AI Act ou RGPD : points communs et différences
AI Act et RGPD partagent 9 thèmes de contrôle sur 24 et 9 vérifications. 70 % des exigences de RGPD se prouvent avec des vérifications déjà utilisées par AI Act, 21 % dans l’autre sens.
Application progressive
AI Act
Comment mettre un système d'IA en conformité avec l'AI Act
33 exigencesProchain jalon 2 août 2027
En application
RGPD
Comment mettre l'IA en conformité RGPD
10 exigencesProchain jalon janv. 2027
9/24thèmes de contrôle communs
9vérifications communes
70 %des exigences RGPD couvertes par les preuves AI Act
21 %des exigences AI Act couvertes par les preuves RGPD
En un coup d’œil
| AI Act | RGPD | |
|---|---|---|
| Juridiction | Union européenne identique | Union européenne identique |
| Nature | Règlement identique | Règlement identique |
| Statut | Application progressive | En application |
| Contraignant | Oui identique | Oui identique |
| Objet analysé | Système d'IA | Traitement de données |
| Champ | Fournisseurs, déployeurs, importateurs et distributeurs de systèmes d'IA ; fournisseurs de modèles GPAI. | Responsables de traitement et sous-traitants. |
| Territorialité | Extraterritorial : s'applique dès que le système est mis sur le marché de l'UE ou que ses sorties y sont utilisées. | Établissement dans l'UE, ou ciblage / suivi de personnes dans l'UE. |
| Sanctions | Jusqu'à 35 M€ ou 7 % du CA mondial (pratiques interdites) ; 15 M€ ou 3 % (autres obligations) ; 7,5 M€ ou 1 % (informations inexactes). | Jusqu'à 20 M€ ou 4 % du CA mondial. |
| Axes de qualification | Niveau de risque AI Act, Rôle de l'organisation, Modèle à usage général | Décision automatisée (Art. 22), AIPD requise (Art. 35) |
| Rôles | Fournisseur, Déployeur, Fournisseur GPAI | Responsable de traitement, Sous-traitant |
| Exigences | 33 | 10 |
| Prochain jalon | 2 août 2027, Haut risque Annexe I (produits réglementés) ; GPAI mis sur le marché avant août 2025 | janv. 2027, Adoption possible des amendements Omnibus |
Thème par thème
nombre d’exigences par thème
AI ActRGPD
Gouvernance
Évaluation
Conception
Personnes & usage
Cycle de vie & tiers
Points communs : une preuve, deux cadres
9
| Code | Vérification | Exigences AI Act | Exigences RGPD |
|---|---|---|---|
| VER-004-01 | Gouvernance des données documentée | ||
| VER-008-02 | Système conçu pour permettre la supervision humaine (bouton arrêt, override) | ||
| VER-009-01 | Cybersécurité de l'environnement d'hébergement | ||
| VER-009-03 | Cybersécurité du système d'IA vérifiée | ||
| VER-022-D-01 | Procédure de signalement des incidents graves | ||
| VER-026-F-01 | Responsabilités contractuelles documentées entre fournisseur et tiers | ||
| VER-029-D-01 | Personnes concernées informées de l'utilisation du système d'IA | ||
| VER-033-D-01 | Procédure d'explication des décisions documentée | ||
| VER-033-D-03 | Explications fournies sur demande dans un délai raisonnable |
Différences : exigences propres à chaque cadre
Exigences dont aucune vérification ne sert l’autre cadre : ce qu’il reste à faire en plus.
AI Act
26
EX-001
Maîtrise de l'IA Art. 4
EX-002
EX-003
EX-005
Documentation technique Art. 11 + Annexe IV
EX-006
Enregistrement / journalisation Art. 12
EX-007
EX-010
Système de gestion de la qualité Art. 17
EX-011
EX-012
Journaux générés automatiquement Art. 19
EX-013
EX-014
Coopération avec les autorités compétentes Art. 21 + Art. 26§12
EX-015
Déclaration UE de conformité Art. 47
EX-016
Marquage CE Art. 48
EX-017
EX-018
EX-019
EX-020
EX-021
EX-023
Accessibilité Art. 16(l)
EX-024
Évaluation de la conformité Art. 43
EX-025
EX-027
Usage conforme Art. 26§1
EX-028
Données d'entrée Art. 26§4
EX-030
EX-031
EX-032
RGPD
3
GDPR-05
GDPR-06
Calendriers
PasséPrévu par le textePotentielÀ vérifier
27 avr. 2016RGPD · Adoption
25 mai 2018RGPD · Entrée en application
21 avr. 2021AI Act · Proposition de la Commission
12 juil. 2024AI Act · Publication au JOUE
1 août 2024AI Act · Entrée en vigueur
17 déc. 2024RGPD · Avis CEPD 28/2024 sur les modèles d'IA
2 févr. 2025AI Act · Pratiques interdites (Art. 5) et maîtrise de l'IA (Art. 4)
10 juil. 2025AI Act · Code de bonnes pratiques GPAI publié
2 août 2025AI Act · Obligations GPAI, gouvernance, sanctions, organismes notifiés
19 nov. 2025AI Act · Proposition Omnibus numérique : report du haut risque lié aux normes
19 nov. 2025RGPD · Omnibus numérique : intérêt légitime pour l'entraînement IA, définition des données personnelles
2 août 2026AI Act · Application générale : Art. 50, bacs à sable, haut risque Annexe III (sauf report Omnibus)
janv. 2027RGPD · Adoption possible des amendements Omnibus
2 août 2027AI Act · Haut risque Annexe I (produits réglementés) ; GPAI mis sur le marché avant août 2025
2 déc. 2027AI Act · Date butoir Omnibus pour le haut risque Annexe III
2 août 2028AI Act · Date butoir Omnibus pour le haut risque Annexe I
2 août 2030AI Act · Systèmes à haut risque des autorités publiques déjà en service (Art. 111)
Pilotez ces exigences sur tous vos systèmes d’IA
TrustFlow inventorie vos systèmes, les qualifie pour chaque réglementation et collecte les preuves une seule fois pour tous les référentiels.