Article 49 AI Act : enregistrement dans la base de données UE pour les PME

TL;DR

L'essentiel en 30 secondes

  • L'Article 49 du règlement (UE) 2024/1689 impose aux fournisseurs de systèmes d'IA à haut risque de l'Annexe III (hors point 2) de s'enregistrer, avec leur système, dans la base de données de l'UE avant la mise sur le marché ou la mise en service.
  • Les fournisseurs qui concluent qu'un système de l'Annexe III n'est pas à haut risque (Art. 6(3)) l'enregistrent aussi (Art. 49(2)) ; les déployeurs qui sont des autorités publiques enregistrent l'usage du système (Art. 49(3)).
  • La base est créée et gérée par la Commission, avec les États membres (Art. 71) ; les informations à fournir figurent à l'Annexe VIII et doivent rester à jour.
  • Les systèmes de l'Annexe III, points 1, 6 et 7, sont enregistrés dans une section non publique (Art. 49(4)) ; ceux du point 2, au niveau national (Art. 49(5)).
  • Les obligations de l'Annexe III s'appliquent à partir du 2 décembre 2027, selon le règlement (UE) 2026/1744 (« Omnibus IA ») ; un manquement du fournisseur est passible de 15 M€ ou 3 % du CA mondial (Art. 99(4)), le plus bas des deux pour une PME.

Le fournisseur d'un système d'IA à haut risque de l'Annexe III (hors infrastructures critiques) doit enregistrer son entreprise et son système dans la base de données de l'UE avant de le mettre sur le marché ou en service (Art. 49(1)). Un déployeur privé n'a pas à s'enregistrer, sauf s'il agit pour le compte d'une autorité publique. Les informations demandées figurent à l'Annexe VIII.

Cet article détaille qui doit s'enregistrer, quelles informations fournir, dans quels délais et comment s'y préparer.

1. Qu'est-ce que l'Article 49 de l'AI Act ?

L'Article 49 du Règlement (UE) 2024/1689 crée une obligation d'enregistrement des systèmes d'IA à haut risque de l'Annexe III dans une base de données de l'UE, en grande partie accessible au public (Art. 71(4)). Il s'agit du pendant transparence du dispositif de conformité.

Base juridique. L'Article 49 figure au chapitre III, section 5 du Règlement (normes, évaluation de la conformité, certificats et enregistrement). Il fonctionne avec l'Article 71, qui prévoit la création de la base de données de l'UE par la Commission, en collaboration avec les États membres.

Objectifs. L'enregistrement poursuit trois buts opérationnels :

  1. Assurer la traçabilité des systèmes d'IA à haut risque sur le marché européen.
  2. Permettre aux autorités de surveillance du marché d'identifier les acteurs concernés (en France, la désignation des autorités est à vérifier).
  3. Informer le public, la base étant accessible au public, hors sections non publiques (Art. 71(4)).

Portée matérielle. L'enregistrement vise les systèmes d'IA à haut risque listés à l'Annexe III, à l'exception de ceux du point 2 (infrastructures critiques), enregistrés au niveau national (Art. 49(5)). Cela inclut notamment l'IA utilisée dans le recrutement, l'évaluation du crédit, l'éducation ou les services essentiels privés et publics. L'Article 49 ne vise pas les systèmes de l'Annexe I.

Le guide AI Act pour les PME françaises et la page systèmes à haut risque présentent l'ensemble des obligations.

2. Qui doit s'inscrire ?

L'Article 49 distingue plusieurs catégories d'acteurs, avec des obligations différenciées. La confusion entre ces rôles est une source d'erreur possible en PME.

