Article 10 AI Act : gouvernance des données train/validation/test pour les PME

L'essentiel en 30 secondes

  • L'Article 10 du règlement (UE) 2024/1689 impose aux fournisseurs de systèmes d'IA à haut risque entraînés sur des données de développer ces systèmes avec des jeux d'entraînement, de validation et de test soumis à des pratiques de gouvernance des données.
  • Les jeux doivent être pertinents, suffisamment représentatifs et, dans toute la mesure du possible, exempts d'erreurs et complets au regard de la finalité prévue ; les biais susceptibles d'affecter la santé, la sécurité ou les droits fondamentaux sont examinés et atténués (Art. 10(2) et (3)).
  • Le traitement de catégories particulières de données pour détecter et corriger les biais relève désormais de l'Article 4a, introduit par le règlement (UE) 2026/1744 (ancien Art. 10(5)).
  • La documentation technique est conservée dix ans (Art. 18), les journaux au moins six mois (Art. 19) ; un manquement du fournisseur est passible de 15 M€ ou 3 % du CA mondial (Art. 99(4)), le plus bas des deux pour une PME.
  • Les obligations de l'Annexe III s'appliquent à partir du 2 décembre 2027 et celles de l'Annexe I à partir du 2 août 2028, selon le règlement (UE) 2026/1744 (« Omnibus IA »).

L'Article 10 impose au fournisseur d'un système d'IA à haut risque de soumettre ses jeux d'entraînement, de validation et de test à des pratiques de gouvernance des données : origine, préparation, représentativité, examen et atténuation des biais. Il pèse sur le fournisseur, pas sur le déployeur. La documentation correspondante alimente la documentation technique de l'Annexe IV.

1. Contexte réglementaire : ce que dit vraiment l'Article 10

Le Règlement (UE) 2024/1689, dit « AI Act », a été publié au Journal officiel de l'Union européenne le 12 juillet 2024. Il est entré en vigueur le 1er août 2024. Son entrée en application est échelonnée jusqu'au 2 août 2028 selon les catégories de systèmes (Art. 113, calendrier modifié par le règlement (UE) 2026/1744 (« Omnibus IA »)).

L'Article 10 du Règlement (UE) 2024/1689, intitulé « Données et gouvernance des données », s'applique aux systèmes d'IA à haut risque au sens de l'Article 6 et des Annexes I et III. Il ne s'applique pas aux systèmes à risque limité ou minimal, ni aux modèles d'IA à usage général (encadrés séparément par les Articles 51 à 56).

L'Article 10 impose au fournisseur d'un système à haut risque d'utiliser des jeux de données répondant à des critères de qualité : pertinence, représentativité, absence d'erreurs et complétude dans toute la mesure du possible, au regard de la finalité prévue. Le texte demande également des pratiques de gouvernance portant sur la conception, la collecte, la préparation (annotation, agrégation) et l'examen des biais potentiels.

Élément Référence dans l'AI Act Portée
Qualification à haut risque Art. 6 et Annexes I et III Détermine si l'Art. 10 s'applique
Gouvernance des données Art. 10 Entraînement, validation, test
Données sensibles pour les biais Art. 4a (règlement 2026/1744) Traitement exceptionnel de catégories particulières de données
Documentation technique Art. 11 et Annexe IV Doit inclure la description des données
Conservation des journaux Art. 19 Six mois minimum, sauf autre disposition
Conservation de la documentation Art. 18 10 ans après la mise sur le marché ou en service
Sanctions Art. 99 15 M€ ou 3 % du CA mondial pour les manquements du fournisseur ; 35 M€ ou 7 % pour les pratiques interdites

Pourquoi cet article concerne-t-il les PME françaises ?

Une PME est concernée par l'Article 10 dès lors qu'elle agit comme fournisseur (provider) d'un système d'IA à haut risque au sens de l'Art. 3(3) — c'est-à-dire qu'elle développe ou fait développer un tel système et le met sur le marché ou en service sous son nom. Une PME purement utilisatrice (deployer, Art. 3(4)) est soumise à d'autres obligations (Art. 26), plus légères, mais distinctes.

Les cas typiques où une PME française devient « fournisseur de haut risque » :

  • développement d'un outil de tri de CV ou d'évaluation de candidats (Annexe III, point 4) ;
  • système de notation de crédit ou de tarification en assurance vie et santé (Annexe III, point 5) ;
  • composant de sécurité d'un dispositif médical relevant du règlement (UE) 2017/745 (Annexe I) ;
  • système biométrique d'identification à distance (Annexe III, point 1).

Le guide AI Act pour les PME françaises détaille la grille de qualification ; voir aussi comment classer un système à haut risque.

