+140 XP

Gouvernance et AI Act européen : l'essentiel

En 2025, une entreprise a mis sur le marché un outil d'IA qui notait les candidats à l'embauche en partie sur leurs expressions faciales pendant des entretiens vidéo. Avec l'AI Act européen, ce type de « reconnaissance des émotions au travail » est désormais interdit. Pas « sanctionné par une amende ». Interdit.

L'AI Act européen est la première grande loi au monde qui régule directement l'intelligence artificielle. Si vous travaillez avec des outils d'IA, si vous en construisez, ou même si vous vous contentez d'en acheter pour votre équipe, l'essentiel compte. Vous n'avez pas besoin de lire 100 pages de texte juridique. Vous avez besoin de la structure de la loi : ce qui est interdit, ce qui est fortement encadré, et à partir de quand les règles s'appliquent.

Voyons cette structure.

Ce que fait réellement la loi

L'AI Act européen classe les systèmes d'IA en niveaux de risque. Plus le risque pour les droits et la sécurité des personnes est élevé, plus les règles sont lourdes. Voyez-le comme un système de feux tricolores à quatre niveaux.

  • Risque inacceptable : interdit purement et simplement.
  • Risque élevé : autorisé, mais étroitement encadré (documentation, tests, supervision humaine).
  • Risque limité : autorisé, avec des obligations de transparence (vous devez le dire aux personnes concernées).
  • Risque minimal : utilisation libre pour l'essentiel (filtres anti-spam, IA dans les jeux vidéo).

Un point clé : **la loi s'applique en fonction du lieu où l'IA est *utilisée*, non du lieu où l'entreprise est établie**. Une startup américaine dont le chatbot sert des clients européens est concernée. C'est la même « portée longue » qui a fait du RGPD (la loi européenne sur la vie privée) un standard mondial.

Une définition rapide : un « fournisseur » est celui qui construit ou vend le système d'IA. Un « déployeur » est celui qui l'utilise dans son organisation. Les deux ont des obligations, mais les fournisseurs portent la charge la plus lourde.

Niveau 1 : ce qui est interdit

Ces usages sont exclus dans l'UE. La plupart sont entrés en application en février 2025. Exemples concrets :

  • Notation sociale par les gouvernements : classer la fiabilité des citoyens puis leur refuser des services. (Imaginez un score national de « bonne conduite ».)
  • Reconnaissance des émotions au travail ou à l'école : des logiciels prétendant détecter si vous êtes en colère, ennuyé ou en train de mentir à partir de votre visage ou de votre voix.
  • Collecte non ciblée d'images faciales : constituer des bases de reconnaissance faciale en aspirant des images sur internet ou via la vidéosurveillance.
  • IA manipulatrice qui exploite les vulnérabilités des personnes (âge, handicap) pour altérer leur comportement et causer un préjudice.
  • Police prédictive fondée uniquement sur le profilage d'une personne pour présumer qu'elle commettra un délit.
  • Catégorisation biométrique qui déduit des caractéristiques sensibles comme l'origine ethnique, l'orientation sexuelle ou les opinions politiques.

Si votre idée de produit touche à l'un de ces points, arrêtez-vous. Aucune checklist de conformité ne la rendra légale dans l'UE.

Niveau 2 : ce qui relève du risque élevé

C'est le niveau que la plupart des professionnels vont réellement croiser. Risque élevé ne veut pas dire « malfaisant ». Cela veut dire que l'IA est utilisée dans un contexte où une mauvaise décision affecte sérieusement la vie de quelqu'un. Exemples :

  • L'IA qui filtre des CV ou classe des candidats.
  • L'IA utilisée pour le credit scoring ou pour décider qui obtient un prêt.
  • L'IA dans les dispositifs médicaux et le diagnostic.
  • L'IA qui décide de l'accès à l'éducation (notation d'examens, admissions).
  • L'IA utilisée dans les infrastructures critiques (réseaux électriques, eau).
  • Certaines IA utilisées par les forces de l'ordre, le contrôle aux frontières et les tribunaux.

Si vous déployez un système à risque élevé, vous héritez d'obligations bien réelles : garder l'humain dans la boucle, journaliser ce que fait le système, utiliser des données de bonne qualité, surveiller les biais et être transparent envers les personnes concernées. Les fournisseurs doivent enregistrer ces systèmes dans une base de données européenne avant de les vendre.

Un scénario réel

Disons que votre équipe RH achète un outil d'IA de tri de CV. Vous êtes désormais déployeur d'un système à risque élevé. Vos obligations comprennent :

  • Désigner une personne pour superviser ses décisions (pas pour les valider mécaniquement).
  • Conserver les logs de ses sorties.
  • Informer les candidats que l'IA fait partie du processus.
  • Vérifier que le fournisseur vous a donné des instructions correctes et une analyse de risque.

La leçon : « on l'a juste acheté sur étagère » n'est pas une défense. Acheter une IA à risque élevé vous rend responsable de la manière dont vous l'utilisez.

Niveau 3 : risque limité (le niveau transparence)

C'est là que se situent, pour l'usage général, des outils du quotidien comme ChatGPT, Claude et Gemini. La règle de fond est simple : les personnes doivent savoir quand elles ont affaire à une IA.

  • Les chatbots doivent indiquer clairement que les utilisateurs parlent à une machine, pas à un humain.
  • Les images, audios et vidéos générés par IA ou fortement retouchés (« deepfakes ») doivent être identifiés comme artificiels.
  • Les contenus générés par IA doivent être marqués de façon lisible par machine lorsque c'est faisable.

Donc si vous déployez un chatbot de service client, une mention d'une ligne du type « Vous discutez avec notre assistant IA » fait déjà beaucoup.

IA à usage général : les modèles derrière vos outils

Les grands modèles qui font tourner ChatGPT, Claude et Gemini sont appelés IA à usage général (GPAI) : des modèles assez souples pour accomplir de nombreuses tâches. L'AI Act ajoute une série d'obligations distinctes pour les entreprises qui les produisent, entrées en application vers août 2025.

Les fournisseurs de GPAI doivent publier des résumés de leurs données d'entraînement, respecter les règles européennes de droit d'auteur et fournir une documentation technique. Les modèles les plus puissants (ceux présentant un « risque systémique ») sont soumis à des exigences supplémentaires de tests et de sécurité. L'UE a publié un code de bonnes pratiques pour l'IA à usage général volontaire pour aider ces fournisseurs à se conformer.

Pour vous en tant qu'*utilisateur*, cela se joue surtout en amont. Mais c'est la raison pour laquelle la documentation et les « model cards » de votre fournisseur d'IA comptent : elles existent en partie pour satisfaire ces règles.

Le calendrier à retenir

L'AI Act est entré en vigueur en août 2024, mais les règles s'activent par vagues. Les dates principales :

  • Février 2025 : interdiction des usages prohibés. Début des obligations de littératie en IA.
  • Août 2025 : application des règles sur les modèles d'IA à usage général.
  • Août 2026 : application de la majorité des règles sur le risque élevé et la transparence. C'est l'échéance majeure.
  • Août 2027 : application des règles restantes sur le risque élevé (IA intégrée à des produits réglementés comme les dispositifs médicaux).

Donc 2026 est l'année où l'essentiel des obligations atterrit. Si votre organisation utilise l'IA pour le recrutement, le crédit ou d'autres domaines sensibles, cette année est celle où « il faudrait qu'on regarde ça » devient « il fallait que ce soit fait ».

Les sanctions, brièvement

Les amendes sont sérieuses. Les usages interdits peuvent coûter jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Les autres manquements descendent en dessous. Les montants sont conçus pour que la conformité coûte moins cher que l'ignorance de la loi.

Vérification des acquis

1. Quel est le principe d'organisation central que l'AI Act européen utilise pour déterminer le degré de régulation d'un système d'IA ?

2. Une startup basée aux États-Unis, sans bureaux dans l'UE, propose un chatbot qui sert des clients en France et en Allemagne. Pourquoi l'AI Act européen s'applique-t-il malgré tout ?

