
La mise en œuvre de l’analyse d’impact sur les droits fondamentaux s’impose désormais comme la pierre angulaire de la conformité des systèmes d’intelligence artificielle (« système(s) d’IA »).
Le 7 septembre 2026, à l’ouverture de la 63e session du Conseil des droits de l’homme à Genève, le Haut-Commissaire de l’ONU aux droits de l’homme, Volker Türk, a qualifié le développement incontrôlé de l’intelligence artificielle de « risque existentiel pour l’humanité » (1).
Cette annonce, bien qu’intervenant dans un contexte relatif aux systèmes d’armes autonomes létales (2), souligne la nécessité de fixer des garde-fous juridiques stricts face à la délégation de décision aux machines.
Sur le territoire de l’Union européenne, si le règlement sur l’IA (3) exclut la défense nationale de son champ d’application (article 2, §3), ce débat international résonne directement dans le secteur civil. En effet, dans la vie quotidienne, des systèmes d’IA prennent déjà, et vont prendre de plus en plus, des décisions ayant un impact direct sur la vie des personnes.
Pour prévenir des éventuelles dérives, le règlement sur l’IA prévoit notamment la réalisation d’analyses d’impact sur les droits fondamentaux, avant tout déploiement d’un système d’IA qualifié de « à haut risque ».
Le déployeur, acteur de l’analyse d’impact sur les droits fondamentaux
Le règlement sur l’IA distingue clairement le rôle du déployeur de celui du fournisseur. Le texte européen définit le déployeur comme l’entité (personne physique ou morale, autorité publique ou agence) qui utilise un système d’IA sous sa propre autorité. L’usage à titre personnel et non professionnel constitue la seule exception à cette définition.
Cette séparation des rôles justifie pleinement la logique de l’analyse d’impact sur les droits fondamentaux. En effet, le fournisseur conçoit le système pour le mettre sur le marché. Cependant, seul le déployeur connaît la réalité du terrain. Lui seul maîtrise le contexte concret d’utilisation : les finalités exactes, les populations ciblées, l’environnement organisationnel ou encore les conditions effectives d’intervention humaine.
Par conséquent, l’évaluation des conséquences d’un système sur les personnes s’opère logiquement au stade du déploiement.
Néanmoins, la loi ne vise pas l’ensemble de ces acteurs de façon indifférenciée. Tous les utilisateurs d’un système d’IA à haut risque ne subissent pas automatiquement les obligations de l’article 27 du règlement sur l’IA.
Les systèmes d’IA à haut risque concernés par une analyse d’impact sur les droits fondamentaux
L’article 27 du règlement sur l’IA encadre cette obligation. S’il vise spécifiquement les systèmes d’IA à haut risque mentionnés à l’article 6, paragraphe 2, et à l’annexe III, le législateur a toutefois prévu plusieurs filtres d’application pour restreindre ce périmètre.
Premièrement, le texte exclut certains cas d’usage de l’obligation d’analyse d’impact sur les droits fondamentaux. Il s’agit des systèmes d’IA listés au point 2 de l’annexe III. Ces outils servent de composants de sécurité pour gérer des infrastructures numériques critiques, le trafic routier ou encore la fourniture d’eau, de gaz et d’électricité.
Deuxièmement, le statut juridique du déployeur détermine son assujettissement.
Ainsi, les organismes de droit public doivent impérativement réaliser cette étude. Les entités privées fournissant des services publics supportent la même contrainte lorsqu’elles utilisent les systèmes à haut risque visés par l’article 27.
Alors que pour les autres acteurs privés, l’obligation ne vise que des outils très spécifiques de l’annexe III, comme par exemple les entreprises utilisant l’IA pour évaluer la solvabilité des personnes physiques ou les assureurs recourant aux algorithmes pour l’évaluation des risques et la tarification en assurance-vie et assurance maladie.
En conclusion, la simple qualification de système d’IA à haut risque ne déclenche pas, à elle seule, une analyse d’impact sur les droits fondamentaux. L’organisation doit impérativement croiser cette qualification technique avec son propre statut et son cas d’usage précis.
Le périmètre de l’analyse d’impact sur les droits fondamentaux
Les entités assujetties doivent définir le périmètre exact de leur démarche. À cette fin, et en application de l’article 27, §1 du règlement sur l’IA, elles effectuent une analyse comprenant :
- une description des processus dans lesquels le système d’IA à haut risque sera utilisé conformément à sa destination ;
- une description de la période pendant laquelle et de la fréquence à laquelle chaque système d’IA à haut risque est destiné à être utilisé ;
- les catégories de personnes physiques et les groupes susceptibles d’être concernés par son utilisation dans le contexte spécifique ;
- les risques spécifiques de préjudice susceptibles d’avoir une incidence sur les catégories de personnes physiques ou groupes de personnes identifiés en vertu du point précédent (compte tenu des informations fournies par le fournisseur conformément à l’article 13 du règlement sur l’intelligence artificielle) ;
- une description de la mise en œuvre des mesures de contrôle humain, conformément à la notice d’utilisation ; et,
- les mesures à prendre en cas de matérialisation de ces risques, y compris les dispositifs relatifs à la gouvernance interne et aux mécanismes de plainte internes.
