Article 3 : Définitions
L’article 3 est l’article des définitions du règlement sur l’IA : 68 notions numérotées, du système d’IA, du fournisseur, du déployeur et de l’opérateur, jusqu’aux termes de marché, à l’évaluation de la conformité, aux jeux de données, aux systèmes biométriques, aux bacs à sable, aux modèles GPAI et au fournisseur en aval. Il ne dit pas à lui seul quelles sont vos obligations ; il fournit le vocabulaire de l’article 2 (champ d’application) et des chapitres suivants. Le texte authentique des 68 définitions est renvoyé ci-dessous.
À qui cela s’applique-t-il ?
- -Équipes juridiques, produit et conformité qui cartographient les rôles le long de la chaîne de valeur de l’IA (fournisseur, déployeur, importateur, distributeur, mandataire)
- -Scientifiques des données et ingénieurs qui alignent le langage du cycle de vie du modèle sur « données d’entraînement / de validation / de test » et les définitions liées au GPAI
- -Acheteurs du secteur public et unités répressives qui interprètent « identification biométrique à distance », « en temps réel » et les termes connexes au regard du chapitre II et des règles de transparence
- -Quiconque rédige des politiques, des contrats ou des AIPD où « données à caractère personnel », « profilage » et « catégories particulières » renvoient aux instruments du RGPD cités à l’article 3
Scénarios
Un cabinet héberge un modèle affiné pour une banque, mais la marque d’une autre société apparaît dans l’interface utilisateur.
Une commune achète un produit SaaS d’un vendeur et configure des seuils d’alerte.
Un revendeur de l’Union importe des appareils d’IA en boîte depuis la Chine, avec la marque du fabricant.
Une équipe affine un modèle de fondation ouvert et l’intègre dans plusieurs applications destinées aux clients.
Ce que fait l’article 3 (en clair)
L’article 3 est un dictionnaire pour l’ensemble du règlement sur l’IA. Il assigne des sens précis aux acteurs (fournisseur, déployeur, importateur, distributeur, mandataire, opérateur), aux moments du cycle de vie (mise sur le marché, mise à disposition, mise en service) et aux notions techniques et réglementaires (évaluation de la conformité, organismes notifiés, systèmes biométriques, bacs à sable, GPAI, et d’autres).
Il ne remplace pas l’article 2 (qui est dans le champ) ni les chapitres opérationnels (par exemple les exigences à haut risque du chapitre III). Il stabilise le langage pour que les articles suivants puissent rattacher devoirs, calendriers et sanctions à des termes définis.
Important : plusieurs définitions empruntent au RGPD (par exemple données à caractère personnel, profilage, catégories particulières de données à caractère personnel). L’article 3 renvoie aux actes de l’Union cités ; votre conseil en protection des données doit lire ces instruments avec le règlement sur l’IA.
Article 3 : comment utiliser la liste de définitions
- Commencer par les acteurs (points 3 à 8) lorsque vous établissez une matrice des responsabilités : qui est fournisseur, déployeur ou distributeur change la documentation et l’analyse de responsabilité.
- Apparier les verbes de marché (points 9 et 11) à votre plan de mise sur le marché : « mise sur le marché » et « mise en service » déclenchent des horloges différentes au titre de l’article 113.
- Utiliser les points 12 et 13 pour rédiger la notice d’utilisation et les scénarios de mauvaise utilisation dans la gestion des risques.
- Aller aux grappes biométriques (points 34 à 43) si vous touchez l’analytique répressive ou dans l’espace public.
- Le bloc GPAI (points 63 à 68) compte pour les vendeurs de modèles de fondation et les intégrateurs, à lire avec le chapitre V.
- Les points 26 à 68 couvrent l’autorité de surveillance du marché, les normes harmonisées, les concepts de données, les systèmes biométriques, les activités répressives, les modèles GPAI et les fournisseurs en aval. Voir la section de libellé officiel ci-dessous.
Lien de l’article 3 avec le reste du règlement
- Article 1, objet : ce que le règlement couvre à un niveau élevé.
- Article 2, champ d’application : qui est concerné avant d’appliquer les labels de l’article 3.
- Article 4, maîtrise de l’IA : devoir opérationnel pour fournisseurs et déployeurs ; l’article 3, point 56, définit le terme.
