Si vous construisez un système d'IA à haut risque, deux obligations sont au cœur : vos données doivent être gouvernées, et votre système doit être documenté. En clair, vous devez pouvoir montrer que les données d'entraînement et de test étaient adaptées et vérifiées pour les biais, et tenir des registres détaillés qui permettent à un régulateur de comprendre votre système sans le démonter. « Nous avons beaucoup de données » n'est pas la conformité. « Ça marche bien » non plus. Il vous faut des preuves écrites des deux. Cela pèse sur le constructeur du système : donc si vous ne faites qu'utiliser un outil à haut risque construit par un autre, l'essentiel est son travail, pas le vôtre.
Dans l'épisode précédent, nous avons expliqué que les systèmes d'IA à haut risque portent les obligations les plus lourdes, et que les plus lourdes pèsent sur le fournisseur, l'entreprise qui construit le système, plutôt que sur le déployeur qui se contente de l'utiliser. Cette semaine, nous ouvrons deux de ces obligations du fournisseur en détail, car c'est là que de bonnes équipes techniques supposent le plus souvent être conformes alors qu'elles ne le sont pas. Ce sont les règles sur les données et sur la documentation.
Règle un : gouvernez vos données
La première obligation concerne les données dont votre système à haut risque apprend et sur lesquelles il est testé. La règle exige que ces données, les jeux d'entraînement, de validation et de test, soient pertinentes, représentatives, aussi exemptes d'erreurs que possible, complètes, et adaptées au contexte où le système sera réellement utilisé. Derrière cette phrase simple se cache un vrai travail.
En pratique, cela signifie que vous devez pouvoir montrer plusieurs choses : d'où viennent vos données et comment elles ont été collectées, ce que vous avez fait pour les préparer, nettoyage, étiquetage, annotation, et que vous les avez examinées pour les biais et agi sur ce que vous avez trouvé. Cela signifie aussi articuler ce que vos données représentent vraiment, et tout aussi important, ce qu'elles ne représentent pas. Un jeu de données qui paraît correct techniquement peut rester inadapté s'il ne correspond pas au contexte réel où le système opère. Le piège courant est de croire qu'avoir une grande quantité de données, ou une traçabilité des données, équivaut à les gouverner. Ce n'est pas le cas. La gouvernance, ce sont des choix documentés et délibérés que vous pouvez défendre, pas des données qui existent simplement.
Règle deux : documentez votre système
La seconde obligation est la documentation technique. Un système à haut risque doit être accompagné de registres détaillés, définis dans l'annexe technique du règlement, qui permettent à un régulateur de comprendre et d'évaluer le système sans avoir à le rétroconcevoir. Cette documentation est l'ossature du contrôle formel qu'un système à haut risque doit passer avant sa mise sur le marché, ce n'est donc pas un détail ; c'est ce qui prouve tout le reste.
La documentation couvre ce qu'est le système et ce qu'il fait, comment il a été construit, la gouvernance des données décrite ci-dessus, les mesures de gestion des risques et de supervision humaine des épisodes précédents, et la façon dont le système se comporte. Et surtout, ce n'est pas un document ponctuel. Il doit rester à jour toute la vie du système. Si vous réentraînez le modèle, vous mettez à jour les registres. Si vous découvrez un nouveau biais ou problème, vous le documentez ainsi que ce que vous avez fait. Le test à garder en tête est simple : quelqu'un hors de votre équipe pourrait-il comprendre et évaluer votre système à partir de vos seuls documents ? Sinon, la documentation ne fait pas encore son travail.
D'abord, « ça marche bien » n'est pas la conformité. Un modèle peut obtenir de bons scores et échouer quand même à ces règles, car elles portent sur des données gouvernées et des preuves, pas seulement sur la précision. Ensuite, acheter un composant conforme ne rend pas automatiquement votre système conforme : si vous construisez un système à haut risque au-dessus d'un modèle tiers, vous êtes le fournisseur et vous portez ces devoirs de données et de documentation. Le contrat de votre prestataire ne les lui transfère pas. Et celle qui piège presque tout le monde : un accord de données RGPD ne satisfait pas ces règles de données du règlement sur l'IA. Le RGPD régit les données personnelles ; le règlement sur l'IA ajoute une gouvernance des données spécifique à l'IA. Les deux s'appliquent en même temps, et respecter l'un ne signifie pas avoir respecté l'autre.
Si vous ne faites qu'utiliser le système
Comme dans l'épisode précédent, la plupart des entreprises sont des utilisateurs, pas des constructeurs, et c'est plus léger pour vous. Si vous déployez un système à haut risque construit par un autre, le gros du travail de gouvernance des données et de documentation technique est la responsabilité du fournisseur. Vos devoirs connexes sont d'utiliser le système selon ses instructions, de conserver les registres et journaux qu'il génère, et de garder les informations que le fournisseur vous donne. On n'attend pas de vous que vous reconstituiez ses jeux de données ni que vous rédigiez son dossier technique. Mais vous devriez confirmer que le fournisseur a fait sa part, car sinon, un système à haut risque sans gouvernance des données ni documentation correctes est un système que vous ne pouvez pas assumer.
