L'AI Act (règlement (UE) 2024/1689) s'applique progressivement depuis le 2 août 2024. Selon votre rôle (fournisseur, déployeur, importateur) et le niveau de risque de votre système IA, vos obligations diffèrent radicalement.
Cette checklist couvre les 12 étapes essentielles pour les entreprises qui développent ou utilisent de l'IA dans l'UE.
Avant toute chose, déterminez dans quelle catégorie entre votre système :
Outil : utilisez le classificateur IA de CompliAI pour déterminer votre catégorie en 5 minutes.
L'AI Act distingue :
Les obligations diffèrent selon le rôle. Un déployeur qui modifie substantiellement un système IA devient fournisseur.
Pour les systèmes à haut risque, la documentation technique est obligatoire avant la mise sur le marché. Elle comprend :
Outil : générateur de documentation Art. 11 — produit un document structuré conforme à l'Annexe IV.
Si vous êtes un organisme de droit public ou un opérateur d'infrastructure critique qui déploie un système IA à haut risque (Annexe III), vous devez réaliser une FRIA (évaluation d'impact sur les droits fondamentaux) avant le déploiement.
Cette évaluation couvre : description du déploiement, droits fondamentaux concernés, mesures de surveillance, mécanisme de recours.
Désignez un référent AI Act dans votre organisation (souvent le DPO). Documentez :
Outil : politique IA employés — politique interne conforme Art. 4.
L'AI Act ne remplace pas le RGPD. Si votre système IA traite des données personnelles, les deux règlements s'appliquent simultanément. Points de vigilance :
Si vous développez un modèle GPAI (LLM, modèle multimodal) et le mettez sur le marché UE :
Les systèmes IA à haut risque doivent afficher des informations claires aux utilisateurs :
Pour les chatbots et agents conversationnels : obligation de divulguer la nature IA (Art. 52).
Les fournisseurs de systèmes à haut risque doivent :
Avant de mettre sur le marché un système IA à haut risque (Annexe III), les fournisseurs doivent s'enregistrer dans la base de données UE administrée par la Commission.
Pour les systèmes à haut risque, le marquage CE est obligatoire avant mise sur le marché. Il suppose la réalisation d'une évaluation de conformité (auto-évaluation ou organisme notifié selon la catégorie).
Si vous intégrez des composants IA tiers (API OpenAI, Microsoft Copilot, etc.) :
Outil : analyseur de contrats IA — identifie les clauses manquantes.
| Obligation | Deadline |
| Pratiques interdites | 2 février 2025 |
| Obligations GPAI | 2 août 2025 |
| Systèmes haut risque (Annexe III) | 2 août 2026 |
| Systèmes haut risque (Annexe I) | 2 août 2027 |
Besoin d'une analyse personnalisée ? Essayez CompliAI gratuitement — votre checklist AI Act en 5 minutes.
Prêt à automatiser votre conformité ?
CompliAI génère vos documents de conformité (DPIA, ROPA, checklist AI Act) en quelques minutes.
Essayer gratuitement →DPIA obligatoire : dans quels cas et comment la réaliser en 2025 ?
L'analyse d'impact (AIPD/DPIA) est exigée par le RGPD pour les traitements à risque élevé. Guide complet : 9 critères WP248, processus étape par étape et outils pour DPO.
DPO : quel outil choisir en 2025 pour gérer sa conformité RGPD ?
Guide comparatif pour les Délégués à la Protection des Données : quels outils numériques choisir pour gérer audits, ROPA, DPIA et documentation de conformité en 2025 ?
AI Act et open source : quelles obligations pour un modèle LLM publié en open source ?
Publier un LLM en open source sur Hugging Face vous exempte-t-il de l'AI Act ? Analyse complète des obligations pour les fournisseurs de modèles GPAI open source en 2025.