Article 19 du Règlement (UE) 2024/1689 — Journaux générés automatiquement. Texte officiel, interprétation pratique, obligations clés et implications en matière de conformité.

Résumé du texte officiel

L'Article 19 du Règlement (UE) 2024/1689 établit une obligation de journalisation qui opère sur deux niveaux : une obligation au moment de la conception pour les fournisseurs et une obligation opérationnelle pour les déployeurs.

Du côté des fournisseurs, l'Article 19(1) exige que les systèmes d'IA à haut risque soient techniquement capables de générer automatiquement des journaux de leur fonctionnement tout au long de leur durée de vie. Les fournisseurs doivent intégrer cette capacité dans le système dans la mesure du techniquement réalisable, en veillant à ce que les événements puissent être enregistrés sans intervention manuelle. Cela se rattache directement au cadre plus large de transparence et de traçabilité du Titre III.

Du côté des déployeurs, l'Article 19(2) exige que les déployeurs conservent les journaux générés automatiquement par les systèmes d'IA à haut risque qu'ils exploitent. La période minimale de conservation est de six mois, sauf si le droit de l'Union ou le droit applicable d'un État membre prescrit une période plus longue. La réglementation sectorielle spécifique — par exemple dans la finance, les soins de santé ou les infrastructures critiques — supplantera fréquemment ce minimum par défaut.

Les journaux envisagés par l'Article 19 servent plusieurs finalités de conformité : ils soutiennent la surveillance post-commercialisation en vertu de l'Article 72, facilitent le signalement des incidents en vertu de l'Article 73 et fournissent la base probatoire nécessaire aux autorités nationales compétentes lorsqu'elles exercent une surveillance du marché en vertu du Chapitre VI. L'article ne prescrit pas lui-même le format technique précis ni la granularité des journaux, laissant ces détails à traiter par le biais de normes harmonisées et des exigences de documentation technique de l'Article 11 et de l'Annex IV.

Ce que cela signifie en pratique

Pour les organisations qui déploient des systèmes d'IA à haut risque, l'Article 19 introduit une obligation concrète de conservation des données qui doit être intégrée dans les processus opérationnels dès le premier jour du déploiement.

Les déployeurs doivent d'abord vérifier que le système d'IA qu'ils utilisent est techniquement capable de générer des journaux automatiquement. Si un fournisseur livre un système dépourvu de cette capacité là où elle est techniquement réalisable, le fournisseur est en violation de ses propres obligations — mais le déployeur demeure responsable de procéder à une diligence raisonnable adéquate avant le déploiement, comme l'exige l'Article 26.

En pratique, cela signifie que les déployeurs doivent demander aux fournisseurs une documentation claire confirmant que la fonctionnalité de journalisation est présente, décrivant les événements enregistrés et précisant le format des journaux. Cette documentation devrait faire partie des arrangements contractuels entre fournisseur et déployeur.

Une fois en fonctionnement, les déployeurs doivent mettre en œuvre une politique de conservation des journaux couvrant au moins six mois. Pour les organisations opérant dans des secteurs réglementés, cette ligne de base est presque toujours étendue : un hôpital déployant un outil de diagnostic assisté par l'IA devra aligner la conservation des journaux sur la législation relative aux dossiers médicaux ; une banque déployant un système d'IA pour la notation de crédit doit tenir compte des règles de conservation des dossiers des services financiers, qui exigent souvent plusieurs années de conservation.

Les étapes opérationnelles concrètes comprennent : désigner la responsabilité du stockage des journaux et des contrôles d'accès, s'assurer que les journaux sont inviolables et stockés de manière sécurisée, établir des processus pour récupérer rapidement les journaux en réponse à une demande réglementaire ou à une enquête sur un incident, et documenter la politique de conservation dans le cadre de gouvernance IA plus large de l'organisation.

Les journaux doivent capturer suffisamment d'informations pour reconstituer les entrées fournies au système, les sorties générées, la version du modèle utilisé et le calendrier des opérations — permettant un examen rétrospectif significatif.

Obligations clés

Relation avec d'autres Articles

L'Article 19 s'inscrit dans le Chapitre 3 du Titre III et doit être lu comme faisant partie d'un cadre intégré de traçabilité plutôt que comme une obligation isolée.

Il se rattache directement à l'Article 12 (Tenue de registres), qui exige que les systèmes d'IA à haut risque soient conçus pour permettre la tenue de registres de leur fonctionnement, et à l'Article 11 et à l'Annex IV, qui précisent la documentation technique que les fournisseurs doivent maintenir, y compris les descriptions de la capacité de journalisation.

L'Article 19 alimente l'Article 72 (Surveillance post-commercialisation), qui exige que les fournisseurs surveillent activement les performances du système sur le terrain — les journaux constituent la principale source de données pour cette surveillance. Il sous-tend également l'Article 73 (Signalement des incidents graves), où les journaux fournissent la base probatoire pour comprendre ce qui s'est produit lors d'un incident.

Les journaux conservés en vertu de l'Article 19 font partie des enregistrements que les autorités nationales compétentes peuvent demander lorsqu'elles exercent leurs pouvoirs de surveillance du marché en vertu des Articles 74 et 75. Enfin, la répartition des responsabilités entre fournisseurs et déployeurs articulée à l'Article 19 reflète le cadre plus large établi par l'Article 25 (Responsabilités tout au long de la chaîne de valeur) et l'Article 26 (Obligations des déployeurs).

