Lorsque les entreprises se heurtent à la réglementation européenne sur l'IA, ce n'est généralement pas le modèle d'IA lui-même qui les met en difficulté, mais plutôt la documentation relative aux données. Le principal point faible est l'incapacité à démontrer comment l'IA a été conçue et quelles données ont servi à son apprentissage. Ce guide propose une liste de contrôle claire et concise, axée sur les données et l'entraînement de votre IA, et explique l'impact de chaque élément sur les données elles-mêmes, sur votre entreprise et sur les clients concernés par votre IA.
La version courte
- Selon cette loi, si vous ne pouvez pas présenter votre travail, vous ne pouvez pas prouver que vous avez respecté les règles.
- Les données sur lesquelles repose l'IA doivent être équitables, adaptées à la tâche et vérifiées afin de déceler tout problème évident.
- Vous avez besoin de comptes rendus clairs et précis de la manière dont chaque système important a été construit, entraîné et testé.
- Les systèmes à enjeux élevés doivent conserver des journaux d'activité — généralement pendant au moins six mois.
- Utiliser l'IA de quelqu'un d'autre ne vous dégage pas de votre responsabilité quant à la manière dont vous l'utilisez.
- Modifier profondément ou rebaptiser une IA achetée peut faire de vous, légalement, son créateur.
Pourquoi les données constituent le véritable test

Données d'entraînement (en termes simples) : les exemples à partir desquels une IA apprend. Si ces exemples sont restreints ou biaisés, l'IA le sera aussi ; c'est pourquoi la loi insiste tant sur la qualité des données.
La liste de contrôle
Examinez ces éléments et, surtout, conservez les preuves. Selon cette loi, un contrôle que vous ne pouvez pas prouver est considéré comme inexistant.

1. Trier vos données
- Notez la provenance de chaque lot de données d'entraînement et comment vous l'avez obtenu.
- Si cela concerne des informations personnelles, consignez par écrit que vous aviez le droit de les utiliser.
- Vérifiez que les données représentent fidèlement les personnes réelles qui seront affectées par l'IA.
- Recherchez les préjugés susceptibles de nuire injustement à la santé, à la sécurité ou aux droits d'une personne — et notez ce que vous avez fait à ce sujet.
- Conservez des copies de vos données afin de pouvoir les retracer si un problème survient ultérieurement.
2. Décrire par écrit comment l'IA a été construite
- Décrivez, dans des documents clairs et précis, à quoi sert l'IA et comment elle a été conçue.
- Notez comment il a été entraîné et quelles données ont été utilisées.
- Consignez ses performances, sa précision et ses limites.
- Conservez vos résultats de test et mettez à jour les enregistrements chaque fois que vous effectuez un changement important.
3. Conserver une trace écrite pendant son déroulement
- Configurez le système pour qu'il enregistre automatiquement ses activités.
- Assurez-vous que ces journaux ne puissent pas être modifiés discrètement.
- Conservez les registres pendant au moins six mois (plus longtemps si d'autres lois l'exigent).
- Utilisez les journaux d'activité pour repérer les problèmes au plus tôt, et non pas seulement pour les expliquer après coup.
4. Personnes, rôles et tâches courantes
- Assurez-vous qu'une personne réelle puisse superviser et intervenir en cas de problème d'IA à haut risque.
- Déterminez clairement si vous êtes le concepteur ou simplement un utilisateur de chaque système ; les responsabilités diffèrent.
- Enregistrez les systèmes à enjeux élevés lorsque cela est requis avant de les mettre sur le marché.
- Signalez rapidement les problèmes graves aux autorités – généralement dans un délai de 15 jours.
- Examinez régulièrement vos contrôles et dossiers de risques, et non pas une seule fois.
Ce que cela signifie pour les entreprises : fabricant vs utilisateur
Une surprise fréquente et coûteuse : l’achat d’un outil d’IA certifié ne transfère pas l’entière responsabilité au vendeur. Les documents du fabricant attestent de sa bonne conception, mais pas de votre utilisation. Vous conservez vos propres obligations : supervision, tenue de registres et utilisation légale. Le tableau ci-dessous indique la répartition des responsabilités.
| Responsabilité | Si vous êtes le créateur | Si vous êtes l'utilisateur |
|---|---|---|
| Obtenir les données correctement | Principalement votre travail | Vérifiez qu'il convient à votre utilisation |
| Documents relatifs à sa construction | Vous les créez et les conservez | Obtenez les documents clés auprès du fabricant |
| Approbation officielle avant la vente | Requis | Pas nécessaire |
| Surveillance humaine | Intégrer la capacité | Je le fais réellement au quotidien. |
| Tenir un journal d'activités | Rendre la journalisation possible | Conservez les journaux (6 mois et plus) |
| Signaler les problèmes graves | Rapport aux autorités | Signalez-le au fabricant. |
Attention aux pièges : si vous utilisez une IA existante, la modifiez profondément ou la commercialisez sous votre propre marque, vous pouvez légalement en devenir le « créateur » et hériter de toutes les responsabilités qui en découlent. Prenons l’exemple d’une entreprise de livraison qui acquiert une IA de planification d’itinéraires prête à l’emploi, la réentraîne avec ses propres données et la commercialise sous sa propre marque. Cette simple action peut la transformer discrètement, du jour au lendemain, d’utilisateur en créateur.
Ce que cela signifie pour les clients finaux

