Article 78 du Règlement (UE) 2024/1689 — Confidentialité. Texte officiel, interprétation pratique, obligations essentielles et implications pour la conformité.
Résumé du texte officiel
L'Article 78 du Règlement (UE) 2024/1689 établit un cadre de confidentialité contraignant régissant le traitement des informations obtenues par les autorités compétentes — y compris les autorités nationales de surveillance du marché, les autorités notifiantes, les organismes notifiés et la Commission — dans l'exercice de leurs fonctions au titre du Règlement IA de l'UE.
L'article impose à toutes les parties exerçant des fonctions au titre du Règlement de protéger les informations soumises à des obligations de secret professionnel. Cela englobe les secrets commerciaux, les données commercialement sensibles, la propriété intellectuelle et les données personnelles recueillies lors d'audits, d'enquêtes, d'évaluations de conformité, de procédures de mesures correctives ou de toute autre activité de surveillance. L'obligation s'applique tant aux autorités elles-mêmes qu'à leur personnel, y compris les experts externes assistant dans les tâches d'exécution.
L'Article 78 autorise néanmoins l'échange d'informations entre autorités compétentes au sein d'un État membre, entre États membres et avec la Commission lorsque cet échange est nécessaire à l'accomplissement des tâches prévues par le Règlement. Toute information ainsi partagée conserve son caractère confidentiel et l'organisme destinataire assume les mêmes obligations de protection.
L'article n'empêche pas les autorités de publier des résultats agrégés, anonymisés ou non sensibles, et ne supplante pas les obligations de divulgation obligatoire découlant de procédures judiciaires. Il opère conjointement avec le Règlement (UE) 2016/679 (RGPD) et les régimes de confidentialité sectoriels applicables, sans les remplacer.
Ce que cela signifie en pratique
Pour les fournisseurs et déployeurs d'IA, l'Article 78 offre une protection procédurale importante. Lorsqu'une autorité nationale de surveillance du marché ouvre une enquête — par exemple, parce qu'un système d'IA à haut risque a été signalé pour non-conformité avec les exigences d'évaluation de la conformité de l'Article 43, ou parce qu'un incident grave a été signalé en vertu de l'Article 73 — le fournisseur doit coopérer et fournir la documentation technique, les détails algorithmiques et les résultats des tests. L'Article 78 garantit que ces informations commercialement sensibles ne quittent pas la sphère réglementaire sans justification légale.
Qui est concerné. Les obligations directes incombent aux autorités compétentes et à leur personnel. Les fournisseurs et déployeurs en sont les bénéficiaires indirects, acquérant l'assurance que les secrets commerciaux divulgués lors de l'exécution sont protégés. Les organismes notifiés, qui évaluent la conformité des systèmes d'IA à haut risque et reçoivent donc des soumissions techniques détaillées, sont également liés.
Scénarios concrets. Un fournisseur d'un système d'IA à haut risque utilisé dans la notation de crédit soumet sa documentation technique à l'autorité nationale de surveillance du marché à la suite d'une plainte. En vertu de l'Article 78, l'autorité ne peut pas partager cette documentation avec un concurrent ni la publier de manière à révéler l'architecture propriétaire du modèle. De même, un employé d'un organisme notifié qui examine la composition des données d'entraînement lors d'une évaluation de conformité est tenu par le secret professionnel concernant ces données.
Mesures pratiques pour les fournisseurs. Les organisations devraient étiqueter les documents commercialement sensibles soumis aux autorités et tenir un registre de ce qui a été divulgué, à qui et en vertu de quelle obligation réglementaire. Lorsqu'une demande de divulgation semble dépasser les pouvoirs de l'autorité, les fournisseurs conservent le droit de s'y opposer devant les tribunaux compétents.
Obligations essentielles
- Les autorités compétentes, les autorités notifiantes, les organismes notifiés, la Commission et leur personnel doivent traiter comme confidentielles toutes les informations obtenues dans l'exercice de leurs fonctions qui constituent un secret commercial, des données commercialement sensibles ou des données personnelles.
