Glossaire AI Act : 50 termes essentiels définis

L'AI Act utilise une terminologie précise qui peut différer des définitions courantes. Ce glossaire rassemble les 50 termes les plus importants avec leur définition officielle (article 3) et une explication en langage clair.

Les termes fondamentaux (A-D)

Principaux termes du glossaire AI Act : Fournisseur (entité qui développe un système IA), Déployeur (entité qui utilise un système IA), Système IA à risque élevé (système dans un domaine critique nécessitant une conformité stricte), GPAI (modèle IA généraliste comme les LLM), Organisme notifié (tiers accrédité pour l'évaluation de conformité).

Autorité de surveillance du marché (Market Surveillance Authority) : autorité nationale désignée pour contrôler l'application de l'AI Act sur le territoire national. En France : la DGCCRF est désignée point de contact unique et coordonne la surveillance du marché ; la CNIL est compétente sur des domaines spécifiques (biométrie, emploi, éducation, certaines pratiques interdites), l'ACPR pour les systèmes financiers.

Bac à sable réglementaire (Regulatory Sandbox) : environnement contrôlé permettant de développer et tester des systèmes d'IA innovants sous supervision des régulateurs, avec des obligations temporairement assouplies.

Base de données biométriques : collection de données biométriques utilisée pour identifier des personnes. La constitution de telles bases par scraping massif est interdite.

Catégorisation biométrique : classification de personnes dans des catégories spécifiques (genre, âge, expression) à partir de données biométriques. Catégorie à risque élevé, certains usages interdits.

Conformité (Compliance) : état dans lequel un système d'IA et les pratiques de son fournisseur ou déployeur respectent les exigences de l'AI Act.

Les termes fondamentaux (D-G)

Déployeur (Deployer) : toute personne physique ou morale qui utilise un système d'IA dans le cadre de ses activités professionnelles, sauf utilisation personnelle. Ne pas confondre avec le fournisseur.

Distributeur (Distributor) : toute personne physique ou morale qui met un système d'IA à disposition sur le marché, sans en être le fournisseur ou l'importateur.

Documentation technique : ensemble des documents qu'un fournisseur de système à risque élevé doit constituer et maintenir (architecture, données d'entraînement, performance, risques).

Données biométriques : données personnelles résultant d'un traitement technique spécifique relatif aux caractéristiques physiques, physiologiques ou comportementales permettant l'identification unique d'une personne.

Évaluation de conformité : processus de vérification qu'un système d'IA à risque élevé respecte les exigences de l'AI Act, réalisé avant la mise sur le marché.

Fournisseur (Provider) : toute entité qui développe un système d'IA et le met sur le marché ou le met en service. S'applique qu'il soit basé dans l'UE ou hors UE.

GPAI (General Purpose AI Model) : modèle d'IA entraîné sur de grandes quantités de données, capable d'accomplir une large variété de tâches. Exemples : GPT-4, Gemini, Claude, Mistral.

Les termes fondamentaux (I-R)

Identification biométrique à distance : identification automatique de personnes à distance en analysant leurs données biométriques. Catégorie à risque élevé ; en temps réel dans l'espace public à fins répressives : interdit (sauf exceptions).

Importateur : toute personne physique ou morale établie dans l'UE qui met sur le marché un système d'IA portant la marque ou le nom d'un fournisseur établi hors UE.

Journal automatique : enregistrement automatique des évènements du fonctionnement d'un système d'IA à risque élevé, permettant la traçabilité post-incident.

Manipulation subliminale : technique qui influence le comportement d'une personne en dehors de sa conscience de façon à lui causer un préjudice. Pratique interdite par l'article 5.

Marquage CE : marquage apposé sur un produit réglementé attestant de sa conformité aux exigences européennes applicables. Requis pour les systèmes d'IA à risque élevé intégrés dans des produits CE.

Modification substantielle : changement d'un système d'IA après sa mise sur le marché qui affecte sa conformité ou son niveau de risque, et qui nécessite une nouvelle évaluation.

Organisme notifié (Notified Body) : entité tierce accréditée par une autorité nationale pour réaliser des évaluations de conformité de systèmes d'IA à risque élevé.

Pratique d'IA interdite : pratique d'IA listée à l'article 5, qui est prohibée dans l'UE depuis le 2 février 2025.

Risque élevé (High Risk) : qualification attribuée aux systèmes d'IA listés à l'Annexe III ou intégrés dans des produits soumis à la législation de l'Annexe I, soumis aux obligations les plus strictes de l'AI Act.

Robustesse : capacité d'un système d'IA à maintenir son niveau de performance face à des inputs variés, erronés ou adversariaux.

Les termes fondamentaux (S-Z)

Scoring social : système d'évaluation des personnes par des autorités publiques basé sur leur comportement social, menant à des décisions défavorables. Pratique interdite.

Supervision humaine (Human Oversight) : capacité des opérateurs humains à comprendre, surveiller et intervenir sur les décisions ou outputs d'un système d'IA à risque élevé. Obligation de l'article 14.

Système d'IA à usage général (GPAI System) : système d'IA basé sur un modèle GPAI et utilisable dans une variété d'applications. Peut être soumis aux obligations GPAI ET aux obligations des systèmes à risque élevé selon l'usage.

Traçabilité : capacité à retracer le parcours d'un système d'IA, de ses données d'entraînement à ses décisions, via les journaux et la documentation.

Transparence : obligation des systèmes d'IA de fournir des informations claires sur leur nature, leurs capacités et leurs limites.

Utilisation prévue : utilisation à laquelle un système d'IA est destiné selon les indications de son fournisseur dans les instructions d'utilisation.

L'article 3 de l'AI Act contient 68 définitions officielles. Ce glossaire couvre les plus importantes pour la pratique quotidienne. Pour les cas d'usage spécifiques, référez-vous toujours au texte officiel.

Les acronymes courants

AcronymeSignificationContexte
AI ActArtificial Intelligence Act (Règlement IA)Nom commun du Règlement UE 2024/1689
AIMSAI Management SystemSystème de management IA (ISO 42001)
GPAIGeneral Purpose AI (Model)Modèle d'IA à usage général
HLSHigh Level StructureStructure commune des normes de management ISO
NCANational Competent AuthorityAutorité nationale de surveillance compétente
VLOPVery Large Online PlatformTrès grande plateforme en ligne (DSA)
DPIAData Protection Impact AssessmentAnalyse d'impact protection des données (RGPD)
XAIExplainable AIIA explicable — techniques pour comprendre les décisions
FLOPFloating-Point OperationUnité de mesure de la puissance de calcul d'un modèle
CEConformité EuropéenneMarquage de conformité aux standards européens

Conclusion

La maîtrise du vocabulaire de l'AI Act est le préalable à toute démarche de conformité. Ces définitions précises déterminent qui est soumis à quelles obligations. En cas de doute, référez-vous toujours à l'article 3 du Règlement UE 2024/1689.

Questions fréquentes

Quelle est la différence entre fournisseur et déployeur dans l'AI Act ?

Le fournisseur (provider) développe le système d'IA et le met sur le marché. Le déployeur (deployer) utilise le système d'IA dans ses activités professionnelles. Une même entité peut être fournisseur pour ses propres systèmes et déployeur pour des systèmes d'IA achetés à des tiers.