Article 26 : Obligations incombant aux déployeurs de systèmes d’IA à haut risque
L’article 26 est le pilier déployeur du règlement sur l’IA pour les systèmes à haut risque. Il impose des devoirs opérationnels et de gouvernance à toute personne physique ou morale qui utilise un système d’IA à haut risque sous son autorité dans l’Union. Obligations clés : utiliser les systèmes conformément à la notice d’utilisation (paragraphe 1), confier le contrôle humain à des personnes compétentes (paragraphe 2), garantir la pertinence des données d’entrée (paragraphe 4), surveiller les risques et incidents (paragraphe 5), conserver les journaux au moins six mois (paragraphe 6), informer les travailleurs (paragraphe 7), respecter l’enregistrement dans la base de données de l’UE (paragraphe 8), mener une AIPD lorsque cela est exigé (paragraphe 9), obtenir une autorisation pour l’identification biométrique à distance a posteriori dans le cadre répressif (paragraphe 10), informer les personnes physiques concernées (paragraphe 11), et coopérer avec les autorités (paragraphe 12). Lorsqu’un déployeur apporte une modification substantielle ou utilise un système hors de sa destination, il peut devenir fournisseur au titre de l’article 25.
À qui cela s’applique-t-il ?
- -Toute personne physique ou morale qui utilise un système d’IA à haut risque sous son autorité dans l’Union (hors usage personnel non professionnel)
- -Organisations de santé, financières, RH et du secteur public qui déploient des systèmes de l’annexe III
- -Équipes informatiques, achats et juridiques qui opérationnalisent des déploiements d’IA à haut risque
- -Déployeurs susceptibles de devenir fournisseurs par modification substantielle (requalification de l’article 25)
Scénarios
Un hôpital déploie une IA de radiologie sans désigner de radiologue formé pour revoir les sorties ni gérer l’escalade.
Le système d’évaluation de la solvabilité d’une banque ne conserve les journaux automatisés que 30 jours ; le règlement exige au moins six mois.
Une agence publique acquiert un système d’IA pour l’allocation de prestations sociales et achève une analyse d’impact sur les droits fondamentaux avant le déploiement.
Une entreprise réaffecte une IA de recrutement (destinée au tri de CV) à la prédiction de l’attrition, sans en informer le fournisseur.
Ce qu’exige l’article 26 (en clair)
L’article 26 construit la moitié déployeur du cadre de gouvernance à haut risque (les fournisseurs portent les obligations de conception aux articles 8 à 21 ; les déployeurs portent les devoirs opérationnels). Devoirs clés :
1. Usage conforme à la notice, mettre en œuvre le système comme le décrit la notice d’utilisation du fournisseur (article 13). 2. Contrôle humain, désigner des personnes physiques disposant de la compétence, de la formation, de l’autorité et des ressources pour exercer le contrôle conçu au titre de l’article 14. 3. Sans préjudice, les paragraphes 1 et 2 ne font pas obstacle aux autres obligations du déployeur au titre du droit de l’Union ou national, ni à la liberté du déployeur d’organiser ses propres ressources pour mettre en œuvre les mesures de contrôle humain. 4. Pertinence des données d’entrée, veiller à ce que les données d’entrée soient pertinentes et suffisamment représentatives au regard de la destination, dans la mesure où le déployeur en a le contrôle. 5. Surveillance, observer le fonctionnement pour détecter les risques et, le cas échéant, informer le fournisseur ou le distributeur et suspendre l’usage si nécessaire ; informer immédiatement le fournisseur et les autorités des incidents graves. 6. Conservation des journaux, conserver les journaux générés automatiquement par le système pendant au moins six mois (sauf durée plus courte ou plus longue fixée par le droit de l’Union ou national), adaptée à la destination. L’article 12 (enregistrement) n’est pas cette obligation de conservation ; la conservation de six mois relève des articles 19 et 26, paragraphe 6. 7. Information des travailleurs, avant un déploiement sur le lieu de travail, informer les représentants des travailleurs et les travailleurs concernés qu’ils seront soumis au système d’IA à haut risque. 8. Base de données de l’UE, les autorités publiques et les organes de l’Union doivent respecter l’enregistrement de l’article 49 et ne pas utiliser de systèmes non enregistrés. 9. AIPD, mener une analyse d’impact relative à la protection des données au titre de l’article 35 du RGPD lorsque le traitement déclenche cette obligation, en s’appuyant sur les informations de la notice de l’article 13. 10. Identification biométrique à distance a posteriori, les déployeurs d’autorités répressives doivent obtenir une autorisation judiciaire ou administrative préalable (ou dans les 48 heures) pour les recherches biométriques ciblées, avec des limitations strictes. 11. Informer les personnes concernées, les déployeurs de systèmes de l’annexe III qui prennent ou aident à prendre des décisions relatives à des personnes physiques doivent informer celles-ci qu’elles sont soumises à un système d’IA à haut risque. 12. Coopération, coopérer avec les autorités compétentes et fournir informations et accès sur demande.
