Lire le calendrier sans confondre entrée en vigueur et application
Le règlement (UE) 2024/1689, connu sous le nom de règlement sur l’intelligence artificielle ou règlement sur l’IA, n’est pas devenu intégralement applicable le jour de son entrée en vigueur. Le texte établit un calendrier progressif : certaines dispositions ont commencé à s’appliquer avant d’autres, et certaines règles ont des dates ultérieures. Par conséquent, dire que « la loi est déjà en vigueur » ne permet pas, à lui seul, de déterminer quelles obligations précises incombent à une organisation à une date donnée. La question utile est de savoir quelle disposition s’applique, à qui et à partir de quand. Source : règlement (UE) 2024/1689.
Il convient de distinguer trois notions. L’entrée en vigueur indique à partir de quand le règlement fait partie de l’ordre juridique applicable ; la date d’application indique quand certaines règles prennent effet ; enfin, le respect effectif des règles dépend aussi de la question de savoir si l’entité et le système entrent dans leur champ d’application. La Commission a annoncé l’entrée en vigueur le 1er août 2024, mais cette date ne doit pas être présentée comme le début simultané de toutes les obligations. Source : Commission européenne.
Ce guide résume les principales échéances et propose une méthode pour identifier le lien avec la vie privée. Il ne détermine pas si un système particulier est à haut risque, si une entreprise doit respecter une obligation précise, ni si un traitement de données est licite. Pour répondre à ces questions, il faut examiner l’utilisation réelle, les acteurs concernés et le texte applicable, ainsi que toute réglementation sectorielle pertinente. Les dates ci-dessous proviennent du calendrier fixé par le règlement ; pour décider dans un cas concret, il faut consulter le texte juridique et non un simple résumé informatif.
Calendrier : principales échéances du règlement sur l’IA
Le règlement a été publié au Journal officiel de l’Union européenne le 12 juillet 2024 et est entré en vigueur le 1er août de la même année, vingt jours après sa publication. Toutefois, son article 113 prévoit des délais différents selon les dispositions. Le calendrier est particulièrement important, car les obligations ne prennent pas toutes effet en même temps : se limiter à la date d’entrée en vigueur conduit à une interprétation incomplète. Source : règlement (UE) 2024/1689.
La Commission indique le 2 février 2025 comme date d’application des dispositions générales et des interdictions de certaines pratiques en matière d’IA. Le 2 août 2025, des obligations applicables notamment aux fournisseurs de modèles d’IA à usage général ont commencé à s’appliquer. Ces dates concernent des catégories de règles différentes : elles ne signifient pas que tous les systèmes d’IA sont soumis aux mêmes exigences à partir de ces jours. Source : FAQ de la Commission ; Source : lignes directrices de la Commission sur les modèles d’IA à usage général.
En règle générale, le règlement s’appliquera à partir du 2 août 2026. Le calendrier prévoit une exception ultérieure pour certaines obligations concernant les systèmes à haut risque intégrés dans des produits réglementés : leur date d’application est le 2 août 2027. La date de 2027 ne doit pas être étendue à tous les systèmes à haut risque, et il ne faut pas supposer que la date générale de 2026 supprime les échéances antérieures. Pour vérifier une obligation précise, il convient de lire l’article concerné et ses dispositions transitoires. Source : règlement (UE) 2024/1689.
Quel cadre régit quoi : règlement sur l’IA et RGPD
Le règlement sur l’IA établit un cadre applicable à la mise sur le marché, à la mise en service et à l’utilisation de systèmes d’intelligence artificielle dans l’Union européenne, avec des règles qui varient selon le risque et le rôle de chaque acteur. Le RGPD, quant à lui, régit le traitement des données à caractère personnel. Si un système d’IA traite des informations qui identifient ou peuvent identifier une personne, les deux cadres peuvent être pertinents. La présence d’IA ne transforme pas automatiquement toute donnée en donnée à caractère personnel : le contexte compte, ainsi que la question de savoir si les informations se rapportent à une personne identifiée ou identifiable. Source : règlement sur l’IA.
Il ne s’agit pas d’un remplacement. Le respect des obligations applicables du règlement sur l’IA ne démontre pas, à lui seul, qu’il existe une base juridique appropriée pour traiter les données, que les obligations de transparence du RGPD ont été respectées ou que les mesures de sécurité et de minimisation sont suffisantes. Inversement, respecter le RGPD ne prouve pas automatiquement le respect des exigences propres au règlement sur l’IA. Il s’agit de vérifications distinctes qui peuvent se recouper dans un même projet.
Il ne faut pas non plus conclure qu’une évaluation exigée par l’un des cadres remplace celle prévue par l’autre. Pour certains systèmes à haut risque, le règlement sur l’IA impose une gestion des risques et une évaluation de l’impact sur les droits fondamentaux ; le RGPD peut exiger une analyse d’impact relative à la protection des données lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. Leurs objectifs et leurs conditions ne sont pas interchangeables, même si une analyse coordonnée peut éviter les doublons et les contradictions. La nécessité concrète dépend de l’utilisation et des critères juridiques applicables. Source : règlement sur l’IA.
