Aller au contenu

AIS-107

Surveillance de l'attention des opérateurs en salle de contrôle

Risque limité (transparence)Déployeur10/61 obligations

Déjà applicable : la maîtrise de l'IA au titre de l'art.4 et les obligations de transparence de l'art.50. La conformité est due dès la mise sur le marché, et non à compter d'une date future. Les obligations de transparence de l'art.50 s'appliquent depuis le 2 août 2026. Un système ou un modèle mis sur le marché pour la première fois à compter de cette date doit être conforme dès sa mise sur le marché — aucune échéance de transition future distincte ne s'applique.

⚠ Problèmes à vérifier avant validation (2)

  • ⚠ Reconnaissance des émotions au travail mais l'art.5 n'est pas coché.

    À lire avant la classification ci-dessus. Déduire les émotions au travail ou dans l’éducation est interdit par l’art.5, §1, point f — et non simplement à haut risque. Si c’est bien ce que fait ce système, le verdict ci-dessus est erroné dans le seul sens qu’aucune documentation ne corrige : le système ne peut pas être utilisé du tout.

  • ⚠ L'utilisation réelle diverge de la destination déclarée — art.25, §1, point c.

Comment cela a été décidé

  1. CMOui — Il s'agit d'un système d'IA, présentant un lien de rattachement à l'Union au sens de l'art.2, et aucune exclusion n'est invoquée.[CJ, CK, CL]D’après vos réponses à : Q1.1 — L'outil produit-il des prédictions, du contenu, des recommandations ou des décisions — plutôt que de simplement afficher, stocker ou calculer des données ? ; Q1.2 — L'outil produit-il ces sorties en APPRENANT à partir de données, ou en appliquant un modèle — plutôt qu'en exécutant des règles écrites par une personne ? ; Q1.3 — La sortie INFLUENCE-t-elle quelque chose — un environnement physique, un processus, un document, une décision — plutôt que de rester sans effet ? ; Q1.4 — L'outil fonctionne-t-il avec une certaine autonomie, produisant sa sortie sans qu'une personne détaille chaque étape ? ; Q2.1 — Où l'outil est-il utilisé, et où se trouvent les personnes ou les sorties qu'il affecte ? (cochez tout ce qui s'applique) ; Q2.2 — L'outil relève-t-il de l'un de ces cas ?
  2. FRisque limité (transparence) — Pas à haut risque, mais les obligations de transparence de l'art.50 s'appliquent : les personnes doivent être informées qu'elles ont affaire à une IA, ou qu'un contenu a été généré par elle.[DR]D’après vos réponses à : Q8.5 — L'outil déduit-il les émotions de personnes, ou les classe-t-il en catégories à partir de données biométriques ?

Obligations applicables (10 sur 61 ; 51 écartées)

L'art.4 s'applique à tout fournisseur et à tout déployeur de tout système d'IA relevant du champ d'application, quel que soit son niveau de risque, et — dans la lecture « chaîne de valeur » du considérant 20 — au fournisseur d'un modèle d'IA à usage général : les personnes qui l'utilisent et celles qui y sont exposées doivent disposer d'un niveau suffisant de maîtrise de l'IA. (Un modèle à usage général n'est pas littéralement un « système d'IA » ; le texte strict est discutable, le registre retient la lecture large et prudente, et cette note le signale.)

  • art.4Maîtrise de l'IA (art.4)

Vous déployez un système de reconnaissance des émotions ou de catégorisation biométrique. L'art.50, §3 impose d'informer de son fonctionnement les personnes qui y sont exposées.

  • art.50, §3Informer les personnes exposées à la reconnaissance des émotions ou à la catégorisation biométrique (art.50, §3)

Au moins une obligation de transparence de l'art.50 s'applique. L'art.50, §5 en régit les MODALITÉS : de manière claire et distinguable, au plus tard lors de la première interaction ou exposition, et de façon accessible.

  • art.50, §5Fournir l'information de manière claire et reconnaissable, au plus tard lors de la première interaction ou exposition, dans un format accessible (art.50, §5)

Des données à caractère personnel sont traitées et le RGPD s'applique territorialement. Ces obligations sont dues au titre du RGPD, indépendamment de ce qu'exige le règlement IA : un système à risque minimal peut parfaitement les supporter toutes.

  • art.6 / art.9, §2 RGPDBase légale identifiée et documentée (art.6 / art.9, §2 RGPD)
  • art.30 RGPDRegistre des activités de traitement (art.30 RGPD)
  • art.13 et 14 RGPDInformation des personnes concernées (art.13 et 14 RGPD)
  • art.32 RGPDSécurité du traitement — mesures techniques et organisationnelles (art.32 RGPD)

Une analyse d'impact relative à la protection des données est obligatoire au titre de l'art.35, §3 du RGPD : le traitement consiste en une évaluation systématique et approfondie, automatisée, sur laquelle sont fondées des décisions produisant des effets juridiques ou similairement significatifs (point a), ou il porte sur des catégories particulières de l'art.9 ou des données de l'art.10 à une échelle que vous n'avez pas écartée (point b), ou il surveille systématiquement une zone accessible au public (point c). La détermination repose sur ces seuls tests : la qualification au titre de l'art.6 du règlement IA est une autre question, avec d'autres déclencheurs. L'AIPD doit être réalisée AVANT le début du traitement, et elle ne remplace pas l'AIDF lorsque l'art.27 du règlement IA s'applique également. La liste de l'art.35, §3 n'est pas exhaustive : à défaut de branche caractérisée, l'art.35, §1 et la liste de l'autorité de contrôle restent à examiner — ce que rapporte la colonne EP du registre.

  • art.35 RGPDAnalyse d'impact relative à la protection des données — AIPD (art.35 RGPD)

Des données à caractère personnel quittent l'UE ou l'EEE, ou il n'est PAS ÉTABLI qu'elles ne le font pas — y compris via un fournisseur ou un sous-traitant ultérieur. Le chapitre V exige un mécanisme de transfert. « Inconnu » est délibérément traité comme un transfert : un flux de données non cartographié est la manière habituelle dont survient un transfert illicite.

  • chapitre V RGPDGaranties applicables aux transferts hors UE/EEE (chapitre V RGPD)

Un tiers traite ces données à caractère personnel pour votre compte. L'art.28 exige un contrat de sous-traitance écrit comportant les clauses imposées : un contrat fournisseur muet sur ce point n'y satisfait pas.

  • art.28, §3 RGPDContrat écrit avec chaque sous-traitant (art.28, §3 RGPD)

Échéances de conformité

  • La maîtrise de l'IA au titre de l'art.4 s'appliquent depuis le 2 février 2025. Un système ou un modèle mis sur le marché pour la première fois à compter de cette date doit être conforme dès sa mise sur le marché — aucune échéance de transition future distincte ne s'applique.
  • Les obligations de transparence de l'art.50 s'appliquent depuis le 2 août 2026. Un système ou un modèle mis sur le marché pour la première fois à compter de cette date doit être conforme dès sa mise sur le marché — aucune échéance de transition future distincte ne s'applique.
  • Les obligations « modèles à usage général » ne s'appliquent pas à ce système.

Réponses à l’origine

Q1 · Que fait THE COMPANY avec cet outil ?
THE COMPANY achète ou souscrit à un système d'IA externe, ou à un modèle de fondation, pour un usage interne
Q2 · À la mise en service, quel nom ou quelle marque figure sur l'outil ?
—
[B] Domaine à haut risque — annexe III
Non
Présence de données à caractère personnel ? (art.4 RGPD)
Oui

Un exemple traité selon les règles du registre v11. Données fictives ; aucun compte, rien n’est enregistré.