Article 77 du règlement (UE) 2024/1689 — Pouvoirs des autorités chargées de la protection des droits fondamentaux. Texte officiel, interprétation pratique, obligations clés et implications pour la conformité.

Résumé du texte officiel

L'article 77 du règlement (UE) 2024/1689 établit des pouvoirs spécifiques pour les autorités publiques nationales dont le mandat englobe la protection des droits fondamentaux, leur permettant d'agir comme une couche supplémentaire de surveillance des systèmes d'IA à haut risque déployés dans leur ressort.

En vertu de l'article 77, paragraphe 1, toute autorité ou tout organisme public national compétent pour superviser ou faire respecter les obligations relatives aux droits fondamentaux — notamment les autorités de protection des données au titre du règlement (UE) 2016/679, les organismes de promotion de l'égalité, les autorités de protection des consommateurs et des agences similaires — est habilité à demander aux déployeurs de systèmes d'IA à haut risque l'accès à la documentation générée et conservée conformément au règlement. Ces autorités peuvent en particulier demander l'analyse d'impact sur les droits fondamentaux requise de certains déployeurs au titre de l'Article 27, les journaux générés automatiquement par le système d'IA conservés en vertu de l'Article 26, paragraphe 6, et toute autre documentation pertinente démontrant la conformité.

En vertu de l'article 77, paragraphe 2, lorsqu'une telle autorité a des raisons plausibles de croire qu'un système d'IA à haut risque présente un risque pour les droits fondamentaux ou pour la santé et la sécurité des personnes, elle informe l'autorité de surveillance du marché concernée désignée au titre de l'Article 70 et peut lui communiquer toutes les informations pertinentes dont elle dispose. L'autorité de surveillance du marché est ensuite responsable de prendre les mesures d'enquête et de correction appropriées dans le cadre de ses compétences au titre du chapitre VII.

L'article 77 crée ainsi un mécanisme de coopération structuré entre les organismes sectoriels chargés des droits fondamentaux et l'infrastructure principale de surveillance du marché, sans conférer de pouvoirs d'exécution directs en matière de conformité des systèmes d'IA à ces autorités indépendamment du cadre établi de surveillance du marché.

Ce que cela signifie en pratique

L'article 77 a des conséquences opérationnelles directes pour les déployeurs de systèmes d'IA à haut risque — notamment ceux opérant dans des domaines sensibles tels que l'emploi, l'éducation, l'accès aux services essentiels, l'application de la loi, la migration et l'administration de la justice, où l'exposition aux droits fondamentaux est la plus aiguë.

Les déployeurs doivent être prêts à répondre aux demandes de documentation d'une gamme plus large d'autorités publiques que la seule autorité principale de surveillance du marché. Une autorité de protection des données menant une enquête sur un outil de recrutement assisté par IA, un organisme de promotion de l'égalité enquêtant sur un système automatisé d'éligibilité aux prestations, ou une agence de protection des consommateurs examinant une plateforme de notation de crédit alimentée par l'IA peuvent tous invoquer l'article 77 pour obtenir l'analyse d'impact sur les droits fondamentaux et les journaux du système du déployeur.

En pratique, cela signifie que les déployeurs doivent s'assurer que leur analyse d'impact sur les droits fondamentaux au titre de l'Article 27 est réalisée, à jour et facilement accessible avant le déploiement — et non traitée comme un exercice a posteriori. De même, les obligations de journalisation au titre de l'Article 26 doivent être opérationnellement actives afin que les enregistrements puissent être produits sur demande sans délai.

Pour les fournisseurs, l'article 77 souligne l'importance de produire et de maintenir une documentation technique complète au titre de l'Article 11 et des instructions d'utilisation au titre de l'Article 13 suffisamment détaillées pour soutenir la conformité du déployeur. Si une autorité chargée des droits fondamentaux soulève des préoccupations et en notifie l'autorité de surveillance du marché, la documentation du fournisseur sera centrale pour toute enquête ultérieure.

Les organisations déployant des systèmes d'IA à haut risque doivent cartographier quelles autorités chargées des droits fondamentaux ont juridiction sur leurs activités et évaluer de manière proactive comment ces autorités sont susceptibles d'interpréter leur mandat en relation avec la surveillance de l'IA.

Obligations clés

Relation avec d'autres articles

L'article 77 se situe à l'intersection du cadre de surveillance post-commercialisation (chapitre IX) et de l'architecture plus large de surveillance du marché (chapitre VII), et doit être lu conjointement avec plusieurs autres dispositions.

L'Article 26 (Obligations des déployeurs) établit les principales obligations de surveillance et de journalisation qui produisent la documentation à laquelle les autorités au titre de l'article 77 sont habilitées à accéder. L'Article 27 (Analyse d'impact sur les droits fondamentaux pour les systèmes d'IA à haut risque) crée le document principal que les autorités chargées des droits fondamentaux rechercheront ; les deux articles sont opérationnellement couplés.

