Conformité au règlement IA de l'UE

Obligations fournisseur vs déployeur du règlement IA : ce que votre organisation doit réellement faire

Mis à jour le 2026-07-19
Points clés : Priverion est une plateforme GRC hébergée en Suisse qui aide les organisations multi-entités à classifier les rôles définis par le règlement IA, à gérer les obligations des fournisseurs et des déployeurs, et à maintenir des preuves prêtes pour l'audit à l'échelle de toutes leurs filiales.

Le règlement IA de l'UE attribue des obligations fondamentalement différentes aux fournisseurs et aux déployeurs. Classifiez mal votre rôle et vous bâtirez le mauvais programme de conformité dès le premier jour.

« Priverion nous a offert une visibilité centralisée sur toutes nos entités. Nous avons cessé de deviner quelles obligations s'appliquaient où et avons commencé à réellement piloter notre conformité. »

Responsable de la protection des données

Établissement de santé, groupe multi-entités, 100 % de couverture des évaluations des risques fournisseurs

Plateforme hébergée en Suisse

Infrastructure conforme à l'ISO 27001

La confiance d'entreprises gérant plus de 50 entités

Obtenez la checklist des obligations Fournisseur vs Déployeur du règlement IA

Un décryptage côte à côte de chaque obligation, classée par rôle, catégorie de risque et échéance. Sans superflu. Directement dans votre boîte de réception.

Pas de spam. Désabonnement à tout moment. Données traitées en Suisse.

Connaissez vos obligations au titre du règlement IA : fournisseur ou déployeur.

Obtenir la checklist
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Ce que couvre Priverion

Opérationnalisez les obligations du règlement IA dans chaque entité, sans le chaos des tableurs

Que vous soyez classé comme fournisseur, déployeur ou les deux selon les filiales, Priverion offre à votre équipe conformité un contrôle centralisé et des preuves prêtes pour l'audit.

Fournisseur + Déployeur

Registre IA pour la préparation au règlement IA de l'UE

Cataloguez chaque système d'IA de votre groupe avec sa classification de rôle (fournisseur, déployeur ou les deux), son niveau de risque et l'entité responsable, le tout dans un registre unique. Fini de courir après les unités opérationnelles pour savoir qui utilise quoi.

La classification assistée par IA signale lorsque les modifications d'une filiale la font passer de déployeur à fournisseur au titre de l'article 25, afin que vous détectiez les déclencheurs de requalification avant les autorités.

5 rôles

de la chaîne de valeur de l'IA suivis par système (fournisseur, déployeur, importateur, distributeur, mandataire), tels que définis à l'article 3 du règlement IA de l'UE (règlement 2024/1689)

Obligations du fournisseur

Documentation technique et gestion de la conformité

Les fournisseurs d'IA à haut risque doivent tenir une documentation couvrant 11 domaines techniques spécifiques au titre de l'annexe IV. Priverion structure ce travail en flux guidés avec gestion des versions : votre équipe renseigne le fond pendant que la plateforme gère la structure et la piste d'audit.

Générez des dossiers de preuves prêts pour l'audit destinés aux autorités de surveillance en quelques minutes, et non en quelques semaines comme lorsque la documentation est dispersée entre dossiers SharePoint et fils d'e-mails.

Plus de 200 heures économisées

Une entreprise de technologie médicale a économisé plus de 200 heures lors de la préparation de sa documentation ISO 27001 grâce aux flux de preuves structurés de Priverion. La même approche est désormais étendue à la documentation technique du règlement IA

Obligations du déployeur

Analyses d'impact sur les droits fondamentaux et contrôle humain

Les déployeurs utilisant une IA à haut risque dans l'emploi, l'évaluation du crédit ou le maintien de l'ordre doivent réaliser des analyses d'impact sur les droits fondamentaux avant tout déploiement. Les flux d'AIPD et d'AIDF assistés par IA de Priverion guident votre équipe tout au long de l'évaluation à l'aide de modèles structurés et d'une notation des risques, pour ne rien laisser de côté.

