Méthodes et protocoles
Orientation juridique — Suisse et Union européenne
Photographie vérifiée le 20 août 2026. Cette page oriente les questions à poser ; elle ne fournit pas d’avis juridique. Vérifier la version des textes, le secteur, la juridiction et le rôle exact de l’organisation avant toute décision.
Suisse
La Suisse ne dispose pas encore d’une loi générale exclusivement consacrée à l’IA. La loi fédérale sur la protection des données (LPD), technologiquement neutre, s’applique toutefois directement aux traitements de données personnelles assistés par IA.
Points de contrôle :
- finalité, proportionnalité, transparence et contrôle des personnes ;
- données sensibles, profilage et décisions individuelles automatisées ;
- protection des données dès la conception et par défaut ;
- sécurité, sous-traitants, lieux de traitement et transferts internationaux ;
- information sur l’interaction avec une machine et sur la réutilisation des données lorsque requise ;
- analyse d’impact relative à la protection des données lorsqu’un traitement est susceptible d’engendrer un risque élevé.
Le responsable du traitement reste responsable lorsqu’il confie le traitement à un fournisseur. Il doit notamment encadrer les instructions, la confidentialité, la sécurité, les sous-traitants et les transferts.
Routage opérationnel par mode d’usage :
- pour une interaction directe avec un modèle de langage, documenter comment les personnes apprennent qu’elles correspondent avec une machine et si leurs entrées sont réutilisées ;
- pour une décision individuelle automatisée produisant un effet juridique ou comparable, vérifier l’information selon l’article 21 LPD, la possibilité d’exprimer son point de vue, la revue par une personne physique et les exceptions exactes ;
- pour des visages, images ou voix synthétiques de personnes identifiables, documenter l’identification claire, le consentement ou autre autorité, les contrôles de protection des données et les règles applicables de personnalité, droit pénal et propriété intellectuelle ;
- pour un traitement susceptible d’engendrer un risque élevé, terminer et conserver l’analyse d’impact avant le pilote.
Au 20 août 2026, un projet de réglementation mettant notamment en œuvre la Convention du Conseil de l’Europe doit encore être soumis à consultation d’ici fin 2026. Ne pas présenter ce futur projet comme une loi déjà en vigueur.
Union européenne
L’AI Act suit une approche par risque. Le rôle — fournisseur, déployeur, importateur, distributeur — et le cas d’usage déterminent les obligations.
État vérifié au 20 août 2026 :
- les obligations de transparence de l’article 50 s’appliquent depuis le 2 août 2026 ;
- l’AI Omnibus, entré en vigueur en juillet 2026, fixe l’application des règles haut risque de l’annexe III au 2 décembre 2027 ;
- les règles haut risque pour les systèmes intégrés aux produits de l’annexe I s’appliquent à partir du 2 août 2028 ;
- l’article 4 maintient une obligation de soutenir la culture IA, adaptée au rôle, aux personnes, au contexte et aux risques, sans imposer un niveau individuel précis ;
- la supervision nationale de l’article 4 s’applique depuis août 2026.
Les interdictions, règles sur les modèles à usage général, transparence, protection des données, droit du travail, consommation, propriété intellectuelle et règles sectorielles doivent être examinées séparément.
Routage opérationnel pour l’article 50 :
- interaction directe : déterminer si le fournisseur doit concevoir le système pour informer les personnes qu’elles interagissent avec une IA ;
- contenu synthétique : déterminer si le fournisseur doit ajouter un marquage détectable et lisible par machine ;
- deepfakes et certains textes d’intérêt public : déterminer l’obligation d’information visible du déployeur et les exceptions applicables ;
- reconnaissance des émotions et catégorisation biométrique : déterminer l’obligation d’information du déployeur ;
- conserver analyse du rôle, preuve d’interface, preuve de marquage, exceptions et date de vérification.
Ces obligations UE ne remplacent pas l’analyse LPD lorsque la Suisse est aussi concernée, et la transparence suisse ne démontre pas à elle seule le respect de l’article 50.
Questions à documenter pour chaque cas
- Quelle est la finalité exacte et quelle base juridique autorise les données ?
- Quelles personnes sont affectées, informées et capables de contester ?
- Une décision produit-elle des effets juridiques ou comparables ?
- Le système ou son usage relève-t-il d’une catégorie interdite ou haut risque ?
- Où les données sont-elles traitées et par quels sous-traitants ?
- Les données servent-elles à améliorer ou entraîner un fournisseur ?
- Quelles durées de conservation, capacités d’accès, correction, export et suppression ?
- Une analyse d’impact sur la protection des données ou les droits fondamentaux est-elle nécessaire ?
- Quelles obligations de transparence, documentation, journalisation, supervision et formation ?
- Quels mécanismes d’audit, de recours humain et de continuité sont exigés ?
Utiliser le registre des sources et dater la qualification dans chaque dossier.
Pour imprimer ou enregistrer en PDF : Ctrl+P (⌘P sur Mac).
Source et historique · GitHub