Loi de l'UE sur l'IA

Préparer vos données d'IA pour la loi européenne sur l'IA : une checklist en langage clair

Lorsque les entreprises se heurtent à la réglementation européenne sur l'IA, ce n'est généralement pas le modèle d'IA lui-même qui les met en difficulté, mais plutôt la documentation relative aux données. Le principal point faible est l'incapacité à démontrer comment l'IA a été conçue et quelles données ont servi à son apprentissage. Ce guide propose une liste de contrôle claire et concise, axée sur les données et l'entraînement de votre IA, et explique l'impact de chaque élément sur les données elles-mêmes, sur votre entreprise et sur les clients concernés par votre IA.

La version courte

  • Selon cette loi, si vous ne pouvez pas présenter votre travail, vous ne pouvez pas prouver que vous avez respecté les règles.
  • Les données sur lesquelles repose l'IA doivent être équitables, adaptées à la tâche et vérifiées afin de déceler tout problème évident.
  • Vous avez besoin de comptes rendus clairs et précis de la manière dont chaque système important a été construit, entraîné et testé.
  • Les systèmes à enjeux élevés doivent conserver des journaux d'activité — généralement pendant au moins six mois.
  • Utiliser l'IA de quelqu'un d'autre ne vous dégage pas de votre responsabilité quant à la manière dont vous l'utilisez.
  • Modifier profondément ou rebaptiser une IA achetée peut faire de vous, légalement, son créateur.

Pourquoi les données constituent le véritable test

Pourquoi les données constituent le véritable test L'IA apprend à partir de données ; la loi accorde donc une grande importance à l'exactitude de ces données. En clair, les données d'entraînement d'une IA à fort enjeu doivent être pertinentes pour la tâche, représentatives des personnes concernées et faire l'objet de contrôles d'erreurs et de biais aussi rigoureux que possible. Un système peut être conçu avec brio et échouer malgré tout si personne ne peut expliquer la provenance de ses données ni prouver leur impartialité.

Données d'entraînement (en termes simples) : les exemples à partir desquels une IA apprend. Si ces exemples sont restreints ou biaisés, l'IA le sera aussi ; c'est pourquoi la loi insiste tant sur la qualité des données.

La liste de contrôle

Examinez ces éléments et, surtout, conservez les preuves. Selon cette loi, un contrôle que vous ne pouvez pas prouver est considéré comme inexistant.

Liste de contrôle de conformité

1. Trier vos données

  • Notez la provenance de chaque lot de données d'entraînement et comment vous l'avez obtenu.
  • Si cela concerne des informations personnelles, consignez par écrit que vous aviez le droit de les utiliser.
  • Vérifiez que les données représentent fidèlement les personnes réelles qui seront affectées par l'IA.
  • Recherchez les préjugés susceptibles de nuire injustement à la santé, à la sécurité ou aux droits d'une personne — et notez ce que vous avez fait à ce sujet.
  • Conservez des copies de vos données afin de pouvoir les retracer si un problème survient ultérieurement.

2. Décrire par écrit comment l'IA a été construite

  • Décrivez, dans des documents clairs et précis, à quoi sert l'IA et comment elle a été conçue.
  • Notez comment il a été entraîné et quelles données ont été utilisées.
  • Consignez ses performances, sa précision et ses limites.
  • Conservez vos résultats de test et mettez à jour les enregistrements chaque fois que vous effectuez un changement important.

3. Conserver une trace écrite pendant son déroulement

  • Configurez le système pour qu'il enregistre automatiquement ses activités.
  • Assurez-vous que ces journaux ne puissent pas être modifiés discrètement.
  • Conservez les registres pendant au moins six mois (plus longtemps si d'autres lois l'exigent).
  • Utilisez les journaux d'activité pour repérer les problèmes au plus tôt, et non pas seulement pour les expliquer après coup.

4. Personnes, rôles et tâches courantes

  • Assurez-vous qu'une personne réelle puisse superviser et intervenir en cas de problème d'IA à haut risque.
  • Déterminez clairement si vous êtes le concepteur ou simplement un utilisateur de chaque système ; les responsabilités diffèrent.
  • Enregistrez les systèmes à enjeux élevés lorsque cela est requis avant de les mettre sur le marché.
  • Signalez rapidement les problèmes graves aux autorités – généralement dans un délai de 15 jours.
  • Examinez régulièrement vos contrôles et dossiers de risques, et non pas une seule fois.

Ce que cela signifie pour les entreprises : fabricant vs utilisateur

Une surprise fréquente et coûteuse : l’achat d’un outil d’IA certifié ne transfère pas l’entière responsabilité au vendeur. Les documents du fabricant attestent de sa bonne conception, mais pas de votre utilisation. Vous conservez vos propres obligations : supervision, tenue de registres et utilisation légale. Le tableau ci-dessous indique la répartition des responsabilités.