Où Shaip trouve sa place
L'essentiel de cette liste de contrôle se résume à un seul point : disposer de données de qualité et pouvoir le prouver. C'est notre cœur de métier. Les services d'annotation de données de Shaip fournissent des données d'entraînement bien documentées, avec des enregistrements clairs de leur provenance et de leur vérification — les preuves exigées par la loi. Pour les IA fonctionnant avec des images et des vidéos, les solutions de vision par ordinateur de Shaip garantissent l'exactitude des données et leur représentativité de la diversité du monde réel. En bref, nous vous aidons à développer des IA à partir de données dont vous pouvez justifier la provenance.
En résumé
La liste de contrôle des données de la loi européenne sur l'IA se résume à une règle simple : si vous ne pouvez pas démontrer comment vos données ont été sélectionnées, traitées et testées, vous ne pouvez pas prouver que vous avez respecté la loi. Organisez vos données, documentez la conception de votre IA, conservez une trace écrite et identifiez clairement les responsables. Les entreprises qui intègrent la tenue de registres rigoureux au processus de développement de l'IA – et non comme une simple formalité – seront prêtes lorsque la réglementation entrera en vigueur, et les personnes concernées par leur IA seront mieux protégées.
Quels sont les principaux pièges rencontrés par les entreprises dans le cadre de la réglementation européenne sur l'IA ?
Données manquantes. Le problème le plus fréquent est l'impossibilité de démontrer comment une IA a été conçue et quelles données ont servi à son apprentissage. De nombreuses organisations utilisent l'IA sans documenter clairement ses sources de données ni la manière dont elle a été testée, ce qui rend toute preuve de conformité impossible.
Qu’attend la loi des données d’entraînement ?
Que les données sous-jacentes à une IA à forts enjeux soient pertinentes pour le poste, représentent fidèlement les personnes qu'elles affecteront et aient été vérifiées pour détecter les erreurs et les biais dans toute la mesure du possible — avec des enregistrements à l'appui.
Combien de temps dois-je conserver les journaux d'activité de l'IA ?
En règle générale, la durée de conservation des journaux doit être d'au moins six mois pour les utilisateurs de systèmes critiques, et plus longue si d'autres lois l'exigent. Ces journaux doivent être automatiques et inviolables afin de permettre la traçabilité des problèmes.
Si j'achète un outil d'IA certifié, suis-je tiré d'affaire ?
Non. La certification du vendeur atteste de la conformité du système, mais vos responsabilités demeurent : assurer sa surveillance, tenir un registre d’activité et l’utiliser conformément à la loi. Vous êtes responsable de l’utilisation que vous faites de l’IA.
L'utilisation de l'IA de quelqu'un d'autre peut-elle faire de moi son « créateur » ?
Oui — si vous le modifiez considérablement ou si vous le vendez sous votre propre marque, vous pouvez légalement devenir le fabricant et assumer les responsabilités les plus importantes, y compris l'ensemble des dossiers de fabrication et de test.
Quand ces règles relatives aux données s'appliquent-elles réellement ?
Après les modifications de 2026, les règles les plus strictes s'appliqueront à partir de décembre 2027 pour les IA autonomes à enjeux élevés et d'août 2028 pour les IA intégrées aux produits. Organiser vos données dès maintenant vous évitera des complications coûteuses par la suite.