Aller au contenu
RGPD

Article 27

Analyse d’impact des systèmes d’IA à haut risque sur les droits fondamentaux

1.   Avant le déploiement d’un système d’IA à haut risque visé à l’article 6, paragraphe 2, à l’exception des systèmes d’IA à haut risque destinés à être utilisés dans le domaine visé à l’annexe III, point 2, les déployeurs qui sont des organismes de droit public ou des entités privées fournissant des services publics et les déployeurs de systèmes d’IA à haut risque visés à l’annexe III, points 5), b) et c), effectuent une analyse de l’impact sur les droits fondamentaux que l’utilisation de ce système peut produire. À cette fin, les déployeurs effectuent une analyse comprenant:

a)

une description des processus du déployeur dans lesquels le système d’IA à haut risque sera utilisé conformément à sa destination;

b)

une description de la période pendant laquelle et de la fréquence à laquelle chaque système d’IA à haut risque est destiné à être utilisé;

c)

les catégories de personnes physiques et les groupes susceptibles d’être concernés par son utilisation dans le contexte spécifique;

d)

les risques spécifiques de préjudice susceptibles d’avoir une incidence sur les catégories de personnes physiques ou groupes de personnes identifiés en vertu du point c) du présent paragraphe, compte tenu des informations fournies par le fournisseur conformément à l’article 13;

e)

une description de la mise en œuvre des mesures de contrôle humain, conformément à la notice d’utilisation;

f)

les mesures à prendre en cas de matérialisation de ces risques, y compris les dispositifs relatifs à la gouvernance interne et aux mécanismes de plainte internes.

2.   L’obligation établie au paragraphe 1 s’applique à la première utilisation du système d’IA à haut risque. Le déployeur peut, dans des cas similaires, s’appuyer sur des analyses d’impact sur les droits fondamentaux effectuées précédemment ou sur des analyses d’impact existantes réalisées par le fournisseur. Si, au cours de l’utilisation du système d’IA à haut risque, le déployeur estime qu’un des éléments énumérés au paragraphe 1 a changé ou n’est plus à jour, il prend les mesures nécessaires pour mettre à jour les informations.

3.   Une fois l’analyse visée au paragraphe 1 du présent article effectuée, le déployeur en notifie les résultats à l’autorité de surveillance du marché, et soumet le modèle visé au paragraphe 5 du présent article, rempli, dans le cadre de la notification. Dans le cas visé à l’article 46, paragraphe 1, les déployeurs peuvent être exemptés de cette obligation de notification.

4.   Si l’une des obligations prévues au présent article est déjà remplie au moyen de l’analyse d’impact relative à la protection des données réalisée en application de l’article 35 du règlement (UE) 2016/679 ou de l’article 27 de la directive (UE) 2016/680, l’analyse d’impact sur les droits fondamentaux visée au paragraphe 1 du présent article complète ladite analyse d’impact relative à la protection des données.

5.   Le Bureau de l’IA élabore un modèle de questionnaire, y compris au moyen d’un outil automatisé, afin d’aider les déployeurs à se conformer de manière simplifiée aux obligations qui leur incombent en vertu du présent article.

Questions courantes

Questions fréquemment posées

Qu’est-ce qu’une analyse d’impact sur les droits fondamentaux pour l’IA ?

Une analyse d’impact sur les droits fondamentaux est une évaluation réalisée par les organismes publics ou les entreprises privées fournissant des services publics, avant l’utilisation de systèmes d’IA à haut risque, afin d’identifier et de réduire les effets néfastes que ces systèmes pourraient avoir sur les droits fondamentaux des personnes.

Elle garantit une utilisation responsable et des mécanismes efficaces de contrôle humain lors du déploiement de la technologie d’IA.

Quand cette analyse d’impact est-elle nécessaire ?

Cette analyse d’impact doit être réalisée avant la première utilisation d’un système d’IA à haut risque par les organismes de droit public, les entités fournissant des services publics et certaines catégories précisées dans le règlement sur l’IA.

Les risques pour les droits fondamentaux sont ainsi pris en compte et gérés dès le début du déploiement, à l’exception de certaines applications d’IA expressément exclues.

Quelles informations l’analyse d’impact doit-elle contenir ?
L’analyse d’impact doit décrire la finalité et les processus d’utilisation de l’IA, la fréquence et la durée d’utilisation prévues, les personnes concernées, les risques spécifiques susceptibles de survenir, les mesures de contrôle humain prévues et les actions planifiées en cas d’effets négatifs ou de préjudices, y compris les mécanismes de réclamation et la supervision interne.
Les analyses déjà réalisées peuvent-elles être réutilisées ou mises à jour ?

Oui, si une analyse d’impact sur les droits fondamentaux similaire a déjà été effectuée ou a été fournie par le fournisseur de l’IA, elle peut être réutilisée.

Elle doit toutefois être réexaminée régulièrement et mise à jour en cas de changement important du système ou de son utilisation, afin que l’évaluation des impacts sur les droits fondamentaux reste actuelle et pertinente.