Cette page fournit des réponses aux questions fréquemment posées concernant les concepts et obligations clarifiés dans les lignes directrices de la Commission relatives à l’article 50 de la législation sur l’IA.
Qui est le fournisseur d’un système d’IA et quelles obligations de transparence s’appliquent à lui?
Conformément àl’article 3, paragraphe 3, de la législation sur l’IA, les fournisseurs de systèmes d’IA sont des personnes physiques ou morales, des autorités publiques, des agences ou d’autres organismes qui développent ou font développer des systèmes d’IA et les mettent sur le marché de l’UE ou les mettent en service sous leur propre nom ou marque. Cela indépendamment du fait que ces fournisseurs soient établis ou situés dans l’UE ou dans un pays tiers.
Les fournisseurs de systèmes d’IA établis ou situés en dehors de l’UE sont également soumis aux dispositions de la législation sur l’IA si les résultats de leur système d’IA sont utilisés dans l’UE.
Les fournisseurs doivent veiller à ce que leurs systèmes d’IA respectent les obligations de transparence pertinentes énoncées à l’article50, paragraphes 1, 2 et 5, de la législation sur l’IA avant de mettre ces systèmes sur le marché ou de les mettre en service.
Conformément à l’article 50, paragraphe 2, de la législation sur l’IA, les fournisseurs doivent concevoir et développer des systèmes d’IA qui interagissent directement avec des personnes physiques — tels que des chatbots, des agents d’IA et des avatars — afin de veiller à ce que les personnes soient informées qu’elles interagissent avec l’IA. Les fournisseurs doivent également veiller à ce que les sorties de leurs systèmes d’IA générative soient marquées de marques efficaces, fiables, robustes et interopérables lisibles par machine qui permettent de détecter les sorties générées ou manipulées par les systèmes d’IA.
Qui est un déployeur et quelles obligations de transparence s'appliquent à lui?
Les déployeurs de systèmes d’IA sont des personnes physiques ou morales, des autorités publiques, des agences ou d’autres organismes utilisant des systèmes d’IA sous leur autorité, à l’exclusion de l’utilisation à des fins personnelles et non professionnelles.
Lorsqu’une personne physique utiliseun système d’IA à titre personnel, par exemple pour générer des deepfakes et les diffuser sur les médias sociaux, il s’agit d’une activité personnelle. Une telle utilisation est exclue du champ d’application de la législation sur l’IA. Toutefois, s’il s’agit d’une activité par laquelle ils tirent régulièrement un avantage économique (ou exercent d’une autre manière une activité commerciale, professionnelle ou indépendante), il s’agit d’une activité «professionnelle». Dans ce cas, la personne physique est considérée comme un déployeur de ce système d’IA.
Lorsque le déployeur d’un système d’IA est une personne morale sous l’autorité de laquelle le système est utilisé (par exemple, une société de publicité), les employés individuels qui agissent selon les instructions et sous le contrôle de cette personne morale (par exemple, les animateurs numériques, les concepteurs de sites web, les créateurs de contenu, les journalistes) ne devraient pas être considérés comme des déployeurs distincts de ce système. Une personne morale reste un déployeur même si des tiers (par exemple, des contractants, des indépendants) participent au fonctionnement du système en son nom et sous sa responsabilité et son contrôle.
En vertu de la législation sur l’IA, les déployeurs doivent veiller à informer les personnes lorsqu’ils utilisent des systèmes de reconnaissance des émotions ou de catégorisation biométrique (article 50, paragraphe 3, de la législation sur l’IA) et à étiqueter clairement les deepfakes et les textes générés ou manipulés par l’IA publiés sur des questions d’intérêt public sans examen humain ni contrôle éditorial (article 50, paragraphe 4, de la législation sur l’IA).
Quand les fournisseurs de systèmes d’IA doivent-ils informer les personnes qu’ils interagissent avec un système d’IA?
Conformément àl’article 50, paragraphe 1, de la législation sur l’IA, les fournisseurs de systèmes d’IA qui interagissent directement avec des personnes doivent concevoir et développer ces systèmes de manière à ce que les personnes concernées soient informées qu’elles interagissent avec un système d’IA, à moins que cela ne soit évident.
Leslignes directrices sur la transparence des contenus générés par l’IA précisent les quatre critères cumulatifs dans lesquels cette obligation s’applique:
- le système doit être considéré comme un système d’IA;
- il doit être conçu pour un véritable échange bidirectionnel avec les personnes, plutôt que de se contenter de collecter des données ou de fournir des réponses automatisées;
- l’interaction doit être directe, c’est-à-dire que l’IA elle-même communique avec la personne plutôt que par l’intermédiaire d’un intermédiaire humain;
- l'interaction doit se faire avec des personnes physiques, qu'il s'agisse de consommateurs, de professionnels ou d'autres utilisateurs.
Les systèmes d’IA fonctionnant uniquement en arrière-plan, par communication de machine à machine ou sans contact direct avec des personnes, ne relèvent pas du champ d’application de cette obligation.
Les personnes doivent être informées lorsqu’elles interagissent avec un système d’IA dès le début de la première interaction d’une manière claire et distincte et conformément aux exigences en matière d’accessibilité.
Cela leur permettra de prendre des décisions éclairées concernant leur interaction avec le système et de calibrer leur confiance dans le contenu en conséquence.
Les gens n'ont pas besoin d'être informés lorsqu'il est évident qu'ils interagissent avec un système d'IA. Dans la pratique, pour évaluer l'évidence d'une interaction avec l'IA, un fournisseur devra identifier une personne moyenne, raisonnablement bien informée, avisée et observatrice. Cette personne évalue s’il est évident qu’elle interagit directement avec un système d’IA.
Les lignes directrices fournissent des orientations supplémentaires et des exemples pratiques sur la manière d’appliquer cette exception. Il convient de l’interpréter de manière restrictive, étant donné qu’elle prive les citoyens de transparence.
Quand les fournisseurs de systèmes d’IA doivent-ils marquer les résultats de leurs systèmes d’IA générative et garantir leur détectabilité?
Leslignes directrices sur la transparence des contenus générés par l’IA précisent que certains produits ne relèvent pas du champ d’application des obligations, tels que:
- une courte séquence de chiffres, de symboles ou de lettres,
- code source
- les sorties d’un système d’IA destinées à être communiquées exclusivement de machine à machine et traitées automatiquement sans aucune exposition à l’homme, ou
- les sorties qui ne sont utilisées que dans des environnements industriels et de développement de produits en boucle fermée, par exemple pour la production de films, à moins qu’il ne s’agisse de la sortie finale.
L’obligation de marquer les contenus synthétiques générés ou manipulés par l’IA ne s’applique pas lorsque le système d’IA remplit une fonction d’assistance pour l’édition standard. Les lignes directrices fournissent un ensemble diversifié d'exemples pratiques de ce qui peut être considéré comme une édition standard et de ce qui va au-delà.
Afin de garantir la mise en œuvre proportionnée de l’article 50, paragraphe 2, de la législation sur l’IA, une exemption étroite de l’obligation de marquage est envisagée pour les systèmes d’IA qui génèrent des résultats utilisés dans des «contextes interentreprises» ou des «contextes industriels» (pour autant que les conditions spécifiées dans les lignes directrices soient remplies).
Il convient également de tenir compte des spécificités et des limites des différents types de contenu, des coûts de mise en œuvre et de l’état de la technique généralement reconnu. Ces concepts sont expliqués plus en détail dans les lignes directrices.
Quand les déployeurs de systèmes de reconnaissance des émotions ou de catégorisation biométrique fondés sur l’IA doivent-ils informer les personnes physiques exposées à ces systèmes?
Conformément àl’article 50, paragraphe 3, de la législation sur l’IA, les déployeurs de systèmes de reconnaissance des émotions et de systèmes de catégorisation biométrique doivent informer les personnes physiques qui sont exposées à ces systèmes de leur fonctionnement afin de protéger leur vie privée. Cela n’implique pas de fournir des informations concernant, par exemple, l’objectif du fonctionnement du système.
L’obligation s’applique indépendamment du fait que les personnes soient exposées à de tels systèmes en temps réel ou qu’elles soient exploitées ex post.
Qu’est-ce qu’un «deepfake» et quand doit-il être étiqueté?
Les deepfakes sont définis àl’article 3, point 60), de la législation sur l’IA comme des images, des contenus audio ou vidéo générés ou manipulés par l’IA qui ressemblent à des personnes, des objets, des lieux, des entités ou des événements existants et qui semblent faussement authentiques ou véridiques à une personne.
Trois critères cumulatifs doivent être remplis pour que le contenu constitue un «deepfake»:
- Ressemblance : un niveau élevé de similitude entre le contenu deepfake et le sujet simulé.
- Existant : Les personnes, objets, lieux, entités ou événements simulés doivent ressembler à quelqu'un ou à quelque chose qui existe, peut exister de manière plausible ou aurait pu exister de manière plausible dans la réalité.
- Fausse apparence pour être authentique ou véridique: il s’agit de la caractéristique essentielle du contenu deepfake et de sa capacité à tromper ou à induire en erreur une personne quant à l’authenticité ou à la véracité du contenu;
Pour l’évaluation du dernier critère ci-dessus, les lignes directrices sur la transparence des contenus générés par l’IA permettent aux parties prenantes de tenir compte:
- le niveau de ressemblance,
- le message substantiel potentiel du contenu
- les contextes de déploiement prévus et prévisibles,
- la composition prévue et raisonnablement prévisible de l'auditoire et leurs attentes.
Cela permet aux déployeurs de tenir dûment compte du contexte spécifique dans lequel ils opèrent et du public auquel leur contenu sera exposé. Si le public visé dans un contexte de déploiement spécifique ne s'attend pas à ce que le contenu soit authentique ou véridique, le contenu généré ou manipulé par l'IA ne peut pas sembler faussement authentique ou véridique. Par exemple, la génération d'IA ou la manipulation de scènes d'arrière-plan, d'effets spéciaux ou de pré- et post-traitement technique dans le cadre de processus de production de films standard ne sont pas susceptibles de faire apparaître faussement le contenu au public comme authentique ou véridique.
Les déployeurs doivent divulguer du contenu deepfake à une personne physique au plus tard lors de la première exposition. Cette divulgation devrait se faire de manière claire et distincte. Il devrait être compréhensible et perceptible par les personnes physiques (par exemple, avec des étiquettes visibles ou audibles), sans qu’il soit nécessaire de recourir à des outils techniques spécifiques ou d’effectuer des actions spécifiques. Par conséquent, les déployeurs ne peuvent pas simplement s’appuyer sur le marquage lisible par machine intégré dans le contenu par le fournisseur en vertu de l’article 50, paragraphe 2, de la législation sur l’IA pour remplir leur obligation de divulgation.
Certains deepfakes font évidemment partie d'œuvres ou de programmes artistiques, créatifs, satiriques, fictifs ou analogues. Pour ceux-ci, l'obligation de transparence se limite à la divulgation du contenu deepfake d'une manière appropriée qui n'entrave pas l'affichage ou la jouissance de l'œuvre.
Quel texte généré ou manipulé par l'IA les déployeurs doivent-ils clairement étiqueter?
Conformément àl’article 50, paragraphe 4, de la législation sur l’IA, les déployeurs de systèmes d’IA génératifs doivent clairement étiqueter les textes générés ou manipulés par l’IA publiés dans le but d’informer le public sur des questions d’intérêt public. Pour que le texte relève de cette obligation, trois critères doivent être remplis. Le texte doit être:
- Publié
- Information du public
- Sur des questions d'intérêt public, telles que:
- la politique et les processus démocratiques,
- l'administration et les services publics,
- l'administration de la justice et l'application de la loi,
- les droits fondamentaux,
- la sécurité publique,
- la santé publique,
- la protection de l'environnement,
- la sécurité des consommateurs et tout aspect économique,
- les développements financiers, politiques, scientifiques ou culturels susceptibles de faire l'objet d'un débat public.
Qu’est-ce que l’examen humain ou le contrôle/la responsabilité éditorial(e) requis(e) pour bénéficier d’une exemption de l’obligation d’étiquetage?
Le texte publié qui a fait l’objet d’un examen humain ou d’un contrôle éditorial n’a pas besoin d’être étiqueté.
L’examen humain désigne l’examen délibéré de la substance du contenu par une ou plusieurs personnes physiques possédant des connaissances pertinentes et un jugement professionnel en rapport avec le sujet examiné (par exemple, l’examen par des pairs universitaires ou les chaînes de validation professionnelles). Le contrôle éditorial désigne le contrôle exercé dans la pratique par une entité éditoriale responsable (par exemple un rédacteur en chef) sur le contenu ayant le pouvoir d’approuver, de modifier ou de rejeter la substance du texte sur la base de motifs de fond (y compris la vérification des faits des informations et la garantie de la fiabilité des sources).
Les contrôles superficiels, uniquement formels ou procéduraux (par exemple, la vérification orthographique ou la correction grammaticale) ne sont pas considérés comme des examens humains ou des contrôles éditoriaux.
La responsabilité éditoriale signifie qu'une personne doit assumer la responsabilité juridique ultime de la publication du contenu, y compris la révision humaine ou le contrôle éditorial.
Comment les fournisseurs et les déployeurs peuvent-ils démontrer la conformité et quels sont les effets du code de bonnes pratiques sur la transparence des contenus générés par l’IA?
Lecode de bonnes pratiques sur la transparence des contenus générés par l’IAfournit un outil pratique volontaire pour aider les fournisseurs et les déployeurs de systèmes d’IA générative à démontrer le respect des obligations de marquage et d’étiquetage prévues à l’article 50, paragraphes 2, 4 et 5, de la législation sur l’IA. Le code a été jugé adéquat tant par la Commission que par le comité de l’IA. Il permet aux signataires de bénéficier de la sécurité juridique, de la prévisibilité et de la confiance, car ils peuvent s’appuyer sur un code approuvé qu’ils ont signé, quel que soit leur lieu d’établissement, d’exploitation ou l’autorité de contrôle compétente.
