Aller au contenu
RGPD

Article 72

Surveillance après commercialisation par les fournisseurs et plan de surveillance après commercialisation pour les systèmes d’IA à haut risque

1.   Les fournisseurs établissent et documentent un système de surveillance après commercialisation d’une manière qui soit proportionnée à la nature des technologies d’IA et des risques du système d’IA à haut risque.

2.   Le système de surveillance après commercialisation collecte, documente et analyse, de manière active et systématique, les données pertinentes qui peuvent être fournies par les déployeurs ou qui peuvent être collectées via d’autres sources sur les performances des systèmes d’IA à haut risque tout au long de leur cycle de vie, et qui permettent au fournisseur d’évaluer si les systèmes d’IA respectent en permanence les exigences énoncées au chapitre III, section 2. Le cas échéant, la surveillance après commercialisation comprend une analyse de l’interaction avec d’autres systèmes d’IA. Cette obligation ne couvre pas les données opérationnelles sensibles des déployeurs qui sont des autorités répressives.

3.   Le système de surveillance après commercialisation repose sur un plan de surveillance après commercialisation. Le plan de surveillance après commercialisation fait partie de la documentation technique visée à l’annexe IV. La Commission adopte un acte d’exécution fixant des dispositions détaillées établissant un modèle pour le plan de surveillance après commercialisation et la liste des éléments à inclure dans le plan au plus tard le 2 février 2026. Cet acte d’exécution est adopté en conformité avec la procédure d’examen visée à l’article 98, paragraphe 2.

4.   Pour les systèmes d’IA à haut risque relevant de la législation d’harmonisation de l’Union énumérés à la section A de l’annexe I, lorsqu’un système et un plan de surveillance après commercialisation sont déjà établis en vertu de ces actes, afin d’assurer la cohérence, d’éviter les doubles emplois et de réduire au minimum les charges supplémentaires, les fournisseurs ont le choix d’intégrer, le cas échéant, les éléments nécessaires décrits aux paragraphes 1, 2 et 3 en utilisant le modèle visé au paragraphe 3 dans les systèmes et plans existants au titre desdits actes, pour autant que cela donne lieu à un niveau de protection équivalent.

Le premier alinéa du présent paragraphe s’applique également aux systèmes d’IA à haut risque visés à l’annexe III, point 5, mis sur le marché ou mis en service par des établissements financiers qui sont soumis à des exigences en vertu de la législation de l’Union sur les services financiers concernant leur gouvernance, leurs dispositifs ou leurs processus internes.

Questions courantes

Questions fréquemment posées

Qu’est-ce que la « surveillance après commercialisation » pour les systèmes d’IA à haut risque ?

La surveillance après commercialisation signifie que les fournisseurs doivent régulièrement recueillir, étudier et consigner des données sur les performances de leurs systèmes d’IA à haut risque une fois mis sur le marché, afin de vérifier qu’ils continuent de respecter les règles importantes et restent sûrs.

Elle inclut l’examen des interactions de ces systèmes avec d’autres technologies, tout en protégeant les données sensibles des autorités répressives.

Qui est responsable de la surveillance après commercialisation ?

Cette responsabilité incombe aux fournisseurs, c’est-à-dire aux entreprises qui proposent les systèmes d’IA à haut risque.

Ils doivent disposer de méthodes et de plans clairs pour assurer un contrôle continu des performances et de la sécurité des systèmes d’IA, ce qui suppose d’analyser les données provenant des utilisateurs et d’autres sources pertinentes pendant tout le cycle de vie du produit d’IA.

Les fournisseurs doivent-ils disposer d’un plan spécifique de surveillance après commercialisation ?

Oui, les fournisseurs doivent disposer d’un plan écrit de surveillance après commercialisation, intégré à la documentation technique officielle.

Ce plan devra suivre un modèle commun que la Commission européenne fournira début 2026 et décrire précisément comment les fournisseurs continueront d’observer et d’évaluer leurs systèmes d’IA à haut risque une fois en service.

Les systèmes de surveillance existants peuvent-ils être utilisés au lieu d’en créer de nouveaux ?
Les fournisseurs disposant déjà de systèmes de surveillance imposés par d’autres législations de l’Union européenne peuvent intégrer des éléments des nouvelles exigences de surveillance dans ces dispositifs existants, à condition que les mesures en place offrent des garanties équivalentes et évitent les doublons inutiles, afin de maintenir des contrôles de sécurité fiables pour les systèmes d’IA à haut risque.