Relation avec les fournisseurs et la chaîne de valeur
Les déployeurs ne sont pas des clients passifs. Au titre de l’article 25, un déployeur qui :
- Appose son propre nom ou sa propre marque sur un système à haut risque déjà sur le marché
- Apporte une modification substantielle à un système à haut risque
- Modifie la destination de sorte que le système devient à haut risque
…est traité comme fournisseur et doit respecter les obligations du fournisseur (gestion des risques, documentation technique, évaluation de la conformité, etc.).
Les arrangements contractuels entre fournisseur et déployeur doivent clairement répartir les responsabilités, mais les devoirs réglementaires ne peuvent pas être écartés par contrat.
Lien de l’article 26 avec le reste du règlement
- Article 13, les déployeurs s’appuient sur la notice d’utilisation pour un usage licite ; l’article 13 est l’obligation du fournisseur de la fournir.
- Article 14, les mesures de contrôle humain doivent être mises en œuvre par les déployeurs telles que conçues ou identifiées par les fournisseurs.
- Article 25, requalification du déployeur en fournisseur en cas de modification substantielle ou de re-marquage.
- Article 27, FRIA pour les déployeurs qui sont des organismes du secteur public ou des entités agissant pour leur compte, et certains déployeurs privés.
- Article 49, enregistrement dans la base de données de l’UE et devoirs d’information.
- Article 72, la surveillance du déployeur alimente la boucle de surveillance après mise sur le marché du fournisseur.
- Article 73, signalement d’incidents graves par les déployeurs (délais 15 / 2 / 10 jours selon le cas).
- Article 9, l’analyse des risques du fournisseur doit anticiper les contextes opérationnels du déployeur.
- Article 6 + Annexe III, l’activation des devoirs du déployeur dépend de la classification à haut risque.
- Article 99, sanctions pour manquements du déployeur.
- Article 113, dates d’application.
Texte officiel : article 26 (renvoi EUR-Lex)
Note de rédaction. Cette page ne reproduit pas le dispositif de l’article 26. Le texte anglais consolidé ne doit pas être traduit mécaniquement. Lisez le texte français authentique sur EUR-Lex, article 26 (JO L 2024/1689) avant toute décision. Un résumé non contraignant est aussi publié par le bureau d’assistance de la Commission.
En substance, l’article 26 fixe les devoirs opérationnels du déployeur : usage conforme à la notice, contrôle humain, données d’entrée, surveillance et incidents graves, conservation des journaux d’au moins six mois, information des travailleurs, enregistrement (article 49) pour certaines autorités, AIPD, régime spécifique de l’identification biométrique à distance a posteriori, information des personnes concernées, et coopération avec les autorités. Vérifiez chaque paragraphe sur EUR-Lex.
Considérants (préambule) sur EUR-Lex
Les considérants du règlement consolidé sur EUR-Lex contextualisent la responsabilité du déployeur, les obligations partagées le long de la chaîne de valeur, les droits d’information des travailleurs et les analyses d’impact sur les droits fondamentaux. Utilisez le préambule officiel sur EUR-Lex ; ne vous fiez pas à des listes officieuses de considérants sans vérifier l’ordre et le libellé du texte authentique.