Attribuez les responsabilités de contrôle humain par système, suivez les exigences de compétences et surveillez les incidents, le tout rattaché au système d'IA précis dans votre registre. L'IA assiste la rédaction ; votre équipe prend chaque décision.

100 % de couverture

Un établissement de santé a atteint 100 % de couverture des évaluations des risques fournisseurs grâce à Priverion. La même approche centralisée appliquée aux obligations de déployeur d'IA à l'échelle des entités

Visibilité à l'échelle du groupe

Tableaux de bord de conformité IA inter-entités

Une filiale est fournisseur. Une autre déploie le même système. Une troisième l'a suffisamment modifié pour déclencher une requalification. Sans visibilité centralisée, vous gérez trois approches de conformité différentes dans trois tableurs différents, en espérant qu'elles soient cohérentes.

Les tableaux de bord prêts pour le conseil d'administration de Priverion affichent l'état de conformité au règlement IA par entité, par système et par niveau de risque. Votre RSSI et votre responsable juridique voient la même image, toujours à jour.

Plus de 50 entités

Priverion accompagne des groupes d'entreprises gérant plus de 50 entités à travers plusieurs juridictions, avec un pilotage de conformité centralisé

Incidents + Surveillance

Gestion des incidents et notification réglementaire

Les fournisseurs comme les déployeurs doivent signaler les incidents graves impliquant des systèmes d'IA à haut risque. Les fournisseurs ont en outre besoin de systèmes de surveillance après commercialisation. Priverion relie les flux d'incidents à votre registre IA : lorsqu'un problème survient, vous savez quel système, quelle entité et quelles obligations sont concernés.

La conservation automatisée des journaux garantit que les déployeurs respectent l'exigence minimale de 6 mois pour les journaux générés par le système, sans processus de sauvegarde manuel.

Assistance 24/7

Souveraineté des données

Infrastructure hébergée en Suisse, aucune donnée utilisée pour l'entraînement de l'IA

Vos dossiers de conformité au règlement IA (évaluations des risques, documentation technique, rapports d'incidents) contiennent certaines des données opérationnelles les plus sensibles de votre organisation. Elles ne devraient pas quitter la juridiction européenne, et ne devraient jamais servir à entraîner le modèle d'un tiers.

Tous les traitements de données de Priverion ont lieu au sein de l'infrastructure suisse. Les fonctionnalités assistées par IA aident votre équipe à rédiger plus vite et à repérer les lacunes, mais aucune donnée client n'est jamais utilisée pour l'entraînement de modèles. L'IA assiste, les humains décident.

0 donnée

utilisée pour l'entraînement de modèles. C'est l'engagement de transparence de Priverion. Tous les résultats de l'IA exigent une revue humaine avant de devenir des dossiers de conformité.

« Nous consacrions 60 % du temps d'administration de la conformité à relancer les unités opérationnelles pour les mises à jour du registre des traitements entre filiales ; en six mois, nous sommes passés à une recertification entièrement automatisée. Notre DPD se concentre désormais sur le travail stratégique de protection des données, et non sur l'entretien de tableurs. »

Délégué à la protection des données, constructeur aéronautique

Résultat obtenu au cours des 6 premiers mois du déploiement de Priverion

Découvrez comment Priverion gère la conformité au règlement IA pour les organisations multi-entités

Téléchargez la checklist des obligations

Des résultats mesurables auprès de clients réels

Ce qui change lorsque vous cessez de gérer la protection des données dans des tableurs

200+

Heures économisées sur la gestion du registre des traitements

Une entreprise de technologie médicale a réaffecté plus de 200 heures, des mises à jour manuelles du registre des traitements vers la préparation à l'ISO 27001, en obtenant sa certification avec 3 mois d'avance.

60%

Coût inférieur à OneTrust

Un constructeur aéronautique a obtenu une conformité de groupe de niveau entreprise à une fraction du coût, avec une tarification basée sur les entités, sans pièges d'expansion par utilisateur.

