Analyses
Mise à jour : septembre 2026

Règlement IA de l’UE : quelle IA juridique à haut risque ?

Classer l’IA juridique selon sa finalité et son rôle au regard de l’article 6 et de l’annexe III, puis identifier obligations et dates.

9 min de lecture

Information générale, et non un conseil juridique. État du droit au . Avertissement des mentions légales

Statut de relecture : l’examen juridique et linguistique par une personne nommément désignée est en attente.

Dans cet article

Mise à jour de fond

Le règlement (UE) 2026/1744, le train de mesures omnibus numérique sur l’IA, modifie le règlement sur l’IA depuis le 27 juillet 2026. Les obligations pertinentes relatives aux systèmes à haut risque de l’annexe III s’appliquent à partir du 2 décembre 2027, celles liées aux produits de l’annexe I à partir du 2 août 2028. Selon l’article 111, paragraphe 2, le règlement ne s’applique aux systèmes à haut risque mis sur le marché ou mis en service avant la date pertinente que s’ils subissent ensuite d’importantes modifications de leur conception ; les fournisseurs et déployeurs de systèmes à haut risque destinés à être utilisés par des autorités publiques doivent en tout état de cause s’y conformer au plus tard le 2 août 2030. Les obligations de transparence de l’article 50 s’appliquent en principe dès le 2 août 2026 ; l’article 111, paragraphe 4, accorde aux fournisseurs de systèmes génératifs mis sur le marché avant cette date jusqu’au 2 décembre 2026 pour satisfaire à l’article 50, paragraphe 2. Deux nouvelles interdictions de l’article 5 s’appliquent à partir du 2 décembre 2026 (voir ci-dessous).

L’article 4 sur la maîtrise de l’IA s’applique depuis le 2 février 2025, dans deux versions. Jusqu’au 26 juillet 2026, il imposait aux fournisseurs et déployeurs de prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l’IA de leur personnel. Depuis le 27 juillet 2026, il impose des mesures pour favoriser le développement de la maîtrise de l’IA et ne contraint pas les fournisseurs ou déployeurs à garantir un niveau spécifique de maîtrise de l’IA par un individu. Vérifiez la disposition, le rôle et la transition, plutôt qu’une échéance unique pour tout le règlement. Articles 4, 5, 111 et 113 consolidés ; calendrier de la Commission.

L’usage de l’IA dans un cabinet ne rend pas automatiquement un système à haut risque. La classification dépend de sa finalité prévue, de l’activité visée par le règlement et du rôle réel de l’organisation. La protection des données et le secret professionnel appellent des analyses distinctes.

Fiabilité et qualification juridique exigent aussi des preuves distinctes. L’étude de Dahl et de ses collègues de 2024 documente des hallucinations et une sensibilité aux prémisses erronées dans des modèles publics testés sur la jurisprudence américaine. Elle justifie la vérification des sources ; elle ne montre pas que tout outil juridique est un système à haut risque, et ses résultats ne sont pas des taux d’erreur actuels pour tous les produits ou pour le droit suisse.

Établir le champ territorial

L’article 2 vise notamment les fournisseurs qui mettent des systèmes sur le marché de l’Union, les déployeurs établis dans l’Union et certains fournisseurs ou déployeurs hors de l’Union lorsque les résultats y sont utilisés. Consignez lequel de ces liens s’applique à l’usage précis, ainsi que les exclusions éventuelles. Un client établi dans l’Union ou un produit qui y est commercialisé est le point de départ de cette analyse, pas sa conclusion.

Classer l’usage prévu

L’article 5 interdit des pratiques précises, selon ses conditions et exceptions. La classification à haut risque relève de l’article 6 et de l’annexe I ou III. L’article 6, paragraphe 3, prévoit, sous réserve de ses conditions, une exception limitée pour certains systèmes de l’annexe III sans risque significatif. Les systèmes effectuant un profilage de personnes physiques restent à haut risque. Une décision humaine finale ne supprime pas automatiquement cette classification.

Le règlement (UE) 2026/1744 a ajouté deux interdictions applicables à partir du 2 décembre 2026. L’article 5, paragraphe 1, point b bis), interdit la mise sur le marché, la mise en service et l’utilisation d’un système d’IA qui génère ou manipule des images, vidéos, contenus audio ou autres matériels similaires réalistes représentant les parties intimes d’une personne identifiable, ou une personne identifiable se livrant à des activités sexuellement explicites, sans le consentement libre, spécifique, éclairé, univoque et explicite de cette personne pour cette production ou manipulation. Le point b ter) vise le matériel ou les spectacles pédopornographiques au sens de l’article 2, points c) et e), de la directive 2011/93/UE, sous réserve de l’exception de droit national qu’il mentionne. Selon l’article 5, paragraphe 1 bis, un fournisseur est visé lorsque cette production ou manipulation est la destination du système, ou un résultat raisonnablement prévisible et reproductible sans modification technique importante et sans garde-fous adéquats pour l’empêcher ; un déployeur est visé lorsqu’il utilise un système à cette fin. Pour le seul point b bis), le paragraphe 1 ter prévoit qu’un système d’IA qui manipule du matériel sans accroître la visibilité des parties intimes représentées ni modifier la nature des activités sexuellement explicites représentées ne constitue pas une manipulation. Aucun de ces points ne prévoit d’exception pour les contenus étiquetés : une information au titre de l’article 50 ne rend donc pas licite une pratique interdite.