Liste de conformité
- Tenir une matrice des obligations du déployeur, calée sur chaque paragraphe de l’article 26.
- Exiger contractuellement du fournisseur des correctifs de sécurité en temps utile, des consignes d’incident et des notices d’utilisation à jour.
- Désigner des personnes nommées pour le contrôle humain, avec compétence documentée, traces de formation et autorité d’intervenir.
- Valider que les données d’entrée fournies au système sont pertinentes et représentatives de votre contexte opérationnel.
- Opérationnaliser la conservation des journaux (minimum six mois) avec minimisation, contrôles d’accès et mesures d’intégrité.
- Intégrer la surveillance de l’IA aux processus existants de gestion des incidents (article 73 : 15 / 2 / 10 jours selon le cas).
- Mener une AIPD au titre de l’article 35 du RGPD lorsque la décision automatisée ou des catégories particulières de données sont en jeu.
- Pour les déploiements du secteur public portant sur des systèmes de l’annexe III, achever une FRIA au titre de l’article 27 avant la mise en service.
- Enregistrer l’usage dans la base de données de l’UE au titre de l’article 49 lorsque cela est exigé.
- Informer les personnes physiques concernées qu’elles sont soumises à un système d’IA à haut risque lorsque l’article 26, paragraphe 11, l’exige.
Établir une liste de contrôle déployeur pour votre mise en service, évaluation gratuite.
Démarrer l’évaluation gratuiteArticles connexes
Article 6 : règles relatives à la classification des systèmes à haut risque
Article 9 : Système de gestion des risques
Article 13 : Transparence et fourniture d’informations aux déployeurs
Article 14 : Contrôle humain
Article 25 : Responsabilités tout au long de la chaîne de valeur de l’IA
Article 27 : Analyse d’impact sur les droits fondamentaux
Article 49 : enregistrement dans la base de données de l’UE
Article 50 : obligations de transparence pour les fournisseurs et les déployeurs de certains systèmes d’IA
Article 72 : Surveillance après mise sur le marché
Article 73 : Signalement d’incidents graves
Article 99 : Sanctions
Article 113 : Entrée en vigueur et application
Annexe III : domaines des systèmes d’IA à haut risque
Annexes connexes
- Annexe III, domaines de systèmes d’IA à haut risque
- Annexe VIII, informations d’enregistrement (article 49)
Questions fréquentes
Les clients d’un nuage sont-ils toujours déployeurs ?
En général, l’organisation qui dirige l’usage est le déployeur. Les chaînes B2B complexes exigent une analyse de l’article 25 pour déterminer qui est fournisseur, importateur ou distributeur dans la chaîne de valeur.
Peut-on déléguer les devoirs du déployeur au fournisseur par contrat ?
Non. Les obligations réglementaires du règlement sur l’IA ne peuvent pas être écartées par contrat. Vous pouvez répartir des tâches opérationnelles, mais le déployeur reste responsable au titre du règlement.
Les déployeurs doivent-ils mener une FRIA ?
Seulement certains déployeurs : organismes de droit public, entités privées fournissant des services publics, et déployeurs de systèmes d’évaluation de la solvabilité ou d’assurance vie / santé visés à l’annexe III, points 5, b) et c). Voir l’article 27 pour le champ exact.
Que faire si le fournisseur ne fournit pas une notice adéquate ?
Les déployeurs doivent escalader auprès du fournisseur et, si le problème n’est pas résolu, peuvent devoir notifier les autorités de surveillance du marché. Exploiter le système sans informations adéquates au titre de l’article 13 crée un risque pour le déployeur.
Combien de temps faut-il conserver les journaux ?
Au moins six mois, sauf disposition contraire du droit de l’Union ou national. Aligner avec la minimisation du RGPD et vos exigences sectorielles de conservation. L’article 12 porte sur l’enregistrement (logging), pas sur cette durée de conservation.