Calendrier de conformité

L'EU AI Act est entré en vigueur le 1er août 2024, lançant un calendrier d'application progressive.

L'Article 19 relève du Titre III, Chapitre 3, qui régit les obligations des fournisseurs et des déployeurs de systèmes d'IA à haut risque. La date d'application générale pour les obligations relatives aux systèmes d'IA à haut risque — y compris l'Article 19 — est le 2 décembre 2027 pour les systèmes listés à l'Annex III (applications à haut risque dans des domaines tels que l'éducation, l'emploi, les services essentiels et le maintien de l'ordre). Pour les systèmes d'IA à haut risque couverts par l'Annex I (composants de sécurité de produits réglementés par la législation d'harmonisation de l'Union existante), les obligations s'appliquent à partir du 2 août 2028, alignées sur le renouvellement ou la première délivrance des évaluations de conformité de produits pertinentes.

Les étapes antérieures d'application comprennent l'interdiction des pratiques d'IA présentant un risque inacceptable (Article 5), qui s'est appliquée à partir du 2 février 2025, et les obligations relatives aux modèles d'IA à usage général (Titre VII), qui se sont appliquées à partir du 2 août 2025.

Les organisations déployant des systèmes d'IA à haut risque devraient traiter la date du 2 août 2026 comme l'échéance de conformité stricte pour les obligations de l'Article 19, mais devraient commencer à concevoir des politiques de conservation des journaux, à réviser les contrats avec les fournisseurs et à s'aligner sur les lois sectorielles de conservation bien à l'avance — la complexité de la gouvernance des données d'entreprise rend la conformité de dernière minute structurellement difficile.

Calendrier officiel de conformité AI Act

Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.

Obligation S'applique à Date initiale Nouvelle date Statut Compte à rebours Base légale
Pratiques interdites (Art. 5) Tous les fournisseurs et déployeurs active AI Act Art. 5
Règles GPAI (chapitre 5) Fournisseurs de modèles GPAI active AI Act Art. 51-56
Pouvoirs de sanction de la Commission sur les modèles GPAI Fournisseurs de modèles GPAI active AI Act Art. 88-94, 101
Obligations de transparence (Art. 50) Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions active AI Act Art. 50
Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) Fournisseurs et déployeurs de systèmes d'IA générative active Omnibus AI 2026 Art. 5
Marquage contenu IA (transparence) Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 active AI Act Art. 50(2) — transitoire
Bacs à sable réglementaires Autorités nationales compétentes deferred Omnibus AI 2026 Art. 57
IA à haut risque — Annexe III (autonomes) Fournisseurs de systèmes autonomes Annexe III deferred Omnibus AI 2026 Art. 6(2)
IA à haut risque — Annexe I (embarquée) Systèmes IA embarqués dans produits réglementés Annexe I deferred Omnibus AI 2026 Art. 6(1)

Télécharger JSON · CC BY 4.0

Questions fréquentes

Les journaux générés automatiquement sont des enregistrements produits par les systèmes d'IA à haut risque qui capturent les événements, les entrées, les sorties et les données opérationnelles durant le cycle de vie du système. L'Article 19 exige que les fournisseurs veillent à ce que leurs systèmes d'IA à haut risque génèrent automatiquement de tels journaux dans la mesure du techniquement réalisable, permettant ainsi la traçabilité et la surveillance post-commercialisation.

L'obligation principale incombe aux déployeurs, qui doivent conserver les journaux générés automatiquement pendant une période minimale définie par la loi applicable ou, lorsqu'aucune telle loi n'existe, pendant au moins six mois. Les fournisseurs doivent concevoir et intégrer la capacité de journalisation dans le système lui-même. Les deux parties portent des responsabilités distinctes mais complémentaires.

Non. L'Article 19 s'applique spécifiquement aux systèmes d'IA à haut risque tels que définis à l'Article 6 et listés à l'Annex III de l'EU AI Act. Les systèmes d'IA à usage général et les systèmes d'IA qui ne relèvent pas de la classification à haut risque ne sont pas soumis à cette exigence spécifique de journalisation, bien que d'autres obligations puissent s'appliquer.

Les déployeurs doivent conserver les journaux générés automatiquement pendant au moins six mois, sauf si le droit de l'Union ou le droit d'un État membre applicable au déployeur ou au cas d'utilisation prescrit une période de conservation différente, généralement plus longue. Les déployeurs doivent toujours vérifier les réglementations sectorielles spécifiques — telles que celles couvrant les soins de santé, la finance ou les infrastructures critiques — car celles-ci peuvent imposer des exigences plus strictes.

Le manquement à l'obligation de conservation des journaux telle que requise par l'Article 19 peut constituer une violation de l'EU AI Act et exposer les déployeurs à des actions de surveillance et à des amendes administratives. Les journaux constituent également des éléments de preuve essentiels en cas d'incident, d'enquête sur la sécurité ou d'audit réglementaire, de sorte que leur absence peut aggraver considérablement la responsabilité.

Restez informé des évolutions AI Act

Recevez les alertes compliance quand les délais ou obligations changent.

Pas de spam. Désabonnement en un clic.

Passez à la pratique avec l'Academy AI Act

Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.