Article 10 du règlement (UE) 2024/1689 — Données et gouvernance des données. Texte officiel, interprétation pratique, obligations clés et implications pour la mise en conformité.
Résumé du texte officiel
L'Article 10 du règlement (UE) 2024/1689 (le règlement IA de l'UE), situé au Titre III, Chapitre 2, établit des exigences obligatoires en matière de gouvernance des données pour les fournisseurs de systèmes d'IA à haut risque. L'article s'applique aux ensembles de données d'entraînement, de validation et de test utilisés dans le développement de ces systèmes.
En vertu de l'Article 10(2), les pratiques de gouvernance des données doivent porter sur : les choix de conception relatifs à la collecte des données ; les opérations de préparation des données, notamment l'annotation, l'étiquetage, le nettoyage, l'enrichissement et l'agrégation ; la formulation des hypothèses pertinentes concernant l'utilisation prévue ; et un examen des biais potentiels susceptibles d'affecter la santé, la sécurité ou les droits fondamentaux.
L'Article 10(3) exige que les ensembles de données d'entraînement, de validation et de test soient soumis à des pratiques de gestion des données appropriées et soient pertinents, représentatifs, exempts d'erreurs et complets au regard de l'objectif visé. Lorsqu'une absence totale d'erreurs n'est pas réalisable, les fournisseurs doivent documenter les erreurs résiduelles et leur impact potentiel.
L'Article 10(4) traite du traitement des catégories particulières de données à caractère personnel — telles que définies à l'Article 9 du règlement (UE) 2016/679 (RGPD) et à l'Article 10 du règlement (UE) 2018/1725 — en limitant strictement ce traitement à la surveillance et à la correction des biais, sous réserve de garanties appropriées. L'Article 10(5) prévoit que les États membres peuvent établir des conditions spécifiques pour le traitement de données personnelles sensibles dans l'intérêt public à des fins de développement de l'IA, sous réserve de conditions strictes. L'Article 10(6) précise que les exigences relatives aux ensembles de données s'appliquent proportionnellement aux fournisseurs qui utilisent des ensembles de données préexistants qu'ils n'ont pas eux-mêmes collectés, dans la mesure où un tel examen est techniquement réalisable.
Ce que cela signifie en pratique
L'Article 10 impose des obligations concrètes à toute organisation développant ou déployant un système d'IA à haut risque dans l'UE. En pratique, la conformité nécessite l'établissement et le maintien d'un programme structuré de gouvernance des données couvrant l'ensemble du cycle de développement.
Pour un fournisseur développant un outil de présélection assisté par IA pour le recrutement (un système relevant de l'Annex III, point 4), l'Article 10 exige de documenter pourquoi des ensembles de données spécifiques ont été choisis, quelles étapes de prétraitement ont été appliquées, et comment les ensembles de données couvrent la diversité démographique du bassin de candidats visé. Si les données d'entraînement sous-représentent des candidats issus de certains milieux régionaux ou ethniques, le fournisseur doit identifier cette lacune, évaluer le risque de biais en matière d'égalité de traitement, et soit corriger l'ensemble de données, soit mettre en œuvre des mesures d'atténuation techniques — le tout traçable dans la documentation technique requise par l'Article 11.
Pour un fournisseur intégrant un modèle ou un ensemble de données d'IA tiers, l'Article 10(6) exige néanmoins un examen au mieux des efforts portant sur les propriétés des données préconçues par rapport au cas d'utilisation prévu. Se fier uniquement à la fiche de données d'un fournisseur en amont n'est pas suffisant ; les fournisseurs en aval doivent valider que les propriétés des données correspondent à leur contexte de déploiement spécifique.
Concrètement, les équipes de mise en conformité devraient : maintenir un plan de gestion des données par système ; mettre en place des registres de traçabilité des données ; effectuer des évaluations documentées des biais et de la représentativité aux stades de l'entraînement, de la validation et du test ; et s'assurer que toute utilisation de données personnelles sensibles à des fins de correction des biais est couverte par une base juridique et des contrôles d'accès appropriés. Ces registres font partie de la documentation technique qui doit être disponible sur demande des autorités nationales compétentes.
Obligations clés
- Cadre de gouvernance des données : Établir des pratiques documentées de gouvernance et de gestion des données couvrant toutes les étapes — entraînement, validation et test — avant la mise sur le marché d'un système d'IA à haut risque.
