Article 27 AI Act : FRIA évaluation des droits fondamentaux pour les PME

TL;DR

L'essentiel en 30 secondes

  • L'Article 27 du règlement (UE) 2024/1689 impose une analyse d'impact sur les droits fondamentaux (FRIA) avant le premier déploiement de certains systèmes d'IA à haut risque.
  • Elle concerne les déployeurs qui sont des organismes de droit public ou des entités privées fournissant des services publics, et les déployeurs de systèmes de l'Annexe III, points 5 b (solvabilité, score de crédit) et 5 c (assurance vie et santé). Les systèmes d'infrastructures critiques (point 2) sont exclus : toutes les PME ne sont pas concernées.
  • Pour l'Annexe III, l'obligation s'applique à partir du 2 décembre 2027, selon le règlement (UE) 2026/1744 (« Omnibus IA »).
  • Les résultats sont notifiés à l'autorité de surveillance du marché (Art. 27(3)). La FRIA complète l'AIPD du RGPD sans la remplacer (Art. 27(4)).
  • Les amendes de 15 M€ ou 3 % du CA mondial (Art. 99(4)) visent expressément les obligations de l'Article 26 ; l'Article 27 n'y figure pas, et les sanctions d'un manquement relèvent des règles de chaque État membre (Art. 99(1)).

La FRIA de l'Article 27 ne concerne pas toutes les PME. Elle s'impose aux déployeurs de systèmes d'IA à haut risque de l'Annexe III qui sont des organismes de droit public ou des entités privées fournissant des services publics, ainsi qu'aux déployeurs de systèmes de scoring de crédit (point 5 b) et de tarification en assurance vie et santé (point 5 c). Elle se réalise avant le premier déploiement, à partir du 2 décembre 2027, et complète l'AIPD du RGPD.


1. Qu'est-ce que l'Article 27 de l'AI Act ?

L'Article 27 du Règlement (UE) 2024/1689 introduit la Fundamental Rights Impact Assessment (FRIA), traduite en français par « analyse d'impact sur les droits fondamentaux ». Cette analyse doit être réalisée avant le premier déploiement de certains systèmes d'IA à haut risque.

L'obligation vise les systèmes d'IA à haut risque de l'Annexe III (Art. 6(2)), à l'exception de ceux destinés à la gestion d'infrastructures critiques (Annexe III, point 2). Elle incombe au déployeur. Voir aussi la page systèmes à haut risque.

La FRIA est une démarche structurée. Elle décrit au minimum (Art. 27(1), points a à f) :

  • les processus du déployeur dans lesquels le système sera utilisé, conformément à sa destination ;
  • la durée et la fréquence d'utilisation ;
  • les catégories de personnes physiques concernées ;
  • les risques spécifiques de préjudice ;
  • la mise en œuvre de la supervision humaine, conformément à la notice d'utilisation ;
  • les mesures à prendre si les risques se matérialisent, dont la gouvernance interne et les mécanismes de plainte.

Précision juridique importante : la FRIA s'impose au déployeur (celui qui utilise le système dans le cadre de son activité), et non au fournisseur. Le fournisseur est soumis à d'autres obligations, comme l'évaluation de conformité (Art. 43). Cette distinction est centrale pour les PME : selon votre rôle, vos obligations diffèrent. L'article déployeur ou fournisseur aide à se positionner.

Qui est concerné par l'Article 27 ?

L'Art. 27, §1 limite explicitement le périmètre aux déployeurs suivants :

  1. Les organismes de droit public ;
  2. Les entités privées fournissant des services publics ;
  3. Les déployeurs de systèmes d'IA à haut risque utilisés pour l'évaluation de la solvabilité ou l'établissement d'un score de crédit des personnes physiques, hors détection de fraude financière (Annexe III, 5.b) ;
  4. Les déployeurs de systèmes d'IA utilisés pour la tarification et l'évaluation des risques en assurance-vie et assurance santé (Annexe III, 5.c).

Le considérant 96 cite, parmi les services publics pouvant être fournis par des entités privées, l'éducation, la santé, les services sociaux, le logement et l'administration de la justice. Une PME française qui ne relève d'aucune de ces catégories n'est donc pas tenue de réaliser une FRIA au sens de l'Art. 27, même si elle déploie un système à haut risque. Elle reste soumise aux obligations du déployeur (Art. 26) : voir les obligations du déployeur de l'Article 26.


