FRIA
Fundamental Rights Impact Assessment, analyse d'impact sur les droits fondamentaux, due par certains déployeurs avant le premier usage (article 27).
Points clés
- Fundamental Rights Impact Assessment, analyse d'impact sur les droits fondamentaux, due par certains déployeurs avant le premier usage (article 27).
Définition
Évaluation préalable conduite par certains déployeurs publics ou opérateurs de services essentiels avant de déployer un système IA haut risque listé à l'annexe III. Notifiée à l'autorité de surveillance.
Détail
La FRIA est distincte de l'**AIPD (DPIA) RGPD** mais s'articule avec elle : l'AIPD couvre les risques pour les données personnelles, la FRIA couvre l'impact plus large sur les droits fondamentaux (non-discrimination, accès aux services, vie privée, dignité, etc.). Les deux peuvent être conduites conjointement.
Contenu minimum (art. 27.1) : description des processus, période et fréquence d'usage, catégories de personnes affectées, risques spécifiques de préjudice, mesures de supervision humaine, mesures de gestion des risques.
Checklist
- Identifier si vous êtes déployeur public, organisme délégataire ou banque/assurance scoring (art. 27.1)
- Réaliser la FRIA AVANT le premier usage du système
- Décrire processus, fréquence, catégories de personnes affectées
- Évaluer les risques de préjudice pour les droits fondamentaux
- Documenter les mesures de supervision et de gestion des risques
- Notifier la FRIA à l'autorité de surveillance
- Mettre à jour la FRIA en cas de modification substantielle
Comment utiliser cette fiche
Cette fiche sert de point d'entrée opérationnel pour un audit AI Act. Elle doit être reliée à un système d'IA précis, à un responsable interne, à des preuves disponibles et à une décision de classification documentée. Le bon usage consiste à vérifier le périmètre, confirmer le rôle de l'organisation, identifier les obligations applicables, puis transformer chaque écart en action datée.
Preuves à réunir
- Inventaire du système d'IA, finalité, utilisateurs et environnement de déploiement.
- Documentation technique, politiques internes, journaux, tests, supervision humaine et décisions de gouvernance.
- Référence aux articles AI Act, aux normes ou aux sources officielles qui justifient la qualification.
- Responsable de la revue, date de dernière mise à jour et prochaine échéance de contrôle.
Indicateurs de suivi
Suivez le taux de preuves disponibles, le nombre d'écarts ouverts, la criticité des actions restantes et la date de prochaine revue. Une fiche est exploitable si elle permet à un auditeur, un DPO ou un responsable technique de comprendre rapidement ce qui est conforme, ce qui reste à prouver et quelle décision doit être prise.
Questions fréquentes
- Qui doit faire une FRIA ?
- Les autorités publiques, les organismes privés délégataires de service public et les déployeurs de scoring crédit/assurance vie listés à l'annexe III §5.
- Quel lien avec l'AIPD RGPD ?
- Complémentaire, l'AIPD couvre les données personnelles, la FRIA les droits fondamentaux. Les deux peuvent être menées conjointement (art. 27.4).