Guide des acteurs
soumis au RIA

Les différentes personnes impliquées dans le développement, la commercialisation et la mise en œuvre d’un système d’IA ne doivent pas répondre de la même manière à toutes les obligations prévues par le règlement. Le RIA attribue en effet des obligations différentes en fonction du rôle particulier joué par chacune de ces personnes.

Ce guide a pour objectif d’aider les opérateurs à identifier leur rôle par rapport au RIA et les exigences dont ils peuvent être tenus responsables en cas de non-respect.

Par fournisseur, nous entendons une personne physique ou morale, une autorité publique, une agence ou tout autre organisme qui développe ou a développé un système d'IA et le commercialise ou le met en service sous son propre nom ou sa propre marque, à titre onéreux ou gratuit.

La plupart des obligations prévues par le RIA incombent à ces acteurs.

Art. 16 RIA: Obligations relatives aux systèmes à haut risque

Garantir que le système d’IA dispose du système de gestion des risques prévu dans l’art. 9 RIA.

Garantir que le système respecte les exigences en matière de gouvernance des données dans l’art. 10 RIA.

Garantir que le système dispose de la documentation technique prévue dans l’art. 11 RIA.

Veiller à ce que le système puisse conserver des enregistrements automatiques de son fonctionnement, comme l’exige l’art. 12 RIA, et conserver ces registres lorsqu’ils sont sous votre contrôle, conformément à l’art. 19 RIA.

Garantir que le système respecte les exigences de transparence et d’information aux développeurs visées dans l’art. 13 RIA.

Garantir que le système est conforme aux exigences de supervision humaine requises par l’art. 14 RIA.

Garantir que le système répond aux exigences de précision, de robustesse et de sécurité prévues dans l’art. 15 RIA.

Indiquer dans le système à haut risque ou dans la documentation qui l’accompagne votre nom, votre nom commercial enregistré ou votre marque déposée, ainsi que l’adresse à laquelle vous pouvez être contacté.

Disposer d’un système de gestion de la qualité conforme aux exigences de l’art. 17 RIA.

Conserver et mettre à la disposition des autorités nationales compétentes la documentation visée à l’art. 18 RIA pendant une période de dix ans à compter de la mise sur le marché ou de la mise en service du système.

Veiller à ce que, avant la mise sur le marché ou la mise en service des systèmes d’IA, ceux-ci aient été soumis à l’évaluation de conformité prévue à l’art. 43 RIA.

Rédiger la déclaration de responsabilité qui l’art. 47 RIA exige pour chaque système à haut risque, qui doit être lisible par machine et doit être tenu à la disposition des autorités compétentes pendant une période de 10 ans à compter de la commercialisation et/ou de la mise en service du système.

Apposer le marquage CE sur le système ou, si cela n’est pas possible, sur son emballage ou dans la documentation qui l’accompagne, conformément à l’art. 48 RIA.

S’il s’agit d’un système figurant à l’annexe III du règlement (à l’exception des systèmes visés au point 2 de celle-ci), il doit être enregistré dans la base de données réglementée de l’UE dans l’art. 71 RIA, conformément à l’art. 49 RIA.

Mettre en œuvre les mesures correctives et d’information prévues à l’article 20 du RIA lorsqu’il existe des soupçons qu’un système déjà commercialisé ou mis en service pourrait enfreindre une disposition du RIA.

Démontrer que le système répond aux exigences des arts. 9 a 15 RIA lorsqu’une autorité nationale compétente en fait la demande conformément à l’art. 21 RIA.

Garantir que le système d’IA à haut risque respecte les exigences d’accessibilité conformément à las Directivas (UE) 2016/2102 et (UE) 2019/882.

Art. 50 RIA: Obligations relatives aux systèmes à risque limité (applications d’IA générative et modèles à usage général).

Les fournisseurs de systèmes qui interagissent directement avec des personnes physiques doivent garantir que ces systèmes sont conçus et développés de manière à ce que les personnes concernées soient informées qu’elles interagissent avec eux.

