Gouvernance IA

IA Act : depuis le 2 août 2026, la journalisation de vos systèmes d'IA n'est plus une option

Lola Noël
DPO externalisée certifiée CIPP-E
August 11, 2026
7 min

Ce n'est plus une échéance à venir. Depuis le 2 août 2026, les articles 12 et 19 de l'IA Act sont pleinement applicables.

Pour tout fournisseur de système d'IA à haut risque, la journalisation et la conservation des preuves ne sont plus un sujet de roadmap : c'est une obligation en vigueur, opposable dès aujourd'hui.

Ce sont d'abord et avant tout les fournisseurs, c'est-à- dire ceux qui conçoivent, développent et mettent sur le marché des systèmes d'IA à haut risque, qui portent ces obligations.

C'est le cœur de cet article.

Ce qui est obligatoire dès maintenant, en tant que fournisseur

Depuis le 2 août 2026, tout système d'IA à haut risque que vous mettez sur le marché doit être techniquement capable de journaliser automatiquement son fonctionnement. Ce n'est pas une fonctionnalité optionnelle ajoutable plus tard : c'est une exigence de conception, prévue par l'article 12.

Concrètement, votre système doit permettre l'enregistrement d'événements pertinents pour :

  • identifier les situations à risque : repérer si le système est susceptible de présenter un risque au sens de l'article 79, ou d'avoir subi une modification substantielle ;
  • faciliter la surveillance post-commercialisation prévue à l'article 72 ;
  • contrôler le fonctionnement des systèmes visés à l'article 26, paragraphe 5.

Pour les systèmes d'identification biométrique à distance (annexe III, point 1a), l'obligation est plus précise encore. Vos journaux doivent obligatoirement enregistrer :

  • la période exacte de chaque utilisation (date et heure de début et de fin) ;
  • la base de données de référence utilisée pour la vérification ;
  • les données d'entrée ayant abouti à une correspondance ;
  • l'identité des personnes physiques ayant participé à la vérification des résultats (article 14, paragraphe 5).

Si l'un de ces éléments n'est pas capturé aujourd'hui par votre système, vous êtes actuellement en écart par rapport à une obligation déjà en vigueur, pas par rapport à une échéance future.

L'article 19 : l'obligation de conservation, elle aussi en vigueur

L'article 12 impose la capacité technique de logger. L'article 19 impose au fournisseur de conserver ces journaux, sous son propre contrôle, pendant une durée adaptée à la destination du système, afin de pouvoir les produire à la demande d'une autorité compétente.

Cette obligation de conservation est active depuis la même date d'entrée en vigueur que l'article 12. Un fournisseur qui génère des logs mais ne les conserve pas dans des conditions permettant de les exploiter en cas de contrôle n'est pas conforme, même si la capacité technique de journalisation existe par ailleurs.

Ce que cela signifie concrètement, dès aujourd'hui

Si vous êtes fournisseur d'un système d'IA à haut risque déjà sur le marché, trois questions ne peuvent plus attendre :

  1. Mon système journalise-t-il automatiquement, en temps réel, les événements couvrant les trois finalités de l'article 12 et non via une reconstitution manuelle après coup ?
  2. Ces journaux sont-ils conservés sous ma responsabilité, dans un format exploitable, pour la durée requise par l'article 19 ?
  3. Puis-je produire ces preuves immédiatement si une autorité compétente en fait la demande aujourd'hui ?

Si la réponse à l'une de ces questions est non, l'écart de conformité existe maintenant, pas dans un futur calendrier de mise en œuvre.

Ce qu'il faut logger pour répondre réellement à l'obligation

Le piège classique est de vouloir tout enregistrer, ou au contraire de se limiter au strict résultat final.

L'esprit du texte est différent : logger ce qui permet de comprendre, détecter et corriger une décision a posteriori.

Quatre catégories structurent une journalisation conforme :

Les données d'entrée : nature, source, format, horodatage, transformations appliquées avant traitement.

Le contexte de la décision : version du modèle utilisée, paramètres actifs, règles et seuils appliqués au moment précis de la décision.

La sortie produite : résultat, score associé, degré de confiance, explication fournie si le système en génère une.

L'intervention humaine : qui a validé ou modifié la décision, à quel moment, avec quelle justification, en lien direct avec l'obligation de supervision humaine de l'article 14.

Pourquoi cette obligation ne peut pas être traitée après coup

Sans journalisation exploitable, un fournisseur ne peut plus démontrer l'absence de dérive, la réalité de la supervision humaine, ni la bonne gestion des incidents. En cas de contrôle, l'absence de preuve fonctionne comme une présomption de non-conformité, l'obligation étant déjà en vigueur, il n'y a plus de délai de tolérance à invoquer.

Ce que Datatreat propose pour objectiver votre situation dès maintenant

Pour vous permettre de vérifier concrètement où vous en êtes, nous mettons à disposition un modèle de fiche de journalisation conforme aux articles 12 et 19, à utiliser système par système : identification du système, éléments de journalisation couverts, responsable de la conservation des logs, durée de rétention prévue, et un exemple rempli pour vous projeter immédiatement.

=> télécharger le modèle gratuit : www.datatreat.fr/fiche-journalisation-ia-act

Parlons-en : prenez rendez-vous directement avec un expert

Pré-analyse gratuite par nos experts certifiés,  réponse sous 48h.
Prendre un rendez-vous
Tags :
IA Act
Gouvernance IA

Continuez votre lecture

Lisez nos derniers articles et restez informés sur l'IA.

No items found.
IA Act : depuis le 2 août 2026, la journalisation de vos systèmes d'IA n'est plus une option
IA Act : depuis le 2 août 2026, vos systèmes d'IA doivent déjà journaliser leurs décisions. L'obligation n'est plus à venir, elle est en vigueur. Voici ce que les articles 12 et 19 de l'IA Act exigent dès aujourd'hui des fournisseurs de systèmes d'IA à haut risque.
Article
IA agentique et décision automatisée : ce que la jurisprudence impose déjà à vos agents
Un agent IA qui décide, un collaborateur qui valide : la présence d'un humain ne suffit plus à écarter l'article 22 du RGPD. Analyse croisée de la jurisprudence européenne et de la note CNIL et du Conseil de l'IA et du Numérique.
Article
Vos agents IA agissent déjà seuls. Votre conformité, elle, ne les a pas vus partir.
L'IA agentique agit déjà de manière autonome dans votre entreprise. Comment structurer une gouvernance conforme RGPD et AI Act ?