Par Kristijan Sekereš

Vous préférez qu'on le prépare pour vous ? Nous constituons votre dossier de l'annexe VIII et le déposons pour 690 €.Voir le service de dossier d'enregistrement

Enregistrement dans la base de données de l'UE au titre du règlement IA : ce qu'exige l'article 49, et à partir de quand

Le Berlaymont, siège de la Commission européenne à Bruxelles

L'article 49 du règlement IA impose au fournisseur d'un système d'IA à haut risque énuméré à l'annexe III de s'enregistrer, et d'enregistrer le système, dans une base de données de l'UE avant sa mise sur le marché ou sa mise en service. Les fournisseurs qui concluent que leur système relevant de l'annexe III n'est pas à haut risque s'enregistrent aussi, avec une fiche plus courte. Les autorités publiques qui utilisent un tel système également.

La base n'est pas ouverte. La date à partir de laquelle l'enregistrement devient exigible a changé en juillet 2026, et le règlement modificatif a laissé une lacune rédactionnelle qui a donné lieu à deux lectures de la date d'application de l'article 49. Voici la situation au 2 octobre 2026.

Qui doit s'enregistrer

Fournisseurs de systèmes à haut risque de l'annexe III : article 49, paragraphe 1

L'annexe III couvre huit domaines : la biométrie ; les infrastructures critiques ; l'éducation et la formation professionnelle ; l'emploi, la gestion de la main-d'œuvre et l'accès à l'emploi indépendant ; l'accès et le droit aux services privés essentiels et aux services publics et prestations sociales essentiels ; la répression ; la migration, l'asile et la gestion des contrôles aux frontières ; l'administration de la justice et les processus démocratiques. Un système destiné à l'un des cas d'utilisation précis énumérés sous ces intitulés est à haut risque au titre de l'article 6, paragraphe 2, sauf si l'article 6, paragraphe 3, l'en fait sortir.

Avant la mise sur le marché ou la mise en service d'un tel système, le fournisseur « ou, selon le cas, le mandataire » s'enregistre et enregistre le système.

Deux catégories échappent à l'article 49, paragraphe 1. Les systèmes d'infrastructures critiques relevant de l'annexe III, point 2, sont enregistrés au niveau national, en vertu de l'article 49, paragraphe 5. Et l'IA à haut risque intégrée à des produits réglementés relevant de l'annexe I n'est pas du tout enregistrée au titre de l'article 49, puisque l'article 49, paragraphe 1, ne vise que l'annexe III.

Fournisseurs qui concluent que leur système n'est pas à haut risque : article 49, paragraphe 2

L'article 6, paragraphe 3, permet à un fournisseur de conclure qu'un système relevant de l'annexe III n'est pas à haut risque lorsqu'il ne présente pas de risque important de préjudice pour la santé, la sécurité ou les droits fondamentaux, y compris en n'ayant pas d'incidence significative sur le résultat de la prise de décision. L'une de quatre conditions doit être remplie. Le système accomplit une tâche procédurale étroite. Il améliore le résultat d'une activité humaine préalablement réalisée. Il détecte les constantes en matière de prise de décision, ou les écarts par rapport à celles-ci, et n'est pas destiné à se substituer à l'évaluation humaine préalablement réalisée ni à l'influencer sans examen humain approprié. Ou il exécute une tâche préparatoire en vue d'une évaluation pertinente aux fins d'un cas d'utilisation de l'annexe III.

Un système qui effectue un profilage de personnes physiques est toujours à haut risque, quelle que soit la condition remplie.

En vertu de l'article 6, paragraphe 4, le fournisseur documente cette évaluation avant la mise sur le marché du système, communique cette documentation lorsqu'une autorité nationale compétente la demande, et s'enregistre au titre de l'article 49, paragraphe 2.

La proposition de Digital Omnibus présentée par la Commission aurait supprimé l'article 49, paragraphe 2. Cette suppression a été rejetée : les fournisseurs qui se prévalent de la dérogation s'enregistrent donc toujours, au moyen de l'annexe VIII, section B. L'Omnibus a toutefois raccourci la section B : les points 7 et 9 (un bref résumé des motifs de la conclusion, et les États membres dans lesquels le système est disponible) ont disparu. La fiche indique toujours la condition de l'article 6, paragraphe 3, invoquée, tandis que le raisonnement ne figure plus que dans la documentation prévue à l'article 6, paragraphe 4, qu'une autorité peut demander. La dérogation ne vous tient pas à l'écart de la base de données. Elle inscrit votre position dans un registre public, et l'évaluation écrite qui la fonde doit exister avant la commercialisation du système.

