Installer un modèle chez soi ne vous place pas automatiquement « hors AI Act ». Selon les cas, vous pouvez être déployeur — parfois plus. Ce guide pose les bonnes questions et rappelle l’article 4 (culture IA) comme sujet connu, sans inventer d’autres numéros ni seuils. Sources à consulter : EUR-Lex et la CNIL. IAHDF n’est pas un cabinet juridique.
Limites de cette fiche
Nous n’inventons pas d’articles supplémentaires, ni de seuils, ni de dates d’application détaillées. Le règlement évolue dans son application concrète ; seuls les textes officiels et un conseil compétent tranchent votre cas. Cette fiche est une boussole de questions. Geste : ouvrir EUR-Lex et la page CNIL utile dans le même dossier que votre inventaire systèmes. Piège : coller une checklist vendeuse trouvée en ligne avec des numéros d’articles non vérifiés.
À Lille, une PME a reporté un achat d’outil « AI Act compliant » faute d’inventaire préalable — bonne séquence. IAHDF préfère renvoyer aux sources plutôt que d’halluciner du droit. Si une obligation est critique pour vous, faites-la confirmer par un professionnel. La sobriété juridique est une forme de respect envers vos équipes et vos usagers.
Fournisseur, déployeur : pourquoi ça compte
L’AI Act organise des obligations selon des rôles. Une organisation qui se contente d’utiliser un système n’a pas forcément les mêmes devoirs que celle qui le met sur le marché. Quand vous téléchargez un modèle open, l’hébergez, l’intégrez à un outil interne ou le proposez à des tiers, votre rôle peut changer. Posez la question explicitement à votre conseil : « dans notre scénario, qui sommes-nous ? »
À Amiens, une startup a découvert que proposer son assistant à d’autres entreprises changeait l’analyse par rapport à un usage purement interne. Geste : décrire le scénario en une demi-page avant le rendez-vous juridique. Piège : fusionner tous les usages dans une seule slide « on a une IA ». Reliez aussi le canal à local ou cloud : héberger ne crée pas une exemption magique automatique.
Cas pratiques à qualifier
Usage interne purement expérimental sur données fictives. Usage interne sur données réelles. Mise à disposition d’agents publics ou de citoyens. Intégration dans un produit vendu. Chaque scénario mérite une qualification distincte — ne les fusionnez pas. À Roubaix, une association a séparé atelier bénévole sur textes publics et éventuel service aux usagers. Geste : une ligne par scénario dans l’inventaire, avec propriétaire.
Piège : démarrer par le scénario le plus ambitieux (assistant citoyen) sans avoir tenu le scénario expérimental. Autre piège : ignorer les données personnelles parce que « c’est de l’AI Act, pas du RGPD » — les deux se parlent. Consultez la CNIL pour l’angle données et EUR-Lex pour le règlement sur l’IA. La qualification précède l’outil.
Open source / open weights
L’ouverture des poids ne signifie pas l’absence totale de cadre. Des régimes et exceptions peuvent exister selon les textes ; ils ne se lisent pas en une phrase marketing. Retournez à EUR-Lex et à des analyses juridiques à jour plutôt qu’à un résumé de réseau social. Archivez aussi la licence du modèle : droit des licences et AI Act ne se substituent pas l’un à l’autre.
À Valenciennes, une ESN a refusé le slogan client « open source donc exempté » sans lecture. Geste : joindre extrait EUR-Lex et fichier LICENSE dans le même dossier de décision. Piège : traiter l’open comme un sésame d’exemption totale. Si vous intégrez un modèle open dans un produit commercial, l’analyse est rarement triviale — faites-vous accompagner.
Article 4 et culture IA
L’article 4 du règlement européen sur l’IA est souvent cité pour la culture et l’alphabétisation en IA des personnes concernées au sein des organisations. C’est un sujet connu et utile : former vos équipes réduit les risques concrets — collages imprudents, surconfiance. Pour un angle TPE/PME, voir AI Act article 4. IAHDF n’ajoute pas ici d’autres numéros d’articles. Lisez le texte sur EUR-Lex plutôt qu’une paraphrase risquée.
