01

Ce que signifie documenter un système d'IA

Documenter un système d'IA signifie enregistrer, dans un dossier consultable, la finalité du système, le rôle de celui qui l'utilise et les types de données traitées. Le Règlement (UE) 2024/1689 définit précisément ces figures : le fournisseur développe le système ou le fait développer et le met sur le marché ou en service sous son propre nom, le déployeur l'utilise sous sa propre autorité. La même norme distingue les données d'entraînement, de validation, de test et d'entrée, y compris les catégories biométriques, qui doivent être suivies pour chaque système actif dans l'entreprise afin de savoir qui répond de quoi.

02

Pourquoi la distinction des rôles compte

La distinction entre fournisseur et déployeur n'est pas théorique : elle détermine qui doit marquer les sorties synthétiques dans un format lisible par machine, qui doit informer les personnes exposées à la reconnaissance des émotions ou à la catégorisation biométrique, et qui doit signaler les contenus deep fake. Ces informations doivent parvenir aux personnes concernées de manière claire et distinguable, au plus tard au moment de la première interaction, et sous un format accessible. Documenter signifie donc relier chaque système à son responsable, aux données qu'il traite et à l'obligation de transparence spécifique qui en découle, sans laisser de zones grises entre qui produit et qui déploie le système.

03

Une méthode en cinq étapes

Étapes

  1. Identifier pour chaque système qui est fournisseur et qui est déployeur selon les définitions de l'article 3.
  2. Classer les données traitées : entraînement, validation, test, entrée et, si présentes, catégories biométriques.
  3. Vérifier si le système génère du contenu synthétique et prévoir le marquage lisible par machine de la sortie.
  4. Définir quand et comment informer les personnes exposées à la reconnaissance des émotions, à la catégorisation biométrique ou aux deep fakes.
  5. Programmer des mesures de maîtrise de l'IA pour le personnel qui exploite ou utilise le système.

04

Un cas hypothétique

Exemple hypothétique : une entreprise utilisant un système de catégorisation biométrique pour l'accès aux locaux agit comme déployeur et doit informer les personnes exposées sur le fonctionnement du système, en traitant les données personnelles collectées conformément aux règles de protection des données mentionnées par le règlement. Si le même système génère aussi du contenu audio ou vidéo synthétique, c'est le fournisseur qui doit garantir que la sortie est marquée comme générée ou manipulée artificiellement, dans un format détectable.

05

Vérifications minimales avant d'activer un système

  • Registre des systèmes d'IA actifs, avec le rôle fournisseur ou déployeur indiqué pour chacun.
  • Étiquette interne pour les types de données utilisées : entraînement, validation, test, entrée, biométriques.
  • Note sur le marquage des sorties synthétiques et sur l'étiquetage des contenus deep fake.
  • Preuve du moment et de la manière dont les personnes concernées sont informées.
  • Plan de maîtrise de l'IA pour le personnel exploitant les systèmes utilisés.

06

Ce qu'une entreprise peut mettre en place avec son partenaire logiciel

  • Un registre numérique qui attribue à chaque système d'IA un rôle, fournisseur ou déployeur, et un responsable interne.
  • Des champs structurés pour classer les données d'entraînement, de validation, de test et d'entrée de chaque système.
  • Un statut de vérification pour le marquage des sorties synthétiques et pour l'étiquetage des deep fakes.
  • Un horodatage enregistrant quand les personnes exposées ont été informées, dans un format accessible.
  • Un registre des activités de maîtrise de l'IA menées par le personnel, avec dates et participants.

07

Clarifications fréquentes

  • Le fournisseur développe ou fait développer le système et le met sur le marché ; le déployeur l'utilise sous sa propre autorité.
  • Les informations destinées aux personnes exposées doivent être fournies au plus tard lors du premier contact, de manière claire et accessible.
  • La maîtrise de l'IA concerne le personnel et toute personne exploitant le système pour le compte de l'entreprise.

08

La prochaine étape

L'étape pratique la plus utile est de constituer, avec son équipe ou son partenaire logiciel, un registre unique des systèmes d'IA indiquant le rôle, les données traitées et l'état des obligations de transparence pour chaque système. À partir de là, il devient plus simple de planifier le marquage des sorties, l'information des personnes exposées et les sessions de maîtrise de l'IA pour le personnel concerné.

FAQ

Questions fréquentes

Qui décide si une entreprise est fournisseur ou déployeur d'un système d'IA ?

C'est la définition de l'article 3 qui l'établit : fournisseur celui qui développe ou fait développer le système et le met sur le marché sous son propre nom ; déployeur celui qui l'utilise sous sa propre autorité.

Quand les personnes exposées à un système de reconnaissance des émotions doivent-elles être informées ?

Le déployeur doit les informer sur le fonctionnement du système et traiter les données personnelles selon les règles de protection des données mentionnées par le règlement, avant ou au moment de l'exposition.

Qu'entend-on par maîtrise de l'IA ?

Les mesures que fournisseurs et déployeurs adoptent pour garantir, dans la mesure du possible, un niveau suffisant de compréhension de l'IA chez le personnel et chez ceux qui exploitent les systèmes pour leur compte.

Sources et vérification