FRIA

Fundamental Rights Impact Assessment, analyse d'impact sur les droits fondamentaux, due par certains déployeurs avant le premier usage (article 27).

Points clés

  • Fundamental Rights Impact Assessment, analyse d'impact sur les droits fondamentaux, due par certains déployeurs avant le premier usage (article 27).

Définition

Évaluation préalable conduite par certains déployeurs publics ou opérateurs de services essentiels avant de déployer un système IA haut risque listé à l'annexe III. Notifiée à l'autorité de surveillance.

Détail

La FRIA est distincte de l'**AIPD (DPIA) RGPD** mais s'articule avec elle : l'AIPD couvre les risques pour les données personnelles, la FRIA couvre l'impact plus large sur les droits fondamentaux (non-discrimination, accès aux services, vie privée, dignité, etc.). Les deux peuvent être conduites conjointement.

Contenu minimum (art. 27.1) : description des processus, période et fréquence d'usage, catégories de personnes affectées, risques spécifiques de préjudice, mesures de supervision humaine, mesures de gestion des risques.

Checklist

  • Identifier si vous êtes déployeur public, organisme délégataire ou banque/assurance scoring (art. 27.1)
  • Réaliser la FRIA AVANT le premier usage du système
  • Décrire processus, fréquence, catégories de personnes affectées
  • Évaluer les risques de préjudice pour les droits fondamentaux
  • Documenter les mesures de supervision et de gestion des risques
  • Notifier la FRIA à l'autorité de surveillance
  • Mettre à jour la FRIA en cas de modification substantielle

Comment utiliser cette fiche

Cette fiche sert de point d'entrée opérationnel pour un audit AI Act. Elle doit être reliée à un système d'IA précis, à un responsable interne, à des preuves disponibles et à une décision de classification documentée. Le bon usage consiste à vérifier le périmètre, confirmer le rôle de l'organisation, identifier les obligations applicables, puis transformer chaque écart en action datée.

Preuves à réunir

  • Inventaire du système d'IA, finalité, utilisateurs et environnement de déploiement.
  • Documentation technique, politiques internes, journaux, tests, supervision humaine et décisions de gouvernance.
  • Référence aux articles AI Act, aux normes ou aux sources officielles qui justifient la qualification.
  • Responsable de la revue, date de dernière mise à jour et prochaine échéance de contrôle.

Indicateurs de suivi

Suivez le taux de preuves disponibles, le nombre d'écarts ouverts, la criticité des actions restantes et la date de prochaine revue. Une fiche est exploitable si elle permet à un auditeur, un DPO ou un responsable technique de comprendre rapidement ce qui est conforme, ce qui reste à prouver et quelle décision doit être prise.

Questions fréquentes

Qui doit faire une FRIA ?
Les autorités publiques, les organismes privés délégataires de service public et les déployeurs de scoring crédit/assurance vie listés à l'annexe III §5.
Quel lien avec l'AIPD RGPD ?
Complémentaire, l'AIPD couvre les données personnelles, la FRIA les droits fondamentaux. Les deux peuvent être menées conjointement (art. 27.4).

Entités liées

Demander un audit IA | Voir les offres