Un système n’a pas un seul responsable
Le règlement sur l’IA répartit les fonctions entre différents acteurs, tels que les fournisseurs et les déployeurs ; les obligations dépendent de la fonction assumée et du type de système. En matière de protection des données, les responsabilités sont déterminées en fonction des rôles exercés par les entités dans le traitement, par exemple de la personne qui en définit les finalités et les moyens. Il n’est pas prudent de supposer que le fournisseur de l’outil sera toujours responsable de tout, ni que le client professionnel jouera toujours le même rôle dans chaque opération. Il faut analyser les relations activité par activité. Source : règlement sur l’IA.
Une vérification pratique peut commencer par les questions suivantes :
- Quel système est utilisé et dans quel but précis ? Est-il développé, proposé ou intégré, ou s’agit-il de l’utilisation d’un système tiers ?
- Quelles informations reçoit-il, produit-il ou conserve-t-il ? Comprennent-elles des données à caractère personnel ou permettent-elles de relier les résultats à des personnes ?
- Qui définit les finalités et les moyens du traitement, et qui décide de l’utilisation concrète du système ?
- Quelle catégorie et quelles obligations du règlement sur l’IA s’appliquent au système et au rôle de chaque organisation ?
- Quelles exigences du RGPD s’appliquent au traitement, indépendamment des obligations liées à l’IA ? Une analyse d’impact relative à la protection des données est-elle nécessaire ? Sources : règlement sur l’IA ; FAQ de la Commission.
Points à vérifier avant de tirer des conclusions pour les utilisateurs ou les organisations
Pour une organisation, le calendrier est un point de départ pour organiser le travail, et non une liste de tâches automatique identique pour tous. Il faut d’abord recenser les utilisations réelles, y compris les fonctions intégrées à des produits ou services de tiers, puis documenter les données et les décisions concernées. Ces informations permettent de vérifier si le système entre dans le champ du règlement, quel rôle joue chaque entité et quelle date s’applique aux dispositions identifiées. La classification ne doit pas reposer uniquement sur le nom commercial d’un outil ou sur son utilisation de techniques d’apprentissage automatique.
Parallèlement, le responsable du traitement devrait examiner le traitement des données à caractère personnel au regard du RGPD. Selon le cas, cela peut nécessiter une analyse de la finalité, de la base juridique, de la transparence, de la limitation des données, de la conservation, de la sécurité et des droits des personnes. Il ne s’agit pas d’une liste d’obligations qui s’appliqueraient intégralement dans tous les cas : chaque exigence dépend du traitement et de ses circonstances. Si une analyse d’impact est jugée nécessaire, elle doit respecter les critères du RGPD et ne saurait être remplacée par une documentation générique sur le système d’IA.
Pour les lecteurs et les personnes concernées, une mention telle que « conforme à la loi sur l’IA » ne révèle pas, à elle seule, quelles données sont utilisées, sur quelle base juridique, pendant combien de temps, ni comment exercer ses droits. Il est raisonnable de rechercher des informations sur le service concerné, son fournisseur et la procédure permettant de poser des questions ou de déposer une réclamation. Les explications générales d’une organisation peuvent guider, mais elles ne prouvent pas à elles seules que chaque utilisation particulière respecte les deux cadres. Les autorités compétentes et les textes juridiques sont des références plus appropriées pour résoudre des questions juridiques précises.
Limites de ce calendrier et conclusion
Les dates résumées décrivent le calendrier général du règlement (UE) 2024/1689 ; elles ne constituent pas un avis sur une entité, un système ou un traitement de données. Les obligations peuvent dépendre de la classification du système, du rôle de l’organisation, des exceptions prévues et des règles applicables à certains produits ou secteurs. Les orientations de la Commission peuvent aider à interpréter et appliquer le cadre, mais elles ne doivent pas être confondues avec le texte législatif lui-même. En cas de divergence, il faut consulter la disposition pertinente et tenir compte de l’ensemble du contexte juridique.
La conclusion la plus sûre est simple : le règlement sur l’IA s’applique par étapes et la protection des données demeure une vérification distincte lorsque des données à caractère personnel sont traitées. Un calendrier bien utilisé aide à savoir quoi examiner et quand ; sans informations supplémentaires, il ne permet pas de déduire qu’un système est licite, interdit ou déjà conforme. Pour avancer, il faut mettre en regard le calendrier juridique et une description précise du système, de ses acteurs et du traitement de données qu’il réalise effectivement.
Les recherches disponibles ne permettent pas d’établir que des modifications ultérieures du texte juridique changent les dates générales indiquées ici. Ce guide se limite aux échéances figurant dans les sources citées et ne remplace ni un conseil juridique ni une évaluation individuelle. Les lignes directrices et les FAQ de la Commission apportent un contexte opérationnel, tandis que le règlement publié sur EUR-Lex constitue la référence primaire pour vérifier les articles, exceptions et dates.