3. Dans le vocabulaire de l'AI Act européen, qu'est-ce qui distingue un « fournisseur » d'un « déployeur » ?

CHOIX MULTIPLES

4. Sélectionnez TOUS les usages de l'IA qui relèvent du niveau « risque inacceptable » et sont interdits dans l'UE.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les affirmations qui décrivent correctement la différence entre les niveaux de risque de l'AI Act européen.

Sélectionnez toutes les réponses correctes.

Une méthode simple pour savoir où vous en êtes

Vous n'avez pas besoin d'un avocat pour un premier tri. Posez trois questions sur tout système d'IA que vous utilisez ou construisez :

  1. L'usage est-il interdit ? (Notation sociale, détection des émotions au travail, etc.) Si oui, arrêtez.
  2. Est-il à risque élevé ? (Recrutement, crédit, santé, éducation, forces de l'ordre.) Si oui, vous avez de véritables obligations.
  3. Parle-t-il à des personnes ou génère-t-il du contenu pour elles ? Si oui, vous leur devez de la transparence.

Voici ce tri sous forme d'un petit script que vous pourriez adapter pour une checklist interne :

python
def classify_ai_use(use_case):
    prohibited = {"social_scoring", "workplace_emotion_recognition",
                  "untargeted_face_scraping", "predictive_policing"}
    high_risk = {"cv_screening", "credit_scoring", "medical_diagnosis",
                 "exam_scoring", "border_control"}

    if use_case in prohibited:
        return "PROHIBITED: do not deploy in the EU."
    if use_case in high_risk:
        return "HIGH-RISK: human oversight, logging, bias checks required."
    return "LIMITED/MINIMAL: add a clear 'this is AI' disclosure."

print(classify_ai_use("cv_screening"))
# RISQUE ÉLEVÉ : supervision humaine, journalisation, contrôles de biais requis.

C'est un filtre de départ, pas un conseil juridique. Mais il impose à chaque fois la bonne première question.

Ce que cela implique pour les lecteurs hors UE

Même si vous êtes aux États-Unis, au Royaume-Uni ou ailleurs, trois raisons de vous y intéresser :

  • Reach : si certains de vos utilisateurs sont dans l'UE, l'AI Act peut s'appliquer à vous.
  • Effet de modèle : comme le RGPD, cette loi façonne les règles ailleurs. Beaucoup d'entreprises adoptent un standard mondial unique plutôt que d'en gérer plusieurs.
  • Signal de confiance : suivre ces pratiques (supervision humaine, transparence, qualité des données) relève simplement d'une bonne hygiène de l'IA, réglementation ou pas.

Vous pouvez lire le résumé officiel sur la page de l'UE consacrée à l'AI Act si vous voulez la source primaire dans un langage à peu près clair.

Points clés

  • Retenez les quatre niveaux : interdit, risque élevé, risque limité (transparence), risque minimal. L'essentiel de votre usage quotidien de l'IA relève du « limité », c'est-à-dire : dites simplement aux gens que c'est de l'IA.
  • Connaissez la liste des interdits. Notation sociale, reconnaissance des émotions au travail et à l'école, collecte non ciblée d'images faciales et certaines formes de police prédictive sont hors limites dans l'UE, point final.
  • Si vous utilisez l'IA pour le recrutement, le crédit, la santé ou l'éducation, traitez-la dès maintenant comme un risque élevé. Désignez une supervision humaine, conservez des logs et exigez de la documentation de votre fournisseur.
  • Notez août 2026 dans votre agenda. C'est la date à laquelle la majorité des règles sur le risque élevé et la transparence s'appliquent pleinement. Lancez votre revue interne cette année, pas l'an prochain.
  • Appliquez le tri en trois questions (interdit ? risque élevé ? parle à des personnes ?) à chaque outil d'IA avant son déploiement. Cela repère les problèmes majeurs en quelques minutes.

À faire, tiré de cette leçon

Ces actions sont compilées dans le plan d'action du rôle.

  • Ne clonez jamais la voix, le visage ou l'image d'une personne réelle sans consentement documenté
  • Passez tout outil par un triage en trois questions (interdit, à haut risque, en contact avec des personnes) avant tout déploiement
Voir le plan d'action complet →

Articles liés

Les articles récents du blog qui s'appuient sur cette leçon.