L'annexe III est la liste qui décide si les obligations les plus lourdes du règlement sur l'IA s'appliquent à vous. Huit catégories, chacune nommant des usages précis. Si votre système fait l'une des choses qui figurent sur cette liste, il est présumé à haut risque - et l'article 6(3) est alors la seule porte de sortie.
Se trouver dans un domaine de l'annexe III ne clôt pas l'analyse. L'article 6(3) peut retirer un système du haut risque même à l'intérieur d'un domaine listé - sauf s'il profile des personnes physiques, auquel cas la sortie est fermée de façon absolue. Comment fonctionne l'exemption.
Les huit catégories
| N° | Domaine | Ce que cela couvre | Qui cela attrape en général |
|---|---|---|---|
| 1 | Biométrie | Identification biométrique à distance ; catégorisation biométrique selon des attributs sensibles ou protégés ; reconnaissance des émotions | Vérification d'identité, contrôle d'accès, analyse de la fréquentation en magasin |
| 2 | Infrastructures critiques | Composants de sécurité dans les infrastructures numériques, le trafic routier et la fourniture d'eau, de gaz, de chauffage ou d'électricité | Contrôle industriel, systèmes de réseau et de trafic |
| 3 | Éducation & formation professionnelle | Décisions d'admission et d'accès ; évaluation des acquis d'apprentissage ; évaluation du niveau d'enseignement ; surveillance des comportements interdits pendant les épreuves | EdTech, plateformes d'évaluation, télésurveillance d'examens |
| 4 | Emploi & gestion des travailleurs | Recrutement, diffusion d'offres d'emploi, présélection et évaluation des candidats ; promotion, rupture, attribution des tâches, suivi des performances | Tech RH, ATS, analyse de la main-d'œuvre - le détail ici |
| 5 | Services essentiels privés & publics | Éligibilité aux prestations publiques et aux soins de santé ; solvabilité et notation de crédit (détection de la fraude exclue) ; tarification du risque en assurance vie et santé ; tri et orientation des appels d'urgence | Fintech, insurtech, govtech - le détail ici |
| 6 | Forces de l'ordre | Évaluation du risque encouru par les victimes ; outils équivalents au polygraphe ; fiabilité des preuves ; risque d'infraction et de récidive ; profilage de personnes physiques | Tech policière, outils de police scientifique |
| 7 | Migration, asile & contrôle aux frontières | Outils équivalents au polygraphe ; évaluation du risque présenté par les personnes qui entrent ; assistance à l'examen des demandes d'asile et de visa ; détection et identification de personnes | Systèmes frontaliers, outils de gestion des dossiers d'immigration |
| 8 | Justice & processus démocratiques | Assistance aux autorités judiciaires dans la recherche et l'interprétation des faits et du droit ; systèmes destinés à influencer le résultat d'une élection ou le comportement de vote | Legal tech destinée aux tribunaux, outils civiques et politiques |
Les catégories 1, 6 et 7 ne s'appliquent que dans la mesure où l'usage est autorisé par le droit de l'Union ou le droit national applicable. Plusieurs usages voisins ne sont pas du tout à haut risque mais purement et simplement interdits au titre de l'article 5 - moissonnage non ciblé d'images faciales, notation sociale, inférence des émotions au travail et à l'école. Interdit est une catégorie différente et pire que le haut risque.
Les deux questions qui tranchent la plupart des cas
Une personne physique est-elle l'objet de l'évaluation ? Cette question traverse toute l'annexe. Noter le crédit d'une entreprise, ce n'est pas noter une personne. Analyser un CV, ce n'est pas évaluer le candidat. Analyser des transactions, ce n'est pas noter le client. Au moment où c'est l'humain qui devient la chose évaluée, vous êtes dans l'annexe et la sortie de l'article 6(3) est fermée.
Le système décide-t-il, ou influence-t-il matériellement la décision ? « Le modèle ne fait que recommander, un humain valide » n'est pas la défense que les équipes croient. Lorsque l'humain suit la recommandation presque à chaque fois, c'est le système qui décide, au sens de l'annexe III.
Ce qui s'attache à vous si vous y êtes
Le chapitre III : un système de gestion des risques, la gouvernance des données, la documentation technique, la journalisation, la transparence envers les déployeurs, la conception du contrôle humain, l'exactitude et la cybersécurité, la gestion de la qualité, l'évaluation de la conformité, le marquage CE et l'enregistrement dans la base de données de l'UE. Réalistement, de 12 à 18 mois de travail.
L'échéance est fixée au 2 décembre 2027 pour les systèmes de l'annexe III, après le report de l'omnibus de juin 2026 - août 2028 pour les produits de l'annexe I. Ce que l'omnibus a déplacé et ce qu'il n'a pas déplacé.
L'annexe III est modifiable par la Commission par acte délégué. La liste à laquelle vous vous conformerez en 2027 ne sera peut-être pas identique à celle d'aujourd'hui. Notre journal des évolutions consigne chaque changement qui touche la classification.
Êtes-vous dans l'annexe III ?
Le scan gratuit parcourt les huit catégories et l'exemption de l'article 6(3) en deux minutes environ.
Lancer le scan gratuitPas de carte, pas de compte. Rapport d'écarts complet à partir de 59 €. Voir un vrai rapport (en anglais).
Auto-évaluation, pas un conseil juridique. Cette page et le rapport Reglynn constituent une auto-évaluation structurée fondée sur le règlement sur l'IA (règlement 2024/1689, tel que modifié par l'omnibus de juin 2026). Ils indiquent où vous vous situez probablement et ce qu'il convient de faire vérifier par un conseil qualifié. Reglynn n'est pas un organisme notifié et ne délivre aucune certification.
Comment cela a été fait. Les rapports Reglynn sont générés par un système d'IA fondé sur Claude d'Anthropic et remis automatiquement. Reglynn est un système d'IA à risque limité au sens de l'article 50 ; nous signalons l'intervention de l'IA partout où elle a lieu, y compris dans notre assistant conversationnel. Notre propre auto-évaluation.