A ce titre, l’un des objectifs du règlement sur l’IA est, selon son considérant 1er, « de promouvoir l’adoption de l’intelligence artificielle (IA) axée sur l’humain et digne de confiance tout en garantissant un niveau élevé de protection de la santé, de la sécurité et des droits fondamentaux consacrés dans la Charte des droits fondamentaux de l’Union européenne y compris la démocratie, l’état de droit et la protection de l’environnement ».
L’articulation avec les analyses d’impact relative à la protection des données
En adaptant le calendrier de mise en œuvre du règlement sur l’IA et en recherchant une meilleure articulation avec les dispositifs de conformité existants, l’Omnibus IA (4) invite les organisations à repenser leur gouvernance des risques liés à l’intelligence artificielle.
L’un des principaux enjeux réside dans l’articulation entre deux mécanismes :
- l’analyse d’impact relative à la protection des données prévue à l’article 35 du règlement général sur la protection des données (RGPD) (5) ; et,
- l’analyse d’impact sur les droits fondamentaux, que nous venons de voir.
Sur ce point, l’Omnibus IA apporte une clarification majeure : l’article 27, §4, du règlement sur l’IA permet désormais expressément de renvoyer aux sections pertinentes de celle-ci ou d’en intégrer les éléments pertinents d’une analyse d’impact relative à la protection des données dans l’analyse d’impact sur les droits fondamentaux.
Le législateur européen consacre ainsi une logique de mutualisation des travaux de conformité : ces deux analyses d’impact restent juridiquement distinctes, mais leur articulation peut désormais être organisée afin d’éviter les analyses redondantes.
Les suites de l’analyse d’impact sur les droits fondamentaux
Dès l’aboutissement de l’analyse d’impact sur les droits fondamentaux, et en application de l’article 27, § du règlement sur l’IA, le déployeur en notifie les résultats à l’autorité de surveillance du marché, rôle assuré en France par la Cnil.
Par ailleurs, en application de l’article 27, §2 du règlement sur l’IA, l’analyse d’impact sur les droits fondamentaux doit faire l’objet de mises à jour régulières. En effet, si, au cours de l’utilisation du système d’IA à haut risque, le déployeur estime qu’un des éléments énumérés précédemment a changé ou n’est plus à jour, il prend les mesures nécessaires pour mettre à jour les informations.
Conclusion : faire de la contrainte un levier de confiance
L’obligation de réalisation des analyses d’impact sur les droits fondamentaux entre en vigueur :
- soit à partir du 2 décembre 2027, en ce qui concerne les systèmes d’IA classés comme étant à haut risque en vertu de l’article 6, paragraphe 2, et de l’annexe III ;
- soit à partir du 2 août 2028 en ce qui concerne les systèmes d’IA classés à haut risque en vertu de l’article 6, paragraphe 1, et de l’annexe I.
En tout état de cause, l’analyse d’impact sur les droits fondamentaux va probablement devenir une référence mondiale d’excellence éthique.
Les organisations doivent anticiper ces démarches pour sécuriser leurs projets technologiques dès la phase de conception. Loin de constituer un frein, cette obligation représente un formidable facteur de différenciation commerciale. Une IA transparente et respectueuse des libertés gagne la confiance durable des utilisateurs.
(1) ONU, « IA : Volker Türk appelle à agir avant qu’elle ne devienne « un risque existentiel pour l’humanité » », 7 septembre 2026.
(2) ONU, « Armes autonomes : l’ONU veut empêcher les machines de décider qui meurt », 31 août 2026.
(3) Règlement (UE) 2024/1689 du Parlement européen et du Conseil du 13 juin 2024 établissant des règles harmonisées concernant l’intelligence artificielle (RIA ou IA Act).
(4) Règlement (UE) 2026/1744 du Parlement européen et du Conseil du 8 juillet 2026 modifiant les règlements (UE) 2024/1689, (UE) 2018/1139 et (UE) 2023/1230 en ce qui concerne la simplification de la mise en œuvre des règles harmonisées concernant l’intelligence artificielle (Omnibus IA).
(5) Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (RGPD).

Directeur général de
Lexing Technologies

Responsable d’activité
Lexing Technologies

