Qualification avant activation
Chaque fonction est décrite par sa finalité prévue, ses utilisateurs, ses données d’entrée et de sortie, son fournisseur technique, ses limites, les personnes affectées et les effets possibles. Cette fiche détermine le rôle réel de JRbIA et du client — fournisseur, déployeur, importateur, distributeur ou simple utilisateur — sans attribuer automatiquement toutes les obligations à une seule partie.
Approche fondée sur le risque
La classification distingue au minimum les pratiques interdites, les systèmes potentiellement à haut risque, les fonctions soumises à une obligation de transparence et les usages à risque limité ou minimal. Une qualification initiale est réexaminée lors d’un changement de finalité, de modèle, de données, de population, de niveau d’autonomie ou d’intégration.
Pratiques interdites
JRbIA ne doit pas activer une manipulation dommageable, l’exploitation abusive de vulnérabilités, une notation sociale interdite, une catégorisation biométrique visant des caractéristiques protégées, une reconnaissance émotionnelle interdite au travail ou dans l’éducation, ni un autre usage prohibé. L’interdiction s’applique même si le fournisseur technique rend la fonction possible.
Verrou haut risque
Une fonction concernant notamment le recrutement, l’éducation, l’accès à un service essentiel, la biométrie, une infrastructure critique, la justice ou une décision significative reste bloquée tant que sa qualification et les exigences applicables ne sont pas validées. Le passage en production exige, selon le rôle : gestion des risques, gouvernance des données, documentation, journaux, instructions, supervision humaine, exactitude, robustesse, cybersécurité, suivi et traitement des incidents.
Supervision humaine effective
La personne chargée du contrôle doit comprendre la fonction, pouvoir interpréter prudemment sa sortie, détecter une anomalie, ignorer ou corriger le résultat et arrêter le traitement lorsque nécessaire. Une validation purement formelle, automatique ou réalisée sans accès au contexte ne constitue pas une supervision suffisante.
Transparence envers les personnes
Lorsqu’elle est requise, la personne est informée qu’elle interagit avec une IA. Les contenus synthétiques ou manipulés sont identifiables et les hypertrucages sont signalés de manière claire, sauf exception légale. Un texte publié pour informer le public sur une question d’intérêt public fait l’objet du marquage ou de l’information requis, sans masquer la responsabilité éditoriale humaine.
Pas de décision aveugle
Les sorties peuvent être inexactes, incomplètes ou biaisées. Elles sont vérifiées avant toute décision juridique, administrative, médicale, financière, de recrutement ou produisant un effet significatif. JRbIA ne présente ni une suggestion comme une certitude, ni un score comme une preuve autonome.
Validation des sorties
Le niveau de contrôle attendu dépend de l’usage : vérification des sources et des calculs, relecture métier, test dans un environnement isolé ou approbation par une personne habilitée. Le client ne doit pas publier, exécuter ou opposer à un tiers une sortie brute lorsque son contexte exige une validation. JRbIA documente les contrôles expressément inclus dans l’offre et ne transfère pas au client une vérification qu’elle s’est engagée à réaliser.
Dépendance aux fournisseurs de modèles
Les capacités, limites, politiques et conditions d’un fournisseur peuvent évoluer. JRbIA évalue les changements matériels, conserve lorsque possible la version ou la configuration utile et prévoit, selon la criticité, une limitation, un retour à une version sûre, un remplacement ou une désactivation. Une continuité parfaite entre deux modèles n’est pas présumée ; les engagements fermes figurent dans l’offre ou le niveau de service applicable.
Données, confidentialité et droits
Les données envoyées à un fournisseur d’IA sont limitées au nécessaire et suivent le contrat, le DPA et la configuration applicable. Aucun secret ne doit être placé dans une invite libre. L’entraînement, l’amélioration du modèle ou une réutilisation secondaire n’est autorisé que si cette finalité est expressément prévue, juridiquement valable et compatible avec les droits sur les contenus.
Contenus et propriété intellectuelle
Le client garantit disposer des droits nécessaires sur ses instructions et contenus. Une sortie peut ressembler à un contenu existant, intégrer une erreur ou ne pas bénéficier d’une protection exclusive. Avant un usage public ou commercial sensible, les droits, sources et contraintes applicables sont vérifiés. Aucune exclusivité, absence de contrefaçon ou cessibilité d’une sortie n’est garantie sans engagement écrit correspondant.
Modèles d’IA à usage général
L’utilisation d’un modèle général fourni par un tiers ne transforme pas automatiquement JRbIA en fournisseur de ce modèle. En revanche, une intégration, une modification substantielle, un changement de finalité ou une mise sur le marché sous une autre identité peut modifier les responsabilités. Les conditions, instructions, capacités, limites et éléments de conformité du fournisseur sont donc conservés et réévalués.
Traçabilité proportionnée
Lorsque le risque le justifie, le dossier conserve la fonction, la version du modèle ou service, la configuration significative, les sources autorisées, la date, l’intervention humaine et la décision finale. Les journaux sont protégés, limités dans leur contenu et leur durée, et ne recopient pas inutilement des données sensibles ou des secrets.
Culture et compétence IA
Les personnes qui configurent, utilisent ou supervisent une fonction reçoivent un niveau de sensibilisation adapté à leurs connaissances, au contexte et aux personnes affectées : limites, biais, sécurité, confidentialité, vérification, escalade et interdictions. L’accès technique seul ne démontre pas la compétence nécessaire.
Surveillance et incidents
Les erreurs graves, comportements inattendus, atteintes aux droits, dérives de données et contournements sont enregistrés, qualifiés et corrigés. Une fonction peut être limitée ou suspendue. Les obligations de notification et de coopération sont évaluées selon le rôle et le droit applicable, en lien avec le signalement de sécurité.
Contestation et recours humain
L’utilisateur peut signaler une sortie problématique, demander une correction et, lorsque pertinent, obtenir une revue humaine. Le canal de réclamation ne remplace pas les droits spécifiques applicables à une décision automatisée, à la protection des données ou au règlement européen sur l’IA.
Parler de votre projet