3 mois

D'avance sur l'ISO 27001

Une entreprise de technologie médicale a utilisé les dossiers de preuves prêts pour l'audit de Priverion afin d'accélérer de trois mois sa certification ISO 27001.

« Nous sommes passés de semaines de relances auprès des unités opérationnelles à un registre des traitements vivant et exact pour chaque filiale. Nos vendredis après-midi nous appartiennent à nouveau. »

Délégué à la protection des données, constructeur aéronautique (après 6 mois avec Priverion)

Comparatif concurrentiel

Pourquoi les équipes de protection des données du mid-market quittent OneTrust

Une conformité de niveau entreprise ne devrait pas exiger un budget de niveau entreprise ni une mise en œuvre de six mois.

Expérience typique d'une plateforme d'entreprise

Tarification par utilisateur et par module

Les coûts explosent à mesure que vous intégrez des filiales. Les discussions budgétaires ont lieu chaque trimestre, et non chaque année.

Infrastructure hébergée aux États-Unis

Après Schrems II, un hébergement américain crée un risque de conformité pour l'outil même censé gérer votre conformité. Des CCT supplémentaires sont nécessaires pour votre propre plateforme de conformité.

Plus de 200 intégrations superficielles

Des centaines de connecteurs nécessitant une maintenance constante. La plupart des équipes en utilisent cinq ou moins, mais paient le coût de complexité des 200.

Mise en œuvre de plus de 6 mois

Des consultants de déploiement dédiés, des programmes de formation étendus et des budgets de services professionnels récurrents avant de constater la moindre valeur.

Surcharge de fonctionnalités

Modules ESG, lignes d'alerte éthique, consentement aux cookies, GRC : vous payez pour une plateforme qui fait tout, alors que vous avez besoin d'une plateforme qui excelle dans la gestion de la protection des données.

L'expérience Priverion

Tarification prévisible par société

Basée sur le nombre d'entités et la taille de l'organisation, et non par utilisateur ou par module. Intégrez toute votre équipe sans voir les coûts s'envoler.

Conçu et hébergé en Suisse

Toutes les données sont traitées au sein de l'infrastructure suisse. Résidence des données en Europe garantie. Votre plateforme de conformité ne devrait pas créer son propre problème de conformité.

Des intégrations approfondies qui comptent

Des intégrations ciblées avec les systèmes RH, achats et gestion des actifs informatiques, les flux qui font réellement avancer la conformité en matière de protection des données. Aucune charge de maintenance liée à des connecteurs que vous n'utiliserez jamais.

Opérationnel en quelques semaines

Une expérience utilisateur intuitive conçue pour les professionnels de la protection des données, pas pour les services informatiques. Une entreprise de technologie médicale a économisé plus de 200 heures dans la préparation de l'ISO 27001, en quelques semaines après son intégration.

Une entreprise de technologie médicale, phase de préparation à l'ISO 27001

Conçu spécifiquement pour la protection des données

Registre des traitements, AIPD/TIA, risque fournisseur, gestion des incidents, traitement des demandes des personnes concernées et préparation au règlement IA : tout ce dont un DPD de groupe a besoin. Rien de superflu. Nous ne couvrons ni l'ESG, ni les lignes d'alerte éthique, ni le consentement aux cookies, et c'est intentionnel.

« Nous avons évalué OneTrust et deux autres plateformes avant de choisir Priverion. La différence a été immédiate : nous avons obtenu une visibilité à l'échelle du groupe sur toutes les entités dès le premier mois, et non la première année. Notre temps d'administration de la conformité a baissé de 60 % en six mois. »

Équipe de protection des données, constructeur aéronautique

Constructeur aéronautique, 6 premiers mois après le déploiement

60%

de réduction du temps d'administration de la conformité

Constructeur aéronautique, résultat mesuré sur 6 mois

100%

de taux de recertification du registre des traitements

Un assureur suisse, entièrement automatisé

100%

de couverture du risque fournisseur

Un établissement de santé

24/7

Assistance DPD à l'échelle des entités

200+

heures économisées sur la préparation à l'ISO 27001

Une entreprise de technologie médicale

Réservez une présentation de 30 min

Découvrez comment Priverion se compare pour votre structure de groupe spécifique, sans aucun engagement

Cessez de gérer la protection des données dans des tableurs. Pilotez-la comme un véritable programme.

