Les obligations de l'AI Act, en détail (par rôle)
Parcours : Conformité à l'AI Act — littératie (Article 4) · Opérationnel
≈ 19 min
Contexte
Le principe : vos obligations = rôle × niveau de risque
Au programme de ce module
- 01Contexte≈ 19 min
- 02Explication≈ 20 min
- 03Démonstration≈ 16 min
- 04Cas d'usage≈ 16 min
- 05Étude de cas≈ 16 min
- 06Exercice≈ 13 min
- 07Quiz≈ 5 min
Objectifs d’apprentissage
À la fin de ce module, vous saurez :
- Déterminer vos obligations en croisant deux variables, votre rôle (fournisseur ou déployeur) et le niveau de risque de l’usage ;
- Distinguer les obligations lourdes du fournisseur de haut risque des devoirs ciblés du déployeur ;
- Reconnaître les obligations de transparence (art. 50) qui concernent presque tout le monde ;
- Situer le régime propre aux modèles à usage général (GPAI) et les dispositifs de soutien aux PME.
Sources
Règlement (UE) 2024/1689 (AI Act) : art. 9 à 17 (obligations du fournisseur de haut risque), art. 26-27 (obligations du déployeur, FRIA), art. 43, 48-49 (évaluation de la conformité, marquage CE, enregistrement), art. 50 (transparence), art. 51 à 56 (modèles à usage général, risque systémique, codes de bonne pratique), art. 57 à 62 (bacs à sable, soutien aux PME), art. 72-73 (surveillance après commercialisation, incidents graves), art. 95 (codes de conduite), Annexe IV. Sources : Commission européenne, EUR-Lex, EDPB, CNIL. Référence ouvrable du texte : JO L, 2024/1689, 12.7.2024 — CELEX 32024R1689 — https://eur-lex.europa.eu/eli/reg/2024/1689/oj. Dernière revue éditoriale du contenu : juillet 2026.
Le principe : rôle × niveau de risque
Vos obligations dépendent de deux variables : votre rôle (fournisseur ou déployeur) et le niveau de risque de l’usage.
Pourquoi deux axes et pas un seul ? Parce que le règlement veut placer chaque obligation là où elle est utile. Une règle n’a de sens que pour l’acteur qui peut vraiment l’appliquer.
Le rôle dit QUI peut agir sur le système ; le niveau de risque dit COMBIEN le système peut nuire. Croiser les deux évite de demander l’impossible à un acteur, ou de laisser un usage dangereux sans garde-fou.
Pour comprendre : qu’est-ce qu’un rôle
Un rôle n’est pas un métier ni un secteur. C’est la position que vous occupez par rapport à un système d’IA donné. Deux rôles reviennent sans cesse.
- Déployeur : vous UTILISEZ un système d’IA dans le cadre de votre activité, tel qu’il vous a été fourni. C’est le cas de la quasi-totalité des entreprises.
- Fournisseur : vous DÉVELOPPEZ le système, vous le faites développer, ou vous le mettez sur le marché sous votre marque.
Le même outil ne vous donne pas le même rôle selon ce que vous en faites. Acheter un logiciel d’IA et l’utiliser tel quel = déployeur. Le concevoir ou le revendre sous votre nom = fournisseur.
Pour comprendre : le niveau de risque
Le niveau de risque a été posé dans le Module 1 : interdit (art. 5), haut risque (annexes III et I), risque limité avec transparence (art. 50), risque minimal. Il mesure ce que l’usage met en jeu pour les personnes — leurs droits, leur sécurité, leurs chances. Plus l’enjeu est lourd, plus les obligations montent.
La plupart des PME sont déployeurs d’usages à risque minimal ou limité : leurs obligations principales sont la littératie (art. 4) et la transparence (art. 50).
Le mot littératie désigne ici la maîtrise de l’IA : comprendre ce que fait l’outil, ses limites et ses risques. C’est l’obligation directe de l’art. 4, vue au Module 1, qui vaut pour tous les niveaux.
Le régime haut risque ne s’applique que si l’usage le justifie. L’objectif de ce module : savoir précisément quelles obligations pèsent sur vous selon votre rôle et le niveau de risque — pour ne pas en faire trop, ni trop peu.
Pour fixer l’idée
Voyez la formule rôle × niveau de risque comme la note d’un restaurant : ce n’est pas le menu seul (votre rôle) ni la salle seule (le niveau de risque) qui décide, mais le croisement des deux. Un même outil change d’exigences selon que vous le subissez ou le concevez, et selon ce qu’il met en jeu. Cette analogie n’ajoute aucune obligation : elle aide seulement à retenir qu’on lit toujours les deux axes ensemble.
Comment lire la formule, en pratique
Concrètement, devant un usage d’IA, posez-vous deux questions dans l’ordre.
- Quel est mon rôle sur cet outil précis : est-ce que je l’utilise tel quel (déployeur), ou est-ce que je le conçois / le revends sous ma marque (fournisseur) ?
- Quel est le niveau de risque de l’usage : interdit, haut risque, limité (transparence), ou minimal ?
Le croisement des deux réponses désigne votre liste d’obligations. Une seule réponse ne suffit jamais : un déployeur de haut risque n’a pas les mêmes devoirs qu’un déployeur d’un usage minimal.
Exemple travaillé : une PME et son chatbot de support
Une PME de 30 salariés installe sur son site un chatbot d’assistance acheté à un éditeur. Comment lit-elle ses obligations ?
Étape 1, le rôle : elle utilise l’outil tel quel, sans le concevoir ni le revendre sous sa marque. Elle est donc déployeur, pas fournisseur. Étape 2, le niveau de risque : un chatbot de support n’est ni interdit (art. 5) ni un domaine sensible de l’annexe III ; il relève du risque limité, soumis à la transparence (art. 50). Croisement : ses obligations propres sont la littératie (art. 4) et, côté transparence, VÉRIFIER que le chatbot affiche bien l’information vous échangez avec une IA — l’obligation de conception de l’art. 50 §1 pèse sur le FOURNISSEUR ; le déployeur, lui, s’assure en pratique que cette information reste visible et non contournée. Elle n’a PAS à porter la liste lourde du fournisseur de haut risque. Bon réflexe : noter ce raisonnement par écrit, pour pouvoir le justifier.
Une lecture honnête de vos obligations
Le bon périmètre, ni plus ni moins
Le but n’est pas de tout cocher par précaution. Vos obligations réelles = rôle × niveau de risque. Une PME déployeuse d’un chatbot de support n’a pas à porter la liste du fournisseur de haut risque : elle a des devoirs ciblés. Connaître le bon périmètre, c’est éviter la sur-conformité coûteuse comme la sous-conformité risquée.
Conseil d’expert
Avant de vous demander que dois-je faire ?, demandez-vous toujours quel est mon rôle sur cet outil ?. Beaucoup d’erreurs de périmètre viennent d’un rôle mal posé : on s’inflige les devoirs du fournisseur alors qu’on n’est que déployeur, ou l’inverse. Posez le rôle d’abord, le reste s’éclaire.
Vérifiez votre compréhension
Vous achetez un logiciel de support intégrant une IA et vous l’utilisez tel quel dans votre entreprise. Quel est votre rôle au sens de l’AI Act ?
À retenir
Vos obligations se lisent au croisement de deux variables : votre rôle (fournisseur ou déployeur) et le niveau de risque de l’usage. La plupart des PME sont déployeuses d’usages à risque minimal ou limité : littératie (art. 4) et vigilance de transparence (art. 50 — la conception de l’information incombe au fournisseur au §1 ; le déployeur veille à ce qu’elle reste visible, et porte en propre les §3-§4). Connaître le bon périmètre évite la sur-conformité coûteuse comme la sous-conformité risquée.