  • L’annexe III, point 4, peut couvrir le recrutement, le filtrage de candidatures et certains usages de gestion du personnel.
  • Le point 8 a) concerne les systèmes destinés aux autorités judiciaires ou utilisés pour leur compte, ainsi que des usages similaires en règlement extrajudiciaire des litiges. La recherche juridique privée et le conseil contentieux ne sont pas automatiquement couverts.
  • Le point 5 vise certains services essentiels, évaluations de solvabilité et usages d’assurance vie ou maladie. Le conseil financier général ne se confond pas avec ces catégories.

Distinguer fournisseur et déployeur

Les fournisseurs de systèmes à haut risque ont, selon le cas, des obligations en matière de gestion des risques, de documentation technique, d’évaluation de la conformité et d’enregistrement. Les articles 9, 11, 16, 43 et 49 traitent de ces sujets. L’article 51 concerne la classification des modèles d’IA à usage général présentant un risque systémique, pas l’enregistrement.

L’article 4 bis, inséré par la même modification, permet aux fournisseurs de systèmes à haut risque de traiter exceptionnellement des catégories particulières de données personnelles, dans la mesure strictement nécessaire à la détection et à la correction des biais au titre de l’article 10, paragraphe 2, points f) et g), sous réserve de garanties appropriées pour les droits et libertés fondamentaux. Il s’applique en plus du RGPD et seulement si ses six conditions sont toutes remplies : d’autres données, y compris synthétiques ou anonymisées, ne permettent pas d’atteindre efficacement le but ; les données sont soumises à des limitations techniques de la réutilisation et aux mesures de sécurité et de protection de la vie privée les plus avancées, y compris la pseudonymisation ; l’accès est strictement contrôlé, documenté et réservé à des personnes autorisées tenues à la confidentialité ; les données ne sont pas transmises, transférées ou consultées d’une autre manière par d’autres parties ; elles sont supprimées une fois le biais corrigé ou la durée de conservation atteinte, selon l’échéance qui survient en premier ; et le registre des traitements explique pourquoi le traitement était strictement nécessaire et pourquoi d’autres données ne permettaient pas d’atteindre cet objectif. Selon l’article 4 bis, paragraphe 2, les déployeurs de systèmes à haut risque et les fournisseurs et déployeurs d’autres systèmes et modèles d’IA ne peuvent traiter de telles données que si c’est strictement nécessaire pour détecter et corriger d’éventuels biais susceptibles de porter atteinte à la santé et à la sécurité des personnes, d’avoir une incidence négative sur les droits fondamentaux ou de conduire à une discrimination interdite par le droit de l’Union, et si toutes les conditions et garanties du paragraphe 1 sont appliquées. Ce paragraphe ne crée aucune obligation de procéder à une telle détection et correction des biais.

Les déployeurs devraient examiner l’article 26 : suivre les notices d’utilisation, confier le contrôle humain à des personnes compétentes, surveiller le fonctionnement et conserver les journaux sous leur contrôle. L’article 27 impose une analyse d’impact sur les droits fondamentaux à certains déployeurs et usages, pas à tous les cabinets. Une modification substantielle, un changement de marque ou de finalité peut créer un rôle de fournisseur selon l’article 25. Documentez ce rôle avant de répartir les tâches.

Transparence, explications et obligations suisses

L’article 50 contient des obligations précises de divulgation et de marquage lisible par machine, avec des exceptions. L’article 86 donne un droit à l’explication de certaines décisions fondées sur des systèmes à haut risque de l’annexe III ayant des effets juridiques ou des effets défavorables similaires significatifs ; il est plus étroit qu’un droit général de contester tout avis juridique assisté par IA.

La protection des données suisse et le secret professionnel exigent un examen propre des données, destinataires, accès et garanties de confidentialité. Pour les avocats, l’art. 13 LLCA soumet au secret professionnel, sans limite dans le temps, toutes les affaires qui leur sont confiées par leurs clients dans l’exercice de leur profession, et les oblige à veiller à ce que leurs auxiliaires le respectent. L’art. 321 CP punit la révélation de tels secrets par les avocats et leurs auxiliaires. Selon l’art. 9 LPD, un traitement ne peut être confié à un sous-traitant que si aucune obligation légale ou contractuelle de garder le secret ne l’interdit. Un hébergement suisse ne règle pas à lui seul ces questions. Examinez les contrats, sous-traitants, communications à l’étranger, réutilisations pour l’entraînement et accès par dossier. La personne responsable conserve le contrôle professionnel du conseil.

Documenter la préparation

Consigner la décision de classification

0/6

Pour les outils utilisant la recherche documentaire, vérifiez que les permissions des sources s’appliquent aussi aux passages récupérés et aux réponses. Testez les fuites entre dossiers, les citations trompeuses et les instructions intégrées aux documents. Prévoyez une solution manuelle et consignez les questions ouvertes.

Point clé

Classez d’abord l’usage et le rôle. Reliez ensuite chaque obligation à sa disposition, sa date, sa preuve et son responsable.

Sources primaires

Clarifier les décisions et responsabilités en IA

Relier métiers, RH, IT et risques par des responsabilités et des revues claires.

Vous pourriez aussi aimer

Besoin d’une base plus claire pour une décision IA ?

Commencez par un échange ciblé sur un cas d’usage IA réel, un blocage de processus, un besoin de formation ou une lacune de gouvernance.