01
Que signifie documenter un système d'IA
Documenter un système d'IA signifie enregistrer de manière vérifiable ce que fait le système, qui le fournit et qui l'utilise, quelles données l'alimentent et quelles informations sont communiquées aux personnes concernées. Le règlement (UE) 2024/1689 définit le système d'IA comme un système automatisé qui, pour des objectifs explicites ou implicites, déduit à partir des entrées comment générer des sorties telles que des prévisions, des contenus, des recommandations ou des décisions (citation-2). Il définit également le fournisseur et le déployeur comme les acteurs qui développent ou utilisent le système sous leur propre autorité (citation-2). Une documentation solide distingue ces rôles, les données utilisées et les contrôles de transparence prévus.
02
Les catégories de données à suivre
Le règlement distingue plusieurs catégories de données qui doivent être suivies séparément : les données d'entraînement, utilisées pour adapter les paramètres du système ; les données de validation, utilisées pour évaluer le système entraîné et éviter le sous-ajustement ou le surajustement ; les données de test, utilisées pour confirmer les performances attendues avant la mise sur le marché ; les données d'entrée, c'est-à-dire les données fournies au système ou acquises par celui-ci ; et les données biométriques, obtenues à partir d'un traitement technique des caractéristiques physiques, physiologiques ou comportementales d'une personne (citation-1). Le suivi séparé de ces catégories permet de reconstituer la manière dont le système a été construit et vérifié au fil du temps.
03
Le flux de documentation, étape par étape
Étapes
- Enregistrez la définition du système : objectifs, sorties produites et environnements qu'il peut influencer, selon la définition du système d'IA du règlement (citation-2).
- Identifiez et documentez le rôle de fournisseur et de déployeur pour chaque système, tels que définis par le règlement (citation-2).
- Classez les données utilisées en données d'entraînement, de validation, de test, d'entrée et, le cas échéant, en données biométriques (citation-1).
- Veillez à ce que le personnel impliqué dans le fonctionnement et l'utilisation du système reçoive une culture de l'IA adaptée à ses tâches (citation-4).
- Préparez les informations destinées aux personnes exposées à la reconnaissance des émotions, à la catégorisation biométrique ou aux contenus générés artificiellement, fournies au plus tard lors de la première interaction (citation-0, citation-3).
04
Un cas hypothétique
Exemple hypothétique : une entreprise européenne utilise un système d'IA générative pour produire des textes de support client. L'équipe conformité enregistre que l'entreprise est déployeur du système, tandis que le fournisseur externe marque les sorties comme générées artificiellement dans un format lisible par machine (citation-0). Les textes publiés pour informer le public portent l'avis de génération artificielle, sauf révision éditoriale humaine avec responsabilité éditoriale attribuée (citation-3). La documentation liste également les données d'entrée utilisées par les opérateurs (citation-1).
05
Contrôles de transparence à vérifier
- Vérifiez que les sorties synthétiques audio, image, vidéo ou texte sont marquées et détectables comme générées ou manipulées artificiellement (citation-0).
- Vérifiez que les personnes exposées à la reconnaissance des émotions ou à la catégorisation biométrique sont informées du fonctionnement du système (citation-0).
- Vérifiez que les deep fakes sont révélés aux personnes concernées, sauf exceptions prévues par la loi (citation-0, citation-3).
- Vérifiez que les informations sont fournies de manière claire et distinguable au plus tard lors de la première interaction ou exposition (citation-3).
- Vérifiez que les textes générés pour informer le public déclarent la génération artificielle, sauf révision éditoriale humaine (citation-3).
06
Choix opérationnels pour un logiciel de support
Une entreprise peut choisir de configurer, avec son fournisseur de logiciel, un registre qui relie chaque système d'IA à son fournisseur, son déployeur, ses catégories de données et les informations transmises aux personnes concernées. Ce registre peut conserver les preuves des marquages sur les sorties synthétiques et des notifications fournies avant la première interaction. Parmi les choix opérationnels suggérés : attribuer des rôles de révision pour confirmer les informations et vérifier périodiquement les catégories de données enregistrées, sur la base des définitions du règlement (citation-2, citation-1, citation-0).
07
Clarifications fréquentes sur la documentation
- Qui est considéré comme fournisseur et qui comme déployeur ? Le fournisseur développe ou fait développer le système et le met sur le marché ; le déployeur l'utilise sous sa propre autorité (citation-2).
- Quelles catégories de données doivent être distinguées dans la documentation ? Les données d'entraînement, de validation, de test et d'entrée, ainsi que les données biométriques le cas échéant (citation-1).
- Quand les informations doivent-elles être fournies aux personnes exposées ? Au plus tard au moment de la première interaction ou exposition, de manière claire et accessible (citation-3).
08
La prochaine étape utile
La prochaine étape utile consiste à lancer un inventaire des systèmes d'IA actifs dans l'entreprise, en attribuant à chacun le rôle de fournisseur ou de déployeur, les catégories de données et un responsable des informations, avant d'étendre la documentation aux contrôles de marquage des sorties (citation-2, citation-1, citation-0).
FAQ
Questions fréquentes
Qu'est-ce qui distingue un fournisseur d'un déployeur selon le règlement ?
Le fournisseur développe ou fait développer le système et le met sur le marché ou en service sous son propre nom ; le déployeur l'utilise sous sa propre autorité.
Quels types de données doivent être suivis séparément dans la documentation ?
Les données d'entraînement, de validation, de test et d'entrée, ainsi que, le cas échéant, les données biométriques, chacune ayant une fonction distincte dans le cycle de vie du système.
Quand la nature artificielle d'un contenu doit-elle être communiquée ?
Les informations doivent être fournies aux personnes concernées de manière claire et distinguable au plus tard lors de la première interaction ou exposition, sauf exceptions prévues par la loi.
✓