À Arras, une collectivité a planifié des sessions courtes traçables par métier, plutôt qu’un long module jamais ouvert. Geste : registre simple des formations (qui, quand, quel contenu). Piège : croire que la culture IA se limite à un e-learning coercitif. L’esprit de montée en compétence se vit aussi dans les règles données et la relecture humaine. Reliez la formation à vos interdits concrets.
CNIL et données
Même sous AI Act, le RGPD reste central dès que des données personnelles sont traitées. Les ressources de la CNIL sur l’IA et les données doivent être consultées en parallèle d’EUR-Lex. Un modèle local n’efface pas le RGPD. À Lens, une expérimentation locale sur dossiers réels a été suspendue le temps d’un cadrage DPO. Geste : check « données personnelles oui/non » sur chaque ligne d’inventaire.
Piège : opposer AI Act et RGPD comme s’il fallait choisir. Autre piège : communiquer sur la souveraineté sans ouvrir les pages CNIL. Voir aussi données. La conformité se construit avec des sources officielles et des décisions datées, pas avec des infographies non sourcées.
| Question | Pourquoi |
|---|---|
| Quel est notre rôle ? | Détermine le type d’obligations |
| Quel est le niveau de risque du cas d’usage ? | Le régime dépend du système et de l’usage |
| Y a-t-il des données personnelles ? | Articulation RGPD / CNIL |
| Le système est-il exposé à des tiers ? | Change souvent l’analyse |
| Quelle documentation conserver ? | Preuve et gouvernance |
Méthode de mise en conformité raisonnable
Inventaire des systèmes IA, qualification des usages, lecture des sources officielles, analyse des écarts avec un professionnel, plan de formation (article 4 / culture), revue périodique. Ne commencez pas par acheter un logiciel estampillé compliant sans inventaire. À Dunkerque, l’inventaire a révélé trois usages shadow plus critiques que le projet officiel. Geste : tableur simple partagé DSI/DPO/métier.
Piège : l’immobilisme total (« on arrête tout ») ou le far-west (« on verra »). Gouvernez : continuez les usages à faible risque avec discipline, suspendez les cas douteux, lancez l’inventaire. À Saint-Quentin, cette proportionnalité a permis d’avancer sans promesse magique. Documentez pour pouvoir expliquer vos choix dans six mois.
Exemples Hauts-de-France
PME à Douai : inventaire simple (assistant rédaction, OCR, futur RAG) plus formation courte plus avis conseil si produit. Collectivité à Beauvais : gouvernance DSI/DPO, pas d’hébergement improvisé, lecture CNIL. Association à Compiègne : proportionnalité ; former les bénévoles reste utile même sans système complexe. Startup à Lille : qualification distincte usage interne versus offre client.
À Boulogne, une structure a affiché la règle « pas de nouveau système IA sans ligne d’inventaire ». Geste : revue semestrielle de l’inventaire. Piège : empiler de la documentation cosmétique sans former les gens qui collent réellement des données. La preuve utile est celle qui change un comportement.
Veille juridique sobre
Suivez EUR-Lex, la CNIL, et des analyses juridiques datées. Évitez la panique à chaque fil viral. À Arras, un référent a centralisé deux sources officielles et un cabinet de confiance plutôt que vingt newsletters. Geste : une alerte calendrier trimestrielle « relire les pages officielles ». Piège : laisser un prestataire unique dicter votre lecture du règlement sans croiser le texte. IAHDF met à jour ses contenus avec prudence et refuse d’inventer des articles. À Douai, la revue trimestrielle a aussi servi à rappeler l’article 4 / culture IA aux nouveaux arrivants. Une veille sans transmission interne reste une collection de liens morts.
Quelles preuves conserver sans cosmétique
Inventaire daté, description des scénarios, captures ou liens vers EUR-Lex et CNIL consultés, décisions go/no-go, registre de formation lié à l’article 4 / culture IA, licences modèles archivées. À Lille, ce dossier mince a suffi pour cadrer un premier échange avec un conseil. Geste : un répertoire unique, pas dix copies divergentes. Piège : produire cinquante pages jamais relues. La preuve utile est consultable en quinze minutes.