Autorités publiques qui déploient des systèmes à haut risque : article 49, paragraphe 3

Les déployeurs qui sont des autorités publiques, ou des institutions, organes ou organismes de l'Union, ou des personnes agissant en leur nom, s'enregistrent avant de mettre en service ou d'utiliser un système à haut risque énuméré à l'annexe III (le point 2 étant, là encore, excepté). Ils s'enregistrent, sélectionnent le système dans la base de données et enregistrent l'utilisation qu'ils en font.

L'article 26, paragraphe 8, ajoute la règle qui compte le plus pour les éditeurs. Un déployeur du secteur public qui constate que le système qu'il envisage d'utiliser n'a pas été enregistré ne doit pas l'utiliser, et doit en informer le fournisseur ou le distributeur. Sa propre fiche, au titre de l'annexe VIII, section C, demande l'URL de la fiche du fournisseur. Un client du secteur public ne peut donc pas achever son enregistrement tant que le vôtre n'existe pas.

Les déployeurs du secteur privé n'ont aucune obligation d'enregistrement au titre de l'article 49.

Les systèmes relevant des points 1, 6 et 7 de l'annexe III dans les domaines de la répression, de la migration, de l'asile et de la gestion des contrôles aux frontières sont inscrits dans une section sécurisée et non publique de la base de données (article 49, paragraphe 4). Tout le reste de ce qui est enregistré au titre de l'article 49 est accessible au public, en vertu de l'article 71, paragraphe 4.

Fournisseurs établis hors de l'UE : article 22

Un fournisseur établi en dehors de l'Union doit désigner, par mandat écrit, un mandataire établi dans l'Union avant de mettre un système à haut risque à disposition sur le marché de l'Union. Pour les systèmes de l'annexe III, cette obligation s'applique à partir du 2 décembre 2027. Les coordonnées du mandataire figurent au point 3 de la section A ou B, et l'article 22, paragraphe 3, point e), confie au mandataire une tâche dans l'enregistrement lui-même.

Les manquements à l'article 22 sont sanctionnés au titre de l'article 99, paragraphe 4, point b) : jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu, ou le moins élevé pour les PME et les petites entreprises à moyenne capitalisation.

La personne qui soumet une fiche pour le compte d'un fournisseur ne devient pas pour autant son mandataire. L'annexe VIII mentionne séparément la personne qui transmet les informations (point 2) et le mandataire (point 3), et un dépôt effectué pour le compte d'autrui ne satisfait pas à l'article 22.

Quand l'enregistrement s'applique

Ce qu'a changé le règlement (UE) 2026/1744

Le Digital Omnibus sur l'IA est devenu le règlement (UE) 2026/1744 du 8 juillet 2026, publié au Journal officiel le 24 juillet et en vigueur depuis le 27 juillet 2026. Il a remplacé l'article 113, troisième alinéa, point c) : les sections 1, 2 et 3 du chapitre III, à l'exception de l'article 6, paragraphe 5, s'appliquent à partir du 2 décembre 2027 pour les systèmes de l'annexe III et à partir du 2 août 2028 pour les systèmes de l'annexe I.

Ce sont des dates fixes. La proposition liait l'entrée en application des règles relatives au haut risque à la disponibilité de normes harmonisées, et ce déclencheur a été abandonné. Le texte consolidé de l'article 113 publié par la Commission reprend la version adoptée, mais certaines parties de la FAQ de l'AI Act Service Desk, le service d'assistance de la Commission, décrivent encore l'ancien mécanisme.

La lacune rédactionnelle autour de l'article 49

L'article 49 se trouve dans la section 5 du chapitre III, qui traite des normes, de l'évaluation de la conformité, des certificats et de l'enregistrement. Le nouvel article 113, troisième alinéa, point c), ne vise que les sections 1 à 3. À la lettre, la section 5 est restée soumise à la date générale d'application du 2 août 2026.

Cette lecture n'a pas grand-chose sur quoi s'appuyer. L'article 49, paragraphe 1, s'applique aux systèmes à haut risque énumérés à l'annexe III, et l'article 6, qui les qualifie de systèmes à haut risque, est reporté. Les obligations qui mettent l'enregistrement à la charge d'un opérateur sont reportées elles aussi : celle du fournisseur à l'article 16, point i), celle du mandataire à l'article 22, paragraphe 3, point e), et celle du déployeur du secteur public à l'article 26, paragraphe 8. Les amendes de l'article 99, paragraphe 4, se rattachent à ces articles, et non à l'article 49 pris isolément. Enfin, il n'existe aucune base de données dans laquelle s'enregistrer.