Ce qui est en jeu
Ces obligations sont sérieuses, juridiquement et pratiquement. Y manquer relève de la tranche de sanctions pouvant atteindre des millions d'euros ou un pourcentage du chiffre d'affaires mondial, et une documentation insuffisante est l'une des façons les plus courantes dont un système à haut risque échoue à son évaluation. Mais le point plus profond est que la gouvernance des données et la documentation sont ce qui vous permet de défendre votre système s'il prend un jour une décision nuisible ou contestée. Sans elles, vous ne pouvez pas montrer pourquoi le système s'est comporté ainsi, ni que vous l'avez construit de façon responsable. Avec elles, vous le pouvez. La paperasse n'est pas de la bureaucratie pour elle-même ; c'est la preuve qui protège votre entreprise.
Votre action cette semaine
Pour tout système à haut risque que vous construisez, posez deux questions directes. D'abord, sur les données : pouvons-nous montrer, par écrit, d'où viennent nos données d'entraînement et de test, comment nous les avons préparées, et que nous les avons vérifiées pour les biais ? Ensuite, sur la documentation : une personne extérieure pourrait-elle comprendre et évaluer notre système à partir de nos seuls registres, et ces registres sont-ils tenus à jour quand le système change ? Si la réponse à l'une est non, c'est votre priorité, et pour tout ce qui est proche de la limite, faites-vous aider, car c'est un travail détaillé. Si vous ne faites qu'utiliser un système à haut risque construit par un autre, votre action est plus simple : confirmez que le fournisseur l'a fait, et conservez la documentation et les journaux qu'il vous donne. La semaine prochaine, nous quittons le niveau à haut risque pour quelque chose que toute entreprise peut faire dès maintenant : dresser un inventaire des systèmes d'IA que vous utilisez.
Questions fréquentes
Que signifie la gouvernance des données dans le règlement européen sur l'IA ?
Pour l'IA à haut risque, cela signifie que vos données d'entraînement, de validation et de test doivent être pertinentes, représentatives, aussi exemptes d'erreurs que possible, complètes et adaptées au contexte réel du système, et que vous devez tout documenter. Cela inclut d'où viennent les données, comment elles ont été préparées, et la preuve que vous avez examiné et traité les biais. Avoir simplement un grand jeu de données, ou une traçabilité, ne suffit pas ; la gouvernance, ce sont des choix documentés et défendables.
Quelle documentation technique un système d'IA à haut risque exige-t-il ?
Des registres détaillés, définis dans l'annexe technique du règlement, qui permettent à un régulateur de comprendre et d'évaluer le système sans le rétroconcevoir. Ils couvrent ce qu'est le système et ce qu'il fait, comment il a été construit, sa gouvernance des données, ses mesures de gestion des risques et de supervision humaine, et ses performances. La documentation doit rester à jour : si vous réentraînez ou découvrez un problème, vous la mettez à jour. C'est l'ossature du contrôle de conformité.
J'utilise un modèle d'IA tiers. Suis-je responsable de sa gouvernance des données ?
Si vous construisez un système à haut risque au-dessus de ce modèle, oui, vous devenez le fournisseur du système à haut risque et portez les devoirs de gouvernance des données et de documentation. Votre contrat avec le fournisseur du modèle ne les lui transfère pas. Si vous n'êtes qu'un déployeur utilisant un outil à haut risque fini, le gros du travail est celui du fournisseur ; votre rôle est de l'utiliser correctement et de conserver les registres et informations qu'il fournit.
La conformité au RGPD couvre-t-elle les règles de données du règlement sur l'IA ?
Non. Cela piège beaucoup d'équipes. Le RGPD régit le traitement des données personnelles ; le règlement sur l'IA ajoute des obligations de gouvernance des données propres aux systèmes d'IA, couvrant la qualité des données d'entraînement, les biais et la documentation. Les deux s'appliquent en même temps, et un accord de données conforme au RGPD ne satisfait pas vos obligations de l'article 10 du règlement sur l'IA, ni l'inverse. Vous devez respecter les deux.
Un modèle performant n'est-il pas déjà conforme ?
Non. De bonnes performances n'égalent pas la conformité. Ces règles portent sur des données gouvernées et des preuves documentées, pas seulement sur la précision. Un modèle peut obtenir de bons scores et échouer quand même, si vous ne pouvez pas montrer d'où venaient les données, que vous les avez vérifiées pour les biais, et que votre système est correctement documenté. La conformité se prouve sur papier, pas seulement dans les résultats.
Suivez la série, mettez-vous en conformité une règle à la fois
Ceci est la partie 6 de notre guide hebdomadaire de la réglementation de l'IA, qui décortique une règle à la fois pour que la conformité paraisse gérable plutôt qu'écrasante. Explorez d'autres guides clairs et honnêtes sur AISetApp et suivez chaque semaine.
Explorer AISetApp- Règlement européen sur l'IA (règlement (UE) 2024/1689), article 10 (données et gouvernance des données) et article 11 avec l'annexe IV (documentation technique)
- Guides praticiens 2026 sur la gouvernance des données de l'article 10 et la documentation de l'article 11, de NeuralTrust, AI Governance Desk, Vigilia et Teleport
- Analyses sur le chevauchement entre le RGPD et les obligations de données du règlement sur l'IA, et sur la responsabilité fournisseur contre déployeur pour les modèles tiers, 2026
Révisé en septembre 2026. Ceci est un explicatif, pas un conseil juridique. La loi évolue ; vérifiez les détails auprès d'un professionnel qualifié avant d'agir.
Recherché et rédigé avec l'assistance de l'IA, revu et édité par Yasser El Hardouz, qui assume la responsabilité éditoriale de cet article.