L'EU AI Act. Ce que c'est, qui est concerné, ce qu'il exige.
Un guide en langage clair sur la réglementation qui redéfinit la façon dont les organisations européennes déploient l'IA.
Le premier cadre juridique complet dédié à l'IA.
L'EU AI Act a été adopté en 2024 et est entré en vigueur le 1er août 2024. Il s'agit du premier cadre juridique complet consacré à l'intelligence artificielle dans le monde. Le règlement s'applique aux 27 États membres de l'UE et régit la façon dont les systèmes d'IA sont développés, déployés et utilisés. Il s'applique aux organisations établies dans l'UE ainsi qu'aux organisations situées en dehors de l'UE dont les systèmes d'IA affectent des personnes au sein de celle-ci. L'acte suit une approche fondée sur les risques : plus le risque d'un système d'IA est élevé, plus les obligations pesant sur l'organisation qui le fournit ou l'utilise sont strictes.
Quatre niveaux de risque. Quatre niveaux d'obligation.
L'acte classe chaque système d'IA dans l'un des quatre niveaux de risque. Vos obligations dépendent du niveau qui s'applique.
| Niveau de risque | Statut réglementaire | Exemples |
|---|---|---|
| Inacceptable | Interdit | Systèmes de notation sociale, surveillance biométrique en temps réel dans les espaces publics, IA manipulatrice exploitant des vulnérabilités |
| Risque élevé | Obligations strictes | IA en RH et recrutement, notation de crédit, évaluation éducative, infrastructure critique, application de la loi, contrôle migratoire |
| Risque limité | Obligations de transparence | Chatbots, générateurs de deepfakes, systèmes de contenu généré par l'IA |
| Risque minimal | Aucune obligation spécifique | Filtres anti-spam, jeux alimentés par l'IA, optimisation des stocks |
Le risque élevé est là où vit l'essentiel de l'IA d'entreprise.
La catégorie à risque élevé est la plus grande en pratique. La Commission européenne estime que 5–15 % des systèmes d'IA y seront classés. L'annexe III de l'acte liste les cas d'usage spécifiques qualifiés de haut risque. Si votre système d'IA opère dans l'un de ces domaines, le plein poids de la réglementation vous incombe.
Emploi et gestion des ressources humaines
Recrutement, tri des CV, évaluation des performances, allocation des tâches, décisions de promotion ou de licenciement.
Éducation et formation professionnelle
Décisions d'admission, notation des examens, détection de comportements interdits, évaluation des résultats d'apprentissage.
Accès aux services essentiels
Notation de crédit, tarification des assurances, évaluation de l'éligibilité aux prestations sociales, déclenchement des services d'urgence.
Application de la loi
Police prédictive, analyse polygraphique et de tromperie, évaluation des preuves, analytique criminelle.
Migration, asile, contrôle aux frontières
Éligibilité aux visas, évaluation des risques des entrants, vérification des documents, identification des personnes.
Administration de la justice
Assistance à la recherche juridique, aide à la décision judiciaire, interprétation des faits ou du droit.
Infrastructure critique
Composants de sécurité dans les systèmes de trafic routier, d'eau, de gaz, de chauffage et d'électricité.
Identification et catégorisation biométriques
Identification biométrique à distance, catégorisation par attributs sensibles, reconnaissance des émotions en dehors d'exceptions étroites.
Six exigences pour tout système d'IA à haut risque.
Si votre système d'IA est classé à haut risque, ces six obligations s'appliquent. Les amendes pour non-conformité atteignent 15 M€ ou 3 % du chiffre d'affaires mondial.
Système de gestion des risques
Processus continu et systématique d'identification, d'analyse et d'atténuation des risques tout au long du cycle de vie du système d'IA. S'applique avant le déploiement et durant l'exploitation. Doit être documenté et tenu à jour.
Gouvernance des données
Les données d'entraînement et de test doivent être pertinentes, représentatives, complètes et exemptes d'erreurs connues. Les biais de données doivent être examinés et atténués. S'applique aux données personnelles et non personnelles.
Documentation technique
Documentation complète du système d'IA : architecture, flux de données, choix de modèles, métriques de performance, limitations connues. Doit être suffisante pour permettre aux régulateurs d'évaluer la conformité.
Transparence et information aux déployeurs
Information claire sur les capacités, limites, finalité et niveau de précision et de robustesse attendus du système d'IA. Les instructions d'utilisation doivent être fournies à chaque déployeur.
