01
La réponse en bref
Documenter un système d'IA signifie enregistrer qui est le fournisseur, qui est le déployeur, quelles données ont été utilisées pour l'entraînement, la validation et les tests, et quelles informations de transparence ont été fournies aux personnes concernées. Le règlement (UE) 2024/1689 définit précisément ces rôles et catégories de données, et impose des obligations de transparence distinctes pour les contenus générés, les deepfakes et les systèmes de catégorisation biométrique ou de reconnaissance des émotions.
02
Qui fait quoi : les rôles à enregistrer
- Le fournisseur développe le système d'IA ou le fait développer et le met sur le marché sous son propre nom ou sa propre marque.
- Le déployeur utilise le système d'IA sous sa propre autorité, sauf pour un usage personnel non professionnel.
- Le représentant autorisé reçoit un mandat écrit pour exécuter des obligations au nom du fournisseur au sein de l'Union.
- Le fournisseur en aval intègre un modèle d'IA à usage général dans un autre système.
03
Comment suivre les données et la finalité
Étapes
- Distinguer et enregistrer séparément les données d'entraînement, de validation et de test utilisées pour le système.
- Noter les données d'entrée effectivement fournies au système ou acquises directement par celui-ci.
- Signaler si les données traitées incluent des catégories particulières de données personnelles ou des données biométriques.
- Préparer les informations de transparence à communiquer aux personnes exposées au plus tard lors de la première interaction.
- Vérifier si des exceptions s'appliquent, par exemple pour des activités d'édition standard ou des finalités d'enquête pénale autorisées.
04
Exemple hypothétique
Une entreprise européenne proposant un chatbot de service client enregistre : son rôle de fournisseur, le jeu de données d'entraînement utilisé pour le modèle de langage, le jeu de données de test utilisé avant la mise en service, et la note d'information affichée aux utilisateurs dès le premier message, comme prévu pour les contenus générés artificiellement. Ceci est un exemple hypothétique construit uniquement à partir d'éléments cités, pas un cas réel.
05
Contrôles à vérifier périodiquement
- Les informations fournies aux personnes exposées sont claires, distinguables et conformes aux exigences d'accessibilité.
- Les contenus générés ou manipulés artificiellement sont marqués dans un format lisible par machine lorsque requis.
- Les deepfakes sont divulgués au public, sauf exceptions pour les œuvres artistiques ou satiriques adéquatement signalées.
- Le personnel impliqué dans le fonctionnement du système reçoit un niveau adéquat de connaissance en matière d'IA.
06
Comment mettre en place la documentation avec un logiciel
Une entreprise peut demander à son partenaire logiciel de configurer des champs distincts pour le fournisseur, le déployeur, les jeux de données d'entraînement/validation/test et les notes de transparence, avec traçabilité des versions et revue périodique par une personne désignée. Il s'agit d'un choix opérationnel suggéré, non d'une fonctionnalité garantie ni d'une obligation légale.
07
Checklist minimale pour le dossier du système
- Identité du fournisseur et, s'il existe, du représentant autorisé.
- Identité du déployeur et finalité d'usage déclarée.
- Liste des données d'entraînement, de validation et de test avec leurs sources.
- Texte des informations de transparence fournies aux utilisateurs, avec la date de première exposition.
- Registre des exceptions appliquées, par exemple pour des finalités d'enquête pénale.
08
Prochaine étape
Cartographiez les rôles et les types de données de votre système d'IA en utilisant les définitions du règlement (UE) 2024/1689, puis vérifiez avec votre partenaire logiciel quels champs de traçabilité vous pouvez activer pour maintenir le dossier à jour.
FAQ
Questions fréquentes
Quelle est la différence entre fournisseur et déployeur selon l'AI Act ?
Le fournisseur développe ou fait développer le système et le met sur le marché sous son propre nom ; le déployeur l'utilise sous sa propre autorité, sauf pour un usage personnel non professionnel.
Quelles catégories de données doivent être distinguées dans la documentation ?
Il faut distinguer les données d'entraînement, de validation, de test et d'entrée, tout en signalant les éventuelles catégories particulières de données personnelles ou données biométriques.
Quand les informations de transparence doivent-elles être données aux personnes concernées ?
Les informations doivent être fournies de manière claire et distinguable au plus tard au moment de la première interaction ou exposition, dans le respect des exigences d'accessibilité.
✓