L'Article 70 (Désignation des autorités nationales compétentes et points de contact uniques) identifie les autorités de surveillance du marché auxquelles les organismes chargés des droits fondamentaux doivent rendre compte au titre de l'article 77, paragraphe 2. Les Articles 74 et 75 définissent les pouvoirs d'enquête et de correction que ces autorités de surveillance du marché peuvent ensuite exercer après notification.

L'Article 13 (Transparence et fourniture d'informations aux déployeurs) et l'Article 11 (Documentation technique) sont pertinents car l'adéquation de la documentation fournie par le fournisseur conditionne directement la capacité du déployeur à répondre aux demandes de l'article 77. L'Article 9 (Système de gestion des risques) fournit le cadre analytique en amont qui devrait informer l'analyse d'impact sur les droits fondamentaux visée à l'article 77.

Pour les organisations soumises au RGPD, l'article 77 doit également être lu conjointement avec les Articles 35 et 51–59 du règlement (UE) 2016/679, qui régissent les analyses d'impact relatives à la protection des données et les pouvoirs des autorités de contrôle — des compétences qui chevauchent substantiellement le cadre de l'article 77 dans les déploiements d'IA impliquant le traitement de données personnelles.

Calendrier de conformité

Le règlement IA de l'UE est entré en vigueur le 1er août 2024, vingt jours après sa publication au Journal officiel de l'Union européenne.

Le calendrier d'application progressive est le suivant :

Les déployeurs exploitant des systèmes d'IA à haut risque dans des domaines sensibles aux droits fondamentaux doivent achever leurs analyses d'impact sur les droits fondamentaux au titre de l'Article 27 et vérifier que leur infrastructure de journalisation au titre de l'Article 26 est opérationnelle bien avant l'échéance du 2 août 2026.

Calendrier officiel de conformité AI Act

Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.

Obligation S'applique à Date initiale Nouvelle date Statut Compte à rebours Base légale
Pratiques interdites (Art. 5) Tous les fournisseurs et déployeurs active AI Act Art. 5
Règles GPAI (chapitre 5) Fournisseurs de modèles GPAI active AI Act Art. 51-56
Pouvoirs de sanction de la Commission sur les modèles GPAI Fournisseurs de modèles GPAI active AI Act Art. 88-94, 101
Obligations de transparence (Art. 50) Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions active AI Act Art. 50
Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) Fournisseurs et déployeurs de systèmes d'IA générative active Omnibus AI 2026 Art. 5
Marquage contenu IA (transparence) Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 active AI Act Art. 50(2) — transitoire
Bacs à sable réglementaires Autorités nationales compétentes deferred Omnibus AI 2026 Art. 57
IA à haut risque — Annexe III (autonomes) Fournisseurs de systèmes autonomes Annexe III deferred Omnibus AI 2026 Art. 6(2)
IA à haut risque — Annexe I (embarquée) Systèmes IA embarqués dans produits réglementés Annexe I deferred Omnibus AI 2026 Art. 6(1)

Télécharger JSON · CC BY 4.0

Questions fréquentes

L'article 77 habilite les autorités publiques nationales responsables de la protection des droits fondamentaux — telles que les autorités de protection des données, les organismes de promotion de l'égalité et les agences de protection des consommateurs — à demander l'accès à la documentation et à mener des activités de surveillance du marché lorsqu'elles ont des raisons de croire qu'un système d'IA à haut risque peut présenter des risques pour les droits fondamentaux.

L'article 77 s'applique à toute autorité ou organisme public national responsable de la supervision ou de l'application des obligations relatives aux droits fondamentaux, notamment les autorités de contrôle au titre du RGPD, les organismes de promotion de l'égalité et d'autres autorités compétentes dont le mandat concerne des domaines où des systèmes d'IA à haut risque sont déployés.

Ces autorités peuvent demander aux déployeurs de fournir l'analyse d'impact sur les droits fondamentaux réalisée au titre de l'Article 27, l'accès aux journaux conservés par les déployeurs au titre de l'Article 26, et toute autre documentation nécessaire pour évaluer la conformité. Elles peuvent également notifier l'autorité de surveillance du marché si elles identifient une potentielle non-conformité.

Les autorités de protection des données agissant en tant qu'autorités de contrôle au titre du RGPD font partie des autorités expressément envisagées par l'article 77. Lorsque des systèmes d'IA traitent des données personnelles et peuvent affecter les droits fondamentaux, ces autorités peuvent exercer les pouvoirs conférés par l'article 77 en coordination avec leurs compétences d'exécution existantes au titre du RGPD.

L'article 77 s'applique à partir du 2 décembre 2027 pour la plupart des systèmes d'IA à haut risque répertoriés à l'Annex III, et à partir du 2 août 2028 pour les systèmes d'IA à haut risque couverts par la législation d'harmonisation sectorielle de l'Union existante répertoriée à l'Annex I. Les dispositions générales du règlement IA de l'UE sont entrées en vigueur le 1er août 2024.

Restez informé des évolutions AI Act

Recevez les alertes compliance quand les délais ou obligations changent.

Pas de spam. Désabonnement en un clic.

Passez à la pratique avec l'Academy AI Act

Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.