Article 12 du règlement (UE) 2024/1689 — Tenue de registres. Texte officiel, interprétation pratique, obligations clés et implications pour la mise en conformité.

Résumé du texte officiel

L'Article 12 du règlement (UE) 2024/1689 établit des exigences obligatoires en matière de tenue de registres pour les systèmes d'IA à haut risque. L'article s'inscrit dans le Titre III, Chapitre 2, qui énonce les exigences techniques et de gouvernance que les systèmes d'IA à haut risque doivent satisfaire avant d'être mis sur le marché de l'UE ou mis en service.

L'obligation fondamentale est que les systèmes d'IA à haut risque doivent être conçus et développés avec des capacités de journalisation permettant l'enregistrement automatique d'événements — communément appelés journaux — tout au long de la durée de vie opérationnelle du système. Ces journaux ont un double objectif : soutenir la surveillance post-commercialisation par le fournisseur au titre de l'Article 72, et permettre aux autorités nationales compétentes d'exercer leurs fonctions de surveillance et d'investigation.

L'Article 12(2) précise que les capacités de journalisation doivent enregistrer, au minimum, la période de chaque utilisation du système (date et heure de début et de fin), la base de données de référence par rapport à laquelle les données d'entrée ont été vérifiées, le cas échéant, les données d'entrée ayant conduit à un résultat ou une décision donnés, et — pour les systèmes d'identification biométrique — l'identité des personnes physiques impliquées dans la vérification des résultats.

L'article place l'obligation de conception fermement sur les fournisseurs. La journalisation doit être intégrée dans le système par construction, et non ajoutée rétrospectivement. Cela reflète la philosophie plus large de conception dès la conception du règlement. Les opérateurs qui déploient ces systèmes ont des obligations complémentaires au titre de l'Article 26 pour préserver les journaux générés lors de leur utilisation du système, dans la mesure où ces journaux sont sous leur contrôle.

Ce que cela signifie en pratique

Pour les fournisseurs développant ou mettant sur le marché de l'UE des systèmes d'IA à haut risque, l'Article 12 exige que des décisions de niveau technique soient prises pendant la phase de conception, et non après le déploiement. La journalisation doit être une caractéristique architecturale du produit.

Parties concernées. Toute organisation qui développe, met sur le marché ou met en service un système d'IA à haut risque tel que défini à l'Article 6 et à l'Annex III est soumise à l'Article 12. Cela comprend les systèmes utilisés dans la présélection pour l'emploi, la notation de crédit, l'identification biométrique, la gestion des infrastructures critiques, l'évaluation éducative, l'application de la loi, le contrôle aux frontières et l'administration de la justice, entre autres. Les opérateurs — organisations qui déploient le système d'IA à haut risque d'un fournisseur dans leur propre contexte — ont des obligations secondaires en matière de maintenance des journaux qu'ils contrôlent.

Actions concrètes requises. Un fournisseur doit mettre en œuvre une journalisation automatisée qui capture les points de données requis sans intervention manuelle. Par exemple, un fournisseur d'un outil de présélection de CV assisté par IA doit s'assurer que le système journalise chaque session de recrutement, la version de l'ensemble de données utilisé pour entraîner ou calibrer le modèle, et les entrées (profils de candidats) ayant généré chaque résultat (classement ou recommandation). Un opérateur déployant cet outil doit conserver ces journaux et les mettre à la disposition des autorités sur demande.

Utilité investigatrice. Les journaux existent principalement pour permettre une analyse rétrospective. Si un système produit un résultat discriminatoire ou cause un préjudice, les régulateurs doivent être en mesure de reconstituer ce qui s'est passé. Des journaux incomplets, écrasés ou inaccessibles compromettent cet objectif et exposent le fournisseur et l'opérateur à des risques d'exécution.

Proportionnalité. La portée spécifique de ce qui doit être journalisé est calibrée en fonction du type de système. Les systèmes biométriques font face aux exigences les plus granulaires. Les fournisseurs doivent documenter leurs décisions de conception en matière de journalisation dans la documentation technique telle que requise par l'Article 11.

Obligations clés

Relation avec d'autres articles

L'Article 12 ne peut être lu de manière isolée. Il fonctionne comme partie d'un réseau d'exigences interconnectées au Titre III, Chapitre 2.

L'Article 9 (Système de gestion des risques) établit le cadre général dans lequel s'inscrit la journalisation — les journaux génèrent les données opérationnelles nécessaires pour identifier et évaluer les risques dans le déploiement en situation réelle.

L'Article 11 (Documentation technique) exige des fournisseurs qu'ils documentent l'architecture et les capacités de journalisation dans le cadre du dossier technique plus large soumis aux organismes notifiés ou conservé pour l'inspection réglementaire.

