Article 87 du règlement (UE) 2024/1689 — Protection des lanceurs d'alerte. Texte officiel, interprétation pratique, obligations clés et implications en matière de conformité.
Résumé du texte officiel
L'article 87 du règlement (UE) 2024/1689 (le règlement IA de l'UE) établit un cadre de protection des lanceurs d'alerte applicable aux personnes qui signalent des violations du règlement aux autorités nationales compétentes ou aux institutions, organes, bureaux ou agences de l'Union concernés. L'article fonctionne par renvoi à la directive (UE) 2019/1937 sur la protection des personnes qui signalent des violations du droit de l'Union, étendant expressément les garanties de cette directive au domaine du règlement IA.
Au titre de l'article 87, les États membres doivent veiller à ce que les personnes signalantes — définies de manière large pour inclure les salariés, les contractants, les stagiaires, les bénévoles et les anciens travailleurs ayant acquis des informations pertinentes dans un contexte professionnel — soient protégées contre les représailles, la discrimination et le traitement préjudiciable résultant d'un signalement effectué de bonne foi. Les fournisseurs, déployeurs et autres opérateurs soumis au règlement IA sont donc interdits de prendre des mesures de représailles à l'encontre de personnes qui soulèvent des préoccupations concernant une non-conformité potentielle.
L'article exige en outre que les autorités compétentes qui reçoivent des signalements les traitent conformément aux garanties procédurales établies par la directive 2019/1937, notamment les obligations concernant la confidentialité de l'identité du déclarant, l'accusé de réception et le suivi en temps voulu. Lorsque des institutions au niveau de l'Union reçoivent des signalements, des protections analogues au titre des statuts du personnel de l'Union et du droit de l'Union applicable s'appliquent. L'article 87 intègre ainsi l'exécution du règlement IA dans l'architecture plus large du droit de l'Union relatif aux lanceurs d'alerte, plutôt que de créer un régime parallèle spécifique au secteur.
Ce que cela signifie en pratique
L'article 87 a des implications opérationnelles directes pour toute organisation dans le champ d'application du règlement IA de l'UE — principalement les fournisseurs plaçant des systèmes d'IA sur le marché de l'Union, les déployeurs utilisant des systèmes d'IA à haut risque et les opérateurs de modèles d'IA à usage général.
Pour les organisations, l'obligation pratique est de veiller à ce que les politiques internes, les contrats de travail, les codes de conduite et les accords avec les fournisseurs ne contiennent pas de clauses susceptibles de décourager, pénaliser ou empêcher contractuellement les personnes de signaler des violations du règlement IA aux autorités extérieures. Les accords de non-divulgation et les clauses de confidentialité doivent être examinés pour confirmer qu'ils ne prétendent pas restreindre l'activité légale de signalement. Lorsqu'une organisation dispose déjà d'un canal de signalement interne imposé par la directive 2019/1937, ce canal doit être confirmé comme couvrant les préoccupations liées au règlement IA, et les responsables de la conformité désignés doivent être formés pour traiter de tels signalements.
Pour les équipes RH et juridiques, cela implique de mettre à jour les procédures de règlement des griefs, disciplinaires et de licenciement afin de documenter que toute mesure défavorable prise à l'encontre d'un salarié ayant effectué un signalement lié à l'IA est entièrement sans rapport avec ce signalement — et de pouvoir le démontrer lors de tout examen réglementaire ou judiciaire ultérieur.
Pour les autorités nationales compétentes, l'article 87 impose une obligation procédurale de traiter les signalements liés à l'IA avec les mêmes garanties de confidentialité et les mêmes délais d'accusé de réception que les autres signalements reçus dans le cadre de la transposition nationale de la directive 2019/1937.
Exemple concret : Un salarié d'une entreprise déployant un système d'IA à haut risque dans le recrutement constate que les résultats du système semblent discriminer sur la base du genre en violation des exigences du règlement. Ce salarié signale le problème à l'autorité nationale de surveillance du marché. L'article 87 garantit qu'il ne peut légalement faire l'objet d'un licenciement, d'une rétrogradation ni d'un environnement de travail hostile en conséquence de ce signalement.
Obligations clés
- Les États membres doivent étendre les protections des lanceurs d'alerte au titre de la directive (UE) 2019/1937 aux personnes signalant des violations du règlement IA de l'UE, en veillant à ce qu'il n'existe pas de lacune entre le droit général relatif aux lanceurs d'alerte et l'exécution spécifique à l'IA.
- Les organisations soumises au règlement IA ne doivent pas exercer de représailles à l'encontre des salariés, contractants ou autres personnes en situation professionnelle qui signalent, de bonne foi, des violations présumées aux autorités compétentes ou aux organes de l'Union.
- Les canaux de signalement internes requis par la directive 2019/1937 (applicable aux organisations employant 50 travailleurs ou plus) doivent être compris comme couvrant les violations du règlement IA, et les personnes responsables désignées doivent être équipées pour évaluer de tels signalements.
- Les autorités compétentes qui reçoivent des signalements sont tenues de maintenir la confidentialité de l'identité de la personne signalante tout au long du processus d'enquête, en ne la divulguant que lorsque la loi l'exige et avec préavis au déclarant lorsque cela est possible.
- Les clauses contractuelles — y compris les accords de non-divulgation, les accords transactionnels et les contrats de travail — qui prétendent restreindre ou pénaliser le signalement externe des violations du règlement IA sont inopposables dans la mesure où elles entrent en conflit avec les protections de l'article 87.
- Les personnes signalantes agissant de bonne foi bénéficient d'une protection complète même si la violation signalée n'est finalement pas confirmée, à condition que le signalement n'ait pas été effectué en connaissance de sa fausseté.
Lien avec d'autres articles
L'article 87 s'inscrit dans le titre IX (Surveillance post-commercialisation, partage d'informations et surveillance du marché) et fonctionne comme un facilitateur procédural des mécanismes d'exécution établis tout au long de ce titre et ailleurs dans le règlement.
Il est directement lié à l'article 74 (surveillance et contrôle du marché), à l'article 75 (conformité des systèmes d'IA) et aux articles 78 à 84 (obligations des organismes notifiés et des autorités nationales compétentes), car les signalements de lanceurs d'alerte peuvent déclencher ou compléter les enquêtes que ces dispositions autorisent. Il soutient également l'article 87 (signalement d'incidents graves), créant un canal complémentaire par lequel les travailleurs qui observent des incidents ou des quasi-accidents peuvent escalader leurs préoccupations sans craindre de représailles.
Plus globalement, l'article 87 doit être lu conjointement avec l'article 4 (culture de l'IA) et l'article 9 (systèmes de gestion des risques pour les systèmes d'IA à haut risque), car une organisation qui favorise une réelle transparence interne et une compétence en matière d'IA est mieux placée à la fois pour détecter les problèmes signalables et pour démontrer que toute décision RH défavorable est totalement indépendante d'un signalement protégé. L'article interagit également avec le considérant 179 du règlement, qui affirme l'engagement de l'Union à garantir que l'exécution du règlement ne soit pas compromise par un effet dissuasif sur les signalements légitimes.
Calendrier de conformité
Le règlement IA de l'UE est entré en vigueur le 1er août 2024, vingt jours après sa publication au Journal officiel. L'article 87, en tant que partie du corps principal du règlement, devient pleinement applicable le 2 décembre 2027 — la date d'application générale pour la majorité des dispositions, y compris celles régissant les systèmes d'IA à haut risque au titre de l'Annex III (article 113(2)).
Contrairement aux interdictions relatives aux pratiques d'IA présentant un risque inacceptable, qui sont devenues applicables le 2 février 2025, ou aux obligations spécifiques aux modèles d'IA à usage général, qui s'appliquent depuis le 2 août 2025, l'article 87 ne fait pas partie d'une catégorie à application accélérée. Son application s'aligne sur la période de mise en œuvre générale de deux ans.
Cependant, les organisations déjà soumises à la directive (UE) 2019/1937 — que les États membres étaient tenus de transposer avant le 17 décembre 2021 — devraient déjà disposer de canaux de signalement conformes. La tâche de conformité pratique avant août 2026 consiste donc à auditer et étendre les canaux existants pour confirmer qu'ils couvrent explicitement les violations du règlement IA, à reformer les personnes responsables et à revoir la documentation contractuelle en conséquence. Les organisations déployant des systèmes d'IA à haut risque couverts par les dispositions transitoires d'août 2028 pour certains systèmes de l'Annex I doivent aligner leur préparation en matière de protection des lanceurs d'alerte sur la date applicable à leur catégorie de système spécifique.
Calendrier officiel de conformité AI Act
Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.
| Obligation | S'applique à | Date initiale | Nouvelle date | Statut | Compte à rebours | Base légale |
|---|---|---|---|---|---|---|
| Pratiques interdites (Art. 5) | Tous les fournisseurs et déployeurs | active | — | AI Act Art. 5 | ||
| Règles GPAI (chapitre 5) | Fournisseurs de modèles GPAI | active | — | AI Act Art. 51-56 | ||
| Pouvoirs de sanction de la Commission sur les modèles GPAI | Fournisseurs de modèles GPAI | active | — | AI Act Art. 88-94, 101 | ||
| Obligations de transparence (Art. 50) | Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions | active | — | AI Act Art. 50 | ||
| Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) | Fournisseurs et déployeurs de systèmes d'IA générative | active | — | Omnibus AI 2026 Art. 5 | ||
| Marquage contenu IA (transparence) | Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 | active | — | AI Act Art. 50(2) — transitoire | ||
| Bacs à sable réglementaires | Autorités nationales compétentes | deferred | — | Omnibus AI 2026 Art. 57 | ||
| IA à haut risque — Annexe III (autonomes) | Fournisseurs de systèmes autonomes Annexe III | deferred | — | Omnibus AI 2026 Art. 6(2) | ||
| IA à haut risque — Annexe I (embarquée) | Systèmes IA embarqués dans produits réglementés Annexe I | deferred | — | Omnibus AI 2026 Art. 6(1) |
⬇ Télécharger JSON · CC BY 4.0
Convergence AI Act – DORA – NIS2
Votre organisation est-elle soumise à la fois à l'AI Act et à DORA ? Les deux règlements se croisent sur la résilience opérationnelle des systèmes d'IA financiers. Notre site jumeau regulation-dora.eu couvre DORA en profondeur — et détaille ce que l'AI Act ajoute par-dessus un programme DORA existant.
L'AI Act pour les institutions financières ↗ Explorer regulation-dora.eu ↗Questions fréquentes
L'article 87 impose aux États membres de veiller à ce que les personnes qui signalent des violations du règlement IA de l'UE aux autorités compétentes ou aux institutions, organes, bureaux ou agences de l'Union bénéficient d'une protection au titre du droit national applicable, notamment une protection contre les représailles, la discrimination et les autres formes de traitement préjudiciable.
Toute personne physique ayant acquis des informations sur une violation potentielle du règlement IA de l'UE dans un contexte professionnel peut la signaler. Cela inclut les salariés, les contractants, les travailleurs indépendants, les bénévoles, les stagiaires et les personnes dont la relation de travail a pris fin.
L'article 87 n'établit pas de mécanisme de signalement autonome spécifique à l'IA. Il demande plutôt aux États membres d'appliquer les cadres existants de protection des lanceurs d'alerte — en particulier la directive (UE) 2019/1937 — aux violations signalées au titre du règlement IA, garantissant que les signalements liés à l'IA bénéficient des mêmes protections que les autres domaines réglementés.
Les représailles couvrent toute action ou omission directe ou indirecte se produisant dans un contexte professionnel, provoquée par un signalement et causant ou susceptible de causer un préjudice injustifié à la personne signalante, notamment le licenciement, la rétrogradation, le harcèlement, la mise sur liste noire ou le refus d'emploi.
Le règlement ne mandate pas de protection pour les signalements anonymes, mais lorsque les États membres autorisent le signalement anonyme en droit national, ces signalements doivent être traités conformément aux procédures applicables. Si une personne ayant effectué un signalement anonyme se révèle ultérieurement, les pleines protections de l'article 87 s'appliquent à compter de ce moment.
Restez informé des évolutions AI Act
Recevez les alertes compliance quand les délais ou obligations changent.
Pas de spam. Désabonnement en un clic.
Passez à la pratique avec l'Academy AI Act
Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.