Découvrez comment Priverion offre aux organisations multi-entités une visibilité de conformité à l'échelle du groupe, une recertification automatisée et une préparation à l'audit, lors d'une présentation de 30 minutes adaptée à votre structure.

« Nous sommes passés de relances incessantes des unités opérationnelles entre filiales pour les mises à jour du registre des traitements à une recertification entièrement automatisée. Notre DPD se consacre enfin au travail stratégique de protection des données plutôt qu'à l'entretien de tableurs. »

Responsable protection des données, constructeur aéronautique

60 % de réduction du temps d'administration de la conformité au cours des 6 premiers mois

Semaines

Délai de mise en service

Moyenne sur l'ensemble des clients

200+

Heures économisées sur l'ISO 27001

Une entreprise de technologie médicale, préparation à la certification

100%

Couverture du risque fournisseur

Un établissement de santé, première année

Découvrez Priverion en action

Réservez une présentation de 30 min
À propos de cette page : références, définitions et FAQ

Points clés

Le règlement IA de l'UE (règlement 2024/1689) attribue des obligations de conformité fondamentalement différentes selon qu'une organisation est classée comme fournisseur ou comme déployeur d'un système d'IA. Les fournisseurs supportent la charge la plus lourde, notamment les évaluations de conformité, la documentation technique couvrant 11 domaines au titre de l'annexe IV, et la surveillance après commercialisation. Les déployeurs doivent réaliser des analyses d'impact sur les droits fondamentaux, garantir un contrôle humain et conserver les journaux générés par le système pendant au moins six mois. En vertu de l'article 25, un déployeur peut être requalifié en fournisseur s'il modifie substantiellement un système ou s'il y appose sa propre marque. Les organisations multi-entités ont besoin d'une visibilité centralisée pour gérer ces obligations de manière cohérente à travers leurs filiales et juridictions.

Définitions

Qu'est-ce qu'un fournisseur de système d'IA au sens du règlement IA de l'UE ?

Le fournisseur de système d'IA est défini à l'article 3, point 3 du règlement IA de l'UE comme une personne physique ou morale qui développe un système d'IA ou un modèle d'IA à usage général, ou qui fait développer un système ou un modèle d'IA, et le met sur le marché ou le met en service sous son propre nom ou sa propre marque. Les fournisseurs de systèmes d'IA à haut risque assument les obligations les plus étendues, notamment l'évaluation de la conformité, la documentation technique, la gestion de la qualité et la surveillance après commercialisation. Source : règlement (UE) 2024/1689, article 3

Qu'est-ce qu'un déployeur de système d'IA au sens du règlement IA de l'UE ?

Le déployeur de système d'IA est défini à l'article 3, point 4 comme une personne physique ou morale qui utilise un système d'IA sous son autorité, sauf lorsque le système d'IA est utilisé dans le cadre d'une activité personnelle à caractère non professionnel. Les déployeurs de systèmes d'IA à haut risque doivent assurer un contrôle humain, réaliser des analyses d'impact sur les droits fondamentaux (article 27) et conserver les journaux générés par le système pendant au moins six mois (article 26). Source : règlement (UE) 2024/1689, article 3

Qu'est-ce qu'un système d'IA à haut risque ?