2. Train, validation, test : trois jeux de données, trois finalités

L'Article 10(1) distingue explicitement trois jeux : training data sets (entraînement), validation data sets et testing data sets. L'Article 10(2) soumet ces jeux à des pratiques de gouvernance et de gestion des données adaptées à la finalité prévue du système.

Jeu de données Finalité Exigences spécifiques Art. 10
Entraînement (training) Apprentissage des paramètres du modèle Représentativité, qualité, examen des biais
Validation (validation) Sélection des hyperparamètres et arrêt précoce Indépendance vis-à-vis du training
Test (testing) Évaluation finale des performances Indépendance vis-à-vis du training et de la validation

L'Article 10(3) demande que ces jeux soient pertinents, suffisamment représentatifs et, dans toute la mesure du possible, exempts d'erreurs et complets au regard de la finalité prévue, avec les propriétés statistiques appropriées. L'expression « dans toute la mesure du possible » est importante : le législateur reconnaît qu'aucun jeu n'est parfait, mais exige une démarche structurée et documentée.

Cas des modèles n'utilisant pas de techniques d'apprentissage

L'Article 10(6) précise que, pour les systèmes à haut risque développés sans technique d'entraînement de modèles à partir de données, les exigences des paragraphes 2 à 4 (et de l'Article 4a(1)) ne s'appliquent qu'aux jeux de test. Un système expert à base de règles n'est donc soumis à ces exigences que pour ses données de test.

3. Documentation : que faut-il produire et conserver ?

L'Article 10(2) liste les pratiques de gouvernance des données, qui alimentent la documentation technique exigée par l'Article 11 et l'Annexe IV : voir l'Article 11 et l'Annexe IV.

La documentation doit couvrir :

  1. les choix de conception pertinents ;
  2. les processus de collecte de données et l'origine ;
  3. les opérations de préparation et de prétraitement (annotation, étiquetage, nettoyage, mise à jour, enrichissement, agrégation) ;
  4. la formulation des hypothèses sur ce que les données sont censées mesurer et représenter ;
  5. une évaluation de la disponibilité, quantité et adéquation des jeux de données ;
  6. un examen des biais possibles susceptibles d'affecter la santé, la sécurité ou les droits fondamentaux, ou de produire des discriminations interdites ;
  7. les mesures appropriées pour détecter, prévenir et atténuer ces biais ;
  8. l'identification de lacunes ou insuffisances des données et la manière dont elles peuvent être corrigées.

Durée de conservation

Le Règlement prévoit les durées suivantes :

Objet Durée Référence
Documentation technique (Annexe IV) 10 ans après la mise sur le marché ou la mise en service Art. 18(1)
Déclaration UE de conformité 10 ans Art. 47(1)
Journaux générés automatiquement (fournisseur) Au moins 6 mois, sauf droit applicable plus exigeant Art. 19(1)
Journaux conservés par le déployeur (systèmes à haut risque) Au moins 6 mois Art. 26(6)

Les jeux de données eux-mêmes ne font pas l'objet d'une durée minimale unique fixée par l'AI Act : c'est leur description dans la documentation technique qui est soumise au régime des 10 ans. La conservation des données personnelles relève par ailleurs du RGPD et du principe de limitation (Art. 5(1)(e) RGPD).

4. Données personnelles : l'articulation avec le RGPD

L'Article 4a du Règlement, introduit par le règlement (UE) 2026/1744 (en vigueur depuis le 27 juillet 2026), autorise à titre exceptionnel, dans la mesure strictement nécessaire à la détection et à la correction des biais (Art. 10(2), points f et g), le traitement de catégories particulières de données au sens de l'Art. 9(1) du RGPD (origine raciale ou ethnique, opinions politiques, convictions religieuses, données de santé, orientation sexuelle, etc.). Cette faculté appartient aux fournisseurs de systèmes à haut risque (Art. 4a(1)) et a été étendue aux fournisseurs et déployeurs d'autres systèmes et modèles d'IA et aux déployeurs de systèmes à haut risque (Art. 4a(2)), sans créer d'obligation de détecter et corriger les biais. Avant le règlement (UE) 2026/1744, cette dérogation figurait à l'Art. 10(5), supprimé depuis.

Cette dérogation est strictement conditionnée : toutes les conditions suivantes doivent être réunies, en plus du RGPD.

  • impossibilité d'atteindre l'objectif de détection et de correction des biais en traitant d'autres données, y compris des données synthétiques ou anonymisées ;
  • limitations techniques à la réutilisation des données et mesures de sécurité et de protection de la vie privée à l'état de l'art, dont la pseudonymisation ;
  • contrôles stricts et documentation des accès, pour que seules les personnes autorisées accèdent aux données, avec des obligations de confidentialité ;
  • non-transmission, non-transfert et non-accès des données par d'autres parties ;
  • suppression des données dès que le biais est corrigé ou que la durée de conservation est atteinte ;
  • mention, dans le registre des activités de traitement, des raisons pour lesquelles le traitement était strictement nécessaire et l'objectif non atteignable autrement.

La CNIL publie des fiches pratiques sur l'usage des données personnelles pour l'entraînement d'IA. Elles distinguent base légale, finalité, durée et droits des personnes. Consultez le glossaire regulia pour les définitions des termes « fournisseur », « déployeur » et « finalité prévue ».

Vos documents IA, personnalisés et prêts aujourd'hui

Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.

Créer mon pack — 29 €

5. Risques de non-conformité : ce qu'encourt réellement une PME

Le régime des sanctions est codifié à l'Article 99 du Règlement (UE) 2024/1689. Il distingue trois plafonds (le plus élevé des deux montants pour une grande entreprise).

Infraction Plafond
Pratiques interdites (Art. 5) 35 000 000 € ou 7 % du CA annuel mondial total
Manquement aux obligations du fournisseur (Art. 16, dont les exigences de l'Art. 10) 15 000 000 € ou 3 % du CA annuel mondial total
Fourniture d'informations incorrectes aux autorités 7 500 000 € ou 1 % du CA annuel mondial total

Un manquement du fournisseur aux exigences de l'Article 10 relève du second palier (15 M€ ou 3 %, via l'Art. 16, point a). Le plafond le plus élevé est réservé aux pratiques interdites de l'Article 5 (manipulation, notation sociale, reconnaissance des émotions au travail ou à l'école, etc.).

Plafonds spécifiques aux PME

L'Article 99(6) prévoit un mécanisme protecteur pour les PME et les start-up : lorsque l'auteur de l'infraction est une PME, le plafond applicable est le plus bas des deux montants (montant absolu ou pourcentage du CA), et non le plus élevé ; le règlement (UE) 2026/1744 étend cette règle aux petites ETI (Art. 99(6a)). Pour une PME française avec un CA modeste, l'exposition reste donc significative mais bornée par le pourcentage.

Au-delà des amendes, les conséquences opérationnelles incluent :

  • mesures de l'autorité de surveillance du marché, pouvant aller jusqu'au retrait du système du marché ;
  • responsabilité civile possible vis-à-vis des personnes affectées.

Le calculateur d'amende AI Act applique les plafonds de l'Article 99 au chiffre d'affaires de l'entreprise.

6. Bonnes pratiques opérationnelles pour une PME

Une PME peut structurer sa mise en conformité en quatre chantiers parallèles. L'objectif n'est pas la perfection au premier jour, mais une trace écrite défendable devant l'autorité de surveillance du marché (en France, la désignation des autorités est à vérifier : la page de la Direction générale des Entreprises du 9 septembre 2025 présente un schéma soumis à l'adoption d'un projet de loi).

  1. Cartographier les jeux de données utilisés en entraînement, validation et test. Inclure l'origine (interne, open data, fournisseur tiers, scraping), le volume, le périmètre temporel et géographique.
  2. Tracer le prétraitement : chaque transformation (nettoyage, normalisation, étiquetage, augmentation) doit être versionnée. Un dépôt Git ou un système de gestion de pipelines (DVC, MLflow) sert de preuve.
  3. Documenter l'examen des biais : statistiques de distribution par variable sensible, métriques d'équité retenues, mesures correctives appliquées.
  4. Tenir un registre central aligné sur l'Annexe IV. Ce registre alimente directement la documentation technique exigée par l'Art. 11.

Référentiels utiles

Référentiel Apport pour l'Article 10
ISO/IEC 42001:2023 Système de management de l'IA, contrôle des données
ISO/IEC 23894:2023 Risk management, méthodologie d'évaluation des risques
ISO/IEC 5259 (série) Qualité des données pour analytique et apprentissage
ISO/IEC 27001:2022 Sécurité de l'information, contrôle d'accès aux jeux

Le guide ISO 42001 pour les PME explique comment articuler la norme, volontaire et sans présomption de conformité, avec l'Article 10.

7. Cas pratique : une PME française qui prédit ses ventes

Prenons une PME française de 50 salariés, éditrice d'un outil SaaS de prévision de ventes pour le retail. Le modèle prédit le volume hebdomadaire par produit à partir de l'historique commercial et de variables exogènes (météo, calendrier promotionnel).

Étape 0 — qualification. L'outil entre-t-il dans l'Annexe III ? Une prévision de ventes B2B sans impact sur l'accès à des services essentiels, sans biométrie, sans tri de personnes, sans scoring de crédit, sans contexte d'éducation ni d'emploi : la réponse est non. L'outil n'est pas à haut risque. L'Article 10 ne s'applique pas en tant qu'obligation contraignante.