Les fournisseurs de systèmes d’IA générative doivent garantir que leurs résultats sont marqués dans un format lisible par machine et détectables comme étant générés ou manipulés artificiellement.

Art. 53 RIA: Obligations relatives aux modèles à usage général

Élaborer et tenir à jour la documentation technique du modèle, y compris son processus de formation, ses tests et les résultats de l’évaluation, et qui contienne au minimum les informations détaillées dans l’Annexe XI RIA. Ces documents doivent être fournis à l’Office européen de l’IA et aux autorités nationales compétentes à leur demande. 

 

La conformité du système d’IA sera présumée lorsque le fournisseur se conforme aux normes européennes harmonisées, prévues dans l’art. 40 RIA, approuvées, dans la mesure où ces normes régissent lesdites obligations. Tant que des normes harmonisées n’auront pas été publiées, il sera possible de recourir aux codes de bonnes pratiques approuvés. Dans le cas contraire, il faudra démontrer la conformité à la Commission par des moyens alternatifs appropriés.

À cette fin, nous recommandons l’adhésion au Code de bonnes pratiques pour les modèles à usage général de l’Office européen des brevets, notamment en ce qui concerne au chapitre sur la transparence.

Lorsqu’un autre fournisseur souhaite intégrer le modèle à usage général à son système, le fournisseur du modèle à usage général doit lui fournir une documentation contenant au minimum les éléments détaillés dans l’Aneexe XII RIA, ainsi que lui fournir des informations lui permettant de bien connaître les capacités et les limites du modèle à usage général et de remplir ses obligations conformément à la RIA.

Mettre en place une politique visant à respecter la législation européenne en matière de droits d’auteur et de droits voisins et, en particulier, à identifier une réserve de droits exprimée conformément à l’art. 4.3 de la Directive (UE) 2019/790. À cette fin, nous recommandons l’adhésion au Code de bonnes pratiques pour les modèles à usage général du Bureau européen de l’IA, notamment en ce qui concerne le chapitre sur les droits d’auteur.

Élaborer et mettre à la disposition du public un résumé suffisamment détaillé du contenu utilisé pour l’entraînement du modèle, conformément au modèle élaboré par le Bureau européen de l’IA.

Coopérer avec la Commission et les autorités nationales compétentes dans l’exercice de leurs compétences et pouvoirs.

Art. 55 RIA: Obligations relatives aux modèles à usage général de risque systémique

Évaluer le modèle conformément à des protocoles et des outils normalisés reflétant l’état de l’art, y compris la réalisation et la documentation de tests contradictoires afin d’identifier et d’atténuer les risques systémiques.

Évaluer et atténuer les risques systémiques potentiels à l’échelle de l’Union qui pourraient découler du développement, de la commercialisation ou de l’utilisation du système, y compris ses sources.

Consigner, documenter et communiquer sans délai à l’Office européen de l’IA et, le cas échéant, aux autorités nationales compétentes, les informations pertinentes sur les incidents graves et les mesures correctives éventuelles pour y remédier.

Garantir un niveau de cybersécurité adapté au modèle et à son infrastructure physique.

Afin de respecter les obligations énoncées dans cet article, nous recommandons d’adhérer au Code de bonnes pratiques pour les modèles à usage général de l’Office européen de l’IA et de suivre les indications contenues dans le chapitre sur la sécurité et la protection, relatives à l’élaboration d’un cadre de sécurité et de protection.

Personne physique ou morale située ou établie dans l'Union qui a accepté un mandat écrit d'un fournisseur d'un système d'IA pour remplir et exécuter en son nom les obligations et les procédures prévues dans le RIA.

Cette figure est obligatoire dans les cas où le fournisseur est situé sur un territoire qui ne fait pas partie de l'UE.

Art. 22 RIA: Obligations relatives aux systèmes à haut risque

Accomplir les tâches spécifiées dans le mandat reçu du fournisseur, dont il doit fournir une copie aux autorités compétentes, sur demande, en anglais, en français ou en allemand, selon les indications de ces dernières. Le mandat doit habiliter le représentant autorisé à accomplir, au minimum, les tâches mentionnées dans les encadrés ci-dessous.

Vérifier que la déclaration de conformité à laquelle il est fait référence a bien été établie l’art. 47 RIA ainsi que la documentation technique à laquelle il est fait référence l’art. 11 RIA et que le fournisseur a mis en œuvre une procédure d’évaluation de la conformité appropriée.

Conserver les coordonnées du fournisseur, une copie de la déclaration de conformité UE, la documentation technique et, le cas échéant, le certificat délivré par l’organisme notifié à la disposition des autorités compétentes pendant une période de 10 ans à compter de la mise sur le marché ou de la mise en service du système

Fournir à une autorité compétente, sur demande motivée, toutes les informations et tous les documents nécessaires pour démontrer la conformité d’un système d’IA à haut risque avec le RIA, y compris l’accès aux enregistrements automatiques prévus dans l’art. 12 RIA si ceux-ci étaient sous le contrôle du fournisseur.

Coopérer avec les autorités compétentes, sur demande motivée, dans le cadre de toute mesure qu’elles prennent concernant le système, notamment afin de réduire et d’atténuer les risques qu’il présente.

Se conformer aux obligations d’enregistrement visées à l’article 49.1 du RIA ou, si l’enregistrement est effectué par le fournisseur lui-même, s’assurer que les informations relatives à son nom, son adresse et ses coordonnées sont exactes.

Résilier le contrat si vous estimez que le fournisseur agit en violation des obligations qui lui incombent en vertu du RIA. Dans ce cas, vous devez en informer immédiatement l’autorité de surveillance du marché et l’organisme notifié compétents.

Art. 54 RIA: Obligations relatives aux systèmes à usage général

Accomplir les tâches spécifiées dans le mandat reçu du fournisseur, dont il doit fournir une copie aux autorités compétentes, sur demande, dans la langue officielle des institutions de l’UE que celles-ci indiquent. Le mandat doit habiliter le représentant autorisé à accomplir, au minimum, les tâches mentionnées dans les encadrés ci-dessous.

Vérifier que la documentation technique spécifiée dans l’Annexe XI et que le fournisseur a rempli toutes les obligations prévues dans l’art. 53 et, s’il s’agit d’un modèle à usage général présentant un risque systémique dans l’art. 55 RIA.

Conserver une copie de la documentation technique mentionnée à la disposition des autorités nationales compétentes et de l’Office européen de l’IA pendant une période de 10 ans à compter de la mise sur le marché du modèle, ainsi que les coordonnées du fournisseur.

Fournir au Bureau européen de l’IA, sur demande motivée, toutes les informations et tous les documents nécessaires pour démontrer la conformité au RIA.

Coopérer avec l’Office européen de l’IA et les autorités compétentes, sur demande motivée, dans le cadre de toute action relative au modèle, y compris lorsque celui-ci est intégré dans des systèmes commercialisés ou mis en service dans l’UE.

Mettre fin au mandat s’il estime que le prestataire agit en violation de ses obligations. Dans ce cas, il informera également sans délai l’Office européen de l’IA de la résiliation du mandat et des motifs de celle-ci.

Personne physique ou morale située ou établie dans l'Union qui commercialise un système d'IA portant le nom ou la marque commerciale d'une personne physique ou morale établie dans un pays tiers.

Art. 23 RIA: Obligations relatives aux systèmes à haut risque

Vérifier que le fournisseur du système a suivi la procédure d’évaluation de la conformité applicable conformément à l’art. 43 RIA.

Vérifier que le fournisseur a établi la documentation technique conformément à l’art. 11 et l’ Annexe IV RIA.

Vérifier que le système porte le marquage CE requis et qu’il est accompagné de la déclaration de conformité UE, conformément à de l’art. 47 RIA, et le mode d’emploi.

Le cas échéant, vérifiez que le fournisseur a désigné un représentant habilité, conformément à l’art. 22.1 RIA.

Lorsque vous avez des motifs suffisants de penser qu’un système n’est pas conforme au RIA, qu’il est falsifié ou qu’il est accompagné d’une documentation falsifiée, vous ne devez pas le commercialiser tant qu’il n’a pas été mis en conformité.

Informer le fournisseur du système, le mandataire et les autorités de surveillance du marché lorsque le système est susceptible de présenter un risque pour la santé, la sécurité ou les droits fondamentaux, conformément à l’art. 79.1 RIA.

Indiquez votre nom, votre raison sociale ou votre marque déposée, ainsi que votre adresse de contact, sur le système, sur l’emballage ou dans la documentation qui l’accompagne.

Veiller à ce que, tant qu’un système relève de sa responsabilité, les conditions de stockage ou de transport ne compromettent pas sa conformité légale.

Conserver une copie du certificat délivré par l’organisme notifié, le cas échéant, du mode d’emploi et de la déclaration de conformité UE prévue à l’art. 47 RIA, pendant une période de 10 ans à compter de la mise sur le marché ou de la mise en service du système.

Fournir aux autorités compétentes, sur demande motivée, toutes les informations et tous les documents nécessaires pour démontrer la conformité d’un système avec le RIA.

Coopérer avec les autorités compétentes dans le cadre de toute mesure qu’elles prennent concernant un système qu’ils ont mis sur le marché, notamment afin de réduire et d’atténuer les risques que celui-ci présente.

Personne physique ou morale de la chaîne d'approvisionnement, autre que le fournisseur ou l'importateur, qui met un système d'IA à disposition sur le marché de l'Union.

Art. 24 RIA: Obligations relatives aux systèmes à haut risque

Vérifier que le système porte le marquage CE requis et qu’il est accompagné de la déclaration de conformité UE, conformément à dans l’art. 47 RIA, ainsi que le mode d’emploi, et que le fournisseur et l’importateur respectent leurs obligations, avant leur mise sur le marché.

Veiller à ce que, tant qu’un système relève de sa responsabilité, les conditions de stockage ou de transport ne compromettent pas le respect du RIA.

Prendre les mesures correctives nécessaires lorsqu’il estime qu’un système qu’il a mis sur le marché n’est pas conforme aux exigences du RIA, afin de remédier à cette non-conformité, de le retirer du marché ou de le rappeler, ou de veiller à ce que d’autres opérateurs prennent ces mesures.

Informer immédiatement le fournisseur ou l’importateur du système, ainsi que les autorités compétentes, lorsque le système est susceptible de présenter un risque pour la santé, la sécurité ou les droits fondamentaux, conformément à l’art. 79.1 RIA.

Fournir aux autorités compétentes, sur demande motivée, toutes les informations et tous les documents relatifs à ses activités nécessaires pour démontrer la conformité du système avec le RIA.

Coopérer avec les autorités compétentes dans le cadre de toute mesure qu’elles prennent concernant un système qu’ils ont mis à disposition sur le marché, notamment afin de réduire ou d’atténuer le risque que celui-ci pourrait présenter.

Personne physique ou morale, autorité publique, agence ou autre organisme qui utilise un système d'IA sous son autorité, sauf lorsque ce système d'IA est utilisé dans le cadre d'une activité personnelle et non professionnelle.

Art. 26 RIA: Obligations relatives aux systèmes à haut risque

Prendre les mesures techniques et organisationnelles appropriées pour garantir que les systèmes sont utilisés conformément aux instructions d’utilisation qui les accompagnent.

Confier la supervision humaine à des personnes physiques possédant les compétences, la formation et l’autorité requises, et leur apporter le soutien nécessaire.

Veiller à ce que les données d’entrée soient pertinentes et suffisamment représentatives compte tenu de la finalité prévue du système, dans la mesure où il exerce un contrôle sur ces données.

Supervisar el funcionament del sistema sobre la base de les instruccions d’ús i, si escau, informar als proveïdors tal com es preveu a l’art. 72.2 RIA.

Surveiller le fonctionnement du système conformément au mode d’emploi et, le cas échéant, en informer les fournisseurs comme prévu dans l’art. 72.2 RIA.

Informer immédiatement le fournisseur ou le distributeur, ainsi que l’autorité de surveillance du marché compétente, et suspendre l’utilisation d’un système lorsque celui-ci, malgré le respect des instructions d’utilisation, est susceptible de présenter un risque pour la santé, la sécurité ou les droits fondamentaux, dans les conditions prévues par lart. 79.1 RIA.

Signaler immédiatement, d’abord au fournisseur, puis à l’importateur ou au distributeur et aux autorités de surveillance du marché compétentes, dès qu’un incident grave est identifié. Si vous ne parvenez pas à contacter le fournisseur, vous devez respecter l’obligation de notification des incidents graves qui l’art. 73 RIA impose aux prestataires.

Si le développeur est un établissement financier, cette obligation sera remplie en se conformant aux règles relatives aux dispositions, aux processus et aux mécanismes de gouvernance interne, conformément à la législation applicable en matière de services financiers.

Conserver les enregistrements générés automatiquement par le système, dans la mesure où ces enregistrements relèvent de votre contrôle, pendant une durée adaptée à la finalité prévue du système, qui sera d’au moins six mois, sauf disposition légale contraire.

Les développeurs qui sont des autorités publiques doivent se conformer aux obligations d’enregistrement prévues par l’art. 49 RIA. Lorsqu’ils constatent que le système qu’ils souhaitent utiliser n’a pas été enregistré dans la base de données de l’UE prévue

 dans l’art. 71 RIA, ils ne l’utiliseront pas et en informeront le fournisseur ou le distributeur.

Utiliser les informations qui leur ont été fournies en vertu de l’art. 13 RIA (concernant la transparence et l’information des développeurs), afin de réaliser une analyse d’impact relative à la protection des données lorsque celle-ci leur est imposée en vertu de

de l’art. 35 du Reglament 2016/679 (Règlement général sur la protection des données) o  de l’art. 27 de la Directive (UE) 2016/680.

Les développeurs de systèmes d’identification biométrique à distance et en différé doivent se conformer aux exigences énoncées dans l’art. 26.10 RIA, ainsi qu’aux restrictions prévues dans le Reglament (UE) 2016/679 et la Directive (UE) 2016/680 qui sont applicables.

Informer les personnes soumises à l’utilisation d’un système à haut risque de ceux mentionnés dans l’Anexo III RIA lorsque celui-ci prend ou aide à prendre des décisions concernant des personnes physiques.

Coopérer avec les autorités compétentes concernées dans le cadre de toute mesure qu’elles prennent à l’égard du système afin de mettre en œuvre le RIA.

Art. 50 RIA: Obligations relatives aux systèmes à risque limité (applications d’IA générative et modèles à usage général)

Le développeur d’un système de reconnaissance des émotions ou de catégorisation biométrique doit informer les personnes physiques concernées et traiter leurs données à caractère personnel conformément à les Reglaments (UE) 2016/679 et (UE) 2018/1725 et la Directiva (UE) 2016/680.

Le développeur d’un système générant ou manipulant du contenu image, audio ou vidéo constituant un deepfake doit indiquer que ce contenu a été généré ou manipulé artificiellement.

Le développeur d’un système qui génère ou modifie du texte publié dans le but d’informer sur des questions d’intérêt public doit indiquer que ce texte a été généré ou modifié artificiellement, sauf si le contenu généré a fait l’objet d’une révision humaine ou d’un contrôle éditorial et qu’une personne physique ou morale est responsable de sa publication.