Acteur Définition Obligation d'enregistrement
Fournisseur (provider) Personne qui développe ou fait développer un système d'IA et le met sur le marché ou en service sous son nom Oui, avant la mise sur le marché ou en service (Art. 49(1) et (2))
Déployeur public Autorité publique, institution, organe ou organisme de l'Union utilisant un système d'IA à haut risque, ou personne agissant pour son compte Oui pour l'Annexe III hors point 2 (Art. 49(3)) ; il ne doit pas utiliser un système non enregistré (Art. 26(8))
Déployeur privé Entreprise utilisant un système d'IA à haut risque Non, sauf si elle agit pour le compte d'une autorité publique (Art. 49(3))
Importateur Personne établie dans l'UE qui met sur le marché un système d'IA d'un fournisseur tiers Pas d'enregistrement direct ; il vérifie notamment l'évaluation de conformité, la documentation et le marquage CE (Art. 23(1))
Distributeur Tout autre acteur de la chaîne d'approvisionnement Pas d'obligation directe d'enregistrement

Cas particulier des PME fournisseurs. Si votre PME développe un logiciel intégrant un système d'IA à haut risque de l'Annexe III (par exemple un outil de tri de CV vendu à des employeurs), vous êtes fournisseur au sens de l'Article 3, point 3. L'enregistrement vous incombe.

Cas particulier des PME déployeurs privés. Si vous utilisez un outil d'IA à haut risque acheté à un éditeur tiers, vous n'avez pas à vous enregistrer dans la base de l'UE, sauf si vous agissez pour le compte d'une autorité publique. Vous restez soumis aux obligations de l'Article 26 (supervision humaine, conservation des journaux, information des personnes).

Régimes particuliers. Les systèmes de l'Annexe III, points 1, 6 et 7 (biométrie, répression, migration, asile et contrôle aux frontières), sont enregistrés dans une section sécurisée non publique, avec des informations limitées, accessible seulement à la Commission et aux autorités visées à l'Article 74(8) (Art. 49(4)). Les systèmes du point 2 (infrastructures critiques) sont enregistrés au niveau national (Art. 49(5)).

3. Quelles informations fournir ?

Le contenu de l'enregistrement est détaillé à l'Annexe VIII du Règlement. Les informations sont fournies puis tenues à jour.

Section A (Art. 49(1)) — informations à fournir par le fournisseur :

  1. Nom, adresse et coordonnées du fournisseur.
  2. Le cas échéant, nom, adresse et coordonnées de la personne qui soumet les informations pour le compte du fournisseur.
  3. Le cas échéant, nom, adresse et coordonnées du représentant autorisé.
  4. Nom commercial du système d'IA et toute référence permettant de l'identifier et d'en assurer la traçabilité.
  5. Description de la finalité prévue du système, de ses composants et des fonctions qu'il assure.
  6. Description succincte des informations utilisées par le système (données, entrées) et de sa logique de fonctionnement.
  7. Statut du système (sur le marché, en service, retiré, rappelé).
  8. Le cas échéant, type, numéro et date d'expiration du certificat de l'organisme notifié, et nom ou numéro d'identification de cet organisme.
  9. Le cas échéant, copie scannée du certificat.
  10. États membres dans lesquels le système a été mis sur le marché, mis en service ou rendu disponible dans l'Union.
  11. Copie de la déclaration UE de conformité (Art. 47).
  12. Instructions d'utilisation, en format électronique (sauf pour les systèmes de répression, de migration, d'asile et de contrôle aux frontières des points 1, 6 et 7).
  13. URL pour informations supplémentaires (facultatif).

Sections B et C. La section B (Art. 49(2)) vise les systèmes de l'Annexe III que le fournisseur estime non à haut risque : identité, nom commercial, finalité, condition de l'Article 6(3) invoquée et statut, une liste simplifiée par le règlement (UE) 2026/1744. La section C (Art. 49(3)) vise les déployeurs publics et comprend un résumé de la FRIA (Art. 27) et, le cas échéant, de l'AIPD.

Précision de la finalité (bonne pratique). La description de la finalité prévue gagne à être assez précise pour qu'un tiers comprenne le périmètre d'usage. Une formulation vague comme « optimisation des ressources humaines » est peu informative. Préférez « tri automatisé de candidatures sur la base de l'adéquation déclarée au poste, sans décision automatisée finale ».