L'Article 17 (Système de management de la qualité) exige des fournisseurs qu'ils maintiennent un système de management de la qualité qui intègre la journalisation dans des contrôles opérationnels plus larges et des procédures d'actions correctives.

L'Article 26 (Obligations des déployeurs) attribue aux opérateurs l'obligation de conserver les journaux sous leur contrôle et de coopérer avec les fournisseurs et les autorités, faisant de l'Article 12 une responsabilité partagée tout au long de la chaîne d'approvisionnement.

L'Article 72 (Surveillance post-commercialisation) est le consommateur en aval des journaux de l'Article 12 — le système de surveillance s'appuie sur les journaux opérationnels pour détecter la dégradation des performances, les résultats inattendus et les risques émergents après le déploiement.

L'Article 73 (Signalement des incidents graves) utilise les données de journaux comme preuve principale lorsque les fournisseurs sont tenus de signaler des dysfonctionnements ou incidents graves aux autorités de surveillance du marché.

Calendrier de conformité

Le règlement IA de l'UE (règlement 2024/1689) est entré en vigueur le 1er août 2024, vingt jours après sa publication au Journal officiel de l'Union européenne.

L'application du règlement est progressive :

Les organisations développant des systèmes d'IA à haut risque doivent traiter le 2 août 2026 comme la date limite ferme de conformité pour les exigences de journalisation de l'Article 12, la conception et les tests de l'infrastructure de journalisation devant être achevés bien à l'avance pour permettre les procédures d'évaluation de la conformité au titre de l'Article 43.

Calendrier officiel de conformité AI Act

Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.

Obligation S'applique à Date initiale Nouvelle date Statut Compte à rebours Base légale
Pratiques interdites (Art. 5) Tous les fournisseurs et déployeurs active AI Act Art. 5
Règles GPAI (chapitre 5) Fournisseurs de modèles GPAI active AI Act Art. 51-56
Pouvoirs de sanction de la Commission sur les modèles GPAI Fournisseurs de modèles GPAI active AI Act Art. 88-94, 101
Obligations de transparence (Art. 50) Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions active AI Act Art. 50
Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) Fournisseurs et déployeurs de systèmes d'IA générative active Omnibus AI 2026 Art. 5
Marquage contenu IA (transparence) Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 active AI Act Art. 50(2) — transitoire
Bacs à sable réglementaires Autorités nationales compétentes deferred Omnibus AI 2026 Art. 57
IA à haut risque — Annexe III (autonomes) Fournisseurs de systèmes autonomes Annexe III deferred Omnibus AI 2026 Art. 6(2)
IA à haut risque — Annexe I (embarquée) Systèmes IA embarqués dans produits réglementés Annexe I deferred Omnibus AI 2026 Art. 6(1)

Télécharger JSON · CC BY 4.0

Questions fréquentes

L'Article 12 exige que les systèmes d'IA à haut risque soient conçus et développés avec des capacités permettant l'enregistrement automatique d'événements — journaux — tout au long de leur durée de vie opérationnelle. Ces journaux doivent permettre la surveillance post-commercialisation et faciliter l'investigation des incidents ou des dysfonctionnements graves.

L'obligation principale incombe aux fournisseurs de systèmes d'IA à haut risque. Les fournisseurs doivent s'assurer que la capacité de journalisation est intégrée dans le système dès la conception, avant que le système soit mis sur le marché ou mis en service.

Les journaux doivent capturer, au minimum, les événements pertinents pour identifier les risques pour la santé, la sécurité ou les droits fondamentaux lors de l'utilisation du système. Cela comprend la période de chaque utilisation, la base de données de référence par rapport à laquelle les données d'entrée ont été vérifiées, les données d'entrée ayant conduit à un résultat donné, et l'identité des personnes physiques impliquées dans la vérification des résultats.

Le règlement ne précise pas de période de conservation universelle unique dans l'Article 12 lui-même, mais les journaux doivent être conservés pendant la période nécessaire pour remplir les obligations au titre du règlement, notamment la surveillance post-commercialisation au titre de l'Article 72. Des règles sectorielles spécifiques peuvent imposer des exigences de conservation supplémentaires.

Non. L'Article 12 s'applique spécifiquement aux systèmes d'IA à haut risque tels que définis à l'Article 6 et répertoriés à l'Annex III du règlement (UE) 2024/1689. Les systèmes d'IA à usage général et les systèmes présentant un risque moindre ne sont pas soumis à cet article, sauf s'ils sont également qualifiés de systèmes à haut risque.

Restez informé des évolutions AI Act

Recevez les alertes compliance quand les délais ou obligations changent.

Pas de spam. Désabonnement en un clic.

Passez à la pratique avec l'Academy AI Act

Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.