AI Act vs RGPD
L’AI Act et le RGPD se cumulent : le RGPD encadre les données personnelles, tandis que l’AI Act encadre les risques liés aux systèmes d’IA.
| Critère | AI Act | RGPD |
|---|---|---|
| Objet | Systèmes d’IA et droits fondamentaux | Données personnelles |
| Approche | Classification par risque | Protection des données et accountability |
| Analyse d’impact | FRIA dans certains cas | AIPD pour les traitements à risque élevé |
Conséquence opérationnelle
Un système d’IA qui traite des données personnelles doit être analysé au regard des deux cadres, avec une documentation et une gouvernance coordonnées.
Méthode de lecture recommandée
Analysez cette page comme une fiche de travail : commencez par le périmètre du système d'IA, identifiez le rôle de l'organisation, puis reliez chaque exigence AI Act à une preuve vérifiable. Cette approche évite les lectures purement théoriques et facilite la préparation d'un audit, d'un registre IA ou d'un plan de remédiation.
Preuves à réunir
- Inventaire du système, finalité, utilisateurs, fournisseurs et données traitées.
- Classification du risque et justification documentée, avec référence aux articles applicables.
- Responsables internes : métier, technique, conformité, sécurité, DPO et direction.
- Documents disponibles : notice, architecture, tests, logs, procédures, contrôles humains et suivi des incidents.
- Décisions prises, écarts ouverts, actions correctives, échéances et preuves de clôture.
Points de vigilance
Les obligations varient selon le rôle exact de l'organisation et le niveau de risque du système. Un même projet peut cumuler AI Act, RGPD, cybersécurité, exigences sectorielles et engagements contractuels. Les pages d'audit-ia-act.fr donnent une base technique et opérationnelle ; elles ne remplacent pas une analyse juridique individualisée.
Sources et contrôles croisés
Pour sécuriser l'interprétation, croisez cette fiche avec le référentiel AI Act, les sources officielles, le calendrier d'application et les pages dédiées aux rôles, risques et obligations. En cas d'enjeu élevé, formalisez la conclusion dans un dossier de preuve daté.
Demander un audit technique IA permet de transformer AI Act vs RGPD : comparatif pratique en plan d'action priorisé, avec preuves attendues, responsables et délais.