Les fournisseurs et les déployeurs de systèmes d’IA générative qui décident de ne pas adhérer au code devront démontrer leur conformité par d’autres moyens adéquats. Ils peuvent faire l’objet d’un plus grand nombre de demandes d’informations, étant donné qu’il y a moins de transparence sur la manière dont ils respectent les obligations de transparence prévues à l’article 50, paragraphes 2, 4 et 5, de la législation sur l’IA.
En ce qui concerne les autres obligations de transparence (par exemple celles énoncées à l’article 50, paragraphes 1 et 3, de la législation sur l’IA), les fournisseurs et les déployeurs peuvent déterminer eux-mêmes des mesures de conformité adéquates, tout en tenant compte des lignes directrices sur la transparence des contenus générés par l’IA.
Comment le code de bonnes pratiques sur les systèmes d’IA générative transparents interagit-il avec le récent code de bonnes pratiques sur l’IA à usage général?
Les obligations de transparence énoncées àl’article 50 de la législation sur l’IA complètent les règles de transparence applicables aux modèles d’IA à usage général énoncées aux articles 53 et 55 de la législation sur l’IA. Les moyens de se conformer à ces derniers ont été précisés dans le code de bonnes pratiques pour les modèles d’IA à usage général (GPAI) et dans le modèle de la Commission pour le résumé du contenu utilisé pour les modèles de formation.
Notamment, le code de bonnes pratiques GPAI se concentre sur les modèles GPAI et la documentation et les informations à fournir au Bureau de l’IA, aux autorités nationales compétentes et aux fournisseurs en aval, ainsi que sur la transparence des données de formation sous-jacentes. Le code de bonnes pratiques sur la transparence des contenus générés par l’IA porte sur les techniques de marquage et la transparence des résultats générés ou manipulés par l’IA à l’égard des personnes qui y sont exposées.
Le code de bonnes pratiques sur la transparence des contenus générés par l’IA vise les obligations de transparence au niveau du système, y compris, mais sans s’y limiter, les systèmes GPAI. Les techniques de transparence qui peuvent être mises en œuvre par les fournisseurs de modèles GPAI pour faciliter le respect par les fournisseurs de systèmes d’IA en aval des obligations de transparence prévues à l’article 50 de la législation sur l’IA seront également examinées dans le contexte du présent code.
Quand l’article 50 de la législation sur l’IA commence-t-il à s’appliquer et y a-t-il un délai de grâce?
L’article 50 de la législation sur l’IA s’applique à compter du 2 août 2026. À partir de cette date, les fournisseurs et les déployeurs de systèmes d’IA doivent se conformer aux obligations de transparence prévues par cette disposition. Un délai de grâce limité n’est envisagé que pour les systèmes d’IA mis sur le marché avant le 2 août 2026 et uniquement en ce qui concerne l’obligation de marquage et de détection des contenus générés par l’IA (article 50, paragraphe 2, de la législation sur l’IA). Les fournisseurs de tels systèmes ne doivent se conformer à ces obligations qu’à partir du 2 décembre 2026.
Le contenu généré avant le 2 août 2026 n’a pas besoin d’être étiqueté rétroactivement. Néanmoins, la Commission encourage les déployeurs concernés à le faire, dans la mesure du possible, étant donné qu’elle contribue aux objectifs poursuivis par l’article 50 de la législation sur l’IA.
Qui supervisera l’application de l’article 50 de la législation sur l’IA et aura le pouvoir d’infliger des amendes?
Le respect des règles sera principalement assuré par les autorités nationales compétentes en matière de surveillance du marché. Le Bureau de l’IA joue un rôle limité dans le suivi et l’application, étant donné qu’il n’est compétent pour les systèmes d’IA fondés sur des modèles d’IA à usage général que si la même entité fournit le système et le modèle, ou si le système d’IA est intégré dans un très grand moteur de recherche en ligne ou une très grande plateforme en ligne désignée au titre de la législation sur les services numériques. Le Contrôleur européen de la protection des données veillera à l’application des règles aux systèmes d’IA utilisés par les institutions, organes et agences de l’UE.
Les amendes peuvent atteindre jusqu'à 15 millions d'euros, soit 3 % du chiffre d'affaires mondial total réalisé au cours de l'exercice précédent, tandis que la proportionnalité peut être prise en compte dans le cas des petites et moyennes entreprises (PME) et des petites entreprises à moyenne capitalisation (PME).