- Les obligations de confidentialité s'étendent aux experts externes et à toute autre personne participant aux tâches réglementaires au titre de la loi sur l'IA, tels que les évaluateurs techniques ou les conseillers scientifiques.
- L'échange d'informations entre autorités — au sein d'un État membre, entre États membres et avec la Commission — est autorisé lorsque cela est nécessaire pour l'exécution, mais les informations partagées conservent leur statut confidentiel et l'organisme destinataire assume des obligations de protection équivalentes.
- Les autorités ne peuvent pas divulguer à des tiers, y compris au public, toute information susceptible de nuire aux intérêts commerciaux des fournisseurs ou déployeurs, à moins qu'une base juridique spécifique, telle qu'une ordonnance judiciaire ou un intérêt public prépondérant, ne justifie la divulgation.
- Les obligations de confidentialité doivent être conciliées avec les règles de protection des données applicables en vertu du RGPD, mais ne les remplacent pas ; les données personnelles contenues dans les dossiers de surveillance doivent être traitées en conformité avec les deux cadres simultanément.
- Les autorités conservent la capacité de publier des résultats non sensibles, anonymisés ou agrégés — tels que des rapports sur les tendances sectorielles ou des statistiques de surveillance du marché — à condition qu'aucune information confidentielle d'un fournisseur individuel ne puisse être déduite du contenu publié.
Relation avec d'autres articles
L'Article 78 est structurellement lié à l'architecture plus large de surveillance du marché et d'exécution du Règlement IA de l'UE. Il soutient l'Article 74 (surveillance du marché au niveau national), l'Article 75 (surveillance du marché au niveau de l'Union et coordination) et l'Article 76 (surveillance des modèles d'IA à usage général), qui exigent tous que les autorités collectent et traitent des informations opérationnelles et techniques sensibles. Le régime de confidentialité qu'il établit est une condition préalable à la coopération efficace au titre de l'Article 101 (coopération du Bureau de l'IA avec les États membres).
Il recoupe également directement l'Article 73 (signalement des incidents graves) et l'Article 72 (surveillance post-commercialisation), puisque ces deux mécanismes génèrent des divulgations de données techniques et commerciales potentiellement sensibles à des organes de surveillance.
Dans la chaîne d'évaluation de la conformité, l'Article 78 renforce les obligations des organismes notifiés désignés en vertu des Articles 33–39, qui reçoivent régulièrement une documentation technique détaillée. Enfin, il doit être lu conjointement avec l'Article 70 (obligations de confidentialité des opérateurs de manière plus générale) et le Considérant 145, qui précise que les objectifs de transparence du Règlement ne peuvent être utilisés pour justifier la divulgation d'informations commerciales véritablement confidentielles.
Calendrier de conformité
L'Article 78 est entré en vigueur le 1er août 2024, vingt jours après la publication du Règlement (UE) 2024/1689 au Journal officiel de l'Union européenne. Toutefois, sa pertinence pratique est liée au calendrier d'application progressif du Règlement dans son ensemble.
Les premières obligations contraignantes au titre de la loi sur l'IA — les interdictions des pratiques d'IA à risque inacceptable prévues à l'Article 5 — sont devenues applicables le 2 février 2025. À partir de cette date, les autorités de surveillance du marché ont commencé à exercer des pouvoirs d'exécution actifs, rendant les protections de confidentialité de l'Article 78 immédiatement opérationnelles pour toute enquête initiée.
Le cadre pour les modèles d'IA à usage général (Titre IV) a été appliqué à partir du 2 août 2025, étendant les protections de l'Article 78 aux informations recueillies dans le cadre de la surveillance des fournisseurs de GPAI et des activités de surveillance du Bureau de l'IA.
La vague d'obligations la plus importante — couvrant les systèmes d'IA à haut risque répertoriés à l'Annexe III — s'applique à partir du 2 décembre 2027, certains systèmes des secteurs de l'Annexe I étant soumis à une transition supplémentaire jusqu'au 2 août 2028. À mesure que l'activité d'évaluation de la conformité et la surveillance post-commercialisation au titre des Articles 72–73 s'intensifient au cours de 2026–2027, l'Article 78 deviendra une disposition fréquemment invoquée dans la relation quotidienne entre les régulateurs et l'industrie de l'IA.
