Cas d'usage · annexe III, point 5

Le règlement sur l'IA pour l'IA en fintech

Si votre modèle décide si une personne obtient de l'argent, vous êtes nommé à l'annexe III. S'il évalue des entreprises ou détecte de la fraude, probablement pas - et la ligne entre les deux décide de tout.

Dernière mise à jour 16 septembre 2026 · Règlement (UE) 2024/1689 tel que modifié par l'omnibus de juin 2026 · Auto-évaluation, pas un conseil juridique

La fintech est l'un des rares secteurs nommés directement dans la liste à haut risque du règlement européen sur l'IA. L'annexe III, point 5 couvre l'IA qui évalue la solvabilité ou établit un score de crédit, et l'IA utilisée pour l'évaluation des risques et la tarification en assurance vie et santé. Si votre modèle décide - ou influence de façon déterminante - si une personne obtient de l'argent, c'est dans cette catégorie que vous êtes.

Mais « fintech » couvre tout, du scoring de crédit aux particuliers à l'outillage de facturation B2B, et le règlement traite ces cas de façon complètement différente. La ligne de partage, comme partout dans ce texte : une personne physique est-elle l'objet de l'évaluation ?

Où atterrit l'IA en fintech

SystèmeNiveau probablePourquoi
Scoring de crédit aux particuliers / décision d'octroi de prêtHaut risqueAnnexe III 5(b) - le cas nommé. Profile des individus, donc pas de sortie par le 6(3)
Tarification du risque en assurance vie ou santéHaut risqueAnnexe III 5(c), explicitement listé
Détection de fraude sur les transactionsEn général pas à haut risqueL'annexe III 5(b) exclut l'IA destinée à détecter la fraude financière - l'une des rares exemptions explicites du règlement
LCB-FT / surveillance des transactionsDépend du contexteAnalyser des transactions ne pose pas de problème ; noter les clients comme des risques commence à ressembler à du profilage - documentez la position
Risque crédit ou facture B2B (entreprises uniquement)MinimalÉvaluer une entreprise, ce n'est pas évaluer une personne physique - les entrepreneurs individuels brouillent la ligne, vérifiez votre portefeuille
Robo-conseil, gestion de finances personnelles, support par chatLimitéInformation de l'article 50, en vigueur ; le conseil en investissement n'est pas un domaine de l'annexe III
Copilotes internes d'exploitationMinimalMaîtrise de l'IA de l'article 4, à peu près rien d'autre

Deux pièges méritent d'être nommés. « Influencer de façon déterminante » vaut décider - un modèle qui se contente de « recommander » l'accord, quand les chargés de dossier le suivent 95 % du temps, décide bel et bien au sens de l'annexe III. Et l'exclusion pour la détection de fraude est étroite : elle couvre la détection de la fraude, pas le recyclage du même modèle pour noter la solvabilité « tant qu'on y est ». Même modèle, nouvelle finalité, nouvelle classification.

Si vous êtes à haut risque : le plan de travail 2027

Les obligations du fournisseur tombent le 2 décembre 2027 : gestion des risques (art. 9), gouvernance des données avec examen des biais (art. 10 - critique pour le crédit, où l'entraînement sur des décisions de prêt passées reproduit les discriminations de prêt passées), documentation technique, journalisation, conception du contrôle humain (art. 14 - un chargé de dossier doit pouvoir comprendre et passer outre, pas seulement cliquer sur « approuver »), preuves d'exactitude et de robustesse, évaluation de la conformité, marquage CE, enregistrement. Réalistement 12 à 18 mois de travail - décembre 2027 veut dire commencer en 2026, et c'est le point que la plupart des équipes fintech ratent en ce moment.

Les banques et les établissements agréés disposent d'un avantage structurel : une grande partie de tout cela peut s'intégrer à la gouvernance que vous faites déjà tourner au titre de la CRD ou de Solvabilité - gestion du risque de modèle, audit interne, discipline documentaire. Pour les établissements réglementés, le règlement est largement une formalisation de la gouvernance des modèles existante. Pour les jeunes pousses de prêt non réglementées, c'est une colonne vertébrale nouvelle, et le chantier le plus long.

Déjà sanctionnable, déjà recoupé

Depuis le 2 août 2026 : article 50 - votre bot face aux clients dit qu'il est une IA ; article 4 - maîtrise de l'IA consignée pour le personnel qui fait tourner les modèles ; article 5 - pas de notation sociale, pas d'inférence des émotions sur le personnel ou les clients dans les contextes interdits.

Et en parallèle, sans période de grâce : l'article 22 du RGPD - le droit d'un demandeur refusé à un réexamen humain d'une décision de crédit automatisée (articulez-le avec le contrôle humain de l'article 14, résolvez une seule fois) ; l'AIPD - quasi certaine pour le scoring de crédit, elle alimente directement l'article 9 ; et les règles du crédit à la consommation, qui exigent déjà des décisions que vous pouvez expliquer. Les recoupements sont l'endroit où le travail se cumule - ou se divise par deux, si vous le séquencez.

Par où commencer

Le scan gratuit de deux minutes confirme le niveau système par système. Si vous êtes dans le crédit ou la tarification d'assurance, les livrables à court terme sont : la question du rôle par écrit (fournisseur ou déployeur - les relations banque-prestataire rendent la question réellement disputée), la correction de l'information si un bot parle aux clients, la session de maîtrise de l'IA, et une note de position datée - parce que votre prochain partenariat grand compte, votre régulateur ou la due diligence de votre série A demanderont exactement cela. Le rapport complet (in English) (en anglais) la produit, rapportée à votre produit réel, avec les bonnes dates post-omnibus.

Vérifiez le niveau de votre modèle en deux minutes

Crédit, assurance, fraude ou B2B - le scan gratuit le situe. Le rapport complet trace le plan de travail 2027 avec les bonnes dates post-omnibus.

Lancer le scan gratuit

Pas de carte, pas de compte. Rapport d'écarts complet à partir de 59 €. Voir un vrai rapport (en anglais).

Auto-évaluation, pas un conseil juridique. Cette page et le rapport Reglynn constituent une auto-évaluation structurée fondée sur le règlement sur l'IA (règlement 2024/1689, tel que modifié par l'omnibus de juin 2026). Ils indiquent où vous vous situez probablement et ce qu'il convient de faire vérifier par un conseil qualifié. Reglynn n'est pas un organisme notifié et ne délivre aucune certification.

Comment cela a été fait. Les rapports Reglynn sont générés par un système d'IA fondé sur Claude d'Anthropic et remis automatiquement. Reglynn est un système d'IA à risque limité au sens de l'article 50 ; nous signalons l'intervention de l'IA partout où elle a lieu, y compris dans notre assistant conversationnel. Notre propre auto-évaluation.