Les commentateurs sont partagés. Une lecture au moins s'en tient à la lettre et retient le 2 août 2026 ; une réponse du service d'assistance de la Commission, rapportée par Euractiv, renvoie à décembre 2027. Nous retenons le 2 décembre 2027, tout en consignant la lacune dans le dossier de conformité.

Systèmes déjà sur le marché : article 111, paragraphe 2

Tel que modifié, l'article 111, paragraphe 2, ne vise un système à haut risque mis sur le marché avant la date d'application du chapitre III que si sa conception subit ensuite des modifications importantes, appréciées par type et par modèle. Pour un système en développement actif, ce répit ne dure que jusqu'à la première modification importante de sa conception. Les fournisseurs et les déployeurs de systèmes à haut risque destinés à être utilisés par des autorités publiques doivent en tout état de cause se mettre en conformité au plus tard le 2 août 2030.

Les dates

DateCe que cela signifie pour l'enregistrement
1er août 2024Entrée en vigueur du règlement (UE) 2024/1689
27 juillet 2026Entrée en vigueur du règlement (UE) 2026/1744
2 août 2026Date générale d'application prévue à l'article 113. L'article 49 en relève à la lettre ; en pratique, il ne peut pas produire d'effet
3e trimestre 2027Lancement attendu de la base de données, selon une réponse du service d'assistance rapportée par la presse. Pas une date officielle
2 décembre 2027Les sections 1 à 3 du chapitre III s'appliquent aux systèmes de l'annexe III. Date à retenir pour l'article 49
2 août 2028Les sections 1 à 3 du chapitre III s'appliquent aux systèmes de l'annexe I, qui ne sont pas enregistrés au titre de l'article 49, paragraphe 1
2 août 2030Les systèmes existants destinés à être utilisés par des autorités publiques doivent être conformes, qu'ils aient été modifiés ou non

Où s'enregistrer : la base de données prévue à l'article 71

L'article 71 charge la Commission de créer et de tenir à jour la base de données de l'UE, en collaboration avec les États membres. Elle n'est pas opérationnelle. Une réponse de l'AI Act Service Desk datée du 9 juillet 2026, rapportée par Euractiv, indiquait : « Cette base de données n'est pas encore ouverte ni opérationnelle ». Elle situait le lancement attendu au troisième trimestre 2027 (compte rendu de cette réponse). Il s'agit d'une source secondaire. La Commission n'a publié aucune date de lancement.

Personne ne peut enregistrer un système aujourd'hui. Si quelqu'un vous le propose, demandez-lui ce qu'il déposerait exactement, et où.

Ce que contient la fiche : l'annexe VIII

SectionQui la déposeCe qu'elle contient
AFournisseurs de systèmes à haut risque de l'annexe III au titre de l'article 49, paragraphe 1, ou leur mandataireCoordonnées du fournisseur ; coordonnées de toute personne qui transmet les informations pour le compte du fournisseur ; mandataire, le cas échéant ; nom commercial et référence non équivoque permettant l'identification et la traçabilité ; destination, composants et fonctions ; description simple et concise des données, des entrées et de la logique de fonctionnement ; statut (sur le marché ou en service, plus mis sur le marché ou en service, rappelé) ; certificat de l'organisme notifié, le cas échéant ; États membres dans lesquels le système est disponible ; copie de la déclaration UE de conformité ; notice d'utilisation électronique, sauf pour les systèmes de répression, de migration, d'asile et de contrôle aux frontières relevant des points 1, 6 et 7 ; URL facultative
BFournisseurs qui invoquent l'article 6, paragraphe 3, au titre de l'article 49, paragraphe 2Coordonnées du fournisseur, de la personne qui transmet les informations et du mandataire ; nom commercial et référence ; destination ; la ou les conditions de l'article 6, paragraphe 3, invoquées ; statut
CDéployeurs du secteur public au titre de l'article 49, paragraphe 3Coordonnées du déployeur ; coordonnées de la personne qui transmet les informations pour son compte ; URL de la fiche du fournisseur ; résumé de l'analyse d'impact sur les droits fondamentaux prévue à l'article 27 ; résumé de l'analyse d'impact relative à la protection des données, le cas échéant
  • L'essentiel de la section A reprend des documents que vous devez de toute façon avoir. La notice d'utilisation (article 13) et la déclaration UE de conformité (article 47) décrivent le même système et la même destination, et la fiche ne doit pas les décrire autrement.
  • Peu de fournisseurs de l'annexe III mentionneront un organisme notifié. En vertu de l'article 43, paragraphe 2, les points 2 à 8 relèvent de la procédure de contrôle interne de l'annexe VI. Les systèmes biométriques du point 1 peuvent en nécessiter un.
  • La description des données et de la logique de fonctionnement sera publique. Rédigez-la pour un lecteur extérieur, concurrents compris.
  • Le champ « statut » vit plus longtemps que le dépôt. Quelqu'un doit être responsable de la fiche lorsqu'un système est retiré ou rappelé.

Déposer pour le compte d'un fournisseur

L'annexe VIII prévoit qu'une personne autre que le fournisseur puisse effectuer le dépôt. Le point 2 des sections A et B demande, « lorsque la soumission d'informations est effectuée par une autre personne pour le compte du fournisseur », le nom, l'adresse et les coordonnées de cette personne ; le point 2 de la section C fait de même pour les déployeurs. L'article 71, paragraphe 5, prévoit que la base de données contienne les noms et coordonnées des personnes physiques responsables de l'enregistrement qui sont « légalement autorisées à représenter le fournisseur » ou le déployeur.

Le règlement prévoit donc un dépôt par un tiers sous l'autorité du fournisseur. Il n'en règle pas les modalités. La Commission n'a pas précisé comment le portail identifiera la personne qui dépose, comment l'habilitation à déposer sera prouvée, ni si une organisation pourra déposer pour une autre au moyen de ses propres accès. Rien de tout cela n'est encore vérifié.

Un plan raisonnable couvre les deux issues : un mandat écrit désignant une personne physique habilitée à représenter le fournisseur, et un dossier assez complet pour que votre propre personnel puisse le déposer sans repartir de zéro.

Ce qu'il faut faire avant l'ouverture du portail

  1. Inventoriez et classez. Pour chaque système d'IA, notez le point de l'annexe III dont il relève, le cas échéant, et si vous en êtes le fournisseur ou le déployeur.
  2. Rédigez dès maintenant la documentation prévue à l'article 6, paragraphe 4, pour chaque système que vous considérez comme n'étant pas à haut risque. Indiquez la condition de l'article 6, paragraphe 3, expliquez pourquoi le système n'a pas d'incidence significative sur le résultat des décisions, et traitez explicitement la question du profilage.
  3. Confrontez votre calendrier de mises en production au 2 décembre 2027. Un système mis sur le marché pour la première fois à partir de cette date, ou un système existant dont la conception subit des modifications importantes, doit avoir sa fiche avant sa commercialisation.
  4. Rédigez le contenu de l'annexe VIII et mettez-le en cohérence avec la notice d'utilisation et la déclaration de conformité. Si le travail de conformité est encore en cours, le projet de fiche montre tôt où les documents se contredisent.
  5. Hors de l'UE, choisissez votre mandataire. Ses coordonnées figurent dans la fiche.
  6. Dites à vos clients du secteur public quand ils peuvent attendre votre fiche. Leur fiche au titre de la section C a besoin de votre URL, et l'article 26, paragraphe 8, leur interdit d'utiliser un système non enregistré.
  7. Désignez les personnes : celle qui est légalement habilitée à vous représenter, la personne qui dépose si ce n'est pas la même, et celle qui sera ensuite responsable de la fiche.

Derrière la fiche se trouvent la documentation technique, la journalisation et les éléments de preuve de la conformité : c'est le travail de conformité au règlement IA que nous menons sous forme de projets d'ingénierie. L'article 50 est un chantier distinct, traité dans notre guide des obligations de transparence.

Préparer le dossier dès maintenant

Pour un forfait par système d'IA, nous vérifions la classification au regard de l'annexe III et de l'article 6, paragraphe 3, rédigeons la documentation prévue à l'article 6, paragraphe 4, lorsqu'elle s'impose, et préparons dès maintenant un dossier complet au titre de l'annexe VIII, que nous déposons ensuite en vertu de votre mandat à l'ouverture de la base de données. Si la base n'accepte pas les dépôts effectués pour le compte d'un fournisseur, nous remboursons la part des honoraires qui couvre le dépôt et vous accompagnons pour que vous le fassiez vous-même. Le rôle de mandataire au titre de l'article 22 ne fait pas partie du service. Les détails figurent sur la page de notre service de dossier d'enregistrement, ou vous pouvez prendre rendez-vous.

Prestation

Ayez le dossier prêt avant l'ouverture de la base

Une vérification de la classification et un dossier complet au titre de l'annexe VIII dès maintenant, puis le dépôt prévu à l'article 49 effectué pour vous dès que la base de données de l'UE accepte les enregistrements. Un système d'IA, 690 € en une fois.

Voir le service de dossier d'enregistrement