Comparatif · RGPD × AI Act
Article 22 du RGPD et haut risque de l’AI Act : deux régimes qui se cumulent
Le règlement (UE) 2026/1744 a reporté le haut risque de l’AI Act au 2 décembre 2027. Il n’a pas touché au RGPD. Un scoring de crédit ou un tri de candidatures est soumis à l’article 22 aujourd’hui — et le sera en plus aux obligations haut risque en décembre 2027.
Deux régimes, deux objets
| Dimension | Article 22 du RGPD | AI Act — haut risque (annexe III) |
|---|---|---|
| Protège | La personne | Le système et ceux qu’il affecte |
| Applicable depuis | 25 mai 2018 | 2 décembre 2027 (report du règlement (UE) 2026/1744) |
| Déclencheur | Décision automatisée à effet significatif | Appartenance à l’annexe III |
| Périmètre technique | Tout traitement automatisé, IA ou non | Uniquement les systèmes d’IA |
| Supervision humaine | Condition de sortie du régime | Obligation autonome (art. 14) |
| Journalisation | Nécessaire en pratique pour prouver | Obligation autonome (art. 12) |
| Droits de la personne | Intervention humaine, point de vue, contestation | Explication d’une décision (art. 86), réclamation (art. 85) |
| Autorité en France | CNIL | ACPR pour la finance à partir du 2 décembre 2027 ; autres désignations à parachever |
| Sanction maximale | 20 M€ ou 4 % du CA mondial | 15 M€ ou 3 % du CA mondial (art. 99) |
Le cumul. Les deux textes répriment des manquements distincts : une organisation peut être en règle avec l’un et en infraction avec l’autre, et les sanctions se cumulent.
Arbitrer système par système, en 15 minutes.
Voir la démoÀ lire aussi : Guide — décision automatisée et article 22 · Calendrier AI Act post-Omnibus · L’article 22 est-il supprimé ?
Explorer les autres piliers
Registre des usages IA
L’inventaire opposable de tous vos systèmes d’IA.
Gouvernance de l’IA
Rôles, comité IA, méthode — le cadre de contrôle.
Shadow AI
Détecter les usages d’IA non déclarés.
AIPD & IA
Analyse d’impact RGPD (art. 35) des systèmes d’IA.
Sécurité des IA génératives
OWASP, ANSSI : protéger copilotes et agents.