- Critères de qualité des ensembles de données : S'assurer que les ensembles de données satisfont à quatre critères de qualité cumulatifs : pertinence par rapport à l'objectif visé, représentativité du contexte de déploiement, absence d'erreurs (ou taux d'erreurs résiduelles documentés), et exhaustivité.
- Examen des biais : Effectuer et documenter un examen des ensembles de données pour détecter les biais susceptibles d'entraîner des discriminations ou des risques pour la santé, la sécurité ou les droits fondamentaux, en appliquant des mesures correctives lorsque des biais sont identifiés.
- Documentation de la préparation des données : Enregistrer toutes les opérations de préparation des données — annotation, étiquetage, nettoyage, enrichissement et agrégation — ainsi que les hypothèses et les choix de conception qui les ont orientées.
- Utilisation restreinte des données sensibles : Traiter les catégories particulières de données à caractère personnel uniquement pour la détection et la correction des biais, sous réserve de garanties équivalentes au RGPD, et uniquement lorsque cela est strictement nécessaire et proportionné.
- Ensembles de données tiers et préexistants : Effectuer un examen proportionné et techniquement réalisable de tout ensemble de données préexistant ou tiers afin de vérifier qu'il satisfait aux exigences applicables au cas d'utilisation spécifique du fournisseur.
Relation avec d'autres articles
L'Article 10 se situe au cœur du cadre des exigences applicables aux systèmes d'IA à haut risque et se connecte directement à plusieurs autres dispositions. L'Article 9 (système de gestion des risques) alimente l'Article 10 : les risques identifiés par la gouvernance des données — tels que les biais dans les ensembles de données — doivent être gérés dans le cadre du processus itératif de gestion des risques. L'Article 11 (documentation technique) et l'Annex IV exigent des fournisseurs qu'ils enregistrent les choix de gouvernance des données et les caractéristiques des ensembles de données dans le cadre de la documentation de conformité examinée par les organismes notifiés ou auto-évaluée.
L'Article 13 (transparence et communication d'informations aux déployeurs) s'appuie sur la documentation des données pour permettre des instructions d'utilisation significatives, notamment en ce qui concerne les limitations connues découlant de lacunes dans la qualité des données. L'Article 17 (système de management de la qualité) exige que la gouvernance des données soit institutionnalisée dans le cadre des processus qualité plus larges du fournisseur.
Pour les systèmes traitant des données à caractère personnel, l'Article 10 recoupe les obligations du RGPD — l'Article 5 (principes relatifs à la qualité des données) et l'Article 25 (protection des données dès la conception) constituent des exigences complémentaires que les fournisseurs doivent satisfaire en parallèle. L'Article 10(4) fait explicitement référence au règlement (UE) 2016/679 et au règlement (UE) 2018/1725 pour délimiter le traitement autorisé des données sensibles.
Calendrier de conformité
Le règlement IA de l'UE est entré en vigueur le 1er août 2024, vingt jours après sa publication au Journal officiel de l'UE (JO L 2024/1689, 12 juillet 2024). L'Article 10 suit le calendrier d'application par phases applicable aux systèmes d'IA à haut risque :
- 2 février 2025 : Les interdictions relatives aux pratiques d'IA présentant des risques inacceptables (Article 5) sont devenues exécutoires ; aucune obligation directe au titre de l'Article 10 à ce stade.
- 2 août 2025 : Les exigences applicables aux modèles d'IA à usage général (Titre VIII) sont devenues applicables ; les autorités nationales de surveillance du marché ont assumé la responsabilité opérationnelle du contrôle des systèmes à haut risque.
- 2 décembre 2027 : L'Article 10 devient pleinement exécutoire pour les systèmes d'IA à haut risque figurant à l'Annex III (applications à haut risque à usage général, notamment l'identification biométrique, les infrastructures critiques, l'éducation, l'emploi, les services essentiels, l'application de la loi, la migration et la justice). Les fournisseurs doivent avoir une gouvernance des données conforme documentée et en place à cette date.
- 2 août 2028 : L'Article 10 devient exécutoire pour les systèmes d'IA à haut risque réglementés au titre de l'Annex I (législation sur la sécurité des produits, notamment les machines, les dispositifs médicaux, les véhicules et l'aviation). Ces systèmes doivent satisfaire à toutes les exigences de gouvernance des données dans le cadre de leurs évaluations de conformité des produits avant cette échéance prolongée.
