Article 27, Analyse d'impact sur les droits fondamentaux (FRIA)

L'article 27 impose à certains déployeurs publics et privés (services publics, opérateurs de services essentiels, scoring crédit/assurance) de réaliser, avant le premier déploiement d'un système IA haut risque listé en annexe III, une analyse d'impact sur les droits fondamentaux (FRIA) et de la notifier à l'autorité.

Points clés

  • Concerne uniquement certains déployeurs (publics + acteurs essentiels)
  • Avant le premier déploiement et à chaque évolution substantielle
  • Distincte mais articulable avec l'AIPD RGPD (DPIA)
  • Notification à l'autorité de surveillance du marché
  • Modèle attendu de l'AI Office (template à venir)

Définition

L'article 27 du règlement (UE) 2024/1689 impose la réalisation d'une Fundamental Rights Impact Assessment (FRIA) avant déploiement de certains systèmes d'IA à haut risque.

Détail

## Qui est concerné ?

La FRIA n'est exigée qu'aux **déployeurs** suivants utilisant un système haut risque visé à l'annexe III : organismes de droit public ; entités privées fournissant des services publics (éducation, santé, logement social, justice, sécurité sociale) ; opérateurs privés pour les usages de **scoring de solvabilité** et de **tarification d'assurance vie/santé**. Les autres déployeurs en sont dispensés.

## Contenu attendu

La FRIA décrit les processus dans lesquels le système sera utilisé, la période et la fréquence d'utilisation, les catégories de personnes physiques et de groupes susceptibles d'être affectés, les risques spécifiques pour les droits fondamentaux, les mesures de supervision humaine, et le plan d'action en cas de matérialisation des risques. Le résultat est notifié à l'autorité de surveillance via un modèle publié par l'AI Office.

## Articulation avec l'AIPD (RGPD)

La FRIA est **distincte mais complémentaire** de l'AIPD (article 35 RGPD). Lorsque les deux sont requises, elles peuvent être conduites conjointement à condition que chaque cadre soit explicitement traité. La FRIA met l'accent sur l'ensemble des droits fondamentaux (égalité, non-discrimination, dignité…) là où l'AIPD se concentre sur les données à caractère personnel.

Checklist

  • Décrire les processus dans lesquels le système sera utilisé
  • Identifier la période et la fréquence d'utilisation
  • Identifier les catégories de personnes affectées
  • Identifier les risques spécifiques pour les droits fondamentaux
  • Décrire la supervision humaine et les mesures de mitigation
  • Plan d'action en cas de matérialisation des risques

Comment utiliser cette fiche

Cette fiche sert de point d'entrée opérationnel pour un audit AI Act. Elle doit être reliée à un système d'IA précis, à un responsable interne, à des preuves disponibles et à une décision de classification documentée. Le bon usage consiste à vérifier le périmètre, confirmer le rôle de l'organisation, identifier les obligations applicables, puis transformer chaque écart en action datée.

Preuves à réunir

  • Inventaire du système d'IA, finalité, utilisateurs et environnement de déploiement.
  • Documentation technique, politiques internes, journaux, tests, supervision humaine et décisions de gouvernance.
  • Référence aux articles AI Act, aux normes ou aux sources officielles qui justifient la qualification.
  • Responsable de la revue, date de dernière mise à jour et prochaine échéance de contrôle.

Indicateurs de suivi

Suivez le taux de preuves disponibles, le nombre d'écarts ouverts, la criticité des actions restantes et la date de prochaine revue. Une fiche est exploitable si elle permet à un auditeur, un DPO ou un responsable technique de comprendre rapidement ce qui est conforme, ce qui reste à prouver et quelle décision doit être prise.

Entités liées

Demander un audit IA | Voir les offres