Modèle à télécharger· Haut risque· Droits fondamentaux· Méthode

Modèle d'analyse d'impact sur les droits fondamentaux (AIDF, article 27)

L'AI Act introduit un exercice inédit : l'analyse d'impact sur les droits fondamentaux (AIDF, ou FRIA en anglais). Pour certains déployeurs de systèmes à haut risque, elle devient un préalable obligatoire à la mise en service. Ce modèle structure la démarche, question par question, et l'articule avec l'analyse d'impact du RGPD que vous connaissez déjà.

Par

Demeter Conseil Formation

Cabinet de conseil & formation à l'AI Act — certifié Qualiopi

Relu par

Comité pédagogique Demeter

Mis à jour

25 juillet 2026

Lecture

12 min

Qui doit réaliser une AIDF ?

L'obligation ne concerne pas tous les déployeurs. Elle vise, pour les systèmes à haut risque au sens de l'annexe III (hors infrastructures critiques du point 2) : les organismes de droit public, les entités privées fournissant des services publics, ainsi que les déployeurs de systèmes destinés à évaluer la solvabilité ou à établir un score de crédit (point 5 b) et à la tarification et évaluation des risques en assurance vie et santé (point 5 c). Les autres déployeurs n'y sont pas tenus, mais la démarche reste une bonne pratique de maîtrise des risques.

Que doit contenir l'analyse (art. 27) ?

ÉlémentContenu attendu
ProcessusDescription des processus du déployeur où le système sera utilisé
Durée et fréquencePériode et fréquence d'utilisation prévues
Personnes concernéesCatégories de personnes et groupes susceptibles d'être affectés
Risques de préjudiceRisques spécifiques pour les personnes et groupes identifiés
Surveillance humaineMesures de contrôle humain prévues (selon la notice)
Mesures en cas de risqueActions prévues si les risques se matérialisent (gouvernance, réclamations)

La démarche, étape par étape

  1. 01

    Vérifier l'assujettissement

    Confirmez que vous êtes un déployeur visé par l'article 27 (organisme public, service public, ou systèmes des points 5 b) et c) de l'annexe III).

  2. 02

    Décrire l'usage

    Documentez précisément le processus métier, la durée et la fréquence d'utilisation du système à haut risque.

  3. 03

    Identifier les personnes et les risques

    Recensez les catégories de personnes affectées et les risques de préjudice pour leurs droits fondamentaux (dignité, non-discrimination, vie privée, recours…).

  4. 04

    Définir la gouvernance humaine

    Précisez les mesures de contrôle humain, de traitement des réclamations et d'action si un risque se matérialise.

  5. 05

    Notifier et conserver

    Notifiez l'autorité de surveillance du marché du résultat (selon les modalités prévues) et conservez l'analyse comme preuve, en la mettant à jour si les éléments changent.

Les questions clés à se poser

  • Quels droits fondamentaux le système peut-il affecter (non-discrimination, vie privée, dignité, liberté, droit à un recours effectif) ?
  • Certains groupes vulnérables sont-ils davantage exposés ?
  • Comment une décision défavorable pourra-t-elle être comprise, contestée et corrigée ?
  • Le [contrôle humain](/ressources/controle-humain-article-14) prévu est-il réellement effectif, ou purement formel ?
  • Quelles mesures d'atténuation et quel dispositif de réclamation sont en place ?

Questions fréquentes

L'AIDF concerne-t-elle tous les systèmes à haut risque ?

Non. L'obligation vise certains déployeurs seulement : organismes publics, entités fournissant des services publics, et déployeurs des systèmes des points 5 b) (solvabilité, score de crédit) et 5 c) (assurance vie et santé) de l'annexe III. Pour les autres, l'AIDF n'est pas obligatoire mais reste une bonne pratique.

Quand doit-elle être réalisée ?

Avant la mise en service du système à haut risque. Si les éléments de l'analyse évoluent au cours de l'utilisation, l'AIDF doit être mise à jour. Le déployeur notifie l'autorité de surveillance du marché du résultat de l'analyse selon les modalités prévues.

Peut-on réutiliser l'AIPD RGPD ?

Oui, en partie. L'article 27 prévoit que l'AIDF s'appuie sur les éléments déjà traités dans une AIPD au titre du RGPD, pour éviter les doublons. Les deux analyses sont complémentaires : l'AIPD couvre les données personnelles, l'AIDF élargit au spectre des droits fondamentaux.

Un modèle type existe-t-il officiellement ?

Le Bureau de l'IA doit élaborer un modèle de questionnaire pour faciliter l'exercice. En attendant, une structure alignée sur les éléments de l'article 27 — comme celle de ce modèle — permet de réaliser une AIDF conforme et documentée.

Ressource gratuite

Accédez à la ressource complète

Renseignez vos coordonnées professionnelles pour déverrouiller l’intégralité du contenu, téléchargeable en PDF.

À retenir

  • L'AIDF (article 27) est obligatoire pour certains déployeurs de systèmes à haut risque, pas tous.
  • Elle décrit processus, personnes affectées, risques de préjudice et gouvernance humaine.
  • Elle est complémentaire de l'AIPD RGPD et peut s'appuyer sur elle pour éviter les doublons.
  • Elle se réalise avant la mise en service et se met à jour si les éléments changent.

Sources

Règlement (UE) 2024/1689 sur EUR-Lex

Ce contenu est fourni à titre pédagogique et informatif par Demeter Conseil Formation. Il ne constitue pas un avis juridique et ne saurait se substituer à une analyse adaptée à votre situation.

À lire aussi

Passer de la compréhension à l'action ?

Nos experts transforment ces principes en trajectoire concrète pour votre organisation.