Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
AI Act

Explicabilité de l’IA : fournir une réponse utile

RGPD, AI Act et décisions administratives : quelles explications fournir, à qui et avec quelles preuves sur le fonctionnement de l’IA ?

Un candidat demande pourquoi son dossier a été écarté. Le fournisseur répond que son algorithme est propriétaire ; l’équipe métier transmet une liste de variables. Aucune de ces réponses ne permet nécessairement de comprendre la décision. L’explication utile relie les données de la personne, le résultat du système et la décision effectivement prise.

L’explicabilité a aussi une fonction interne : permettre à l’utilisateur de comprendre les limites d’un outil, au responsable de vérifier son usage et à l’auditeur de reconstituer un résultat. Ces besoins se recoupent, mais les obligations et les destinataires diffèrent.

Déterminer le droit applicable avant de choisir un format

Le RGPD n’instaure pas une obligation identique d’expliquer chaque calcul de chaque logiciel. Les Art. 13(2)(f), 14(2)(g) et 15(1)(h) visent la prise de décision automatisée, y compris le profilage, prévue à l’Art. 22(1) et 22(4). Ils couvrent l’existence du processus, des informations utiles sur sa logique et l’importance ainsi que les conséquences envisagées pour la personne. L’Art. 12(1) impose une présentation compréhensible. Source : RGPD, chapitre III.

Commencez donc par qualifier les décisions automatisées au regard du RGPD. Un score consultatif sans effet significatif et une décision de refus entièrement automatisée n’appellent pas la même analyse. Les autres règles de loyauté, transparence et exercice des droits restent à examiner même lorsqu’un cas sort de l’article 22.

Dans l’affaire Dun & Bradstreet Austria, C‑203/22 du 27 février 2025, la CJUE exige une explication intelligible de la procédure et des principes concrètement appliqués : quelles données ont été utilisées et comment. Une simple communication de l’algorithme est insuffisante. Montrer l’effet d’une variation de données peut aider à comprendre. Source : communiqué officiel de la CJUE sur l’arrêt C‑203/22.

Distinguer les trois destinataires

Destinataire Question à laquelle répondre Support à préparer
Personne concernée Pourquoi ce résultat me concerne-t-il et comment le contester ? Explication individuelle, données pertinentes, rôle du résultat, canal de recours
Équipe qui utilise l’outil Dans quels cas puis-je me fier au résultat ou l’écarter ? Instructions, limites connues, contexte d’emploi, contrôle humain
Autorité ou auditeur habilité Comment le système et la décision peuvent-ils être vérifiés ? Documentation technique, versions, évaluations et traces pertinentes

L’Art. 13 de l’AI Act prévoit, pour les systèmes à haut risque relevant de son champ et selon son calendrier, des instructions destinées au déployeur et une transparence permettant d’interpréter les résultats. L’Art. 11 et l’annexe IV organisent une documentation plus détaillée destinée à démontrer la conformité. Cela ne signifie pas que chaque utilisateur reçoit automatiquement l’intégralité du dossier technique. Notre guide de la documentation technique de l’AI Act présente les pièces à préparer. Sources : AI Act, article 13, article 11.

Le règlement 2026/1744 reporte les sections 1 à 3 du chapitre III, sauf l’Art. 6(5), au 2 décembre 2027 pour l’annexe III et au 2 août 2028 pour l’annexe I. Il faut donc distinguer une obligation actuellement applicable d’un livrable préparé pour cette échéance. Source : règlement 2026/1744, Art. 1(40).

Examiner le droit distinct prévu par l’article 86

L’Art. 86(1) de l’AI Act concerne une personne affectée par une décision du déployeur fondée sur les résultats d’un système à haut risque de l’annexe III, à l’exception de son point 2. La décision doit produire des effets juridiques ou une incidence similaire significative que la personne considère comme défavorable à sa santé, sa sécurité ou ses droits fondamentaux. Elle peut demander une explication claire et pertinente du rôle du système et des principaux éléments de la décision. Le texte ne pose pas une condition de décision exclusivement automatisée. Source : AI Act, Art. 86(1).

Les paragraphes 2 et 3 préservent les exceptions ou restrictions conformes au droit de l’Union et limitent cette disposition à ce qui n’est pas déjà assuré par le droit de l’Union. Il faut donc articuler ce droit avec le RGPD, sans promettre une seconde procédure identique pour tout résultat d’IA.

L’article 86 relève du chapitre IX, section 4. Le report précité des sections 1 à 3 du chapitre III ne le reporte pas en bloc : il faut lire sa portée et les règles transitoires du système concerné séparément. Son échéance générale d’application reste le 2 août 2026. Cette différence justifie de préparer dès maintenant le traitement des demandes pertinentes. Sources : AI Act, Art. 86, règlement 2026/1744, Art. 1(39) et 1(40).

Fournir une explication individualisée et vérifiable

Une bonne réponse distingue les faits observés, le fonctionnement du système et les choix humains. Voici une trame de travail à adapter au dossier ; ce n’est pas une clause à envoyer sans vérification :

  1. Décision et date : préciser l’action prise et le service concerné.
  2. Données pertinentes : indiquer les informations effectivement utilisées, leur source et les éventuelles corrections.
  3. Logique appliquée : expliquer les facteurs ayant joué un rôle et les conditions de passage d’un score à une décision.
  4. Intervention humaine : indiquer ce qui a été examiné et la marge réelle de révision.
  5. Contestation : expliquer comment signaler une erreur, transmettre une observation et obtenir le réexamen approprié.