Un système d'IA à haut risque est un système d'IA relevant de l'un des cas d'usage énumérés à l'annexe III du règlement IA de l'UE, notamment l'identification biométrique, la gestion des infrastructures critiques, l'emploi et la gestion des travailleurs, l'accès aux services essentiels (évaluation du crédit), le maintien de l'ordre, la migration et le contrôle aux frontières, ainsi que l'administration de la justice. Ces systèmes sont soumis à l'ensemble des obligations des fournisseurs et des déployeurs au titre du titre III, chapitre 2 et chapitre 3. Source : règlement (UE) 2024/1689, annexe III

Foire aux questions

Quelle est la différence entre un fournisseur et un déployeur au sens du règlement IA ?

En vertu de l'article 3 du règlement IA de l'UE (règlement 2024/1689), un fournisseur développe ou met sur le marché un système d'IA sous son propre nom, tandis qu'un déployeur utilise un système d'IA sous son autorité. Les fournisseurs doivent réaliser des évaluations de conformité, tenir une documentation technique couvrant 11 domaines au titre de l'annexe IV, mettre en place des systèmes de gestion de la qualité et effectuer une surveillance après commercialisation. Les déployeurs doivent garantir un contrôle humain, réaliser des analyses d'impact sur les droits fondamentaux pour certains cas d'usage et conserver les journaux générés par le système pendant au moins six mois. Source : règlement (UE) 2024/1689

Quand un déployeur devient-il un fournisseur au sens du règlement IA de l'UE ?

L'article 25 du règlement IA de l'UE prévoit trois déclencheurs de requalification : (1) le déployeur appose son propre nom ou sa propre marque sur un système d'IA à haut risque déjà sur le marché, (2) le déployeur apporte une modification substantielle au système, ou (3) le déployeur modifie la finalité prévue du système d'une manière qui le rend à haut risque. Une fois requalifié, l'ancien déployeur assume l'ensemble des obligations du fournisseur, y compris l'évaluation de la conformité et la documentation technique. Source : règlement (UE) 2024/1689, article 25

Quelles sont les sanctions en cas de non-conformité avec le règlement IA de l'UE ?

Le règlement IA de l'UE établit une structure de sanctions à plusieurs niveaux au titre de l'article 99 : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour les pratiques d'IA interdites (violations de l'article 5), jusqu'à 15 millions d'euros ou 3 % pour les violations d'autres obligations des fournisseurs ou des déployeurs, et jusqu'à 7,5 millions d'euros ou 1 % pour la fourniture d'informations incorrectes aux autorités. Pour les PME et les jeunes entreprises, c'est le plus faible des deux montants qui s'applique. Source : règlement (UE) 2024/1689, article 99

Qu'est-ce qu'une analyse d'impact sur les droits fondamentaux (AIDF) au sens du règlement IA ?

L'article 27 impose aux déployeurs de systèmes d'IA à haut risque utilisés dans l'emploi, l'évaluation du crédit, les services publics essentiels et le maintien de l'ordre de réaliser une analyse d'impact sur les droits fondamentaux avant de mettre le système en service. L'AIDF doit décrire les processus du déployeur, la période et la fréquence d'utilisation, les catégories de personnes concernées, les risques spécifiques pour les droits fondamentaux, les mesures de contrôle humain et les actions à entreprendre en cas de matérialisation des risques. L'évaluation doit être notifiée à l'autorité de surveillance du marché compétente. Source : règlement (UE) 2024/1689, article 27

Quelle documentation technique les fournisseurs de systèmes d'IA à haut risque doivent-ils tenir à jour ?

L'annexe IV du règlement IA de l'UE impose aux fournisseurs de tenir une documentation couvrant 11 domaines : (1) une description générale du système, (2) une description détaillée des éléments et du processus de développement, (3) les informations relatives au suivi, au fonctionnement et au contrôle, (4) la description du système de gestion des risques, (5) les pratiques de gouvernance et de gestion des données, (6) la description des modifications tout au long du cycle de vie, (7) les indicateurs de performance et les mesures de robustesse, (8) les mesures de cybersécurité, (9) la description du système de gestion de la qualité, (10) la description de la procédure d'évaluation de la conformité, et (11) la déclaration UE de conformité. Source : règlement (UE) 2024/1689, annexe IV

Comment le règlement IA de l'UE s'applique-t-il aux organisations suisses ?

En vertu de l'article 2, le règlement IA de l'UE a une portée extraterritoriale. Il s'applique aux fournisseurs qui mettent des systèmes d'IA sur le marché de l'UE, quel que soit leur lieu d'établissement, ainsi qu'aux déployeurs établis dans l'UE. Il couvre également les fournisseurs et les déployeurs de pays tiers lorsque les résultats du système d'IA sont utilisés dans l'UE. Les organisations suisses qui déploient des systèmes d'IA dont les résultats concernent des personnes établies dans l'UE (par exemple dans le recrutement, les décisions de crédit ou le service client) doivent se conformer aux obligations de déployeur applicables. Selon le Préposé fédéral à la protection des données et à la transparence (PFPDT), les entreprises suisses devraient évaluer de manière proactive leur exposition au règlement IA, compte tenu des liens économiques étroits entre la Suisse et l'UE.

Calendrier de conformité au règlement IA de l'UE

DateÉtapePersonnes concernées
02.02.2025Entrée en vigueur de l'interdiction des pratiques d'IA prohibées (article 5)Tous les opérateurs
02.08.2025Application des obligations relatives aux modèles d'IA à usage général (chapitre V)Fournisseurs d'IA à usage général
02.08.2026Application complète des obligations relatives à l'IA à haut risque (systèmes de l'annexe III)Fournisseurs et déployeurs d'IA à haut risque
02.08.2027Obligations relatives à l'IA à haut risque de l'annexe I (législation d'harmonisation de l'UE)Fournisseurs de systèmes de l'annexe I

Comparaison des obligations Fournisseur vs Déployeur

ObligationFournisseurDéployeur
Évaluation de la conformitéRequise avant la mise sur le marchéNon requise
Documentation technique (annexe IV)Doit être créée et tenue à jour sur 11 domainesDoit avoir accès à la documentation du fournisseur
Système de gestion de la qualitéRequis (article 17)Non requis
Surveillance après commercialisationRequise (article 72)Non requise
Analyse d'impact sur les droits fondamentauxNon requiseRequise pour certains cas d'usage (article 27)
Contrôle humainDoit concevoir le système pour le contrôle humainDoit mettre en œuvre et garantir le contrôle humain
Conservation des journauxDoit permettre la journalisation automatiqueDoit conserver les journaux pendant au moins 6 mois
Signalement des incidents gravesRequis (article 73)Requis (article 26, paragraphe 5)
Enregistrement dans la base de données de l'UERequis (article 49)Requis pour certains cas d'usage (article 49)

Statistiques et contexte sectoriel

Selon une enquête de 2024 de l'IAPP sur la gouvernance de l'IA, seules 30 % des organisations disposent d'un cadre formel de gouvernance de l'IA, malgré une pression réglementaire croissante. Le règlement IA de l'UE est la première réglementation complète au monde sur l'IA, couvrant un nombre estimé à 6'000 à 7'000 systèmes d'IA à haut risque déjà déployés dans l'UE, d'après les estimations de l'analyse d'impact de la Commission européenne. Le rapport 2024 de l'ENISA sur le paysage des menaces liées à l'IA souligne que les risques liés à la chaîne d'approvisionnement des systèmes d'IA figurent parmi les principales préoccupations des organisations déployant une IA tierce, renforçant la nécessité pour les déployeurs de maintenir une surveillance fournisseur rigoureuse. Source : ENISA AI Security

Le règlement IA de l'UE (règlement 2024/1689) est entré en vigueur le 01.08.2024. Comme l'a souligné la Commission européenne, « le règlement IA est le tout premier cadre juridique complet sur l'IA au monde, qui répond aux risques de l'IA et positionne l'Europe pour jouer un rôle de premier plan à l'échelle mondiale. »