez par un scénario concret. Exemple hypothétique : une entreprise veut utiliser un classement automatisé pour sélectionner les demandes à examiner en priorité. Il faut savoir si les demandes mal classées seront tout de même traitées, avec quel retard et quelles conséquences pour les personnes. L’expression « aide à la décision » ne répond pas à ces questions.
La revue proposée peut porter sur cinq points :
- l’intérêt de l’usage et les alternatives moins intrusives ;
- les groupes exposés à des erreurs et leurs possibilités de recours ;
- la capacité des équipes à comprendre et corriger les résultats ;
- les conséquences d’un défaut, y compris lorsqu’il reste invisible ;
- les conditions qui imposeront de limiter ou d’arrêter l’usage.
Documentez les personnes consultées, les incertitudes et les désaccords. Cette méthode est une proposition pratique : elle ne constitue pas un formulaire légal unique ni une certification de conformité.
Contrôle humain : organiser un pouvoir réel
Le contrôle humain ne se réduit pas à ajouter une case « approuvé ». Pour un système à haut risque concerné, l’article 14 prévoit des mesures permettant notamment de comprendre ses capacités et limites, de tenir compte du biais d’automatisation, d’interpréter les résultats, de les écarter et d’interrompre le fonctionnement lorsque nécessaire. Les mesures doivent être adaptées aux risques, à l’autonomie et au contexte. Art. 14(1) à (4).
L’article 22 du RGPD suit une autre logique : il pose une protection contre certaines décisions fondées exclusivement sur un traitement automatisé, avec des exceptions. L’intervention humaine, l’expression du point de vue et la contestation sont des garanties minimales prévues au paragraphe 3 pour les exceptions contractuelle et de consentement explicite ; l’exception légale doit, elle, prévoir des garanties appropriées. RGPD, Art. 22(1) à (4).
Le guide des décisions automatisées aide à qualifier le processus. En pratique, vérifiez le temps disponible, les informations accessibles, la compétence et le pouvoir de désaccord de la personne chargée du contrôle.
Équité : définir ce que les vérifications permettent de dire
Un écart statistique appelle un examen ; il ne démontre pas à lui seul toutes les conditions d’une discrimination juridique. À l’inverse, une bonne moyenne de performance ne prouve pas l’absence d’effets défavorables sur un groupe. Les critères testés doivent correspondre à l’usage, aux personnes et aux préjudices possibles.
Pour les systèmes à haut risque concernés, l’article 10 encadre notamment les jeux d’entraînement, de validation et de test : pertinence, représentativité suffisante, qualité et examen de biais susceptibles d’affecter les droits ou d’entraîner des discriminations prohibées. Il ne promet pas des données parfaites ni une absence absolue de biais. AI Act, Art. 10(2) à (4).
Collecter des données sensibles « pour tester l’équité » exige une analyse distincte. Le nouvel article 4a prévoit des possibilités strictement encadrées pour détecter et corriger certains biais, avec nécessité, garanties, restrictions d’accès et suppression. Il ne permet pas une collecte générale de données sensibles au nom de l’éthique. Règlement 2026/1744, Art. 1(6).
Un audit algorithmique doit donc préciser les questions examinées, les données utilisées, la méthode, les limites et les mesures correctrices. Un label informel « équitable » masque ces informations au lieu de les fournir.
Transparence : donner une information utilisable
L’article 50 de l’AI Act distingue plusieurs obligations : information lors de certaines interactions avec une IA, marquage technique de certaines sorties, information relative à certains usages biométriques et divulgation de certains contenus. Chacune a son responsable, son périmètre et ses exceptions. Il n’impose pas une mention identique sur toute production d’IA. Art. 50(1) à (5).
Le RGPD prévoit aussi une information sur le traitement. Les informations utiles sur la logique d’une décision automatisée sont notamment prévues dans les cas visés par l’article 22(1) et (4). Il ne s’agit pas d’un droit général au code source de tous les logiciels. Art. 13(2)(f), 14(2)(g), 15(1)(h).
L’entreprise peut aller plus loin : expliquer les limites dans un langage adapté, montrer comment signaler une erreur et tester la compréhension auprès des utilisateurs. Le guide sur l’explicabilité de l’IA distingue les destinataires et les informations dont ils ont besoin.
Faire fonctionner la revue éthique
Un comité pluridisciplinaire peut réunir juridique, technique, métier et représentants des personnes concernées lorsque cela est adapté. Il doit avoir un mandat clair : rendre un avis, demander des informations ou exercer un pouvoir de décision défini. Aucun comité général n’est imposé à toutes les entreprises par l’AI Act.
La gouvernance IA doit préciser qui répond aux réserves, qui finance les mesures, qui autorise le lancement et qui surveille les effets. Préservez l’indépendance du DPO lorsqu’il participe à cette organisation : il ne doit pas contrôler comme DPO les décisions sur les traitements qu’il aurait prises dans une autre fonction. RGPD, Art. 38(6).
Une fiche de décision peut résumer le bénéfice attendu, les personnes affectées, les alternatives, les preuves disponibles, les limites, les mesures et les conditions d’arrêt. Le comité doit pouvoir conclure que les informations sont insuffisantes. Une approbation sous conditions doit préciser les conditions à remplir avant l’utilisation.
Respecter le calendrier et le sens des sanctions
Le règlement 2026/1744 reporte les sections 1 à 3 du chapitre III pour les systèmes de l’annexe III au 2 décembre 2027, et ceux de l’annexe I au 2 août 2028, selon les conditions du texte. Les exigences des articles 9 à 14 ne doivent donc pas être présentées comme déjà applicables indistinctement à tous les systèmes à haut risque en septembre 2026. Le RGPD et les autres obligations en vigueur continuent de s’appliquer. Art. 1(40).
Les sanctions AI Act sanctionnent des manquements identifiés. L’article 99 distingue notamment les pratiques interdites, certaines autres obligations et la fourniture d’informations incorrectes à la demande d’une autorité. Ses plafonds et règles pour les entreprises de différentes tailles ne constituent pas une « amende pour manque d’éthique ». Art. 99 du règlement initial, modifié par Art. 1(38) du règlement 2026/1744.
Ce qu’il faut retenir
- Distinguez les obligations légales, les engagements internes et l’examen éthique.
- Analysez les conséquences concrètes et les alternatives, pas seulement les performances moyennes.
- Donnez au contrôle humain une compétence, des informations et un pouvoir de correction réels.
- Documentez les limites des essais et les conditions de poursuite ou d’arrêt.
- Un comité ou un avis éthique ne remplace aucune obligation juridique applicable.
FAQ
Un comité d’éthique rend-il l’IA conforme ?
Non. Son analyse peut aider à identifier les risques et à justifier les choix. Les obligations légales et les responsabilités des opérateurs restent à vérifier séparément.
Faut-il supprimer tout écart statistique entre groupes ?
L’analyse doit tenir compte de l’usage, des données, des causes de l’écart et des droits applicables. Une métrique isolée ne prouve ni l’existence de toute discrimination ni la conformité du système.
Peut-on refuser un usage pourtant légal ?
Oui. Une entreprise peut décider qu’un usage est contraire à ses engagements ou que les risques et incertitudes sont trop importants. Elle doit exprimer cette décision clairement et organiser son application.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.