UE AI Act

Mandataire AI Act pour les fournisseurs hors UE

Si votre entreprise est établie hors de l'UE et que vous mettez sur le marché de l'UE un système d'IA à haut risque ou un modèle d'IA à usage général, l'AI Act vous impose de désigner un mandataire UE par mandat écrit avant que ce système ou ce modèle ne soit mis à disposition. DataShield agit comme votre mandataire désigné sur le sol de l'UE : nous tenons votre documentation à la disposition des autorités, servons de point de contact et soutenons vos obligations d'enregistrement. Notre service est supervisé par un DPO désigné auprès de la CNIL, de sorte que la même équipe peut aligner votre représentation au titre de l'AI Act, du RGPD et de l'Article 27 sous un mandat unique.

🛡 Sous la supervision d'un Délégué à la protection des données désigné auprès de la CNIL

Ce qu'est un mandataire au titre de l'AI Act

Au titre de l'AI Act, un mandataire est une personne physique ou morale établie dans l'UE qui, par mandat écrit, accepte d'accomplir un ensemble défini de tâches de conformité pour le compte d'un fournisseur établi hors de l'Union. Le mandataire n'est pas le fournisseur et n'assume pas les obligations de conception ou d'ingénierie du fournisseur.

Le mandat est l'instrument juridique qui habilite le mandataire. Pour les systèmes à haut risque, il est régi par l'Article 22 ; pour les modèles d'IA à usage général, par l'Article 54. Dans les deux cas, le mandataire devient un point de responsabilité fixe, établi localement, afin que les autorités de l'UE puissent atteindre une partie responsable sans passer par un pays tiers.

  • Désigné par mandat écrit
  • Établi à l'intérieur de l'UE
  • Agit pour le compte du fournisseur, tout en étant distinct de lui

Qui a besoin d'un mandataire

L'obligation s'applique aux fournisseurs établis hors de l'UE (y compris les entreprises US et canadiennes) qui mettent certaines IA sur le marché de l'Union. Deux groupes sont concernés :

  • Les systèmes d'IA à haut risque au titre de l'Article 22 : les fournisseurs situés dans un pays tiers doivent désigner un mandataire avant que le système ne soit mis à disposition sur le marché de l'UE. Ces obligations entrent en application notamment à partir du 2 août 2026.
  • Les modèles d'IA à usage général (GPAI) au titre de l'Article 54 : les fournisseurs hors UE doivent désigner un mandataire avant de mettre le modèle sur le marché. Ces obligations s'appliquent depuis le 2 août 2025.

Une exemption étroite existe pour certains modèles GPAI libres et open source, sauf si le modèle présente un risque systémique. Si vous ne savez pas avec certitude quelle catégorie s'applique, nous pouvons vous aider à l'évaluer.

Ce que fait DataShield en tant que mandataire

Agissant en vertu de votre mandat écrit, DataShield accomplit les tâches de mandataire que l'AI Act attribue :

  • Tenir votre documentation technique et votre déclaration de conformité UE à la disposition des autorités compétentes pendant la durée de conservation fixée par le Règlement (dix ans pour les systèmes à haut risque).
  • Coopérer avec les autorités de surveillance du marché et les autorités compétentes, et servir de point de contact nommé auprès d'elles, en fournissant informations et documentation sur demande motivée.
  • Soutenir votre enregistrement dans la base de données UE pertinente pour les systèmes d'IA à haut risque.
  • Vérifier que la déclaration de conformité et la documentation ont été établies.

Si nous avons des raisons de penser que vous agissez en contradiction avec vos obligations au titre de l'AI Act, nous devons mettre fin au mandat et en informer l'autorité concernée. Cette garantie fait partie de chaque désignation.

FAQ

Mandataire AI Act pour les fournisseurs hors UE

Un mandataire au titre de l'AI Act est-il identique à un représentant Article 27 du RGPD ?

Non. Il s'agit de rôles juridiques distincts relevant de règlements différents. Un représentant Article 27 du RGPD couvre le traitement des données personnelles pour les organisations sans établissement dans l'UE, tandis qu'un mandataire au titre de l'AI Act couvre les obligations relatives aux systèmes d'IA à haut risque et aux modèles d'IA à usage général. Parce que DataShield est supervisé par un DPO désigné auprès de la CNIL, nous pouvons agir dans les deux capacités et les coordonner sous un même engagement, mais chaque rôle repose sur son propre mandat écrit et ses propres tâches légales.

Quand devons-nous désigner un mandataire ?

Avant que l'IA concernée ne soit mise à disposition sur le marché de l'UE. Pour les modèles d'IA à usage général, l'obligation au titre de l'Article 54 s'applique depuis le 2 août 2025. Pour les systèmes d'IA à haut risque au titre de l'Article 22, les obligations entrent en application notamment à partir du 2 août 2026. Comme le mandat doit être en place au préalable, les fournisseurs hors UE devraient désigner un mandataire bien avant tout lancement dans l'UE, plutôt qu'après que les autorités aient pris contact. Nous pouvons mettre le mandat en place rapidement une fois votre classification confirmée.

La désignation de DataShield transfère-t-elle vos obligations de fournisseur vers vous ?

Non. Vous demeurez le fournisseur et conservez l'entière responsabilité de la conception, de la documentation et de l'évaluation de la conformité de votre système ou modèle d'IA. Le mandataire accomplit les tâches spécifiques définies dans le mandat écrit, telles que la tenue de la documentation à disposition, le fait d'agir comme contact des autorités et le soutien à l'enregistrement dans la base de données UE. Nous n'établissons pas votre documentation technique et ne réalisons pas votre évaluation de conformité, mais nous vérifions qu'elles existent et signalons toute préoccupation, en mettant fin au mandat lorsque la loi l'exige.

Travaillez avec un vrai DPO

Désignez un représentant UE adossé à une expertise authentique et vérifiable.

Obtenir mon devis →