- Article 5, pratiques interdites : des définitions comme l’identification biométrique à distance et la reconnaissance des émotions prennent force au chapitre II.
- Article 6 + Annexe III, la classification à haut risque s’appuie sur des termes définis tels que composant de sécurité et destination.
- Article 50, obligations de transparence pour certains systèmes (par exemple hypertrucage à l’article 3, point 60).
- Article 51, les obligations GPAI s’appuient sur les définitions de modèle d’IA à usage général / système.
- Article 113, dates d’application lorsque les devoirs définis deviennent exécutoires.
Instruments croisés : les points 50 et 52 de l’article 3 renvoient aux notions du RGPD ; d’autres points citent le règlement (UE) 2019/1020, le règlement (UE) n° 1025/2012 et la directive (UE) 2022/2557. Ouvrez les ancres EUR-Lex depuis le texte authentique de l’article 3.
Points pratiques (définitions)
- Glossaire d’abord : exporter les termes de l’article 3 pertinents pour votre classe de système dans votre registre d’IA.
- Alignement contractuel : reprendre les rôles définis (fournisseur, déployeur, importateur, distributeur) dans les contrats-cadres et les accords de traitement.
- Parcours biométrique : si une fonction touche des données biométriques ou l’identification à distance, cartographier les définitions des points 34 à 43 avant le visa d’architecture.
- Cycle de vie du modèle : aligner les noms internes (« jeu de validation ») sur l’article 3, points 29 à 32, pour éviter des écarts d’audit.
- GPAI / aval : retracer si vous êtes fournisseur en aval (point 68) intégrant le modèle d’un tiers.
- Revérifier sur EUR-Lex après toute mise à jour du texte consolidé.
Libellé officiel : article 3, définitions
Note de rédaction. Les définitions ci-dessous sont le texte français authentique de l’article 3, points 1 à 25, tel que publié par le bureau d’assistance de la Commission (même libellé que le JO). Elles ne sont pas une traduction automatique de l’anglais. Pour les points 26 à 68, utilisez le texte français sur EUR-Lex ou le bureau d’assistance. Toujours revérifier le JO avant une citation.
Aux fins du présent règlement, on entend par :
1) « système d’IA », un système automatisé qui est conçu pour fonctionner à différents niveaux d’autonomie et peut faire preuve d’une capacité d’adaptation après son déploiement, et qui, pour des objectifs explicites ou implicites, déduit, à partir des entrées qu’il reçoit, la manière de générer des sorties telles que des prédictions, du contenu, des recommandations ou des décisions qui peuvent influencer les environnements physiques ou virtuels ;
2) « risque », la combinaison de la probabilité d’un préjudice et de la sévérité de celui-ci ;
3) « fournisseur », une personne physique ou morale, une autorité publique, une agence ou tout autre organisme qui développe ou fait développer un système d’IA ou un modèle d’IA à usage général et le met sur le marché ou met le système d’IA en service sous son propre nom ou sa propre marque, à titre onéreux ou gratuit ;
4) « déployeur », une personne physique ou morale, une autorité publique, une agence ou un autre organisme utilisant sous sa propre autorité un système d’IA sauf lorsque ce système est utilisé dans le cadre d’une activité personnelle à caractère non professionnel ;
5) « mandataire », une personne physique ou morale située ou établie dans l’Union ayant reçu et accepté un mandat écrit d’un fournisseur de système d’IA ou de modèle d’IA à usage général pour s’acquitter en son nom des obligations et des procédures établies par le présent règlement ;
6) « importateur », une personne physique ou morale située ou établie dans l’Union qui met sur le marché un système d’IA qui porte le nom ou la marque d’une personne physique ou morale établie dans un pays tiers ;
7) « distributeur », une personne physique ou morale faisant partie de la chaîne d’approvisionnement, autre que le fournisseur ou l’importateur, qui met un système d’IA à disposition sur le marché de l’Union ;
8) « opérateur », un fournisseur, fabricant de produits, déployeur, mandataire, importateur ou distributeur ;