Exemple hypothétique : dire « votre demande ne satisfait pas notre modèle » est trop abstrait. Une réponse utile identifie, lorsque cela correspond réellement au dossier, la donnée de revenu retenue, sa période, l’incidence des charges déclarées et la règle conduisant au refus. Elle permet de repérer une donnée inexacte. Elle ne doit pas inventer une cause simplement plausible.

Conservez les éléments nécessaires pour reproduire l’explication : version du modèle, données pertinentes et configuration appliquée. Définissez les accès et la durée de conservation selon les finalités et les contraintes réelles. L’objectif documentaire ne justifie pas de garder indéfiniment tous les prompts ou dossiers. Source : RGPD, Art. 5(1)(c), 5(1)(e) et 5(2).

Utiliser les méthodes techniques sans leur attribuer une valeur juridique automatique

Une explication globale décrit le comportement général du modèle. Une explication locale vise un résultat particulier. Les deux peuvent être utiles, mais une liste des variables importantes en moyenne n’explique pas nécessairement un dossier individuel.

LIME construit un modèle interprétable autour de la prédiction examinée. SHAP attribue une importance aux caractéristiques pour une prédiction donnée. Ces descriptions viennent des travaux fondateurs ; elles ne signifient pas que toute implémentation produit une justification suffisante pour le droit d’accès. Sources : Ribeiro, Singh et Guestrin, article LIME, Lundberg et Lee, article SHAP.

Pour choisir une méthode, demandez à l’équipe technique d’expliciter son périmètre, ses hypothèses, ses limites et sa stabilité dans le cas d’usage. Vérifiez ensuite que le résultat répond à la question du destinataire. Un coefficient ou un graphique doit être traduit en une explication intelligible sans perdre ce qu’il établit réellement.

Évitez deux raccourcis : un modèle simple n’est pas automatiquement conforme ; un modèle complexe n’est pas automatiquement impossible à expliquer. Évaluez des options concrètes selon leur utilité, leurs risques et la capacité à satisfaire les obligations applicables. L’audit algorithmique doit vérifier les éléments qui étayent l’explication, pas seulement sa fluidité rédactionnelle.

Traiter les réponses génératives avec une prudence adaptée

Un texte généré disant « voici mon raisonnement » n’est pas, à lui seul, une preuve fidèle des opérations qui ont conduit au résultat. Pour une réponse issue d’un système documentaire, contrôlez les documents effectivement retrouvés, les passages utilisés et la version de l’index. Une référence affichée doit soutenir l’affirmation qu’elle accompagne.

Cette méthode de contrôle est particulièrement utile dans un système RAG conforme au RGPD. La présence de sources rend une réponse plus facile à vérifier ; elle ne prouve ni que toutes les données pertinentes ont été prises en compte ni qu’une décision fondée sur la réponse est licite. Présentez comme incertaine une justification qui ne peut pas être reliée aux traces disponibles.

Concilier explication et secrets protégés

Le secret des affaires ne permet pas de rejeter mécaniquement toute demande. Selon la présentation de l’arrêt C‑203/22 par la CJUE, les éléments prétendument protégés doivent pouvoir être soumis à l’autorité de contrôle ou au juge pour la mise en balance des droits en présence. Il ne s’agit pas non plus d’un droit inconditionnel à recevoir tous les secrets et les données de tiers. Source : communiqué CJUE, C‑203/22.

En pratique, identifiez précisément les éléments sensibles, préparez une réponse intelligible et documentez les restrictions invoquées. N’attendez pas la première demande pour découvrir que le contrat fournisseur interdit tout accès aux informations nécessaires.

Prévoir les règles propres aux décisions administratives

L’Art. L311‑3‑1 du CRPA distingue deux obligations : la mention explicite de l’intervention d’un traitement algorithmique dans la décision individuelle, sous la réserve légale prévue ; puis la communication des règles et principales caractéristiques sur demande. L’Art. R311‑3‑1‑1 précise le contenu de la mention et les modalités de recours. Source : CRPA, L311‑3‑1 et R311‑3‑1‑1.

L’Art. R311‑3‑1‑2 prévoit alors, sous forme intelligible et sous réserve des secrets protégés, le degré et le mode de contribution de l’algorithme, les données et leurs sources, les paramètres et leur éventuelle pondération appliqués à la personne, ainsi que les opérations effectuées. Il ne faut pas confondre cette communication individualisée avec une publication générale de tous les paramètres. Source : CRPA, R311‑3‑1‑2.

Ce qu’il faut retenir

  • Identifiez le fondement du droit à explication et son destinataire.
  • Reliez la réponse au dossier réellement traité, à la version du système et à la décision.
  • Une méthode technique d’explication ne vaut pas automatiquement conformité juridique.
  • Organisez l’accès aux informations utiles et la gestion des secrets avant le déploiement.

FAQ

Faut-il communiquer le code source à chaque demande ?

Pas automatiquement. Il faut fournir l’information requise, intelligible et utile au regard du droit applicable. Communiquer uniquement le code ne satisfait pas nécessairement cette exigence.

Une réponse rédigée par une IA suffit-elle ?

Elle doit être vérifiée à partir des données et des traces pertinentes. Une justification convaincante dans sa forme peut être inexacte ou sans rapport avec la décision réelle.

Le secret des affaires permet-il de refuser toute explication ?

Non. Les droits doivent être conciliés et les restrictions précisément justifiées. L’autorité de contrôle ou le juge peut examiner les informations protégées pour effectuer cette mise en balance.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →