AI Act Documents:

Article 27: Analyse d’impact des systèmes d’IA à haut risque sur les droits fondamentaux

Entre en application 2 décembre 2027 (à haut risque au titre de l’annexe III) / 2 août 2028 (à haut risque au titre de l’annexe I), conformément à Article 113(c)
1. Avant le déploiement d’un système d’IAsystème d’IAun système automatisé qui est conçu pour fonctionner à différents niveaux d’autonomie et peut faire preuve d’une capacité d’adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuelsArticle 3(1) à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2) visé à l’article 6, paragraphe 2, à l’exception des systèmes d’IA à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2) destinés à être utilisés dans le domaine visé à l’annexe III, point 2, les déployeurs qui sont des organismes de droit public ou des entités privées fournissant des services publics et les déployeurs de systèmes d’IA à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2) visés à l’annexe III, points 5), b) et c), effectuent une analyse de l’impact sur les droits fondamentaux que l’utilisation de ce système peut produire. À cette fin, les déployeurs effectuent une analyse comprenant:
(a) une description des processus du déployeurdéployeurune personne physique ou morale, une autorité publique, une agence ou un autre organisme utilisant sous sa propre autorité un système d’IA sauf lorsque ce système est utilisé dans le cadre d’une activité personnelle à caractère non professionnelArticle 3(4) dans lesquels le système d’IAsystème d’IAun système automatisé qui est conçu pour fonctionner à différents niveaux d’autonomie et peut faire preuve d’une capacité d’adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuelsArticle 3(1) à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2) sera utilisé conformément à sa destinationdestinationl’utilisation à laquelle un système d’IA est destiné par le fournisseur, y compris le contexte et les conditions spécifiques d’utilisation, tels qu’ils sont précisés dans les informations communiquées par le fournisseur dans la notice d’utilisation, les indications publicitaires ou de vente et les déclarations, ainsi que dans la documentation techniqueArticle 3(12);
(b) une description de la période pendant laquelle et de la fréquence à laquelle chaque système d’IAsystème d’IAun système automatisé qui est conçu pour fonctionner à différents niveaux d’autonomie et peut faire preuve d’une capacité d’adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuelsArticle 3(1) à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2) est destiné à être utilisé;
(c) les catégories de personnes physiques et les groupes susceptibles d’être concernés par son utilisation dans le contexte spécifique;
(d) les risques spécifiques de préjudice susceptibles d’avoir une incidence sur les catégories de personnes physiques ou groupes de personnes identifiés en vertu du point c) du présent paragraphe, compte tenu des informations fournies par le fournisseurfournisseurune personne physique ou morale, une autorité publique, une agence ou tout autre organisme qui développe ou fait développer un système d’IA ou un modèle d’IA à usage général et le met sur le marché ou met le système d’IA en service sous son propre nom ou sa propre marque, à titre onéreux ou gratuitArticle 3(3) conformément à l’article 13;
(e) une description de la mise en œuvre des mesures de contrôle humain, conformément à la notice d’utilisationnotice d’utilisationles indications communiquées par le fournisseurfournisseurune personne physique ou morale, une autorité publique, une agence ou tout autre organisme qui développe ou fait développer un système d’IA ou un modèle d’IA à usage général et le met sur le marché ou met le système d’IA en service sous son propre nom ou sa propre marque, à titre onéreux ou gratuitArticle 3(3) pour informer le déployeurdéployeurune personne physique ou morale, une autorité publique, une agence ou un autre organisme utilisant sous sa propre autorité un système d’IA sauf lorsque ce système est utilisé dans le cadre d’une activité personnelle à caractère non professionnelArticle 3(4), en particulier, de la destinationdestinationl’utilisation à laquelle un système d’IA est destiné par le fournisseur, y compris le contexte et les conditions spécifiques d’utilisation, tels qu’ils sont précisés dans les informations communiquées par le fournisseur dans la notice d’utilisation, les indications publicitaires ou de vente et les déclarations, ainsi que dans la documentation techniqueArticle 3(12) et de l’utilisation correcte d’un système d’IAsystème d’IAun système automatisé qui est conçu pour fonctionner à différents niveaux d’autonomie et peut faire preuve d’une capacité d’adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuelsArticle 3(1)Article 3(15);
(f) les mesures à prendre en cas de matérialisation de ces risques, y compris les dispositifs relatifs à la gouvernance interne et aux mécanismes de plainte internes.
2. L’obligation établie au paragraphe 1 s’applique à la première utilisation du système d’IAsystème d’IAun système automatisé qui est conçu pour fonctionner à différents niveaux d’autonomie et peut faire preuve d’une capacité d’adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuelsArticle 3(1) à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2). Le déployeurdéployeurune personne physique ou morale, une autorité publique, une agence ou un autre organisme utilisant sous sa propre autorité un système d’IA sauf lorsque ce système est utilisé dans le cadre d’une activité personnelle à caractère non professionnelArticle 3(4) peut, dans des cas similaires, s’appuyer sur des analyses d’impact sur les droits fondamentaux effectuées précédemment ou sur des analyses d’impact existantes réalisées par le fournisseurfournisseurune personne physique ou morale, une autorité publique, une agence ou tout autre organisme qui développe ou fait développer un système d’IA ou un modèle d’IA à usage général et le met sur le marché ou met le système d’IA en service sous son propre nom ou sa propre marque, à titre onéreux ou gratuitArticle 3(3). Si, au cours de l’utilisation du système d’IAsystème d’IAun système automatisé qui est conçu pour fonctionner à différents niveaux d’autonomie et peut faire preuve d’une capacité d’adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuelsArticle 3(1) à haut risquerisquela combinaison de la probabilité d’un préjudice et de la sévérité de celui-ciArticle 3(2), le déployeurdéployeurune personne physique ou morale, une autorité publique, une agence ou un autre organisme utilisant sous sa propre autorité un système d’IA sauf lorsque ce système est utilisé dans le cadre d’une activité personnelle à caractère non professionnelArticle 3(4) estime qu’un des éléments énumérés au paragraphe 1 a changé ou n’est plus à jour, il prend les mesures nécessaires pour mettre à jour les informations.
3. Une fois l’analyse visée au paragraphe 1 du présent article effectuée, le déployeurdéployeurune personne physique ou morale, une autorité publique, une agence ou un autre organisme utilisant sous sa propre autorité un système d’IA sauf lorsque ce système est utilisé dans le cadre d’une activité personnelle à caractère non professionnelArticle 3(4) en notifie les résultats à l’autorité de surveillance du marchéautorité de surveillance du marchél’autorité nationale assurant la mission et prenant les mesures prévues par le règlement (UE) 2019/1020Article 3(26), et soumet le modèle visé au paragraphe 5 du présent article, rempli, dans le cadre de la notification. Dans le cas visé à l’article 46, paragraphe 1, les déployeurs peuvent être exemptés de cette obligation de notification.
4. Si l'une des obligations prévues au présent article est déjà remplie au moyen de l'analyse d'impact relative à la protection des données réalisée en application de l'article 35 du règlement (UE) 2016/679 ou de l'article 27 de la directive (UE) 2016/680, le déployeurdéployeurune personne physique ou morale, une autorité publique, une agence ou un autre organisme utilisant sous sa propre autorité un système d’IA sauf lorsque ce système est utilisé dans le cadre d’une activité personnelle à caractère non professionnelArticle 3(4) peut, lorsqu'il procède à l'analyse d'impact sur les droits fondamentaux visée au paragraphe 1 du présent article, inclure des renvois aux sections pertinentes de cette analyse d'impact relative à la protection des données ou en intégrer les parties pertinentes dans l'analyse d'impact relative aux droits fondamentaux.
5. Le Bureau de l'IA élabore un modèle de questionnaire, y compris au moyen d'un outil automatisé, afin d'aider les déployeurs à se conformer de manière simplifiée aux obligations qui leur incombent en vertu du présent article. Ce modèle donne, le cas échéant, aux déployeurs la possibilité d'inclure des renvois aux sections pertinentes de l'analyse d'impact relative à la protection des données ou d'inclure des parties pertinentes de celle-ci dans l'analyse d'impact relative aux droits fondamentaux, conformément au paragraphe 4.