Chapitre III, section 3, Obligations incombant aux fournisseurs et aux déployeurs de systèmes d’IA à haut risque et à d’autres partiesArticle 27

Article 27 : Analyse d’impact sur les droits fondamentaux

Applicable à partir de 2 déc. 2027~902 mots

L’article 27 impose à certains déployeurs de systèmes d’IA à haut risque visés à l’annexe III de mener une analyse d’impact sur les droits fondamentaux (FRIA) avant la mise en service. Cela concerne les organismes de droit public, les entités privées fournissant des services publics, et les déployeurs de certains systèmes d’évaluation de la solvabilité et de tarification d’assurance. La FRIA doit décrire les processus, les personnes concernées, les risques pour les droits fondamentaux et les mesures d’atténuation. Le déployeur doit notifier l’autorité de surveillance du marché et lui communiquer les résultats. Lorsqu’une AIPD au titre du RGPD couvre déjà un contenu équivalent, elle peut compléter la FRIA plutôt que s’y substituer. Toujours vérifier sur EUR-Lex.

À qui cela s’applique-t-il ?

  • -Organismes de droit public
  • -Entités privées fournissant des services publics
  • -Déployeurs de systèmes d’IA à haut risque visés à l’annexe III, points 5, b) et c) (solvabilité et assurance vie / santé)

Scénarios

Une commune déploie une IA à haut risque pour l’éligibilité aux prestations sociales, avec une large population concernée.

FRIA en principe obligatoire ; il faut analyser les incidences sur les droits et les mesures d’atténuation.
Ref. Art. 27

Une clinique privée déploie un logiciel de dispositif médical visé à l’annexe III déjà couvert par une AIPD exhaustive au titre de l’article 35 du RGPD, qui reprend les éléments de la FRIA.

Peut s’appuyer sur l’AIPD existante si les conditions de l’article 27, paragraphe 4, sont remplies, sous réserve d’un examen juridique. Une FRIA n’est en général pas due pour la seule voie produit de l’annexe I (article 6, paragraphe 1).
Ref. Art. 27(4)

Quand une FRIA est exigée

L’article 27 s’applique aux déployeurs de systèmes d’IA à haut risque visés à l’article 6, paragraphe 2 (annexe III, à l’exception du point 2), lorsque le déployeur est un organisme de droit public ou une entité privée fournissant des services publics, ainsi qu’aux déployeurs de systèmes visés à l’annexe III, points 5, b) et c) (évaluation de la solvabilité et tarification en assurance vie / santé).

Ce n’est pas le test à deux conditions de l’article 6, paragraphe 1 (composant de sécurité d’un produit relevant d’un acte de l’annexe I). La FRIA est une obligation de déployeur liée à la voie de l’annexe III.

Lisez toujours les conditions légales exactes dans le texte consolidé ; ce guide ne remplace pas un conseil juridique.

Ce que la FRIA doit contenir

Au minimum, l’analyse doit décrire les processus dans lesquels le système sera utilisé, les périodes et la fréquence d’utilisation, les catégories de personnes et de groupes susceptibles d’être concernés, les risques d’atteinte aux droits fondamentaux, et les mesures d’atténuation. Croiser avec les droits du RGPD et les garanties sectorielles.

Notification à l’autorité et consultation

Les déployeurs doivent notifier l’autorité de surveillance du marché et lui communiquer les résultats de la FRIA (article 27, paragraphe 3). Ce n’est pas un enregistrement dans la base de données de l’UE (celui-ci relève de l’article 49). Les autorités peuvent formuler des observations dans un délai de trois mois ; le déployeur doit y répondre par écrit en cas de préoccupations graves (article 27, paragraphes 4 et 5, selon le texte consolidé).

Liste de conformité

  • Conditionner les nouveaux déploiements de l’annexe III à un arbre de décision FRIA / AIPD.
  • Associer les parties prenantes concernées et documenter leur contribution.
  • Relier chaque risque pour un droit fondamental à des contrôles concrets et à des responsables.
  • Déposer les notifications selon le format exigé par votre État membre, auprès de l’autorité de surveillance du marché.
  • Archiver les mises à jour de la FRIA avec les changements de modèle ou de politique.

Voir si votre déploiement déclenche une FRIA, lancer l’évaluation gratuite.

Démarrer l’évaluation gratuite

Annexes connexes

  • Annexe III, cas d’usage à haut risque

Questions fréquentes

La FRIA est-elle la même chose qu’une AIPD ?

Elles se recoupent mais ne sont pas identiques. L’article 27 permet de s’appuyer sur une AIPD existante uniquement lorsqu’elle remplit les éléments de la FRIA ; sinon, il faut compléter.

Quels déployeurs doivent mener une analyse d’impact sur les droits fondamentaux ?

L’article 27 impose une FRIA aux déployeurs qui sont des organismes de droit public, des entités privées fournissant des services publics, et à certains déployeurs privés utilisant de l’IA à haut risque pour l’évaluation de la solvabilité ou l’évaluation des risques / la tarification en assurance vie et santé (annexe III, points 5, b) et c)).

En quoi la FRIA diffère-t-elle d’une AIPD au titre du RGPD ?

La FRIA de l’article 27 porte spécifiquement sur l’incidence du système d’IA à haut risque sur les droits fondamentaux (non-discrimination, vie privée, liberté d’expression, dignité humaine), alors que l’AIPD de l’article 35 du RGPD évalue les risques pour la protection des données à caractère personnel. L’article 27 permet de combiner les deux analyses lorsque le système traite des données à caractère personnel, mais le champ de la FRIA est plus large que la protection des données.