Il est vivement conseillé aux fournisseurs de commencer les évaluations des lacunes en matière de gouvernance des données bien avant l'échéance applicable, car la remédiation des ensembles de données d'entraînement et l'acquisition de données tierces conformes peuvent nécessiter des délais importants.
Calendrier officiel de conformité AI Act
Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.
| Obligation | S'applique à | Date initiale | Nouvelle date | Statut | Compte à rebours | Base légale |
|---|---|---|---|---|---|---|
| Pratiques interdites (Art. 5) | Tous les fournisseurs et déployeurs | active | — | AI Act Art. 5 | ||
| Règles GPAI (chapitre 5) | Fournisseurs de modèles GPAI | active | — | AI Act Art. 51-56 | ||
| Pouvoirs de sanction de la Commission sur les modèles GPAI | Fournisseurs de modèles GPAI | active | — | AI Act Art. 88-94, 101 | ||
| Obligations de transparence (Art. 50) | Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions | active | — | AI Act Art. 50 | ||
| Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) | Fournisseurs et déployeurs de systèmes d'IA générative | active | — | Omnibus AI 2026 Art. 5 | ||
| Marquage contenu IA (transparence) | Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 | active | — | AI Act Art. 50(2) — transitoire | ||
| Bacs à sable réglementaires | Autorités nationales compétentes | deferred | — | Omnibus AI 2026 Art. 57 | ||
| IA à haut risque — Annexe III (autonomes) | Fournisseurs de systèmes autonomes Annexe III | deferred | — | Omnibus AI 2026 Art. 6(2) | ||
| IA à haut risque — Annexe I (embarquée) | Systèmes IA embarqués dans produits réglementés Annexe I | deferred | — | Omnibus AI 2026 Art. 6(1) |
⬇ Télécharger JSON · CC BY 4.0
Convergence AI Act – DORA – NIS2
Votre organisation est-elle soumise à la fois à l'AI Act et à DORA ? Les deux règlements se croisent sur la résilience opérationnelle des systèmes d'IA financiers. Notre site jumeau regulation-dora.eu couvre DORA en profondeur — et détaille ce que l'AI Act ajoute par-dessus un programme DORA existant.
L'AI Act pour les institutions financières ↗ Explorer regulation-dora.eu ↗Questions fréquentes
L'Article 10 exige des fournisseurs de systèmes d'IA à haut risque qu'ils mettent en œuvre des pratiques de gouvernance et de gestion des données couvrant les ensembles de données d'entraînement, de validation et de test. Cela comprend s'assurer que les ensembles de données sont pertinents, représentatifs, exempts d'erreurs et complets par rapport à l'objectif visé. Les fournisseurs doivent également examiner les données pour détecter les biais potentiels et documenter les choix de collecte et de traitement des données.
L'Article 10 s'applique aux fournisseurs — personnes morales ou physiques qui développent ou font développer des systèmes d'IA à haut risque en vue de leur mise sur le marché ou de leur mise en service sous leur propre nom ou marque. Il couvre tout système d'IA à haut risque figurant à l'Annex III ou dans les annexes sectorielles réglementées, que le fournisseur soit établi ou non dans l'UE.
Des exceptions limitées existent pour les modèles open source, mais les fournisseurs qui mettent sur le marché de l'UE des systèmes d'IA à haut risque utilisant des composants open source restent responsables de la conformité à l'Article 10 en ce qui concerne les données d'entraînement, de validation et de test qu'ils utilisent ou organisent pour ce système.
L'Article 10 s'applique aux systèmes d'IA à haut risque relevant de l'Annex III (à l'exclusion des établissements de crédit) à partir du 2 décembre 2027. Pour les systèmes d'IA à haut risque réglementés au titre d'une législation d'harmonisation spécifique de l'Union figurant à l'Annex I, l'échéance est étendue au 2 août 2028. Les autorités nationales de surveillance du marché ont assumé leurs responsabilités de contrôle à partir du 2 août 2025.
Le règlement ne définit pas de seuil statistique fixe. Les fournisseurs doivent démontrer, par une analyse documentée, que les données d'entraînement couvrent les conditions géographiques, démographiques, contextuelles et opérationnelles de déploiement prévues. Les lacunes de représentation doivent être identifiées, évaluées au regard du risque de biais, et atténuées par des mesures techniques ou des garanties compensatoires documentées dans le dossier technique.
Restez informé des évolutions AI Act
Recevez les alertes compliance quand les délais ou obligations changent.
Pas de spam. Désabonnement en un clic.
Passez à la pratique avec l'Academy AI Act
Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.