2. Les droits fondamentaux concernés

La FRIA évalue l'impact du système IA sur les droits protégés par la Charte des droits fondamentaux de l'Union européenne. Les principaux droits concernés sont :

Droit fondamental Base juridique Risques typiques liés à l'IA
Dignité humaine Art. 1 Charte UE Décisions automatisées dégradantes, profilage intrusif
Non-discrimination Art. 21 Charte UE Biais algorithmiques selon genre, origine, âge, handicap
Protection des données Art. 8 Charte UE + RGPD Traitement disproportionné, absence de base légale
Liberté d'expression et de réunion Art. 11 et 12 Charte UE Modération automatisée excessive, surveillance
Droit à un recours effectif Art. 47 Charte UE Décisions opaques sans possibilité de contester
Droits de l'enfant Art. 24 Charte UE Protection insuffisante des mineurs
Droits des personnes handicapées Art. 26 Charte UE + Directive 2000/78/CE Inaccessibilité, biais d'éligibilité

Cette liste n'est pas limitative : l'analyse est contextuelle, car un même système peut présenter des risques différents selon les publics concernés et le secteur d'application (Art. 27(1), points c et d).


3. Obligations des PME françaises

Pour une PME qui entre dans le champ de l'Art. 27, les obligations concrètes sont les suivantes :

  1. Identifier précisément les systèmes d'IA à haut risque utilisés, en croisant l'Annexe III du Règlement avec les usages métier.
  2. Conduire la FRIA en couvrant les éléments de l'Art. 27(1), points a à f. L'obligation s'applique au premier usage du système ; dans des cas similaires, le déployeur peut s'appuyer sur des FRIA antérieures ou sur des analyses d'impact existantes réalisées par le fournisseur (Art. 27(2)).
  3. Notifier les résultats à l'autorité de surveillance du marché (Art. 27(3)). En France, la page de la Direction générale des Entreprises du 9 septembre 2025 présente un schéma de répartition entre autorités, soumis à l'adoption d'un projet de loi : l'état de la désignation est à vérifier avant toute notification.
  4. Tenir un registre interne des systèmes d'IA déployés. Ce n'est pas une obligation de l'Art. 27, mais cet inventaire permet d'identifier les systèmes concernés et prépare les obligations de l'Art. 26.
  5. Mettre à jour les informations de la FRIA lorsqu'un des éléments de l'Art. 27(1) a changé ou n'est plus à jour (Art. 27(2)).
  6. Articuler la FRIA avec l'analyse d'impact relative à la protection des données (AIPD) lorsque le système traite des données personnelles : si une obligation est déjà remplie par l'AIPD, la FRIA peut y renvoyer et la complète (Art. 27(4)). Voir FRIA et AIPD : différences et complémentarité.

L'Art. 27(5) charge le Bureau européen de l'IA (AI Office) d'élaborer un modèle de questionnaire, y compris sous forme d'outil automatisé, pour faciliter l'analyse ; il est joint à la notification (Art. 27(3)). Sa disponibilité est à vérifier sur le site de l'AI Act Service Desk.

Pour une vue d'ensemble des obligations des PME face à l'AI Act, au-delà de l'Art. 27, voir le guide AI Act PME France.


4. Processus d'évaluation FRIA

Ce processus en quatre étapes est une présentation pratique des éléments de l'Art. 27(1), points a à f. L'article n'impose pas ces étapes littéralement.

Étape 1 — Cartographie du système

Documenter l'usage prévu : finalité, processus dans lequel s'insère l'IA, type de décisions concernées, données d'entrée, catégories de personnes affectées, durée et fréquence d'utilisation.

Étape 2 — Identification des risques

Lister les risques spécifiques de préjudice pour les droits fondamentaux. Pour chaque risque, préciser :

  • la nature de l'atteinte (discrimination, atteinte à la vie privée, etc.) ;
  • les groupes vulnérables potentiellement affectés ;
  • la probabilité et la gravité.

Étape 3 — Analyse des mesures existantes

Évaluer les contrôles déjà en place : surveillance humaine, possibilité de contestation, mécanismes de transparence vis-à-vis des personnes concernées (Art. 26, §11 sur l'information des personnes).

Étape 4 — Plan de mesures correctives

Définir les mesures à prendre si les risques se matérialisent : procédures de gouvernance interne, plaintes, escalade vers les autorités. Ces mesures doivent être documentées et traçables.

Comparaison FRIA vs AIPD

Le tableau suivant clarifie la distinction entre la FRIA et l'AIPD.

Critère FRIA (Art. 27 AI Act) AIPD (Art. 35 RGPD)
Périmètre Tous droits fondamentaux de la Charte UE Protection des données personnelles
Déclencheur Déploiement d'un système d'IA à haut risque (catégories limitées) Traitement à risque élevé pour les personnes
Responsable Déployeur Responsable de traitement
Notification Autorité de surveillance du marché Consultation préalable de la CNIL en cas de risque résiduel élevé (Art. 36 RGPD)
Articulation Peut renvoyer à l'AIPD existante et la complète (Art. 27(4)) Indépendante mais complémentaire

L'Art. 27(4) prévoit que, si l'une des obligations de l'article est déjà remplie par l'AIPD réalisée au titre de l'article 35 du RGPD, le déployeur peut renvoyer aux sections pertinentes de cette AIPD ou en reprendre des parties, et que la FRIA complète cette AIPD.

