05 Août Une entreprise doit-elle tenir un registre de ses usages de l’IA ?
Une entreprise doit-elle tenir un registre de ses usages de l’IA ?
Mis à jour le 5 août 2026.
Il n’existe pas, dans l’AI Act, une obligation générale imposant à toute entreprise de tenir un unique « registre des usages de l’IA » sur le modèle du registre RGPD. En revanche, les obligations de documentation varient selon le rôle de l’organisation, le système et son niveau de risque.
Pourquoi tenir malgré tout un inventaire interne ?
Sans cartographie, il est difficile de savoir quels outils sont utilisés, quelles données leur sont confiées, quels fournisseurs interviennent, qui valide les résultats et quelles règles s’appliquent.
| Champ utile | Pourquoi le documenter |
|---|---|
| Outil et fournisseur | Identifier le système et les conditions d’usage. |
| Finalité et équipe | Comprendre l’usage réel et son propriétaire interne. |
| Données utilisées | Repérer données personnelles, confidentielles ou sensibles. |
| Rôle et niveau de risque | Orienter l’analyse réglementaire AI Act. |
| Validation humaine | Définir qui contrôle la sortie avant décision ou diffusion. |
| Contrôles et date de revue | Maintenir l’inventaire vivant. |
Ne pas confondre avec le registre RGPD
Un usage d’IA qui traite des données personnelles peut devoir apparaître dans la documentation RGPD pertinente, notamment le registre des activités de traitement. Le registre RGPD et l’inventaire IA répondent toutefois à des objets différents et peuvent être reliés plutôt que fusionnés.
Erreur fréquente
Créer un fichier d’inventaire sans propriétaire, date de revue ni processus d’entrée/sortie. La cartographie doit être intégrée aux achats, à la sécurité, au juridique, au DPO et aux métiers.
No Comments