Quand la journalisation et la conservation s'appliquent et que faire ensuite
Réponse directe
Les obligations de journalisation et de conservation de l'AI Act concernent surtout les systèmes d'IA à haut risque. Les fournisseurs doivent prévoir l'enregistrement automatique et conserver les journaux qu'ils contrôlent ; les déployeurs conservent ceux sous leur contrôle. Une équipe SaaS doit d'abord documenter le périmètre, la finalité, le rôle et la classification, puis définir des événements, accès, durées et responsables proportionnés.
Qui est concerné: Fondateurs, responsables conformité, équipes juridiques, responsables des opérations et dirigeants
Que faire maintenant
- Inventoriez un workflow d'IA important et consignez sa finalité, ses utilisateurs, composants, rôles et sa classification préliminaire.
- Reliez les incidents, questions de suivi et actions humaines à reconstituer aux preuves minimales nécessaires.
- Attribuez l'instrumentation, l'accès, la revue, la conservation, la suppression et la réévaluation, puis testez la reconstitution avant lancement.
Quand la journalisation et la conservation s'appliquent et que faire ensuite
La journalisation et la conservation ne s'appliquent pas de la même façon à chaque fonctionnalité SaaS. Les obligations particulières des articles 12, 19 et 26 de l'AI Act concernent les systèmes d'IA à haut risque et varient selon que l'organisation est fournisseur ou déployeur et selon les journaux qu'elle contrôle. D'autres systèmes peuvent nécessiter des preuves pour la sécurité, la vie privée, les contrats, la qualité ou les incidents, sans que ces motifs soient confondus avec les exigences relatives au haut risque.
Commencez donc par le périmètre, non par un outil : système, finalité prévue, workflow, rôle, classification et questions probatoires. Enregistrez ensuite uniquement les événements et décisions nécessaires à la traçabilité, au suivi, à la surveillance humaine et aux enquêtes. Protégez-les, justifiez leur durée et vérifiez qu'un examinateur autorisé peut reconstituer un événement important.
Ce que signifie la journalisation dans l'AI Act
L'article 12 impose aux systèmes à haut risque de permettre techniquement l'enregistrement automatique d'événements pendant leur cycle de vie. Cette capacité doit assurer une traçabilité adaptée à la finalité, aider à détecter les risques ou modifications substantielles, faciliter le suivi après commercialisation et soutenir le suivi opérationnel du déployeur.
C'est une exigence de conception pour le fournisseur. L'article 19 lui impose de conserver les journaux automatiques sous son contrôle. L'article 26 impose au déployeur une obligation parallèle pour ceux qu'il contrôle. Le minimum général est de six mois, sauf règle applicable différente, et la durée doit rester appropriée à la finalité.
La tenue de registres dépasse les journaux d'exécution. Le fournisseur doit conserver certains documents techniques, de qualité et de conformité pendant dix ans après la mise sur le marché ou en service. Séparez ces documents des journaux automatiques : finalité, propriétaire et durée diffèrent.
L'approche est fondée sur le risque. L'article 12 précise des éléments pour certains systèmes biométriques à distance, sans imposer un schéma universel. La présentation de l'AI Act pour les fournisseurs SaaS couvre les rôles et classifications.
Quand les obligations spécifiques s'appliquent
Posez quatre questions. Premièrement, la fonctionnalité répond-elle à la définition d'un système d'IA ? Des règles classiques, requêtes ou automatisations ne deviennent pas de l'IA parce qu'elles traitent des données. Consignez les faits et le raisonnement.
Deuxièmement, le système est-il à haut risque ? Cela peut découler d'un composant de sécurité ou produit réglementé de l'annexe I, ou d'une finalité de l'annexe III, notamment certains usages en biométrie, infrastructure critique, éducation, emploi, services essentiels, police, migration ou justice. Les exceptions et la finalité réelle comptent.
Troisièmement, quel est le rôle de l'entreprise ? Une société SaaS qui développe et commercialise sous son nom peut être fournisseur. Celle qui utilise le système d'un tiers sous son autorité peut être déployeur. Le rôle varie entre workflows ; changement de finalité, nouvelle marque ou modification substantielle peuvent modifier l'analyse.
Quatrièmement, qui contrôle les journaux ? Un fournisseur peut contrôler les événements du modèle, de l'application et du suivi, tandis que le client contrôle les décisions utilisateur et actions aval. La carte des preuves doit refléter ces limites.
La réforme de 2026 a fixé l'application au 2 décembre 2027 pour l'article 6, paragraphe 2 et l'annexe III, et au 2 août 2028 pour l'article 6, paragraphe 1 et l'annexe I. Utilisez ce délai : des preuves historiques absentes ne se recréent pas ensuite.
Quand d'autres registres restent nécessaires
Même hors haut risque, il peut falloir des événements d'authentification, configuration et incident pour la sécurité ; des preuves de consentement, demande, accès ou suppression pour la vie privée ; des historiques de service et changement pour les contrats ; des versions, évaluations, validations et retours arrière pour la qualité.
Nommez la finalité juridique, contractuelle, sécuritaire ou opérationnelle réelle de chaque classe. « Pas à haut risque » ne signifie pas « ne rien conserver ». Inversement, invoquer l'AI Act ne justifie pas de stocker sans limite tous les prompts, documents, résultats et identités. Un identifiant, une référence protégée, un hash, un résultat structuré ou un échantillon peut suffire.
Workflow pratique de cadrage
1. Définir le périmètre du système
Documentez finalité, utilisateurs, personnes affectées, décision, entrées, sorties, environnements, intégrations, modèles amont, sources de recherche, actions aval, revue humaine et composants contrôlés par le client.
2. Consigner rôle et classification
Indiquez le rôle, la conclusion, les faits, le relecteur, l'approbation et les incertitudes. Définissez les déclencheurs de réévaluation : nouvel usage ou marché, changement de modèle, automatisation accrue, nouvelle marque ou modification substantielle. Pour les tiers, utilisez les questions avant l'adoption d'un outil d'IA interne.
3. Définir les questions probatoires
Quelle version a produit le résultat ? Quelle source a été utilisée ? Quels contrôles ont fonctionné ? Un seuil a-t-il été dépassé ? La revue humaine requise a-t-elle eu lieu ? Quelle action aval ou quel incident a suivi ?
4. Relier les enregistrements minimaux
Associez à chaque question un événement, une décision ou un document. Le schéma peut comprendre identifiant de transaction, heure fiable, versions, contexte, références d'entrée et sortie, résultat du contrôle, action humaine, effet aval, lien d'incident et intégrité. Tous les champs ne sont pas nécessaires partout.
5. Attribuer propriété et protection
Désignez un responsable global et des responsables pour instrumentation, finalité, accès, intégrité, vie privée, demandes de preuves, exceptions, gel juridique, suppression et correction. Définissez rôles, authentification, chiffrement, restrictions d'export, surveillance, horodatage et accès d'urgence.
6. Définir les durées et tester
Fixez la conservation par classe. Ne transposez pas automatiquement les six mois aux documents techniques, événements de sécurité ou données personnelles. Faites reconstituer un événement par un examinateur indépendant, puis testez la suppression dans la production, l'analytique, les exports, archives et sauvegardes applicables.
Erreurs de décision fréquentes
La télémétrie ordinaire n'est pas automatiquement une piste d'audit : disponibilité et latence expliquent rarement configuration, contrôles et actions humaines. Une seule partie contrôle rarement toute la chaîne ; contrats, documentation et configuration réelle doivent être cohérents.
N'appliquez pas six mois à tout et ne concevez pas uniquement pour un audit. Les registres doivent soutenir suivi, incidents, réclamations, correction et surveillance. Réévaluez lors des versions, changements de fournisseur, risques et incidents. Voir les erreurs courantes de journalisation et conservation.
Que faire ensuite
Choisissez un workflow d'IA lié à une décision, un engagement client ou un lancement. Créez une fiche avec périmètre, finalité, rôle, classification, sources, questions, propriétaires et déclencheurs. Reliez cinq à dix questions aux enregistrements minimaux et validez leur proportionnalité avec sécurité et vie privée.
Testez la reconstitution avant la prochaine version. Vous saurez si les preuves sont reliées, compréhensibles et fiables, et obtiendrez une liste finie de corrections. Cette approche rejoint les nouvelles attentes de gouvernance de l'IA et les contrôles demandés par les acheteurs.
FAQ
La journalisation de l'AI Act concerne-t-elle toute fonction d'IA ?
Non. Les articles présentés concernent les systèmes à haut risque. D'autres motifs peuvent néanmoins imposer des registres.
Fournisseurs et déployeurs conservent-ils les mêmes journaux ?
Pas nécessairement. Chacun conserve les journaux automatiques pertinents sous son contrôle. La carte doit identifier qui produit et contrôle chaque preuve.
Six mois sont-ils toujours corrects ?
Non. C'est le minimum général pour les journaux concernés, sauf autre droit applicable. D'autres classes peuvent avoir des durées différentes.
Que documenter en premier ?
Le périmètre, la finalité, le rôle, la classification, les sources contrôlées, les questions probatoires, le responsable et les déclencheurs de réévaluation.
Sources
- Règlement (UE) 2024/1689, notamment les articles 12, 18, 19 et 26.
- Règlement (UE) 2026/1744 sur les dates d'application modifiées.
- Commission européenne, « AI Act », pour le calendrier actuel.
Termes clés dans cet article
Sources primaires
- Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l'intelligence artificielleUnion européenne · Consulté le 29 août 2026
- Règlement (UE) 2026/1744 modifiant l'AI Act et d'autres textes numériquesUnion européenne · Consulté le 29 août 2026
- Cadre réglementaire et calendrier d'application de l'AI ActCommission européenne · Consulté le 29 août 2026
Explorer des hubs liés
Articles liés
Termes du glossaire liés
Prêt à sécuriser votre conformité ?
N'attendez pas qu'une violation fasse dérailler votre activité. Obtenez votre rapport complet de conformité en quelques minutes.
Scanner votre site gratuitement