Mais. Le client B2B (une enseigne de la grande distribution) peut exiger contractuellement le respect des principes de l'Article 10 dans son cahier des charges. La PME a alors intérêt à appliquer volontairement la grille.

Étape Action concrète Livrable
1 Inventorier les jeux : ventes, météo, calendrier Registre v1
2 Documenter origine, fraîcheur, fréquence de mise à jour Fiche dataset par source
3 Tracer le split train / validation / test (ex : 70/15/15) Script versionné
4 Examiner les biais (saisonnalité, magasins sous-représentés) Rapport de biais
5 Évaluer les performances avec métriques par segment Rapport de performance
6 Centraliser dans une documentation technique Dossier Annexe IV
7 Réviser annuellement PV de revue

Étape 8 — bascule en haut risque. Si la même PME pivote vers un produit d'évaluation de la performance des employés du retail à partir des prévisions, le système bascule potentiellement en Annexe III, point 4 (emploi). L'Article 10 devient alors pleinement contraignant. La documentation préparée dès l'étape 1 facilite la transition.

8. Échéances et plan d'action

Le calendrier d'application de l'AI Act est fixé par l'Article 113. Les dates clés pour les systèmes à haut risque relevant de l'Annexe III :

Date Événement
1er août 2024 Entrée en vigueur du Règlement
2 février 2025 Interdictions de l'Art. 5 applicables, mesures pour favoriser la maîtrise de l'IA (Art. 4)
2 août 2025 Obligations sur les modèles à usage général, gouvernance, sanctions
2 août 2026 Transparence de l'Art. 50 ; pouvoirs d'amende de la Commission envers les fournisseurs de modèles à usage général
2 décembre 2027 Obligations de l'Article 10 pour les systèmes à haut risque de l'Annexe III (règlement (UE) 2026/1744)
2 août 2028 Application aux systèmes à haut risque de l'Annexe I (produits régulés)

Pour une PME fournisseur d'un système de l'Annexe III, l'horizon de mise en conformité de l'Article 10 est le 2 décembre 2027. Les six chantiers prioritaires, dans cet ordre :

  1. Qualification du système (haut risque ou non).
  2. Cartographie des jeux de données existants.
  3. Mise en place du registre aligné sur l'Annexe IV.
  4. Premier rapport de biais.
  5. Audit interne ou par un tiers.
  6. Déclaration UE de conformité et marquage CE le cas échéant, avant la mise sur le marché.

Le service desk de l'AI Act (Commission européenne) répond aux questions d'application, et la CNIL publie des fiches pratiques IA.

Passez des obligations aux documents

Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.

Créer mon pack — 29 €

FAQ

Quels ensembles de données sont concernés par l'Article 10 ?

L'Article 10(1) cite explicitement trois jeux : entraînement (training), validation (validation) et test (testing). Chacun doit être pertinent, suffisamment représentatif et, dans la mesure du possible, exempt d'erreurs au regard de la finalité prévue (Art. 10(3)). Pour les systèmes développés sans technique d'entraînement de modèles, les exigences ne s'appliquent qu'aux jeux de test (Art. 10(6)).

Quelles sont les sanctions pour non-conformité ?

Pour un manquement du fournisseur à l'Article 10 (Art. 16, point a), l'Article 99(4) du Règlement (UE) 2024/1689 prévoit jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial ; le plafond de 35 M€ ou 7 % concerne uniquement les pratiques interdites de l'Article 5. Pour une PME, l'Article 99(6) retient le plus bas des deux montants, ce qui plafonne l'exposition au pourcentage du CA pour les très petites structures.

Combien de temps faut-il conserver la documentation ?

La documentation technique (incluant la description des jeux de données) se conserve dix ans après la mise sur le marché ou la mise en service du système (Art. 18). Les journaux générés automatiquement par le système se conservent au moins six mois (Art. 19).

Une PME purement utilisatrice d'IA est-elle soumise à l'Article 10 ?

Non. L'Article 10 s'adresse au fournisseur d'un système à haut risque. Le déployeur (utilisateur professionnel) est soumis à l'Article 26, qui impose notamment de suivre la notice d'utilisation, de superviser, de tenir certains logs et d'informer les personnes affectées. Une PME doit donc d'abord qualifier son rôle (fournisseur ou déployeur) avant de mobiliser l'Article 10.

Où trouver de l'aide officielle et gratuite ?

Trois sources officielles : le service desk de l'AI Act de la Commission européenne, qui répond aux questions d'application ; les fiches pratiques IA de la CNIL, qui couvrent les aspects RGPD-IA ; et le texte du règlement sur EUR-Lex. Voir la section Sources officielles ci-dessous.

Sources officielles


Disclaimer. Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →