EUAIACTpar DEMETER FORMATION CONSEIL
Ressources

Annexe III de l’AI Act : liste, exemples et méthode de qualification.

L’annexe III ne classe pas automatiquement un secteur entier comme « haut risque ». Elle décrit des cas d’usage précis dans huit domaines sensibles. Une qualification sérieuse rapproche la finalité prévue du système, la personne ou la décision concernée et le libellé exact du cas d’usage.

Lire le dossier
Version suivie

Texte officiel consolidé

Mise à jour 18 septembre 2026

AuteurDimitri Jorand — direction générale, responsable pédagogique et qualité
RelectureAlexis Jorand — direction générale et relecture éditoriale
Dernière mise à jour18 septembre 2026
Source principaleRèglement (UE) 2024/1689 — texte officiel
Réponse courte

L’essentiel en une minute

L’annexe III couvre des cas d’usage précis en biométrie, infrastructures critiques, éducation, emploi, services essentiels, répression, migration et justice ou processus démocratiques. Un système n’est à haut risque que s’il correspond au cas décrit et aux conditions de l’article 6, sous réserve du mécanisme prévu au paragraphe 3.

Cluster éditorial : Qualification et risques · Intention : Consulter et comprendre la liste de l’annexe III de l’AI Act
En bref

L’essentiel à retenir

  1. 01

    Huit domaines, mais des cas d’usage délimités

  2. 02

    Finalité prévue et usage réel à documenter

  3. 03

    Filtre de l’article 6(3) à justifier précisément

  4. 04

    Requalification après tout changement important

01

Lire la liste comme une série de cas d’usage

Les huit domaines sont la biométrie, les infrastructures critiques, l’éducation et la formation, l’emploi, l’accès aux services essentiels, la répression, la migration et l’administration de la justice ou certains processus démocratiques. À l’intérieur de chaque domaine, le texte décrit des finalités. Le mot « RH », « banque » ou « secteur public » ne suffit donc pas pour classer un outil.

Un logiciel qui planifie des entretiens sans évaluer les candidats ne se confond pas avec un système qui filtre des candidatures. Un outil qui explique un formulaire de crédit ne joue pas le même rôle qu’un score de solvabilité. Décrivez le verbe opérationnel, la personne concernée, l’effet sur la décision et l’autorité de l’utilisateur avant de rapprocher les faits du texte.

Annexe III
02

Examiner les deux portes de l’article 6

La première porte concerne certains produits ou composants de sécurité couverts par les législations de l’annexe I et soumis à une évaluation de conformité par un tiers. La seconde porte vise les cas de l’annexe III. Les deux raisonnements doivent rester séparés dans le dossier, car les informations et les procédures de conformité peuvent différer.

Pour l’annexe III, vérifiez ensuite le mécanisme de l’article 6(3). Un système peut ne pas présenter de risque significatif dans certaines conditions étroites, par exemple lorsqu’il accomplit une tâche procédurale limitée ou améliore le résultat d’une activité humaine achevée. Cette analyse doit être documentée et ne fonctionne pas lorsque le système réalise un profilage de personnes.

Article 6, paragraphes 1 à 4
03

Qualifier avec une fiche de faits

La fiche décrit le fournisseur, le déployeur, la finalité, les utilisateurs, les personnes affectées, les données, la sortie, la décision influencée et la version. Elle joint le contrat, la notice et des captures du parcours réel. Les formulations commerciales sont comparées aux possibilités techniques et aux consignes internes. Une fonction optionnelle activée localement peut changer le résultat.

Rédigez ensuite une conclusion en trois parties : texte applicable, faits retenus et raisonnement. Mentionnez les incertitudes et les informations manquantes. Faites approuver la conclusion par un responsable identifié. Cette structure aide le lecteur à contester ou mettre à jour l’analyse lorsque l’usage, l’interface ou la population évolue.

Articles 3 et 6
04

Transformer la qualification en plan de conformité

Si le système est à haut risque, répartissez les actions entre fournisseur et déployeur : gestion des risques, données, documentation, journaux, transparence, supervision, robustesse, enregistrement, surveillance et incidents. Vérifiez aussi la possible analyse d’impact sur les droits fondamentaux et les obligations d’information propres au contexte.

Si le système ne relève pas du haut risque, ne clôturez pas trop vite. Les pratiques interdites, la maîtrise de l’IA, la transparence, le RGPD, le droit du travail, la cybersécurité et les contrats peuvent encore s’appliquer. Inscrivez la qualification dans le registre et fixez un déclencheur de revue : nouvelle finalité, nouvelle version, incident, extension à une autre population ou changement réglementaire.

Articles 4, 5, 9 à 15, 26 et 27

Questions fréquentes

Non. L’annexe III vise des finalités précises de recrutement, sélection, gestion et évaluation.

Non. Il faut vérifier s’il participe au cas d’usage listé, par exemple une évaluation de solvabilité.

Un mécanisme encadré permettant, dans certains cas, de conclure à l’absence de risque significatif malgré un rattachement apparent à l’annexe III.

Oui. Conservez les faits, le texte, le raisonnement, l’approbation et la date de revue.

Transformez le règlement en plan d’action.

Cartographiez vos usages, qualifiez vos risques et priorisez vos preuves.