9) « mise sur le marché », la première mise à disposition d’un système d’IA ou d’un modèle d’IA à usage général sur le marché de l’Union ;
10) « mise à disposition sur le marché », la fourniture d’un système d’IA ou d’un modèle d’IA à usage général destiné à être distribué ou utilisé sur le marché de l’Union dans le cadre d’une activité commerciale, à titre onéreux ou gratuit ;
11) « mise en service », la fourniture d’un système d’IA en vue d’une première utilisation directement au déployeur ou pour usage propre dans l’Union, conformément à la destination du système d’IA ;
12) « destination », l’utilisation à laquelle un système d’IA est destiné par le fournisseur, y compris le contexte et les conditions spécifiques d’utilisation, tels qu’ils sont précisés dans les informations communiquées par le fournisseur dans la notice d’utilisation, les indications publicitaires ou de vente et les déclarations, ainsi que dans la documentation technique ;
13) « mauvaise utilisation raisonnablement prévisible », l’utilisation d’un système d’IA d’une manière qui n’est pas conforme à sa destination, mais qui peut résulter d’un comportement humain raisonnablement prévisible ou d’une interaction raisonnablement prévisible avec d’autres systèmes, y compris d’autres systèmes d’IA ;
14) « composant de sécurité », un composant d’un produit ou d’un système d’IA qui remplit une fonction de sécurité pour ce produit ou ce système d’IA, ou dont la défaillance ou le dysfonctionnement met en danger la santé et la sécurité des personnes ou des biens ;
15) « notice d’utilisation », les indications communiquées par le fournisseur pour informer le déployeur, en particulier, de la destination et de l’utilisation correcte d’un système d’IA ;
16) « rappel d’un système d’IA », toute mesure visant à assurer le retour au fournisseur d’un système d’IA mis à la disposition de déployeurs ou à le mettre hors service ou à désactiver son utilisation ;
17) « retrait d’un système d’IA », toute mesure visant à empêcher qu’un système d’IA se trouvant dans la chaîne d’approvisionnement ne soit mis à disposition sur le marché ;
18) « performance d’un système d’IA », la capacité d’un système d’IA à remplir sa destination ;
19) « autorité notifiante », l’autorité nationale chargée de mettre en place et d’accomplir les procédures nécessaires à l’évaluation, à la désignation et à la notification des organismes d’évaluation de la conformité et à leur contrôle ;
20) « évaluation de la conformité », la procédure permettant de démontrer que les exigences relatives à un système d’IA à haut risque énoncées au chapitre III, section 2, ont été respectées ;
21) « organisme d’évaluation de la conformité », un organisme en charge des activités d’évaluation de la conformité par un tiers, y compris la mise à l’essai, la certification et l’inspection ;
22) « organisme notifié », un organisme d’évaluation de la conformité notifié en application du présent règlement et d’autres actes législatifs d’harmonisation de l’Union pertinents ;
23) « modification substantielle », une modification apportée à un système d’IA après sa mise sur le marché ou sa mise en service, qui n’est pas prévue ou planifiée dans l’évaluation initiale de la conformité réalisée par le fournisseur et qui a pour effet de nuire à la conformité de ce système aux exigences énoncées au chapitre III, section 2, ou qui entraîne une modification de la destination pour laquelle le système d’IA a été évalué ;
24) « marquage CE », un marquage par lequel le fournisseur indique qu’un système d’IA est conforme aux exigences du chapitre III, section 2, et d’autres actes législatifs d’harmonisation de l’Union applicables qui en prévoient l’apposition ;
25) « système de surveillance après commercialisation », l’ensemble des activités réalisées par les fournisseurs de systèmes d’IA pour recueillir et analyser les données issues de l’expérience d’utilisation des systèmes d’IA qu’ils mettent sur le marché ou mettent en service de manière à repérer toute nécessité d’appliquer immédiatement une mesure préventive ou corrective.