Responsabilité Si vous êtes le créateur Si vous êtes l'utilisateur
Obtenir les données correctement Principalement votre travail Vérifiez qu'il convient à votre utilisation
Documents relatifs à sa construction Vous les créez et les conservez Obtenez les documents clés auprès du fabricant
Approbation officielle avant la vente Requis Pas nécessaire
Surveillance humaine Intégrer la capacité Je le fais réellement au quotidien.
Tenir un journal d'activités Rendre la journalisation possible Conservez les journaux (6 mois et plus)
Signaler les problèmes graves Rapport aux autorités Signalez-le au fabricant.

Attention aux pièges : si vous utilisez une IA existante, la modifiez profondément ou la commercialisez sous votre propre marque, vous pouvez légalement en devenir le « créateur » et hériter de toutes les responsabilités qui en découlent. Prenons l’exemple d’une entreprise de livraison qui acquiert une IA de planification d’itinéraires prête à l’emploi, la réentraîne avec ses propres données et la commercialise sous sa propre marque. Cette simple action peut la transformer discrètement, du jour au lendemain, d’utilisateur en créateur.

Ce que cela signifie pour les clients finaux

Ce que cela signifie pour les clients finaux Toute cette paperasserie peut sembler superflue, mais elle est essentielle pour le bénéficiaire. Les règles relatives aux données garantissent qu'une IA évaluant votre prêt ou analysant votre scan doit être testée sur des données incluant des personnes comme vous. Les règles de journalisation permettent de conserver une trace écrite en cas d'erreur de décision de l'IA. Enfin, la supervision humaine vous évite de devoir argumenter avec une machine incontrôlable. Une bonne gestion des données n'est pas de la bureaucratie : c'est ce qui rend les décisions de l'IA concernant les personnes réelles plus justes et plus transparentes.

Où Shaip trouve sa place

L'essentiel de cette liste de contrôle se résume à un seul point : disposer de données de qualité et pouvoir le prouver. C'est notre cœur de métier. Les services d'annotation de données de Shaip fournissent des données d'entraînement bien documentées, avec des enregistrements clairs de leur provenance et de leur vérification — les preuves exigées par la loi. Pour les IA fonctionnant avec des images et des vidéos, les solutions de vision par ordinateur de Shaip garantissent l'exactitude des données et leur représentativité de la diversité du monde réel. En bref, nous vous aidons à développer des IA à partir de données dont vous pouvez justifier la provenance.

En résumé

La liste de contrôle des données de la loi européenne sur l'IA se résume à une règle simple : si vous ne pouvez pas démontrer comment vos données ont été sélectionnées, traitées et testées, vous ne pouvez pas prouver que vous avez respecté la loi. Organisez vos données, documentez la conception de votre IA, conservez une trace écrite et identifiez clairement les responsables. Les entreprises qui intègrent la tenue de registres rigoureux au processus de développement de l'IA – et non comme une simple formalité – seront prêtes lorsque la réglementation entrera en vigueur, et les personnes concernées par leur IA seront mieux protégées.

Données manquantes. Le problème le plus fréquent est l'impossibilité de démontrer comment une IA a été conçue et quelles données ont servi à son apprentissage. De nombreuses organisations utilisent l'IA sans documenter clairement ses sources de données ni la manière dont elle a été testée, ce qui rend toute preuve de conformité impossible.

Que les données sous-jacentes à une IA à forts enjeux soient pertinentes pour le poste, représentent fidèlement les personnes qu'elles affecteront et aient été vérifiées pour détecter les erreurs et les biais dans toute la mesure du possible — avec des enregistrements à l'appui.

En règle générale, la durée de conservation des journaux doit être d'au moins six mois pour les utilisateurs de systèmes critiques, et plus longue si d'autres lois l'exigent. Ces journaux doivent être automatiques et inviolables afin de permettre la traçabilité des problèmes.

Non. La certification du vendeur atteste de la conformité du système, mais vos responsabilités demeurent : assurer sa surveillance, tenir un registre d’activité et l’utiliser conformément à la loi. Vous êtes responsable de l’utilisation que vous faites de l’IA.

Oui — si vous le modifiez considérablement ou si vous le vendez sous votre propre marque, vous pouvez légalement devenir le fabricant et assumer les responsabilités les plus importantes, y compris l'ensemble des dossiers de fabrication et de test.

Après les modifications de 2026, les règles les plus strictes s'appliqueront à partir de décembre 2027 pour les IA autonomes à enjeux élevés et d'août 2028 pour les IA intégrées aux produits. Organiser vos données dès maintenant vous évitera des complications coûteuses par la suite.

Cet article vous a plu ? Suivez Shaip sur LinkedIn pour plus d’actualités.

Partager