Calendrier officiel de conformité AI Act
Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.
| Obligation | S'applique à | Date initiale | Nouvelle date | Statut | Compte à rebours | Base légale |
|---|---|---|---|---|---|---|
| Pratiques interdites (Art. 5) | Tous les fournisseurs et déployeurs | active | — | AI Act Art. 5 | ||
| Règles GPAI (chapitre 5) | Fournisseurs de modèles GPAI | active | — | AI Act Art. 51-56 | ||
| Pouvoirs de sanction de la Commission sur les modèles GPAI | Fournisseurs de modèles GPAI | active | — | AI Act Art. 88-94, 101 | ||
| Obligations de transparence (Art. 50) | Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions | active | — | AI Act Art. 50 | ||
| Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) | Fournisseurs et déployeurs de systèmes d'IA générative | active | — | Omnibus AI 2026 Art. 5 | ||
| Marquage contenu IA (transparence) | Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 | active | — | AI Act Art. 50(2) — transitoire | ||
| Bacs à sable réglementaires | Autorités nationales compétentes | deferred | — | Omnibus AI 2026 Art. 57 | ||
| IA à haut risque — Annexe III (autonomes) | Fournisseurs de systèmes autonomes Annexe III | deferred | — | Omnibus AI 2026 Art. 6(2) | ||
| IA à haut risque — Annexe I (embarquée) | Systèmes IA embarqués dans produits réglementés Annexe I | deferred | — | Omnibus AI 2026 Art. 6(1) |
⬇ Télécharger JSON · CC BY 4.0
Convergence AI Act – DORA – NIS2
Votre organisation est-elle soumise à la fois à l'AI Act et à DORA ? Les deux règlements se croisent sur la résilience opérationnelle des systèmes d'IA financiers. Notre site jumeau regulation-dora.eu couvre DORA en profondeur — et détaille ce que l'AI Act ajoute par-dessus un programme DORA existant.
L'AI Act pour les institutions financières ↗ Explorer regulation-dora.eu ↗Questions fréquentes
L'Article 78 impose aux autorités nationales de surveillance du marché et à la Commission de protéger les secrets commerciaux, les données commercialement sensibles et les données personnelles recueillies dans le cadre de leurs activités de surveillance et d'exécution. Cela comprend la documentation technique, les détails des modèles, les descriptions des données d'entraînement et toute information propriétaire soumise par des fournisseurs ou des déployeurs dans le cadre d'enquêtes ou de procédures de mesures correctives.
Non. L'Article 78 autorise le partage d'informations entre les autorités compétentes, y compris entre États membres et avec la Commission, lorsque cela est nécessaire pour l'application de la réglementation et la coordination. Toutefois, les informations partagées conservent leur caractère confidentiel et l'autorité destinataire est soumise aux mêmes obligations de confidentialité. Le droit de partager n'annule pas les obligations découlant du RGPD ou des règles de confidentialité sectorielles spécifiques.
L'Article 78 régit principalement les autorités compétentes et la Commission, et non directement les fournisseurs ou les déployeurs. Il protège toutefois indirectement les fournisseurs en garantissant que les informations commerciales sensibles qu'ils transmettent aux autorités — telles que la documentation technique relative aux systèmes d'IA à haut risque — ne peuvent pas être divulguées arbitrairement. Les fournisseurs devraient néanmoins documenter les informations qu'ils partagent avec les autorités et sur quelle base juridique.
L'Article 78 crée un régime de confidentialité spécifique auquel les lois nationales sur la liberté d'information ou l'accès public doivent se conformer. Lorsque le droit de l'UE établit une obligation de confidentialité, les règles nationales de divulgation ne peuvent pas la supplanter. Les autorités doivent concilier leurs obligations de transparence avec les protections établies par l'Article 78, généralement en expurgeant les informations commercialement sensibles ou les données personnelles avant de publier tout document de surveillance.
Restez informé des évolutions AI Act
Recevez les alertes compliance quand les délais ou obligations changent.
Pas de spam. Désabonnement en un clic.
Passez à la pratique avec l'Academy AI Act
Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.