Article 47 du Règlement (UE) 2024/1689 : la déclaration UE de conformité pour les PME

L'essentiel en 30 secondes

  • L'Article 47 du règlement (UE) 2024/1689 impose au fournisseur d'un système d'IA à haut risque d'établir une déclaration UE de conformité pour chaque système, avant la mise sur le marché ou la mise en service.
  • Son contenu est fixé par l'Annexe V : identification du système, identité du fournisseur, déclaration sous sa seule responsabilité, normes appliquées, signature.
  • Le fournisseur la conserve 10 ans et la tient à la disposition des autorités nationales (Art. 47(1)) ; elle est traduite dans une langue compréhensible par ces autorités (Art. 47(2)).
  • Les obligations de l'Annexe III s'appliquent à partir du 2 décembre 2027, selon le règlement (UE) 2026/1744 (« Omnibus IA ») ; un manquement du fournisseur est passible de 15 M€ ou 3 % du CA mondial (Art. 99(4)), le plus bas des deux pour une PME.
  • Une PME qui utilise seulement un système d'IA tiers est déployeur : elle n'établit pas de déclaration UE de conformité, mais suit les obligations de l'Article 26.

La déclaration UE de conformité est un document que le fournisseur d'un système d'IA à haut risque établit, signe et conserve dix ans, en assumant la responsabilité de la conformité aux exigences des Articles 8 à 15. Elle ne se dépose pas auprès d'un guichet : une copie est communiquée aux autorités sur demande et jointe à l'enregistrement dans la base de l'UE. Une PME déployeuse n'en établit pas.


1. Contexte réglementaire : l'AI Act et son Article 47

Le Règlement (UE) 2024/1689, dit « AI Act », a été signé le 13 juin 2024, publié au Journal officiel le 12 juillet 2024 et est entré en vigueur le 1er août 2024. Il s'applique par paliers : pour les systèmes à haut risque de l'Annexe III, le palier le plus structurant est fixé au 2 décembre 2027 et celui de l'Annexe I au 2 août 2028, selon le règlement (UE) 2026/1744 (« Omnibus IA »).

L'AI Act classe les systèmes d'IA en quatre catégories : pratiques interdites (Art. 5), systèmes à haut risque (Art. 6 et Annexes I et III), systèmes à risque limité soumis à transparence (Art. 50), et autres systèmes non régulés en tant que tels.

L'Article 47 du Règlement (UE) 2024/1689 figure au Chapitre III, Section 5 du texte. Il concerne exclusivement les systèmes d'IA à haut risque. Une déclaration UE de conformité ne se rédige pas pour un simple chatbot conversationnel non classé à haut risque : pour ces cas, ce sont les obligations de transparence de l'Article 50 qui s'appliquent.

Pour situer le champ d'application, voici ce qui distingue les obligations applicables selon la catégorie :

Catégorie de système IA Obligation principale Référence
Pratiques interdites Interdiction totale Art. 5
Haut risque (Annexes I et III) Évaluation de conformité + déclaration UE de conformité + marquage CE Art. 16, 43, 47, 48
Risque limité (chatbot, deepfake) Transparence vis-à-vis de l'utilisateur Art. 50
GPAI (modèles à usage général) Documentation technique + politique de respect du droit d'auteur Art. 53

Pour aller plus loin sur le périmètre général de l'AI Act et les obligations transverses, consulter le guide AI Act pour les PME françaises et la page systèmes à haut risque.

2. Qu'est-ce que la déclaration UE de conformité ?

La déclaration UE de conformité est un document écrit par lequel le fournisseur atteste sous sa propre responsabilité que le système d'IA à haut risque respecte l'ensemble des exigences fixées par la Section 2 du Chapitre III du règlement (Articles 8 à 15).

L'Article 47, paragraphe 1, prévoit que le fournisseur établit, pour chaque système d'IA à haut risque, une déclaration écrite, lisible par machine, signée à la main ou de façon électronique, et la tient à la disposition des autorités nationales compétentes pendant 10 ans après la mise sur le marché ou la mise en service. Une copie est transmise aux autorités compétentes sur demande. Le paragraphe 4 précise qu'en établissant la déclaration, le fournisseur assume la responsabilité du respect des exigences de la section 2 et la tient à jour.

Elle ne se confond pas avec d'autres documents souvent évoqués dans le même contexte :

Document Finalité Qui le produit
Déclaration UE de conformité (Art. 47) Attester la conformité aux Art. 8 à 15 Fournisseur
Documentation technique (Art. 11, Annexe IV) Démontrer techniquement la conformité Fournisseur
Marquage CE (Art. 48) Signal visuel de conformité sur le produit Fournisseur
Évaluation de conformité (Art. 43) Procédure préalable à la déclaration Fournisseur, parfois avec organisme notifié

La déclaration UE de conformité est donc le point d'aboutissement d'un processus plus large : on ne « dépose » pas la déclaration auprès d'un guichet, on l'établit et on la conserve. Cette nuance change la lecture du dispositif.

3. Obligations spécifiques pour les PME : fournisseur ou déployeur ?

Avant de s'interroger sur la déclaration UE de conformité, une PME doit qualifier précisément son rôle. L'AI Act distingue plusieurs acteurs :

  • Fournisseur (Art. 3, point 3) : personne qui développe ou fait développer un système d'IA et le met sur le marché ou en service sous son nom.
  • Déployeur (Art. 3, point 4) : personne qui utilise un système d'IA sous sa propre autorité, sauf usage personnel non professionnel.
  • Importateur et distributeur : opérateurs intermédiaires de la chaîne de valeur.

L'obligation de l'Article 47 ne pèse que sur le fournisseur. Une PME française qui se contente d'utiliser un outil tiers (par exemple un service de scoring CV sous licence éditeur) n'a pas à rédiger de déclaration UE de conformité pour ce système — c'est l'éditeur qui en a la charge.

Trois situations courantes en PME méritent d'être distinguées :

  1. PME éditrice de logiciel IA classé à haut risque (par exemple, une scale-up commercialisant un outil de tri de candidatures ou un dispositif médical à base d'IA) : elle est fournisseur et soumise à l'Art. 47.
  2. PME intégratrice qui rebadge ou modifie substantiellement un système IA tiers et le met sur le marché sous son nom : l'Article 25 lui transfère le statut de fournisseur, et donc l'obligation de l'Art. 47.
  3. PME déployeuse qui utilise un outil tiers sans modification substantielle : pas d'obligation de déclaration UE de conformité, mais obligations de l'Art. 26 (déployeur) à respecter : voir les obligations du déployeur de l'Article 26.

Une exemption figure à l'Article 2, paragraphe 6 : les systèmes d'IA développés et mis en service dans le seul but de la recherche et du développement scientifiques sont hors champ. Cette exonération ne vaut pas pour un produit commercialisé, même issu d'un projet de recherche.

4. Contenu de la déclaration de conformité (Annexe V)

L'Article 47, paragraphe 2, renvoie expressément à l'Annexe V du règlement pour fixer le contenu de la déclaration, qui doit aussi indiquer que le système respecte les exigences de la section 2. Toute déclaration UE de conformité comporte :

  1. Le nom et le type du système d'IA, ainsi que toute référence supplémentaire permettant l'identification et la traçabilité.
  2. Le nom et l'adresse du fournisseur et, le cas échéant, de son mandataire.
  3. Une mention indiquant que la déclaration est établie sous la seule responsabilité du fournisseur.
  4. Une déclaration indiquant que le système d'IA est conforme au règlement et, le cas échéant, à toute autre législation pertinente de l'Union prévoyant une déclaration UE de conformité.
  5. Lorsque le système traite des données à caractère personnel, une mention selon laquelle il est conforme aux règlements (UE) 2016/679 et (UE) 2018/1725 et à la directive (UE) 2016/680.
  6. Les références aux normes harmonisées pertinentes utilisées ou aux autres spécifications communes par rapport auxquelles la conformité est déclarée.
  7. Le cas échéant, le nom et le numéro d'identification de l'organisme notifié, une description de la procédure d'évaluation de conformité suivie et l'identification du certificat délivré.
  8. Le lieu et la date d'établissement de la déclaration, le nom et la fonction du signataire, ainsi que sa signature.

À noter : l'Article 47, paragraphe 3, prévoit qu'en cas d'application d'autres législations d'harmonisation de l'Union imposant elles aussi une déclaration UE de conformité (par exemple dispositifs médicaux, jouets, ascenseurs), le fournisseur établit une déclaration unique couvrant l'ensemble de la législation applicable. C'est un point important pour les PME du medtech ou de la sécurité industrielle. Le paragraphe 5 permet à la Commission de modifier l'Annexe V par acte délégué.

Vos documents IA, personnalisés et prêts aujourd'hui

Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.

Créer mon pack — 29 €

5. Processus d'évaluation, de signature et de conservation

Contrairement à ce qui circule parfois, la déclaration UE de conformité ne se dépose pas auprès d'un guichet centralisé : le règlement n'institue pas de « registre des déclarations ». Une copie est transmise aux autorités nationales compétentes sur demande (Art. 47(1)). Pour les systèmes de l'Annexe III (hors point 2), elle fait aussi partie des informations à fournir pour l'enregistrement dans la base de données de l'UE prévue par les Articles 49 et 71 (Annexe VIII, section A, point 11).

Le processus opérationnel, pour une PME fournisseur, se déroule en cinq étapes :

  1. Qualification du système : vérifier qu'il relève bien d'un cas listé à l'Annexe III ou à l'Annexe I du règlement.
  2. Mise en conformité technique : satisfaire aux exigences des Art. 8 à 15 (gestion des risques, qualité des données, documentation technique, journalisation, transparence, supervision humaine, exactitude/robustesse/cybersécurité).
  3. Procédure d'évaluation de conformité : selon l'Article 43, soit contrôle interne (Annexe VI), soit évaluation par un organisme notifié (Annexe VII), suivant la catégorie de système.
  4. Rédaction de la déclaration UE de conformité conformément à l'Annexe V, signature par une personne habilitée.
  5. Apposition du marquage CE (Art. 48) et, pour l'Annexe III hors point 2, enregistrement du système dans la base de données de l'UE (Art. 49 et 71) : voir Article 48 : marquage CE, étapes et règles.

La déclaration UE est traduite dans une langue facilement compréhensible par les autorités nationales compétentes des États membres où le système est mis sur le marché ou mis à disposition (Art. 47(2)). En pratique, pour une PME française commercialisant uniquement sur le territoire national, une version française suffit ; pour une PME exportant dans l'UE, la traduction est à anticiper.

Étape Acteur Moment
Qualification du système Fournisseur (IA Lead / DPO) Dès la conception
Évaluation de conformité Fournisseur (+ organisme notifié si requis) Avant la mise sur le marché
Rédaction de la déclaration Fournisseur (personne habilitée) Après l'évaluation de conformité, avant le marquage CE
Enregistrement base UE Fournisseur Avant la mise sur le marché (Annexe III hors point 2)
Conservation de la déclaration Fournisseur 10 ans après la mise sur le marché ou la mise en service

6. Sanctions en cas de non-conformité

L'Article 99 du Règlement (UE) 2024/1689 organise les sanctions financières en trois niveaux. Pour les manquements liés à l'Article 47, c'est le paragraphe 4 qui s'applique, via l'obligation du fournisseur d'établir la déclaration (Art. 16, point g).

Type de manquement Plafond Référence
Pratiques interdites (Art. 5) 35 M€ ou 7 % du CA mondial Art. 99(3)
Non-conformité aux obligations fournisseur, dont Art. 47 15 M€ ou 3 % du CA mondial Art. 99(4)
Informations inexactes ou trompeuses aux autorités 7,5 M€ ou 1 % du CA mondial Art. 99(5)

Pour les PME et start-up, l'Article 99, paragraphe 6, prévoit un plafonnement spécifique : c'est le montant le plus faible des deux (montant fixe ou pourcentage du chiffre d'affaires) qui s'applique, et non le plus élevé ; le règlement (UE) 2026/1744 étend cette règle aux petites ETI (Art. 99(6a)). Cette règle vise à éviter une asymétrie écrasante pour les structures à faible chiffre d'affaires.

Au-delà du financier, une déclaration non établie ou mal établie est un cas de non-conformité formelle (Art. 83(1), points c et d) :

  • l'autorité de surveillance du marché exige qu'il soit mis fin au manquement dans un délai qu'elle fixe ;
  • si le manquement persiste, elle restreint ou interdit la mise à disposition du système, ou en ordonne le rappel ou le retrait (Art. 83(2)).

Le calculateur d'amende AI Act chiffre le plafond applicable à une entreprise.

7. Cas pratiques pour PME françaises

Cas 1 — Éditeur SaaS de tri de CV

Une PME francilienne de 40 salariés édite une solution SaaS de tri automatique de candidatures. L'Annexe III, point 4(a), classe les systèmes d'IA destinés au recrutement ou à la sélection de personnes physiques parmi les systèmes à haut risque.

L'entreprise est fournisseur au sens de l'Art. 3(3). Elle doit :

  1. Mettre en place un système de gestion des risques (Art. 9) et un système de gestion de la qualité (Art. 17).
  2. Constituer la documentation technique de l'Annexe IV.
  3. Suivre la procédure d'évaluation de conformité par contrôle interne de l'Annexe VI.
  4. Rédiger la déclaration UE de conformité conforme à l'Annexe V.
  5. Apposer le marquage CE et enregistrer le système dans la base UE.

Cas 2 — Cabinet RH déployant l'outil ci-dessus

Un cabinet RH de 25 salariés utilise sous licence l'outil de tri de CV. Il n'a pas modifié substantiellement le système et ne le rebadge pas. Il est déployeur au sens de l'Art. 3(4).

Il n'a pas à rédiger de déclaration UE de conformité. En revanche, il doit respecter les obligations de l'Art. 26 : supervision humaine effective, conservation des journaux, information des candidats (Art. 26(11)) ; l'analyse d'impact relative aux droits fondamentaux (Art. 27) ne concerne que certains déployeurs (organismes de droit public, entités privées fournissant des services publics, et déployeurs de systèmes de l'Annexe III, points 5 b et 5 c).

Cas 3 — Start-up d'OCR pour facturation

Une start-up commercialise un OCR de factures destiné aux experts-comptables. À ce stade, cet outil n'est pas listé à l'Annexe III et n'est pas considéré à haut risque. L'Article 47 ne s'applique pas. L'entreprise relève des obligations de transparence si elle interagit directement avec des personnes physiques (Art. 50) — sinon, pas d'obligation spécifique au titre de l'AI Act.

Cas Statut AI Act Art. 47 applicable ?
Éditeur SaaS tri CV Fournisseur haut risque Oui
Cabinet RH déployeur Déployeur haut risque Non (Art. 26 à la place)
Start-up OCR factures Non classé haut risque Non

Cette qualification préalable est l'étape la plus importante : une PME mal qualifiée court le risque soit de surcharge documentaire inutile, soit de manquement à des obligations applicables.

8. Ressources et accompagnement

Plusieurs ressources institutionnelles sont mobilisables pour préparer une déclaration UE de conformité :

  • Texte officiel : version EUR-Lex du Règlement (UE) 2024/1689, en français, faisant foi, et règlement (UE) 2026/1744 (« Omnibus IA »).
  • AI Office (Commission européenne) : chargé notamment de la supervision des modèles à usage général ; le service desk de l'AI Act répond aux questions d'application.
  • CNIL : fiches pratiques IA, articulation RGPD et AI Act.
  • ISO/IEC 42001:2023 : norme volontaire de système de management de l'IA ; elle peut soutenir la mise en œuvre des Art. 9 et 17, sans présomption de conformité.
  • ISO/IEC 23894:2023 : gestion des risques IA.
  • ISO/IEC 27001:2022 : socle cybersécurité.

Pour une définition rigoureuse des termes techniques cités (« système d'IA », « mise sur le marché », « modification substantielle », « organisme notifié »), consulter le glossaire AI Act. Pour l'ensemble des références primaires, voir la page Sources officielles.

Passez des obligations aux documents

Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.

Créer mon pack — 29 €

FAQ

Quelle est la date limite pour établir la déclaration UE de conformité ?

Le règlement n'impose pas une date butoir unique mais un événement déclencheur : la déclaration doit être établie avant la mise sur le marché ou la mise en service du système d'IA à haut risque. Pour les systèmes de l'Annexe III, l'obligation s'applique à partir du 2 décembre 2027 et pour ceux de l'Annexe I à partir du 2 août 2028. Pour les systèmes déjà sur le marché, l'Article 111(2) prévoit un régime transitoire : le règlement ne s'applique aux systèmes mis sur le marché avant le 2 août 2026 que s'ils subissent ensuite des modifications importantes de leur conception.

Que faire si le système d'IA est modifié après l'établissement de la déclaration ?

L'Article 43, paragraphe 4, prévoit qu'en cas de modification substantielle d'un système d'IA à haut risque déjà mis sur le marché, une nouvelle procédure d'évaluation de conformité doit être menée. Une nouvelle déclaration UE de conformité est alors requise. La notion de modification substantielle est définie à l'Article 3(23) : changement non prévu par l'évaluation initiale, affectant la conformité aux exigences ou modifiant la destination du système.

Comment prouver la conformité technique ?

La preuve repose sur la documentation technique de l'Annexe IV : description générale du système, description détaillée des éléments et du processus de développement, données d'entraînement, suivi du fonctionnement, validation et tests, indicateurs de performance, mesures de supervision humaine, et le cas échéant rapport d'évaluation par organisme notifié. La déclaration UE de conformité renvoie à cette documentation et ne s'y substitue pas : voir l'Article 11 et l'Annexe IV.

Quelles sont les langues acceptées pour la déclaration ?

L'Article 47, paragraphe 2, exige que la déclaration soit traduite dans une langue facilement compréhensible par les autorités nationales compétentes des États membres dans lesquels le système est mis sur le marché ou mis à disposition. En France, cela suppose une version française. Pour une commercialisation dans plusieurs États membres, prévoir une traduction pour chacun d'eux.

Où trouver de l'aide pour la rédaction ?

Trois canaux principaux : le service desk de l'AI Act de la Commission européenne (ai-act-service-desk.ec.europa.eu) pour les questions d'application ; la CNIL pour l'articulation RGPD/AI Act ; les organismes notifiés, une fois désignés par les États membres, pour les procédures de l'Annexe VII. Le recours à un conseil juridique reste recommandé pour la qualification initiale du système et la signature de la déclaration.

Sources officielles


Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →