Annexe III

Annexe III : la liste du haut risque.

Huit catégories décident si les obligations les plus lourdes du règlement s'appliquent à vous. Y figurer est une présomption, pas un verdict - l'article 6(3) est la porte de sortie, quand elle est ouverte.

Dernière mise à jour 16 septembre 2026 · Règlement (UE) 2024/1689 tel que modifié par l'omnibus de juin 2026 · Auto-évaluation, pas un conseil juridique

L'annexe III est la liste qui décide si les obligations les plus lourdes du règlement sur l'IA s'appliquent à vous. Huit catégories, chacune nommant des usages précis. Si votre système fait l'une des choses qui figurent sur cette liste, il est présumé à haut risque - et l'article 6(3) est alors la seule porte de sortie.

Se trouver dans un domaine de l'annexe III ne clôt pas l'analyse. L'article 6(3) peut retirer un système du haut risque même à l'intérieur d'un domaine listé - sauf s'il profile des personnes physiques, auquel cas la sortie est fermée de façon absolue. Comment fonctionne l'exemption.

Les huit catégories

DomaineCe que cela couvreQui cela attrape en général
1BiométrieIdentification biométrique à distance ; catégorisation biométrique selon des attributs sensibles ou protégés ; reconnaissance des émotionsVérification d'identité, contrôle d'accès, analyse de la fréquentation en magasin
2Infrastructures critiquesComposants de sécurité dans les infrastructures numériques, le trafic routier et la fourniture d'eau, de gaz, de chauffage ou d'électricitéContrôle industriel, systèmes de réseau et de trafic
3Éducation & formation professionnelleDécisions d'admission et d'accès ; évaluation des acquis d'apprentissage ; évaluation du niveau d'enseignement ; surveillance des comportements interdits pendant les épreuvesEdTech, plateformes d'évaluation, télésurveillance d'examens
4Emploi & gestion des travailleursRecrutement, diffusion d'offres d'emploi, présélection et évaluation des candidats ; promotion, rupture, attribution des tâches, suivi des performancesTech RH, ATS, analyse de la main-d'œuvre - le détail ici
5Services essentiels privés & publicsÉligibilité aux prestations publiques et aux soins de santé ; solvabilité et notation de crédit (détection de la fraude exclue) ; tarification du risque en assurance vie et santé ; tri et orientation des appels d'urgenceFintech, insurtech, govtech - le détail ici
6Forces de l'ordreÉvaluation du risque encouru par les victimes ; outils équivalents au polygraphe ; fiabilité des preuves ; risque d'infraction et de récidive ; profilage de personnes physiquesTech policière, outils de police scientifique
7Migration, asile & contrôle aux frontièresOutils équivalents au polygraphe ; évaluation du risque présenté par les personnes qui entrent ; assistance à l'examen des demandes d'asile et de visa ; détection et identification de personnesSystèmes frontaliers, outils de gestion des dossiers d'immigration
8Justice & processus démocratiquesAssistance aux autorités judiciaires dans la recherche et l'interprétation des faits et du droit ; systèmes destinés à influencer le résultat d'une élection ou le comportement de voteLegal tech destinée aux tribunaux, outils civiques et politiques

Les catégories 1, 6 et 7 ne s'appliquent que dans la mesure où l'usage est autorisé par le droit de l'Union ou le droit national applicable. Plusieurs usages voisins ne sont pas du tout à haut risque mais purement et simplement interdits au titre de l'article 5 - moissonnage non ciblé d'images faciales, notation sociale, inférence des émotions au travail et à l'école. Interdit est une catégorie différente et pire que le haut risque.

Les deux questions qui tranchent la plupart des cas

Une personne physique est-elle l'objet de l'évaluation ? Cette question traverse toute l'annexe. Noter le crédit d'une entreprise, ce n'est pas noter une personne. Analyser un CV, ce n'est pas évaluer le candidat. Analyser des transactions, ce n'est pas noter le client. Au moment où c'est l'humain qui devient la chose évaluée, vous êtes dans l'annexe et la sortie de l'article 6(3) est fermée.

Le système décide-t-il, ou influence-t-il matériellement la décision ? « Le modèle ne fait que recommander, un humain valide » n'est pas la défense que les équipes croient. Lorsque l'humain suit la recommandation presque à chaque fois, c'est le système qui décide, au sens de l'annexe III.

Ce qui s'attache à vous si vous y êtes

Le chapitre III : un système de gestion des risques, la gouvernance des données, la documentation technique, la journalisation, la transparence envers les déployeurs, la conception du contrôle humain, l'exactitude et la cybersécurité, la gestion de la qualité, l'évaluation de la conformité, le marquage CE et l'enregistrement dans la base de données de l'UE. Réalistement, de 12 à 18 mois de travail.

L'échéance est fixée au 2 décembre 2027 pour les systèmes de l'annexe III, après le report de l'omnibus de juin 2026 - août 2028 pour les produits de l'annexe I. Ce que l'omnibus a déplacé et ce qu'il n'a pas déplacé.

L'annexe III est modifiable par la Commission par acte délégué. La liste à laquelle vous vous conformerez en 2027 ne sera peut-être pas identique à celle d'aujourd'hui. Notre journal des évolutions consigne chaque changement qui touche la classification.

Êtes-vous dans l'annexe III ?

Le scan gratuit parcourt les huit catégories et l'exemption de l'article 6(3) en deux minutes environ.

Lancer le scan gratuit

Pas de carte, pas de compte. Rapport d'écarts complet à partir de 59 €. Voir un vrai rapport (en anglais).

Auto-évaluation, pas un conseil juridique. Cette page et le rapport Reglynn constituent une auto-évaluation structurée fondée sur le règlement sur l'IA (règlement 2024/1689, tel que modifié par l'omnibus de juin 2026). Ils indiquent où vous vous situez probablement et ce qu'il convient de faire vérifier par un conseil qualifié. Reglynn n'est pas un organisme notifié et ne délivre aucune certification.

Comment cela a été fait. Les rapports Reglynn sont générés par un système d'IA fondé sur Claude d'Anthropic et remis automatiquement. Reglynn est un système d'IA à risque limité au sens de l'article 50 ; nous signalons l'intervention de l'IA partout où elle a lieu, y compris dans notre assistant conversationnel. Notre propre auto-évaluation.