Mises à jour. L'Annexe VIII demande que les informations soient fournies puis tenues à jour. Un changement de finalité, un retrait du marché, un rappel ou la modification du certificat justifient une mise à jour.

Vos documents IA, personnalisés et prêts aujourd'hui

Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.

Créer mon pack — 29 €

4. Comment s'inscrire concrètement ?

L'enregistrement se fait dans la base de données de l'UE que la Commission crée et gère, en collaboration avec les États membres (Art. 71(1)). La Commission met à disposition des fournisseurs un soutien technique et administratif (Art. 71(6)). Les modalités d'accès sont à vérifier sur les sites officiels de la Commission.

Étape 1 — Préparer son dossier. Avant toute saisie, rassemblez les informations de l'Annexe VIII (section A ou B) et les pièces associées : copie de la déclaration UE de conformité et, le cas échéant, certificat de l'organisme notifié. La documentation technique de l'Article 11 et de l'Annexe IV est un préalable à l'évaluation de conformité : voir l'Article 11 et l'Annexe IV.

Étape 2 — Identification du responsable. Désignez une personne physique référente au sein de votre PME : la base contient les noms et coordonnées des personnes responsables de l'enregistrement qui ont le pouvoir de représenter le fournisseur (Art. 71(5)). Un fournisseur établi hors de l'UE désigne un représentant autorisé établi dans l'Union (Art. 22).

Étape 3 — Accès à la base. Vérifiez sur les sites officiels de la Commission les modalités d'accès à la base de données de l'UE. Le service desk de l'AI Act répond aux questions d'application.

Étape 4 — Saisie des informations. Renseignez les rubriques de l'Annexe VIII et joignez les pièces demandées (déclaration UE de conformité, certificat le cas échéant).

Étape 5 — Relecture. Relisez les informations avant de les soumettre : elles sont accessibles au public, hors sections non publiques (Art. 71(4)), et doivent rester à jour.

Coût. Les articles 49 et 71 ne mentionnent aucune redevance d'enregistrement. Les coûts à prévoir concernent surtout la documentation et, le cas échéant, l'évaluation de conformité avec un organisme notifié (Art. 43).

5. Délais d'enregistrement

L'obligation d'enregistrement suit le calendrier des obligations des systèmes à haut risque de l'Annexe III. Les dates ci-dessous sont à retenir.

Date Événement Conséquence opérationnelle
1er août 2024 Entrée en vigueur du Règlement Aucune obligation d'enregistrement
2 février 2025 Interdictions de l'Article 5 Sans effet sur l'enregistrement
2 août 2025 Obligations relatives aux modèles d'IA à usage général Sans effet sur l'enregistrement
2 décembre 2027 Obligations des systèmes à haut risque de l'Annexe III (règlement (UE) 2026/1744) Enregistrement obligatoire (Art. 49)
2 août 2028 Obligations des systèmes à haut risque de l'Annexe I Pas d'enregistrement au titre de l'Art. 49 (Annexe III seulement)

Délai d'enregistrement avant mise sur le marché. L'Article 49(1) exige l'enregistrement avant la mise sur le marché ou la mise en service. Il ne s'agit pas d'un délai post-commercialisation. Tout système de l'Annexe III mis sur le marché après le 2 décembre 2027 doit être enregistré au préalable.

Régime transitoire pour les systèmes déjà sur le marché. L'Article 111(2) prévoit que le règlement ne s'applique aux systèmes mis sur le marché avant le 2 août 2026 que s'ils subissent ensuite des modifications importantes de leur conception.

Systèmes destinés aux autorités publiques. Les fournisseurs et déployeurs de systèmes destinés à être utilisés par des autorités publiques doivent se mettre en conformité au plus tard le 2 août 2030 (Art. 111(2)).

6. Conséquences du non-respect

Le non-enregistrement constitue un manquement aux obligations de l'AI Act. Il expose à des sanctions financières et à des mesures de l'autorité de surveillance du marché.

Sanctions financières. L'Article 99 du Règlement fixe trois niveaux d'amendes administratives :

Type d'infraction Plafond Article concerné
Pratiques interdites (Art. 5) 35 M€ ou 7 % du CA mondial Art. 99(3)
Manquement aux obligations du fournisseur (Art. 16, dont l'enregistrement de l'Art. 49(1)) ou du déployeur (Art. 26) 15 M€ ou 3 % du CA mondial Art. 99(4)
Information incorrecte, incomplète ou trompeuse aux autorités 7,5 M€ ou 1 % du CA mondial Art. 99(5)

Pour les PME, l'Article 99(6) prévoit que le montant retenu est le plus faible des deux (montant fixe ou pourcentage). Le règlement (UE) 2026/1744 étend cette règle aux petites ETI pour les paragraphes 4 et 5 (Art. 99(6a)). Cette adaptation ne supprime pas la sanction, elle la plafonne.

Le calculateur d'amende AI Act applique ces plafonds au chiffre d'affaires de l'entreprise.

Mesures non financières. Un enregistrement non effectué est un cas de non-conformité formelle (Art. 83(1), point e). L'autorité de surveillance du marché exige alors qu'il y soit mis fin et, si la situation persiste, elle peut :

  • restreindre ou interdire la mise à disposition du système sur le marché ;
  • ordonner le rappel ou le retrait du système (Art. 83(2)).

Utilisation par les autorités publiques. Un déployeur qui est une autorité publique ne doit pas utiliser un système non enregistré dans la base de l'UE et doit en informer le fournisseur ou le distributeur (Art. 26(8)).

7. Guide pratique pour les PME

Voici une séquence opérationnelle adaptée aux PME.

Étape 1 — Cartographier vos systèmes d'IA. Listez tous les systèmes d'IA développés, intégrés ou utilisés par votre entreprise. Pour chacun, identifiez votre rôle : fournisseur, déployeur, importateur, distributeur.

Étape 2 — Classifier selon l'Annexe III. Pour chaque système où vous êtes fournisseur, vérifiez s'il relève d'un des huit domaines de l'Annexe III :

  1. Biométrie.
  2. Infrastructures critiques (enregistrées au niveau national, Art. 49(5)).
  3. Éducation et formation professionnelle.
  4. Emploi, gestion de la main-d'œuvre, accès au travail indépendant.
  5. Accès aux services privés essentiels et publics (crédit, assurance santé, aides sociales).
  6. Application de la loi.
  7. Migration, asile, contrôle aux frontières.
  8. Administration de la justice et processus démocratiques.

Étape 3 — Réunir les informations de l'Annexe VIII. Si vous êtes fournisseur d'un système de l'Annexe III, constituez le dossier d'enregistrement. Le glossaire AI Act précise les termes techniques utilisés.

Étape 4 — Désigner un responsable AI Act. Pour les PME sans DPO, cette fonction peut être cumulée avec celle de RSSI ou de responsable qualité. Pour les PME ayant un DPO, la coordination RGPD-AI Act est essentielle.

Étape 5 — S'enregistrer dans la base de données de l'UE. Une fois le dossier complet, procédez à l'enregistrement effectif avant la mise sur le marché ou la mise en service. Conservez une trace de l'enregistrement.

Étape 6 — Mettre en place la surveillance. L'Article 72 impose un système de surveillance après commercialisation : voir le plan de monitoring post-marché. Documentez les incidents, les performances réelles et les retours utilisateurs.

Étape 7 — Réviser annuellement. Programmez une revue annuelle pour vérifier que les informations enregistrées correspondent toujours à la réalité du système.

Passez des obligations aux documents

Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.

Créer mon pack — 29 €

8. Articulation avec les autres obligations AI Act

L'enregistrement de l'Article 49 n'est qu'une étape dans la conformité globale. Voici les obligations connexes auxquelles il renvoie, dont le marquage CE de l'Article 48.

Obligation Article Lien avec l'Art. 49
Documentation technique Art. 11 et Annexe IV Préalable à l'évaluation de conformité
Évaluation de conformité Art. 43 Peut donner lieu à un certificat à joindre (organisme notifié)
Déclaration UE de conformité Art. 47 Copie à fournir à l'enregistrement (Annexe VIII, section A)
Marquage CE Art. 48 Apposé avant la mise sur le marché
Surveillance après commercialisation Art. 72 Peut nécessiter une mise à jour des informations
Signalement d'incidents graves Art. 73 Peut modifier le statut du système (retrait, rappel)

Cohérence avec le RGPD. Si votre système traite des données personnelles, l'enregistrement AI Act ne dispense pas de l'AIPD (Article 35 RGPD). Les deux dispositifs coexistent. Les fiches pratiques IA de la CNIL traitent de l'articulation entre IA et RGPD.

Cohérence avec ISO/IEC 42001. La norme ISO/IEC 42001:2023 est une norme volontaire de système de management de l'IA. Elle ne donne pas de présomption de conformité et ne remplace pas l'enregistrement, mais elle peut aider à tenir les informations à jour.

9. Ressources et outils utiles

Plateformes officielles :

Documents regulia :

FAQ

Quels sont les délais pour s'inscrire dans la base de données UE ?

L'enregistrement doit intervenir avant la mise sur le marché ou la mise en service du système d'IA à haut risque, conformément à l'Article 49(1). L'obligation s'applique à partir du 2 décembre 2027 pour les systèmes de l'Annexe III. Pour les systèmes déjà sur le marché, l'Article 111(2) prévoit un régime transitoire, et les systèmes destinés aux autorités publiques doivent être mis en conformité au plus tard le 2 août 2030.

Quelles sont les sanctions pour défaut d'enregistrement ?

Le manquement à l'obligation d'enregistrement du fournisseur (Art. 16, point i) expose à une amende pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel, selon le montant le plus élevé (Art. 99(4)). Pour les PME, l'Article 99(6) retient le montant le plus faible des deux. S'ajoutent les mesures prévues pour la non-conformité formelle (Art. 83) : restriction, rappel ou retrait du système si le manquement persiste.

Dois-je m'inscrire si je suis une PME française qui utilise un outil d'IA acheté à un tiers ?

Non, si vous êtes uniquement déployeur privé. L'obligation d'enregistrement de l'Article 49 pèse sur le fournisseur (provider) du système, c'est-à-dire celui qui le développe et le met sur le marché sous son nom. Elle pèse aussi sur les déployeurs qui sont des autorités publiques, ou agissent pour leur compte (Art. 49(3)). Vous restez soumis aux obligations de l'Article 26 (supervision humaine, conservation des journaux, AIPD si données personnelles).

Où s'enregistre-t-on concrètement ?

L'enregistrement se fait dans la base de données de l'UE que la Commission crée et gère avec les États membres (Art. 71). Le fournisseur, ou son représentant autorisé, y saisit les données des sections A et B de l'Annexe VIII, et la Commission apporte un soutien technique et administratif (Art. 71(6)). Les modalités d'accès sont à vérifier sur les sites officiels de la Commission ; le service desk de l'AI Act (ai-act-service-desk.ec.europa.eu) répond aux questions d'application. Les systèmes du point 2 de l'Annexe III sont enregistrés au niveau national (Art. 49(5)).

Quelles informations dois-je fournir pour m'inscrire ?

L'Annexe VIII du Règlement liste les informations à fournir. Pour un fournisseur (section A) : identité et coordonnées, nom commercial du système, description de la finalité prévue et des composants, description des données utilisées et de la logique de fonctionnement, statut sur le marché, certificat de l'organisme notifié le cas échéant, copie de la déclaration UE de conformité, États membres concernés, instructions d'utilisation en format électronique. Ces informations sont tenues à jour.

Sources officielles


Avertissement. Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →