Points clés : Obligations fournisseur vs déployeur selon le règlement européen sur l'IA
Le règlement européen sur l'IA (règlement (UE) 2024/1689) attribue des obligations de conformité distinctes selon qu'une organisation est qualifiée de fournisseur (article 3, point 3) ou de déployeur (article 3, point 4) d'un système d'IA. Les fournisseurs supportent des responsabilités en amont, notamment les évaluations de la conformité, les systèmes de gestion de la qualité et l'enregistrement dans la base de données de l'UE. Les déployeurs doivent garantir le contrôle humain, les analyses d'impact sur les droits fondamentaux et le signalement des incidents. Les groupes multi-entités cumulent souvent les deux rôles simultanément à travers leurs filiales, ce qui exige une orchestration centralisée de la conformité.
Qu'est-ce qu'un fournisseur de système d'IA au sens du règlement européen sur l'IA ?
Un fournisseur de système d'IA est défini à l'article 3, point 3, du règlement (UE) 2024/1689 comme une personne physique ou morale qui développe un système d'IA ou un modèle d'IA à usage général et le met sur le marché ou le met en service sous son propre nom ou sa propre marque. Les fournisseurs de systèmes d'IA à haut risque doivent se conformer aux articles 8 à 17, notamment en matière de gestion des risques, de gouvernance des données, de documentation technique, de transparence, de conception du contrôle humain, d'exactitude, de robustesse et de cybersécurité. Source : EUR-Lex, règlement (UE) 2024/1689
Qu'est-ce qu'un déployeur de système d'IA au sens du règlement européen sur l'IA ?
Un déployeur de système d'IA est défini à l'article 3, point 4, du règlement (UE) 2024/1689 comme une personne physique ou morale qui utilise un système d'IA sous sa propre autorité, sauf lorsque le système d'IA est utilisé dans le cadre d'une activité personnelle à caractère non professionnel. Les déployeurs de systèmes d'IA à haut risque doivent se conformer à l'article 26, qui impose un contrôle humain par du personnel formé, la surveillance de la pertinence des données d'entrée, la tenue de registres et l'information des personnes physiques concernées. Pour certains cas d'usage (emploi, solvabilité), les déployeurs doivent également réaliser des analyses d'impact sur les droits fondamentaux au titre de l'article 27. Source : EUR-Lex, règlement (UE) 2024/1689
Qu'est-ce qu'une analyse d'impact sur les droits fondamentaux (AIDF) au titre de l'article 27 ?
Une analyse d'impact sur les droits fondamentaux est requise au titre de l'article 27 du règlement européen sur l'IA pour les déployeurs de systèmes d'IA à haut risque utilisés dans l'emploi, la gestion des travailleurs, l'accès aux services essentiels ou l'évaluation de la solvabilité. L'AIDF doit évaluer l'incidence sur les droits fondamentaux des personnes concernées, décrire les mesures de protection et être réalisée avant la mise en service du système d'IA à haut risque. Source : EUR-Lex, règlement (UE) 2024/1689
Qu'est-ce qu'un système de gestion de la qualité (SGQ) au titre de l'article 17 ?
Un système de gestion de la qualité au titre de l'article 17 du règlement européen sur l'IA est un ensemble documenté de politiques, de procédures et d'instructions que les fournisseurs de systèmes d'IA à haut risque doivent établir et maintenir. Le SGQ doit couvrir la gestion des risques, la surveillance après commercialisation, la gestion des données, la tenue de registres, la gestion des ressources, les cadres de responsabilité et la communication avec les autorités compétentes. Source : EUR-Lex, règlement (UE) 2024/1689
Obligations fournisseur vs déployeur : Tableau comparatif
| Obligation | Fournisseur (article 16) | Déployeur (article 26) |
|---|
| Système de gestion des risques | Requis (article 9) | Non tenu de l'établir ; doit utiliser le système conformément à sa destination |
| Gouvernance des données | Requise (article 10) | Doit veiller à la pertinence des données d'entrée |
| Documentation technique | Requise (annexe IV, 11 domaines) | Doit conserver les journaux générés par le système |
| Évaluation de la conformité | Requise (article 43) | Non requise |
| Enregistrement dans la base de données de l'UE | Requis (article 49) | Requis pour certains déployeurs (article 49, paragraphe 3) |
| Système de gestion de la qualité | Requis (article 17) | Non requis |
| Contrôle humain | Doit concevoir le système en vue d'un contrôle humain (article 14) | Doit mettre en œuvre un contrôle humain avec du personnel formé (article 26, paragraphe 2) |
| Analyse d'impact sur les droits fondamentaux | Non requise | Requise pour l'emploi, l'évaluation de la solvabilité, les services essentiels (article 27) |
| Signalement des incidents | Requis (article 62) | Requis pour les incidents graves (article 26, paragraphe 5) |
| Surveillance après commercialisation | Requise (article 72) | Doit surveiller les performances et signaler les dysfonctionnements |
| Sanctions (maximum) | Jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial | Jusqu'à 15 M€ ou 3 % du chiffre d'affaires mondial |
Statistiques clés sur la conformité au règlement IA
Selon le règlement européen sur l'IA (règlement (UE) 2024/1689), les sanctions pour les pratiques d'IA interdites peuvent atteindre 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, dépassant le plafond du RGPD de 20 millions d'euros ou 4 %. Le règlement recense 8 catégories de pratiques d'IA interdites (article 5) et définit les systèmes à haut risque dans 8 domaines à l'annexe III. La documentation technique des fournisseurs doit couvrir 11 domaines distincts au titre de l'annexe IV. Selon une enquête IAPP de 2024, moins de 30 % des organisations avaient lancé des programmes formels de gouvernance de l'IA à la mi-2024, ce qui souligne l'urgence de se préparer à la conformité avant l'échéance d'août 2026 pour les obligations relatives aux systèmes à haut risque. Source : IAPP
Foire aux questions
Quelle est la différence entre un fournisseur et un déployeur au sens du règlement IA ?
Au sens du règlement européen sur l'IA (règlement (UE) 2024/1689), un fournisseur est l'entité qui développe un système d'IA ou le met sur le marché (article 3, point 3), tandis qu'un déployeur est l'entité qui utilise un système d'IA sous sa propre autorité (article 3, point 4). Les fournisseurs supportent des obligations plus lourdes, notamment les évaluations de la conformité, les systèmes de gestion de la qualité et l'enregistrement dans la base de données de l'UE. Les déployeurs doivent garantir le contrôle humain, réaliser des analyses d'impact sur les droits fondamentaux pour les systèmes à haut risque et surveiller les performances du système d'IA. Source : EUR-Lex
Quelles sont les principales obligations des fournisseurs au titre de l'article 16 du règlement IA ?
Les fournisseurs de systèmes d'IA à haut risque au sens du règlement IA doivent mettre en place un système de gestion de la qualité (article 17), tenir une documentation technique couvrant 11 domaines au titre de l'annexe IV, assurer l'évaluation de la conformité (article 43), enregistrer leurs systèmes dans la base de données de l'UE (article 49), mettre en œuvre une gestion des risques (article 9) et procéder à une surveillance après commercialisation. Les fournisseurs doivent également s'assurer que leurs systèmes satisfont aux exigences d'exactitude, de robustesse et de cybersécurité avant de les mettre sur le marché. Source : EUR-Lex
Quelles sont les principales obligations des déployeurs au titre de l'article 26 du règlement IA ?