Points 26 à 68 (thèmes, texte intégral sur EUR-Lex FR) :
- 26 autorité de surveillance du marché ; 27 norme harmonisée ; 28 spécification commune ; 29 données d’entraînement ; 30 données de validation ; 31 jeu de données de validation ; 32 données de test ; 33 données d’entrée ;
- 34 données biométriques ; 35 identification biométrique ; 36 vérification biométrique ; 37 catégories particulières de données à caractère personnel ; 38 données opérationnelles sensibles ; 39 système de reconnaissance des émotions ; 40 système de catégorisation biométrique ; 41 système d’identification biométrique à distance ; 42 système d’identification biométrique à distance en temps réel ; 43 système d’identification biométrique à distance a posteriori ;
- 44 espace accessible au public ; 45 autorités répressives (avec a) et b)) ; 46 activités répressives ; 47 Bureau de l’IA ; 48 autorité nationale compétente ;
- 49 incident grave (avec a) à d) : décès ou atteinte grave à la santé ; perturbation grave et irréversible d’infrastructures critiques ; violation d’obligations relatives aux droits fondamentaux ; dommage grave à des biens ou à l’environnement) ;
- 50 données à caractère personnel (par renvoi à l’article 4, point 1, du RGPD) ; 51 données à caractère non personnel ; 52 profilage (par renvoi à l’article 4, point 4, du RGPD) ;
- 53 plan d’essais en conditions réelles ; 54 plan du bac à sable ; 55 bac à sable réglementaire de l’IA ; 56 maîtrise de l’IA ; 57 essais en conditions réelles ; 58 participant ; 59 consentement éclairé ;
- 60 hypertrucage ; 61 infraction de grande ampleur ; 62 infrastructure critique (par renvoi à la directive (UE) 2022/2557) ;
- 63 modèle d’IA à usage général ; 64 capacités à fort impact ; 65 risque systémique ; 66 système d’IA à usage général ; 67 opération en virgule flottante ; 68 fournisseur en aval.
Considérants (préambule) sur EUR-Lex
Les considérants du règlement consolidé sur EUR-Lex expliquent souvent pourquoi certaines définitions (par exemple biométriques ou GPAI) sont rédigées de façon étroite ou large. Utilisez le préambule officiel sur EUR-Lex ; ne vous fiez pas à des listes officieuses de considérants sans vérifier l’ordre et le libellé du texte authentique.
Liste de conformité
- Tenir un glossaire vivant, calé sur la numérotation de l’article 3, pour chaque produit d’IA et chaque relation vendeur.
- Lorsque les rôles basculent (marque blanche, sous-traitance, revente sur place de marché), relancer l’analyse d’opérateur des points 3 à 8 de l’article 3.
- Pour les fonctions biométriques ou d’inférence des émotions, consigner quelles définitions de l’article 3 cite votre AIPD.
- Pour les modèles de fondation, relier les points 63 à 68 de l’article 3 à votre fiche modèle et à l’architecture d’intégration.
- Conserver un extrait daté EUR-Lex (PDF/HTML) de l’article 3 dans le dossier de preuves.
Relier rôles et définitions aux obligations, lancer l’évaluation gratuite.
Démarrer l’évaluation gratuiteArticles connexes
Article 1 : Objet
Article 2 : Champ d’application
Article 4 : Maîtrise de l’IA
Article 5 : pratiques interdites en matière d’IA
Article 6 : règles relatives à la classification des systèmes à haut risque
Annexe III : domaines des systèmes d’IA à haut risque
Article 50 : obligations de transparence pour les fournisseurs et les déployeurs de certains systèmes d’IA
Article 51 : classification des modèles GPAI présentant un risque systémique
Article 113 : Entrée en vigueur et application
Annexes connexes
- Annexe III, cas d’usage à haut risque (utilise de nombreux termes définis à l’article 3)
Questions fréquentes
L’article 3 me dit-il si mon produit est à haut risque ?
Non. L’article 3 fournit des définitions ; la classification suit l’article 6, l’annexe III et les règles connexes. Utilisez l’article 3 pour labelliser les acteurs et les notions, puis suivez les guides de classification. L’article 6, paragraphe 1, est un test à deux conditions (composant de sécurité d’un produit relevant d’un acte de l’annexe I).
Pouvons-nous inventer un rôle « fournisseur allégé » ?
Les surnoms commerciaux conviennent en interne, mais les autorités lisent les sens de l’article 3. Les contrats devraient se caler sur les rôles définis pour éviter des trous de responsabilité.
Pourquoi l’article 3 renvoie-t-il au RGPD ?
Plusieurs termes (données à caractère personnel, profilage, catégories particulières) sont définis par renvoi au droit de l’Union sur la protection des données, pour que le règlement sur l’IA interopère avec le RGPD et les instruments connexes. Voir l’article 3, points 50 et 52, et l’analyse RGPD de votre conseil.