Vos documents IA, personnalisés et prêts aujourd'hui

Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.

Créer mon pack — 29 €

5. Outils et ressources pour les PME

Plusieurs ressources institutionnelles permettent aux PME de structurer leur démarche FRIA sans repartir d'une page blanche.

Ressources françaises

  • CNIL : les fiches pratiques IA traitent de l'IA et du RGPD, notamment de la base légale et de l'analyse d'impact.

Ressources européennes

  • AI Act Service Desk de la Commission européenne : portail officiel d'assistance (ai-act-service-desk.ec.europa.eu).
  • AI Office : service de la Commission européenne chargé d'élaborer le modèle de questionnaire de l'Art. 27(5).

Normes ISO

  • ISO/IEC 42001:2023 : norme volontaire de système de management de l'IA ; elle ne donne pas de présomption de conformité à l'AI Act. Son évaluation d'impact des systèmes d'IA (AISIA, clauses 6.1.4 et 8.4) est une exigence de la norme, distincte de la FRIA de l'Art. 27 et qui ne la remplace pas. Voir ISO 42001 pour les PME.
  • ISO/IEC 23894:2023 — gestion des risques IA, utile pour la cartographie des risques étape 2.
  • ISO/IEC 27001:2022 : sécurité de l'information, utile pour les systèmes traitant des données sensibles.

6. Exemples concrets pour les PME

Les cas suivants illustrent l'application — ou la non-application — de l'Art. 27 à des situations PME courantes.

Cas 1 : Chatbot client avec analyse de sentiment

Une PME e-commerce déploie un chatbot qui analyse les sentiments des clients pour prioriser les tickets. Ce système n'est pas listé à l'Annexe III comme haut risque. L'Art. 27 ne s'applique pas. Restent applicables le RGPD et l'obligation d'informer les utilisateurs qu'ils échangent avec une IA (Art. 50(1), en vigueur depuis le 2 août 2026).

Cas 2 : Logiciel de recrutement automatisé

Une PME de 80 salariés utilise un outil de présélection de CV. C'est un système à haut risque (Annexe III, point 4 : emploi et gestion des travailleurs). En tant que déployeur privé non assimilable à un service public, la PME n'est pas tenue de réaliser une FRIA au sens de l'Art. 27. Elle reste soumise à l'Art. 26, dont l'information des personnes concernées (Art. 26(11)), et à l'AIPD du RGPD lorsque ses conditions sont remplies.

Cas 3 : Plateforme de scoring crédit déployée par un courtier

Un courtier en crédit (PME de 25 salariés) utilise un système d'IA pour évaluer la solvabilité de clients particuliers. L'Art. 27 s'applique : Annexe III, point 5.b. La PME doit conduire la FRIA avant le premier déploiement du système, à partir de l'application de l'obligation, puis en notifier les résultats à l'autorité de surveillance du marché.

Cas 4 : Outil de tarification en assurance santé

Une mutuelle PME utilise un système d'IA pour ajuster les primes en assurance santé. L'Art. 27 s'applique : Annexe III, point 5.c. La FRIA porte sur les risques de préjudice pour les personnes concernées, dont les risques de discrimination (état de santé, âge, handicap).

Cas Système haut risque ? FRIA Art. 27 obligatoire ? Autres obligations clés
Chatbot sentiment Non Non RGPD, Art. 50(1)
Recrutement CV Oui (Annexe III.4) Non (déployeur privé hors services publics) Art. 26, AIPD du RGPD si requise
Scoring crédit Oui (Annexe III.5.b) Oui Art. 26, AIPD du RGPD si requise
Tarification santé Oui (Annexe III.5.c) Oui Art. 26, AIPD du RGPD si requise

7. Risques et sanctions

Le régime de sanctions relève de l'Article 99 du Règlement et des règles nationales prises pour l'appliquer.

Niveaux de sanction applicables

Les amendes de l'Article 99(4) (jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial) visent expressément les obligations des déployeurs de l'Article 26, mais l'Article 27 ne figure pas dans cette liste. Pour un manquement à l'Article 27, l'Article 99(1) renvoie aux règles de sanction que chaque État membre fixe : elles doivent être effectives, proportionnées et dissuasives. Le régime français applicable est à vérifier.

Attention aux chiffres avancés : le seuil de 7 % du chiffre d'affaires vise les pratiques interdites de l'Article 5 (Art. 99(3)), pas la FRIA. Le plafond de 3 % ou 15 M€ de l'Art. 99(4) vise notamment les obligations de l'Article 26.

Pour les PME, l'Art. 99(6) retient le montant le plus bas entre le pourcentage et la somme fixe pour les amendes des paragraphes 3, 4 et 5, et l'Art. 99(1) impose aux États membres de tenir compte des intérêts des PME et de leur viabilité économique. C'est une atténuation importante, mais pas une exonération.

Pour chiffrer le plafond applicable à une entreprise, voir le calculateur d'amende AI Act.


8. Échéances et transition

Le calendrier d'application de l'AI Act est progressif. Pour l'Art. 27, les dates clés sont les suivantes :

Date Événement Impact Art. 27
1er août 2024 Entrée en vigueur du Règlement Sans effet direct sur la FRIA
2 février 2025 Application des pratiques interdites (Art. 5) Sans effet direct sur la FRIA
2 août 2025 Obligations des modèles d'IA à usage général Sans effet direct sur la FRIA
2 décembre 2027 Application des obligations des systèmes à haut risque de l'Annexe III (règlement (UE) 2026/1744) FRIA applicable aux déployeurs concernés
2 août 2028 Application des obligations des systèmes à haut risque de l'Annexe I Sans effet sur la FRIA (l'Art. 27 vise les systèmes de l'Annexe III)

Que faire d'ici décembre 2027 ?

  1. T-12 mois : cartographier les usages IA et identifier les systèmes potentiellement Annexe III.
  2. T-9 mois : qualifier le rôle (fournisseur ou déployeur) et déterminer si l'Art. 27 s'applique.
  3. T-6 mois : produire la FRIA, en s'appuyant sur le modèle de questionnaire de l'AI Office s'il est publié, ou sur un modèle équivalent.
  4. T-3 mois : articuler la FRIA avec l'AIPD existante et préparer la notification à l'autorité de surveillance.
  5. T-0 : notifier les résultats à l'autorité de surveillance du marché compétente (Art. 27(3)).

Pour les systèmes déjà sur le marché, l'Art. 111(2) prévoit un régime transitoire. Le règlement ne s'applique aux systèmes mis sur le marché avant le 2 août 2026 que s'ils subissent ensuite des modifications importantes de leur conception. Les systèmes destinés aux autorités publiques doivent être mis en conformité au plus tard le 2 août 2030. Le calendrier de l'AI Act récapitule les échéances.

Passez des obligations aux documents

Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.

Créer mon pack — 29 €

FAQ

Quelles PME sont concernées par l'Article 27 ?

Seules les PME entrant dans l'une des catégories de l'Art. 27(1) : organismes de droit public, entités privées fournissant un service public, déployeurs de systèmes de l'Annexe III, point 5 b (solvabilité, score de crédit) ou 5 c (assurance vie et santé). Une PME qui utilise un système à haut risque dans le recrutement, par exemple, n'est pas tenue de produire une FRIA au sens de l'Art. 27, mais reste soumise à l'Art. 26.

Quel est le délai pour réaliser une FRIA ?

La FRIA doit être réalisée avant le premier déploiement du système (Art. 27(1) et (2)), à partir de l'application de l'obligation : le 2 décembre 2027 pour l'Annexe III. Elle est mise à jour lorsqu'un des éléments de l'Art. 27(1) a changé ou n'est plus à jour. Pour les systèmes déjà sur le marché, l'Art. 111(2) prévoit un régime transitoire. Démarrer sans attendre reste prudent.

Quelles sont les conséquences d'une non-conformité ?

Pour les déployeurs, l'Art. 99(4) prévoit des amendes jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial pour les manquements aux obligations de l'Art. 26. L'Article 27 n'y figure pas expressément : les sanctions d'un manquement à la FRIA relèvent des règles fixées par chaque État membre (Art. 99(1)), à vérifier pour la France. Pour une PME, l'Art. 99(6) retient le plus bas du montant fixe et du pourcentage pour les amendes des paragraphes 3 à 5.

Où trouver des modèles de FRIA ?

L'AI Office doit élaborer un modèle de questionnaire (Art. 27(5)) : sa disponibilité est à vérifier sur le site de l'AI Act Service Desk. En attendant, la CNIL propose des fiches pratiques IA et le Service Desk fournit des ressources officielles. Le pack documentaire regulia inclut une FRIA lorsqu'elle s'applique à l'entreprise.

La FRIA remplace-t-elle l'AIPD du RGPD ?

Non. La FRIA et l'AIPD sont complémentaires. Si une obligation de l'Art. 27 est déjà remplie par l'AIPD de l'Art. 35 du RGPD, la FRIA peut y renvoyer ou en reprendre des parties, et elle complète cette AIPD (Art. 27(4)). Une PME peut ainsi s'appuyer sur les éléments déjà documentés dans l'AIPD et étendre l'analyse aux droits fondamentaux non couverts par le RGPD (liberté d'expression, non-discrimination, recours effectif).


Sources officielles

Les références utilisées sont regroupées sur la page Sources.


Disclaimer

Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →