FRIA vs DPIA : différences, complémentarité, double obligation pour les PME

La FRIA (Article 27 de l'AI Act) et l'AIPD, aussi appelée DPIA (Article 35 du RGPD), sont deux analyses d'impact distinctes : la première évalue l'impact d'un système d'IA à haut risque sur les droits fondamentaux, la seconde les risques d'un traitement de données personnelles. La FRIA ne concerne que certains déployeurs (organismes de droit public, services publics, évaluation de la solvabilité, assurance vie et santé), à partir du 2 décembre 2027 ; l'AIPD s'applique depuis 2018 dès que le traitement présente un risque élevé. Lorsque les deux s'appliquent, la FRIA complète l'AIPD (Art. 27(4)).

L'essentiel en 30 secondes

  • La FRIA (Fundamental Rights Impact Assessment, Art. 27 du règlement (UE) 2024/1689) évalue l'impact d'un système d'IA à haut risque sur les droits fondamentaux. La DPIA ou AIPD (Art. 35 du RGPD) évalue les risques d'un traitement de données personnelles.
  • La FRIA est obligatoire avant le premier déploiement pour les déployeurs qui sont des organismes de droit public ou des entités privées fournissant des services publics, ainsi que pour les déployeurs de systèmes d'évaluation de la solvabilité (Annexe III, point 5 b) ou de tarification en assurance vie et santé (point 5 c). Les systèmes d'infrastructures critiques (point 2) sont exclus.
  • Application : 2 décembre 2027 pour l'Annexe III (règlement (UE) 2026/1744). L'AIPD s'applique depuis le 25 mai 2018 lorsque le traitement présente un risque élevé.
  • La FRIA complète l'AIPD sans la remplacer (Art. 27(4)). Ses résultats sont notifiés à l'autorité de surveillance du marché ; pour l'AIPD, la CNIL est consultée si le risque résiduel reste élevé (Art. 36 RGPD).
  • Sanctions : une AIPD manquante expose à 10 M€ ou 2 % du CA mondial (Art. 83(4) RGPD). Côté AI Act, l'Art. 99(4) vise notamment les obligations de l'Art. 26 et de l'Art. 50 (15 M€ ou 3 %) ; l'Art. 27 n'y est pas cité. Une PME se voit appliquer le montant le plus bas.
  • Aucune exemption fondée sur la taille, mais un recruteur privé ordinaire n'entre pas dans le champ de l'Art. 27.

1. Contexte réglementaire : EU AI Act et RGPD

Deux textes structurent désormais la conformité des PME françaises qui exploitent l'intelligence artificielle. Le règlement (UE) 2024/1689, dit AI Act, est entré en vigueur le 1er août 2024 ; il a été modifié par le règlement (UE) 2026/1744 (« Omnibus IA »), en vigueur depuis le 27 juillet 2026. Le règlement (UE) 2016/679, dit RGPD, s'applique depuis le 25 mai 2018.

L'AI Act encadre la mise sur le marché et l'utilisation des systèmes d'IA selon une approche par les risques. Quatre catégories sont définies : risque inacceptable (interdit), haut risque (encadré), risque limité (transparence) et risque minimal (libre).

Le RGPD encadre tout traitement de données à caractère personnel, indépendamment de la technologie utilisée. Il s'applique dès qu'un système d'IA collecte, analyse ou produit des données identifiantes.

La FRIA, prévue à l'Art. 27 de l'AI Act, est une nouveauté de 2024. L'AIPD, prévue à l'Art. 35 du RGPD, existe depuis 2018. Les deux outils répondent à une même logique préventive : identifier les risques avant déploiement.

Pour un cadrage général des obligations PME, voir le guide complet sur l'AI Act pour les PME françaises et l'article RGPD et AI Act : articuler les deux règlements.

2. Le FRIA : évaluation des risques d'IA de haut risque

La FRIA (Fundamental Rights Impact Assessment), ou analyse d'impact sur les droits fondamentaux, est définie par l'Art. 27 du règlement (UE) 2024/1689. Elle s'impose à certains déployeurs de systèmes d'IA à haut risque listés à l'Annexe III, définis ci-dessous. Voir aussi l'article Article 27 : FRIA.

L'objectif est explicite : avant le premier déploiement du système, le déployeur concerné évalue les risques qu'il fait peser sur les droits fondamentaux des personnes touchées.

2.1 Contenu de la FRIA

L'Art. 27(1) énumère six points qui doivent figurer dans la FRIA :

  1. Une description des processus du déployeur dans lesquels le système d'IA sera utilisé.
  2. La durée et la fréquence d'utilisation prévues.
  3. Les catégories de personnes physiques susceptibles d'être affectées.
  4. Les risques spécifiques d'atteinte aux droits fondamentaux.
  5. La description des mesures de surveillance humaine prévues.
  6. Les mesures à prendre en cas de matérialisation d'un risque, y compris les dispositifs de gouvernance interne et de gestion des réclamations.

2.2 Qui est concerné ?

La FRIA s'applique aux déployeurs de systèmes à haut risque de l'Annexe III qui sont des organismes de droit public ou des entités privées fournissant des services publics, ainsi qu'aux déployeurs de systèmes d'évaluation de la solvabilité ou de notation de crédit de personnes physiques (point 5 b) et de systèmes de tarification et d'évaluation des risques en assurance vie et santé (point 5 c). Les systèmes d'infrastructures critiques (point 2) sont exclus. Les résultats sont notifiés à l'autorité de surveillance du marché.

Une PME qui déploie un outil d'IA pour évaluer la solvabilité de personnes physiques entre dans ce champ. En revanche, les systèmes destinés à détecter la fraude financière sont exclus du point 5 b : un cabinet qui utilise un tel outil n'est pas, à ce titre, soumis à la FRIA. Un recruteur privé ordinaire, qui n'exploite pas de service public, n'est pas visé non plus, même si son outil de tri de CV relève de l'Annexe III (point 4 a).

2.3 Exemples de systèmes de l'Annexe III fréquents en PME

Domaine Cas d'usage typique en PME
Emploi et RH Tri automatique de CV, scoring de candidats, évaluation de performance
Accès aux services essentiels Scoring de crédit, tarification d'assurance vie ou santé
Éducation Notation automatique, orientation scolaire

3. Le DPIA : évaluation des risques pour les données personnelles

La DPIA (Data Protection Impact Assessment), ou analyse d'impact relative à la protection des données (AIPD en français), est définie par l'Art. 35 du RGPD. Elle est obligatoire dès qu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques. La CNIL propose un logiciel PIA pour la conduire.

3.1 Quand le DPIA est-il obligatoire ?

L'Art. 35(3) du RGPD impose une AIPD dans trois cas :

  • Évaluation systématique et approfondie d'aspects personnels fondée sur un traitement automatisé, y compris le profilage, produisant des effets juridiques.
  • Traitement à grande échelle de catégories particulières de données (santé, opinions, biométrie, origine ethnique).
  • Surveillance systématique à grande échelle de zones accessibles au public.

La CNIL publie, en application de l'Art. 35(4) et (5) du RGPD, une liste des traitements pour lesquels une AIPD est requise et une liste de ceux pour lesquels elle ne l'est pas.

3.2 Contenu obligatoire du DPIA

L'Art. 35(7) du RGPD précise quatre éléments minimaux :

  1. Description systématique des opérations de traitement et des finalités poursuivies.
  2. Évaluation de la nécessité et de la proportionnalité des traitements.
  3. Évaluation des risques pour les droits et libertés des personnes concernées.
  4. Mesures envisagées pour faire face aux risques, y compris garanties, mesures de sécurité et mécanismes de protection des données.

3.3 Exemples de traitements pouvant imposer une AIPD

  • Recrutement par scoring algorithmique avec données comportementales.
  • Vidéosurveillance intelligente d'un parking client.
  • Plateforme e-commerce profilant les habitudes d'achat pour personnalisation tarifaire.
  • Application de bien-être au travail collectant des données de santé via objets connectés.

4. Différences clés entre FRIA et DPIA

Les deux analyses partagent une logique préventive mais diffèrent radicalement sur le périmètre, le fondement juridique et le destinataire des résultats.

Critère FRIA (Art. 27 AI Act) DPIA (Art. 35 RGPD)
Texte fondateur Règlement (UE) 2024/1689 Règlement (UE) 2016/679
Périmètre Certains déployeurs de systèmes de l'Annexe III (Art. 27(1)) Tout traitement à risque élevé pour les personnes
Objet de l'évaluation Atteintes aux droits fondamentaux Risques pour les droits et libertés liés aux données
Acteur tenu Déployeur (utilisateur professionnel) Responsable de traitement
Moment Avant le premier déploiement Avant le début du traitement
Notification Autorité de surveillance du marché (Art. 27(3)) CNIL si risque résiduel élevé (Art. 36 RGPD)
Application À compter du 2 décembre 2027 (Annexe III) Depuis le 25 mai 2018
Sanction maximale L'Art. 27 n'est pas cité à l'Art. 99(4) ; règles de sanction nationales (Art. 99(1)) 10 M€ ou 2 % du CA mondial pour une AIPD manquante (Art. 83(4))

4.1 Une logique commune : la prévention par documentation

La FRIA et l'AIPD exigent une documentation écrite. Toutes deux imposent une démarche d'identification, d'analyse et de réduction des risques. Le RGPD prévoit de recueillir l'avis des personnes concernées ou de leurs représentants lorsque c'est approprié (Art. 35(9)) ; l'Art. 27 ne l'impose pas expressément.

4.2 Des différences de portée

L'AIPD porte sur les données : leur collecte, leur conservation, leur transfert, leur sécurisation. Elle ne couvre pas les risques qui ne passent pas par un traitement de données personnelles.

La FRIA porte sur les droits fondamentaux : dignité, non-discrimination, vie privée, liberté d'expression, droit à un recours effectif. Elle évalue l'impact de l'usage du système d'IA sur les catégories de personnes susceptibles d'être affectées.

Vos documents IA, personnalisés et prêts aujourd'hui

Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.

Créer mon pack — 29 €

5. Complémentarité des deux obligations

FRIA et AIPD ne se substituent pas l'une à l'autre. L'Art. 27(4) de l'AI Act prévoit que, lorsqu'une obligation de l'Art. 27 est déjà satisfaite par l'AIPD réalisée au titre du RGPD, la FRIA complète cette AIPD. Elle peut donc s'appuyer sur les éléments produits, sans dispenser de l'analyse propre à l'AI Act.

5.1 Pourquoi mener les deux

Un système d'IA de scoring de crédit illustre l'articulation. Le DPIA évalue la licéité de la collecte des données bancaires, leur durée de conservation et leur sécurisation. Le FRIA évalue le risque de discrimination algorithmique, la possibilité pour le client de contester la décision et les modalités de surveillance humaine prévues.

Mener un seul des deux exercices laisse une zone d'ombre. Sans DPIA, la base légale du traitement n'est pas sécurisée. Sans FRIA, le risque discriminatoire n'est pas documenté.

5.2 Exemple concret : un outil RH de tri de CV

Imaginons une PME de 80 salariés qui exploite un service public en délégation et acquiert un logiciel SaaS de tri automatique de candidatures. L'outil analyse des CV pour pré-sélectionner les profils retenus en entretien.

AIPD probable : le traitement consiste en une évaluation systématique d'aspects personnels fondée sur un traitement automatisé (Art. 35(3)(a) RGPD). Elle se conduit avant le traitement.

FRIA requise : l'outil relève de l'Annexe III, point 4 a) (recrutement) et la PME est une entité privée fournissant un service public (Art. 27(1)). Un recruteur privé qui n'exploite aucun service public ne serait pas soumis à la FRIA pour ce même outil, mais resterait tenu aux obligations de l'Art. 26.

La PME produit donc deux documents distincts, articulés. L'AIPD est pilotée par le DPO et soumise à la CNIL en cas de risque résiduel élevé. La FRIA est pilotée par la direction métier (DRH) et notifiée à l'autorité de surveillance du marché.

5.3 Tableau de complémentarité

Question posée Outil pertinent
Sur quelle base légale collecter les CV ? DPIA
Combien de temps conserver les CV non retenus ? DPIA
Comment l'algorithme évite-t-il les biais sexistes ? FRIA
Quelle surveillance humaine sur la pré-sélection ? FRIA
Quel chiffrement appliquer aux CV stockés ? DPIA
Comment un candidat peut-il contester la décision ? FRIA + DPIA

6. Double obligation pour les PME : impact opérationnel

Les PME ne bénéficient d'aucune exemption générale fondée sur la taille aux articles 27 AI Act et 35 RGPD : la taille de l'entreprise n'écarte pas l'obligation lorsque le champ est rempli. Elle peut, en revanche, justifier une démarche proportionnée.

6.1 Impact organisationnel

Une PME doit identifier en interne :

  • Un responsable de la conformité IA (par exemple le RSSI ou un responsable IA désigné).
  • Un DPO (interne ou externe, obligatoire dans certains cas selon l'Art. 37 RGPD).
  • Un sponsor exécutif au niveau direction générale, signataire des deux analyses.

Le glossaire donne la définition précise de chaque rôle.

6.2 Articulation des calendriers

Les obligations de l'AI Act relatives aux systèmes à haut risque de l'Annexe III s'appliquent à partir du 2 décembre 2027, après le report décidé par le règlement (UE) 2026/1744 (« Omnibus IA », publié au JOUE le 24 juillet 2026 et en vigueur depuis le 27 juillet 2026). L'AIPD, elle, est exigible depuis 2018. Une PME qui déploie aujourd'hui un système d'IA à haut risque doit déjà respecter le RGPD ; il lui reste un peu plus d'un an pour intégrer le volet FRIA si elle est concernée. Voir le calendrier de l'AI Act.

6.3 Conseils pratiques de mise en œuvre

  1. Cartographier les systèmes d'IA existants et projetés sur les 24 prochains mois.
  2. Pour chaque système, déterminer s'il relève de l'Annexe III de l'AI Act.
  3. Pour chaque système, déterminer s'il traite des données personnelles à risque élevé.
  4. Constituer un dossier unique fusionné lorsque les deux analyses se chevauchent, en distinguant clairement les sections AI Act et RGPD.
  5. Faire valider le dossier par le DPO et la direction générale avant déploiement.
  6. Réviser les analyses au moins une fois par an et à chaque modification substantielle du système.

7. Sanctions pour non-conformité

L'absence d'AIPD expose à des sanctions financières du RGPD ; les manquements de l'AI Act visés à l'Art. 99 exposent aux plafonds ci-dessous. Les deux régimes peuvent viser des faits liés.

7.1 Sanctions sous l'AI Act (Art. 99)

Type d'infraction Plafond
Pratiques interdites (Art. 5) 35 M€ ou 7 % du CA mondial annuel
Manquements aux obligations des opérateurs, dont les déployeurs (Art. 26) et la transparence (Art. 50) 15 M€ ou 3 % du CA mondial annuel
Informations incorrectes aux autorités 7,5 M€ ou 1 % du CA mondial annuel

Le montant le plus élevé entre la somme fixe et le pourcentage est retenu, sauf pour les PME : l'Art. 99(6) prévoit l'application du plafond le plus bas. L'Art. 27 n'est pas cité dans la liste de l'Art. 99(4) : les sanctions d'un manquement à la FRIA relèvent des règles que chaque État membre fixe en application de l'Art. 99(1).

La page sanctions AI Act pour les PME détaille le calcul des plafonds.

7.2 Sanctions sous le RGPD (Art. 83)

Type d'infraction Plafond
Violation des principes de base, droits des personnes 20 M€ ou 4 % du CA mondial annuel
Absence de DPIA (Art. 35) 10 M€ ou 2 % du CA mondial annuel

À la différence de l'AI Act, le RGPD ne prévoit pas de modulation PME automatique. L'Art. 83(2) impose toutefois de tenir compte de plusieurs critères (gravité, durée, coopération avec l'autorité, mesures prises).

7.3 Articulation des régimes

Le RGPD vise le traitement de données, l'AI Act vise la mise sur le marché ou l'utilisation du système d'IA : les fondements juridiques sont distincts. L'Art. 99(7) de l'AI Act demande de tenir compte des amendes déjà infligées par d'autres autorités pour le même fait.

8. Exemptions et simplifications pour les PME

Aucune exemption générale n'existe. Quelques aménagements ciblés s'appliquent toutefois.

8.1 Aménagements prévus par l'AI Act

L'Art. 62 de l'AI Act prévoit des mesures de soutien pour les PME et les start-ups :

  • Accès prioritaire aux bacs à sable réglementaires (Art. 57 et suivants).
  • Modèles standardisés élaborés par la Commission (Art. 62(3)(a)), dont un modèle de questionnaire pour faciliter la FRIA (Art. 27(5)).
  • Plafonds de sanctions modulés pour les PME (Art. 99(6)).

L'Art. 27 de l'AI Act ne prévoit pas d'exemption fondée sur la taille de l'entreprise. Si le système entre dans l'Annexe III et si le déployeur entre dans le champ de l'Art. 27(1), l'obligation s'applique.

8.2 Aménagements prévus par le RGPD

Le RGPD prévoit des aménagements pour les organisations de moins de 250 salariés, principalement à l'Art. 30 § 5 sur le registre des traitements. Ces aménagements ne concernent pas le DPIA. Une PME doit réaliser un DPIA dès lors que le traitement présente un risque élevé, quelle que soit sa taille.

8.3 Cas particuliers de non-applicabilité

Le FRIA n'est pas requis si l'entreprise n'entre pas dans les catégories d'acteurs visés par l'Art. 27 § 1 (organismes publics, services publics, scoring de crédit, assurance vie/santé). Une PME qui déploie un système Annexe III hors de ces catégories n'est pas tenue au FRIA, mais reste tenue aux autres obligations de l'AI Act.

Le DPIA n'est pas requis si le traitement figure dans la liste CNIL des traitements pour lesquels un DPIA n'est pas obligatoire, ou si une analyse antérieure couvre déjà le périmètre.

9. Outils et ressources pratiques

Plusieurs ressources gratuites et officielles sont à disposition des PME françaises.

9.1 AI Act Service Desk

L'AI Act Service Desk de la Commission européenne propose un explorateur du texte, un outil de vérification (Compliance Checker), une FAQ et un formulaire de questions, gratuits.

9.2 Ressources CNIL

La CNIL met à disposition :

9.3 Normes ISO applicables

Quatre normes ISO peuvent aider à structurer une démarche d'analyse d'impact et de gestion des risques. Elles sont volontaires et ne donnent pas de présomption de conformité à l'AI Act :

  • ISO/IEC 42001:2023 — système de management de l'IA.
  • ISO/IEC 23894:2023 — gestion des risques liés à l'IA.
  • ISO/IEC 27001:2022 — sécurité de l'information.
  • ISO/IEC 42005:2025 — évaluation d'impact des systèmes d'IA (voir l'article comment conduire une AISIA).

Les sources complètes figurent sur la page sources officielles.

Passez des obligations aux documents

Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.

Créer mon pack — 29 €

10. Conclusion et recommandations

La FRIA et l'AIPD poursuivent un objectif partagé : anticiper les risques avant que le système d'IA ne produise ses effets. Elles ne sont pas redondantes. L'AIPD sécurise la dimension données, la FRIA la dimension droits fondamentaux, pour les déployeurs concernés.

Trois recommandations pour une PME française qui déploie ou prévoit de déployer un système d'IA à haut risque.

1. Anticiper le calendrier. L'application des obligations de l'Annexe III intervient au 2 décembre 2027. Il reste un peu plus d'un an pour cartographier ses systèmes, désigner un responsable interne, produire les analyses requises et prendre des mesures de maîtrise de l'IA du personnel (Art. 4).

2. Articuler les rôles. Le DPO pilote naturellement l'AIPD. La FRIA relève davantage de la direction métier ou d'un responsable IA, avec validation du DPO sur les volets données. Une gouvernance écrite évite les angles morts.

3. Documenter par écrit. Une analyse écrite, datée et accessible permet de démontrer la démarche. Pour la FRIA, le contenu minimal est fixé par l'Art. 27(1) ; pour l'AIPD, par l'Art. 35(7) du RGPD.

FAQ

Quelle est la principale différence entre le FRIA et le DPIA ?

La FRIA évalue les risques que fait peser un système d'IA à haut risque sur les droits fondamentaux des personnes. Elle est exigée de certains déployeurs par l'Art. 27 du règlement (UE) 2024/1689. L'AIPD (DPIA) évalue les risques d'un traitement de données personnelles ; elle est exigée par l'Art. 35 du RGPD. La première porte sur l'IA, la seconde sur les données.

Dois-je réaliser à la fois un FRIA et un DPIA pour un système d'IA de haut risque ?

Pas systématiquement. La FRIA ne concerne que les déployeurs visés par l'Art. 27(1) : organismes de droit public, entités privées fournissant des services publics, déployeurs de systèmes d'évaluation de la solvabilité (Annexe III, 5 b) ou de tarification en assurance vie et santé (5 c). L'AIPD est requise si le traitement présente un risque élevé. Quand les deux s'appliquent, la FRIA complète l'AIPD (Art. 27(4)) : cela évite la duplication d'informations sans exempter d'aucune des deux obligations.

Quelles sont les sanctions pour ne pas réaliser un FRIA ou un DPIA ?

L'absence d'AIPD est sanctionnée jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial (Art. 83(4) RGPD). Pour l'AI Act, l'Art. 99(4) fixe 15 M€ ou 3 % pour les obligations des opérateurs, dont celles des déployeurs (Art. 26) et la transparence (Art. 50) ; l'Art. 27 n'y est pas cité et les sanctions d'un manquement à la FRIA relèvent des règles nationales (Art. 99(1)). Les PME se voient appliquer le plafond le plus bas sous l'AI Act (Art. 99(6)).

Existe-t-il des exemptions pour les PME ?

Aucune exemption générale fondée sur la taille de l'entreprise n'efface les obligations de FRIA ou d'AIPD. Des aménagements existent : accès prioritaire aux bacs à sable réglementaires (Art. 57 et 62 AI Act), modèles standardisés de la Commission (Art. 62(3)(a)), modulation des sanctions (Art. 99(6) AI Act). Une PME reste soumise aux deux analyses si son système d'IA et son traitement entrent dans le champ d'application.

Où puis-je trouver de l'aide pour réaliser un FRIA ou un DPIA ?

Trois canaux officiels et gratuits sont disponibles. L'AI Act Service Desk de la Commission européenne (ai-act-service-desk.ec.europa.eu) répond aux questions. La CNIL met à disposition son logiciel PIA et ses 13 fiches pratiques IA. Le pack regulia comprend des analyses d'impact AISIA par outil et, si applicable, une FRIA, personnalisées par un questionnaire d'une dizaine de minutes : 29 € jusqu'au 31 octobre, puis 99 €.

Sources officielles


Disclaimer : Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.