À Arras, la collectivité a aligné ce dossier sur les autres preuves SI. Reliez-y licences et sécurité quand un RAG existe. N’inventez pas de numéros d’articles supplémentaires pour « faire sérieux ». Si une pièce manque, notez-la comme écart plutôt que de la fabriquer. L’honnêteté du dossier vaut mieux qu’une conformité de façade. À Saint-Quentin, l’écart « formation culture IA à planifier » est devenu un plan daté plutôt qu’une case cochée à vide.
Pour aller plus loin
Consultez le texte sur EUR-Lex et les pages CNIL dédiées à l’IA. Relisez article 4 · données · local/cloud. Agenda · Inscription.
Questions fréquentes
Mon IA locale est-elle concernée par l’AI Act ?
Peut‑être, selon le système, l’usage, et votre rôle. Héberger un modèle ne crée pas une exemption magique automatique. La seule façon sérieuse de répondre est de décrire précisément votre scénario et de le confronter au texte officiel sur EUR-Lex, avec l’aide d’un conseil compétent si l’enjeu est réel. IAHDF refuse d’inventer ici une réponse binaire universelle. En attendant, réduisez les risques concrets : données, sécurité, formation des utilisateurs. Ces gestes sont utiles quoi qu’il en soit. Documentez votre inventaire : c’est le point de départ de toute analyse digne de ce nom. Complétez avec les ressources CNIL dès que des données personnelles circulent.
Que dit l’article 4 ?
L’article 4 est couramment associé aux exigences de culture et d’alphabétisation en IA pour les personnes concernées dans les organisations. Plutôt que d’en offrir ici une paraphrase risquée, nous vous renvoyons au texte sur EUR-Lex et à notre fiche AI Act article 4 pour TPE/PME, ainsi qu’aux éclairages CNIL quand ils portent sur vos traitements. Concrètement, former vos équipes à ne pas coller de données sensibles et à vérifier les sorties reste une mesure de bon sens alignée avec l’esprit de montée en compétence. Planifiez des sessions courtes, traçables, adaptées aux métiers — pas un e-learning indigeste jamais ouvert. Tracez qui a été formé et sur quels gestes.
Open source veut-il dire exempté ?
Ne traitez jamais « open source » comme un sésame d’exemption totale sans lire le règlement et les analyses à jour. Des dispositions spécifiques peuvent exister selon les situations ; elles ne se résument pas en une publicité. Qualifiez votre rôle et votre usage, puis vérifiez sur EUR-Lex. Si vous intégrez un modèle open dans un produit commercial, l’analyse est rarement triviale. Archivez licences (guide) et décisions. Un conseil juridique spécialisé coûte moins cher qu’une mise en conformité paniquée après coup. Méfiez-vous des infographies non sourcées qui inventent des numéros d’articles.
Dois-je tout arrêter en attendant ?
En général, non : vous devez gouverner. Continuez les usages à faible risque avec discipline données, suspendez les cas douteux (décisions sur les personnes, biométrie hasardeuse, etc.), et lancez l’inventaire. L’immobilisme total et le far-west sont deux mauvaises réponses. Appuyez-vous sur DPO/DSI et, si besoin, sur un avocat. Suivez les publications CNIL. Participez à des ateliers de culture IA via l’agenda pour monter en compétence collective sans attendre une solution miracle. Écrivez vos suspensions et vos autorisations pour éviter le flou.
Où lire le texte officiel ?
Sur EUR-Lex, en cherchant le règlement européen sur l’intelligence artificielle (AI Act). Complétez avec les ressources de la CNIL pour l’angle données personnelles, et avec notre fiche article 4 pour un angle pédagogique TPE/PME. Méfiez-vous des infographies non sourcées qui inventent des numéros d’articles ou des seuils. Quand une obligation est critique pour vous, faites-la confirmer par un professionnel. IAHDF met à jour ses contenus avec prudence et préfère renvoyer aux sources plutôt que d’halluciner du droit. Datez vos lectures et archivez les captures de pages officielles utiles à votre dossier.