Les déployeurs de systèmes d'IA à haut risque doivent désigner des personnes compétentes chargées du contrôle humain (article 14), surveiller les performances du système, réaliser des analyses d'impact sur les droits fondamentaux pour les cas d'usage liés à l'emploi et à l'évaluation de la solvabilité (article 27), informer les personnes concernées et signaler les incidents graves aux autorités de surveillance. Les déployeurs doivent également veiller à ce que les données d'entrée soient pertinentes et représentatives. Source : EUR-Lex
Une organisation peut-elle être à la fois fournisseur et déployeur au sens du règlement IA ?
Oui. Au titre de l'article 25 du règlement européen sur l'IA, une organisation peut être qualifiée à la fois de fournisseur et de déployeur selon les différents systèmes d'IA ou les filiales concernées. Par exemple, un groupe d'entreprises peut développer un système d'IA au sein d'une filiale (fournisseur) et le déployer dans une autre (déployeur). Chaque entité doit remplir les obligations correspondant à son rôle pour chaque système d'IA spécifique. Cette double qualification est fréquente dans les groupes multi-entités et exige un suivi centralisé de la conformité. Source : EUR-Lex
Quand les obligations du règlement européen sur l'IA entrent-elles en vigueur ?
Le règlement européen sur l'IA est entré en vigueur le 01.08.2024. Les pratiques d'IA interdites s'appliquent à compter du 02.02.2025. Les obligations relatives aux modèles d'IA à usage général s'appliquent à compter du 02.08.2025. La plupart des obligations des fournisseurs et des déployeurs relatives aux systèmes d'IA à haut risque s'appliquent à compter du 02.08.2026, certains systèmes à haut risque visés à l'annexe I bénéficiant d'un délai jusqu'au 02.08.2027. Les organisations devraient entamer leur préparation à la conformité bien avant ces échéances. Source : EUR-Lex
Quelles sanctions s'appliquent en cas de non-conformité au règlement européen sur l'IA ?
Les sanctions en cas de non-conformité au règlement européen sur l'IA peuvent atteindre jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour les pratiques d'IA interdites, jusqu'à 15 millions d'euros ou 3 % pour les autres infractions, et jusqu'à 7,5 millions d'euros ou 1,5 % pour la communication d'informations inexactes. Ce sont parmi les amendes réglementaires les plus élevées du droit de l'UE, dépassant les plafonds du RGPD. Les PME et les jeunes pousses peuvent se voir appliquer des sanctions proportionnées. Source : EUR-Lex
Comment le règlement IA s'articule-t-il avec le RGPD ?
Le règlement européen sur l'IA s'applique parallèlement au RGPD et ne le remplace pas. Les systèmes d'IA traitant des données à caractère personnel doivent se conformer simultanément aux deux cadres. L'article 10 du règlement IA renvoie explicitement aux exigences du RGPD relatives aux données d'entraînement. Les déployeurs réalisant des analyses d'impact sur les droits fondamentaux au titre de l'article 27 devraient les coordonner avec leurs analyses d'impact relatives à la protection des données (AIPD) existantes au titre de l'article 35 du RGPD. Les organisations tenant déjà des processus de registre des traitements et d'AIPD peuvent s'appuyer sur leurs structures de gouvernance existantes pour la conformité au règlement IA.
Comment Priverion aide-t-il à la conformité au règlement IA pour les groupes multi-entités ?
Priverion fournit un registre d'IA centralisé permettant de qualifier chaque système d'IA de fournisseur, de déployeur ou des deux à travers les filiales. La plateforme hébergée en Suisse comprend des modèles d'AIPD et d'analyse d'impact sur les droits fondamentaux assistés par l'IA, alignés sur les articles 9 et 27, un suivi du contrôle humain avec recertification automatisée, des tableaux de bord de conformité inter-entités et une documentation du système de gestion de la qualité qui rattache vos mesures ISO 27001 et ISO 27701 existantes aux exigences du règlement IA. Toutes les données sont traitées au sein d'une infrastructure suisse, sans qu'aucune donnée client ne soit utilisée pour l'entraînement des modèles d'IA.