Une entreprise doit-elle tenir un registre de ses usages de l’IA ?

Une entreprise doit-elle tenir un registre de ses usages de l’IA ?

Mis à jour le 5 août 2026.

Il n’existe pas, dans l’AI Act, une obligation générale imposant à toute entreprise de tenir un unique « registre des usages de l’IA » sur le modèle du registre RGPD. En revanche, les obligations de documentation varient selon le rôle de l’organisation, le système et son niveau de risque.

Pourquoi tenir malgré tout un inventaire interne ?

Sans cartographie, il est difficile de savoir quels outils sont utilisés, quelles données leur sont confiées, quels fournisseurs interviennent, qui valide les résultats et quelles règles s’appliquent.

Champ utilePourquoi le documenter
Outil et fournisseurIdentifier le système et les conditions d’usage.
Finalité et équipeComprendre l’usage réel et son propriétaire interne.
Données utiliséesRepérer données personnelles, confidentielles ou sensibles.
Rôle et niveau de risqueOrienter l’analyse réglementaire AI Act.
Validation humaineDéfinir qui contrôle la sortie avant décision ou diffusion.
Contrôles et date de revueMaintenir l’inventaire vivant.

Ne pas confondre avec le registre RGPD

Un usage d’IA qui traite des données personnelles peut devoir apparaître dans la documentation RGPD pertinente, notamment le registre des activités de traitement. Le registre RGPD et l’inventaire IA répondent toutefois à des objets différents et peuvent être reliés plutôt que fusionnés.

Erreur fréquente

Créer un fichier d’inventaire sans propriétaire, date de revue ni processus d’entrée/sortie. La cartographie doit être intégrée aux achats, à la sécurité, au juridique, au DPO et aux métiers.

Source officielle : Commission européenne — AI Act →

No Comments

Post A Comment