Qui doit réaliser une AIDF ?
L'obligation ne concerne pas tous les déployeurs. Elle vise, pour les systèmes à haut risque au sens de l'annexe III (hors infrastructures critiques du point 2) : les organismes de droit public, les entités privées fournissant des services publics, ainsi que les déployeurs de systèmes destinés à évaluer la solvabilité ou à établir un score de crédit (point 5 b) et à la tarification et évaluation des risques en assurance vie et santé (point 5 c). Les autres déployeurs n'y sont pas tenus, mais la démarche reste une bonne pratique de maîtrise des risques.
Que doit contenir l'analyse (art. 27) ?
| Élément | Contenu attendu |
|---|---|
| Processus | Description des processus du déployeur où le système sera utilisé |
| Durée et fréquence | Période et fréquence d'utilisation prévues |
| Personnes concernées | Catégories de personnes et groupes susceptibles d'être affectés |
| Risques de préjudice | Risques spécifiques pour les personnes et groupes identifiés |
| Surveillance humaine | Mesures de contrôle humain prévues (selon la notice) |
| Mesures en cas de risque | Actions prévues si les risques se matérialisent (gouvernance, réclamations) |
La démarche, étape par étape
- 01
Vérifier l'assujettissement
Confirmez que vous êtes un déployeur visé par l'article 27 (organisme public, service public, ou systèmes des points 5 b) et c) de l'annexe III).
- 02
Décrire l'usage
Documentez précisément le processus métier, la durée et la fréquence d'utilisation du système à haut risque.
- 03
Identifier les personnes et les risques
Recensez les catégories de personnes affectées et les risques de préjudice pour leurs droits fondamentaux (dignité, non-discrimination, vie privée, recours…).
- 04
Définir la gouvernance humaine
Précisez les mesures de contrôle humain, de traitement des réclamations et d'action si un risque se matérialise.
- 05
Notifier et conserver
Notifiez l'autorité de surveillance du marché du résultat (selon les modalités prévues) et conservez l'analyse comme preuve, en la mettant à jour si les éléments changent.
Les questions clés à se poser
- Quels droits fondamentaux le système peut-il affecter (non-discrimination, vie privée, dignité, liberté, droit à un recours effectif) ?
- Certains groupes vulnérables sont-ils davantage exposés ?
- Comment une décision défavorable pourra-t-elle être comprise, contestée et corrigée ?
- Le [contrôle humain](/ressources/controle-humain-article-14) prévu est-il réellement effectif, ou purement formel ?
- Quelles mesures d'atténuation et quel dispositif de réclamation sont en place ?
Questions fréquentes
L'AIDF concerne-t-elle tous les systèmes à haut risque ?
Non. L'obligation vise certains déployeurs seulement : organismes publics, entités fournissant des services publics, et déployeurs des systèmes des points 5 b) (solvabilité, score de crédit) et 5 c) (assurance vie et santé) de l'annexe III. Pour les autres, l'AIDF n'est pas obligatoire mais reste une bonne pratique.
Quand doit-elle être réalisée ?
Avant la mise en service du système à haut risque. Si les éléments de l'analyse évoluent au cours de l'utilisation, l'AIDF doit être mise à jour. Le déployeur notifie l'autorité de surveillance du marché du résultat de l'analyse selon les modalités prévues.
Peut-on réutiliser l'AIPD RGPD ?
Oui, en partie. L'article 27 prévoit que l'AIDF s'appuie sur les éléments déjà traités dans une AIPD au titre du RGPD, pour éviter les doublons. Les deux analyses sont complémentaires : l'AIPD couvre les données personnelles, l'AIDF élargit au spectre des droits fondamentaux.
Un modèle type existe-t-il officiellement ?
Le Bureau de l'IA doit élaborer un modèle de questionnaire pour faciliter l'exercice. En attendant, une structure alignée sur les éléments de l'article 27 — comme celle de ce modèle — permet de réaliser une AIDF conforme et documentée.
Ressource gratuite
Accédez à la ressource complète
Renseignez vos coordonnées professionnelles pour déverrouiller l’intégralité du contenu, téléchargeable en PDF.