Aperçu module
Aperçu limité — 3 premières étapes

Les obligations de l'AI Act, en détail (par rôle)

Parcours : Conformité à l'AI Act — littératie (Article 4) · Opérationnel

1/7
Étape 1 / 7

19 min

Contexte

Le principe : vos obligations = rôle × niveau de risque

Au programme de ce module

  1. 01Contexte19 min
  2. 02Explication20 min
  3. 03Démonstration16 min
  4. 04Cas d'usage16 min
  5. 05Étude de cas16 min
  6. 06Exercice13 min
  7. 07Quiz5 min
Durée totale105 min

Objectifs d’apprentissage

À la fin de ce module, vous saurez :

  • Déterminer vos obligations en croisant deux variables, votre rôle (fournisseur ou déployeur) et le niveau de risque de l’usage ;
  • Distinguer les obligations lourdes du fournisseur de haut risque des devoirs ciblés du déployeur ;
  • Reconnaître les obligations de transparence (art. 50) qui concernent presque tout le monde ;
  • Situer le régime propre aux modèles à usage général (GPAI) et les dispositifs de soutien aux PME.

Sources

Règlement (UE) 2024/1689 (AI Act) : art. 9 à 17 (obligations du fournisseur de haut risque), art. 26-27 (obligations du déployeur, FRIA), art. 43, 48-49 (évaluation de la conformité, marquage CE, enregistrement), art. 50 (transparence), art. 51 à 56 (modèles à usage général, risque systémique, codes de bonne pratique), art. 57 à 62 (bacs à sable, soutien aux PME), art. 72-73 (surveillance après commercialisation, incidents graves), art. 95 (codes de conduite), Annexe IV. Sources : Commission européenne, EUR-Lex, EDPB, CNIL. Référence ouvrable du texte : JO L, 2024/1689, 12.7.2024 — CELEX 32024R1689 — https://eur-lex.europa.eu/eli/reg/2024/1689/oj. Dernière revue éditoriale du contenu : juillet 2026.

Le principe : rôle × niveau de risque

Vos obligations dépendent de deux variables : votre rôle (fournisseur ou déployeur) et le niveau de risque de l’usage.

Pourquoi deux axes et pas un seul ? Parce que le règlement veut placer chaque obligation là où elle est utile. Une règle n’a de sens que pour l’acteur qui peut vraiment l’appliquer.

Le rôle dit QUI peut agir sur le système ; le niveau de risque dit COMBIEN le système peut nuire. Croiser les deux évite de demander l’impossible à un acteur, ou de laisser un usage dangereux sans garde-fou.

Pour comprendre : qu’est-ce qu’un rôle

Un rôle n’est pas un métier ni un secteur. C’est la position que vous occupez par rapport à un système d’IA donné. Deux rôles reviennent sans cesse.

  • Déployeur : vous UTILISEZ un système d’IA dans le cadre de votre activité, tel qu’il vous a été fourni. C’est le cas de la quasi-totalité des entreprises.
  • Fournisseur : vous DÉVELOPPEZ le système, vous le faites développer, ou vous le mettez sur le marché sous votre marque.

Le même outil ne vous donne pas le même rôle selon ce que vous en faites. Acheter un logiciel d’IA et l’utiliser tel quel = déployeur. Le concevoir ou le revendre sous votre nom = fournisseur.

Pour comprendre : le niveau de risque

Le niveau de risque a été posé dans le Module 1 : interdit (art. 5), haut risque (annexes III et I), risque limité avec transparence (art. 50), risque minimal. Il mesure ce que l’usage met en jeu pour les personnes — leurs droits, leur sécurité, leurs chances. Plus l’enjeu est lourd, plus les obligations montent.

La plupart des PME sont déployeurs d’usages à risque minimal ou limité : leurs obligations principales sont la littératie (art. 4) et la transparence (art. 50).

Le mot littératie désigne ici la maîtrise de l’IA : comprendre ce que fait l’outil, ses limites et ses risques. C’est l’obligation directe de l’art. 4, vue au Module 1, qui vaut pour tous les niveaux.

Le régime haut risque ne s’applique que si l’usage le justifie. L’objectif de ce module : savoir précisément quelles obligations pèsent sur vous selon votre rôle et le niveau de risque — pour ne pas en faire trop, ni trop peu.

Pour fixer l’idée

Voyez la formule rôle × niveau de risque comme la note d’un restaurant : ce n’est pas le menu seul (votre rôle) ni la salle seule (le niveau de risque) qui décide, mais le croisement des deux. Un même outil change d’exigences selon que vous le subissez ou le concevez, et selon ce qu’il met en jeu. Cette analogie n’ajoute aucune obligation : elle aide seulement à retenir qu’on lit toujours les deux axes ensemble.

Comment lire la formule, en pratique

Concrètement, devant un usage d’IA, posez-vous deux questions dans l’ordre.

  1. Quel est mon rôle sur cet outil précis : est-ce que je l’utilise tel quel (déployeur), ou est-ce que je le conçois / le revends sous ma marque (fournisseur) ?
  2. Quel est le niveau de risque de l’usage : interdit, haut risque, limité (transparence), ou minimal ?

Le croisement des deux réponses désigne votre liste d’obligations. Une seule réponse ne suffit jamais : un déployeur de haut risque n’a pas les mêmes devoirs qu’un déployeur d’un usage minimal.

Exemple travaillé : une PME et son chatbot de support

Une PME de 30 salariés installe sur son site un chatbot d’assistance acheté à un éditeur. Comment lit-elle ses obligations ?

Étape 1, le rôle : elle utilise l’outil tel quel, sans le concevoir ni le revendre sous sa marque. Elle est donc déployeur, pas fournisseur. Étape 2, le niveau de risque : un chatbot de support n’est ni interdit (art. 5) ni un domaine sensible de l’annexe III ; il relève du risque limité, soumis à la transparence (art. 50). Croisement : ses obligations propres sont la littératie (art. 4) et, côté transparence, VÉRIFIER que le chatbot affiche bien l’information vous échangez avec une IA — l’obligation de conception de l’art. 50 §1 pèse sur le FOURNISSEUR ; le déployeur, lui, s’assure en pratique que cette information reste visible et non contournée. Elle n’a PAS à porter la liste lourde du fournisseur de haut risque. Bon réflexe : noter ce raisonnement par écrit, pour pouvoir le justifier.

Une lecture honnête de vos obligations

Le bon périmètre, ni plus ni moins

Le but n’est pas de tout cocher par précaution. Vos obligations réelles = rôle × niveau de risque. Une PME déployeuse d’un chatbot de support n’a pas à porter la liste du fournisseur de haut risque : elle a des devoirs ciblés. Connaître le bon périmètre, c’est éviter la sur-conformité coûteuse comme la sous-conformité risquée.

Conseil d’expert

Avant de vous demander que dois-je faire ?, demandez-vous toujours quel est mon rôle sur cet outil ?. Beaucoup d’erreurs de périmètre viennent d’un rôle mal posé : on s’inflige les devoirs du fournisseur alors qu’on n’est que déployeur, ou l’inverse. Posez le rôle d’abord, le reste s’éclaire.

Vérifiez votre compréhension

Vous achetez un logiciel de support intégrant une IA et vous l’utilisez tel quel dans votre entreprise. Quel est votre rôle au sens de l’AI Act ?

À retenir

Vos obligations se lisent au croisement de deux variables : votre rôle (fournisseur ou déployeur) et le niveau de risque de l’usage. La plupart des PME sont déployeuses d’usages à risque minimal ou limité : littératie (art. 4) et vigilance de transparence (art. 50 — la conception de l’information incombe au fournisseur au §1 ; le déployeur veille à ce qu’elle reste visible, et porte en propre les §3-§4). Connaître le bon périmètre évite la sur-conformité coûteuse comme la sous-conformité risquée.