Les informations décrites aux deux points précédents doivent être fournies de manière claire et distincte, au plus tard lors de la première présentation, et conformément aux exigences applicables en matière d’accessibilité.

Afin d'éviter toute ambiguïté quant au rôle des différents acteurs intervenant dans la chaîne de valeur d'un système d'IA, le RIA énonce une série de règles permettant d'identifier l'acteur responsable de la conformité du système à l'ensemble des exigences légales.

Art. 25: Obligations relatives aux systèmes à haut risque

Tout acteur sera considéré comme un fournisseur au sens du RIA et sera soumis aux obligations prévues dans l’art. 16 RIA, si, en ce qui concerne un système déjà mis sur le marché ou mis en service :

  1. Pose son nom ou sa marque sur un système à haut risque, sans préjudice des accords contractuels prévoyant que les obligations sont réparties différemment ;
  2. Apporte une modification substantielle à un système à haut risque, pour autant que celui-ci reste un système à haut risque au sens de l’art.6 RIA; ou

Modifie la finalité prévue d’un système, y compris si ce système a été classé comme présentant un risque élevé, de telle sorte que le système en question devienne un système à haut risque conformément à l’art. 6 RIA.

Dans les cas décrits, le fournisseur qui a initialement commercialisé ou mis en service le système ne sera plus considéré comme le fournisseur de ce système spécifique. L’ancien fournisseur coopérera étroitement avec les nouveaux et mettra à disposition les informations et toute autre assistance nécessaires au respect des obligations imposées par le RIA.

Il sera toutefois exempté de cette obligation s’il a clairement précisé que son système ne devait pas devenir un système à haut risque.

Il sera considéré comme un fournisseur d’un système d’IA à haut risque et sera soumis aux obligations prévues  dans l’art. 16 RIA, au fournisseur d’un produit relevant des normes énumérées dans l’Annexe I RIA auquel a été intégré un système d’IA en tant que composant de sécurité, si :

  1. Le système est commercialisé avec le produit sous le nom ou la marque commerciale du fabricant du produit;

Le système est mis en service sous le nom ou la marque commerciale du fabricant du produit après la mise sur le marché de celui-ci.

Le fournisseur d’un système à haut risque et le tiers qui fournit d’autres systèmes, outils, composants ou processus d’IA intégrés dans le système à haut risque doivent préciser, par le biais d’un accord écrit, les informations et autres formes d’assistance nécessaires afin de permettre au fournisseur du système à haut risque de se conformer pleinement aux obligations qui lui incombent en vertu du RIA.

Cette obligation ne s’applique pas si ces autres outils ont été mis à la disposition du public sous une licence libre et open source, sauf s’il s’agit de modèles à usage général.

ATTENTION ! Les interactions entre les différents opérateurs, ainsi que les actions individuelles de certains d'entre eux, peuvent donner lieu à des situations complexes qui rendent difficile l'identification du sujet responsable dans la chaîne de responsabilité.

Par exemple, l'entreprise A achète un modèle à usage général produit par l'entreprise B pour l'intégrer dans un système d'IA. L'entreprise A sera le fournisseur de celui qui achète son système d'IA, et l'entreprise B restera le fournisseur de l'entreprise A, mais si le système donne lieu à un incident, quelle entreprise sera responsable ?

En cas d'incertitude, l'article 25 prévoit des règles pour identifier les entités responsables de la conformité du système aux exigences légales, qui sont exposées à la fin de cette page.

Si vous avez des doutes quant à votre rôle aux fins de la RIA et aux obligations auxquelles vous devez vous conformer dans une situation particulière, vous pouvez nous contacter afin que nous évaluions votre cas spécifique.

Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.

Cookies strictement nécessaires

Cette option doit être activée à tout moment afin que nous puissions enregistrer vos préférences pour les réglages de cookie.