Surveillance humaine
Des personnes physiques doivent pouvoir superviser, interpréter, intervenir et annuler les décisions de l'IA. Une formation et une habilitation à cet effet doivent être assurées. La conception du système doit permettre un contrôle humain effectif.
Exactitude, robustesse, cybersécurité
Les systèmes d'IA doivent atteindre un niveau approprié d'exactitude et de robustesse. Ils doivent être résistants aux erreurs, défaillances et tentatives de manipulation de leurs sorties. Documentation et surveillance requises.
Calendrier et état actuel.
Les dispositions du règlement s'appliquent par phases. L'Omnibus IA (procédure 2025/0359(COD)) a été approuvé par le Parlement européen le 16 juin 2026 par 423 voix pour, puis formellement adopté par le Conseil le 29 juin 2026. Les nouvelles échéances prendront effet trois jours après la publication au Journal officiel de l'UE, attendue en juillet 2026. Jusqu'à cette publication, l'échéance initiale d'août 2026 pour les systèmes d'IA à haut risque reste juridiquement applicable.
L'acte est entré dans l'ordre juridique de l'UE. Les obligations ont commencé à s'appliquer progressivement à partir de cette date.
Les systèmes d'IA présentant un risque inacceptable sont devenus illégaux : notation sociale, IA manipulatrice et collecte biométrique non ciblée.
Les fournisseurs de modèles d'IA à usage général sont devenus soumis à des obligations de transparence, de documentation et de conformité aux droits d'auteur.
Les obligations de transparence de l'article 50 s'appliquent comme prévu initialement : les utilisateurs doivent être informés lorsqu'ils interagissent avec un système d'IA, et les déployeurs doivent signaler les deepfakes et les contenus générés par IA. Non reportées par l'Omnibus.
Échéance initiale du règlement 2024/1689. Remplacée par l'Omnibus IA, approuvé par le Parlement européen le 16 juin 2026 et adopté par le Conseil le 29 juin 2026 ; les nouvelles échéances s'appliqueront dès la publication de l'Omnibus au Journal officiel.
Les contenus générés par IA doivent être marqués dans un format lisible par machine. Décembre 2026 constitue un délai de grâce pour les systèmes déjà mis sur le marché avant le 2 août 2026 ; les systèmes mis sur le marché ultérieurement doivent être conformes dès leur lancement. La nouvelle interdiction des contenus intimes non consentis générés par IA et du matériel pédopornographique entre également en vigueur à cette date.
Les obligations complètes s'appliquent aux systèmes d'IA à haut risque autonomes (article 6(2) et annexe III). Remplace l'échéance initiale d'août 2026 dès la publication de l'Omnibus au Journal officiel.
Les systèmes d'IA constituant des composantes de sécurité de produits déjà couverts par la législation d'harmonisation de l'UE — notamment les dispositifs médicaux, les machines et les jouets — deviennent soumis aux obligations à haut risque en vertu de l'article 6(1).
Comment DataWeavrs couvre chaque obligation.
Chaque obligation de l'EU AI Act pour les systèmes à haut risque correspond à une capacité de WeavrCore ou de notre méthodologie de livraison. Pas ajoutée après coup. Intégrée dès le départ.
| Obligation | Capacité DataWeavrs |
|---|---|
| Système de gestion des risques | L'évaluation des risques est le premier livrable de l'étape 01 de notre méthodologie (Atelier valeur métier). |
| Gouvernance des données | Le moteur de classification à 3 niveaux (Privé / Enrichissable / Public) applique les règles de traitement des données à chaque interaction. |
| Documentation technique | WeavrCore génère la documentation système (architecture, flux de données, choix de modèles) comme sous-produit du déploiement. |
| Transparence | Chaque interaction IA est enregistrée avec attribution de la source et conservée selon votre politique de rétention des données. |
| Surveillance humaine | Les contrôles d'accès basés sur les rôles incluent une intervention humaine pour les décisions à haut risque, configurable par cas d'usage. |
| Exactitude & Robustesse | RAG avec attribution de source vérifiée et surveillance des hallucinations sur chaque réponse. |
Sachez où vous en êtes en moins de 10 minutes.
L'évaluation de préparation à l'EU AI Act de DataWeavrs vous donne une vue scorée de votre exposition actuelle, plus un diagnostic personnalisé des principales lacunes. Pas de réunion. Pas d'appel commercial. Un rapport PDF dans votre boîte mail.
12 questions. Moins de 10 minutes. Vos réponses sont utilisées uniquement pour générer votre rapport.