# Microsoft Copilot et AI Act : responsabilités et conformité pour les entreprises

> L’intégration de Microsoft 365 Copilot dans votre organisation engage votre responsabilité au regard de l’AI Act. Selon l’usage, vous devrez documenter, superviser et former, même si Microsoft assure la conformité du modèle sous-jacent.

- Tags: AI Act Copilot Microsoft, obligations AI Act entreprise, Microsoft 365 Copilot conformité, déployeur IA AI Act, haut risque AI Act RH, Azure EU Data Boundary RGPD
- Mot-cle principal: AI Act Copilot Microsoft

## Introduction

Microsoft 365 Copilot, solution d’IA générative intégrée à la suite Microsoft 365, soumet automatiquement votre organisation au champ d’application du règlement AI Act dès son déploiement.

Le texte distingue deux acteurs principaux : Microsoft, en tant que fournisseur du modèle, et votre entreprise, en tant que déployeur. Ce dernier est chargé de s’assurer que l’utilisation de Copilot respecte la réglementation, notamment en matière de classification des risques, de documentation et de supervision humaine, même si Microsoft fournit l’IA sous-jacente.

## Contenu

## Pourquoi l’utilisation de Copilot engage la conformité AI Act

L’**article 26** du règlement précise que le déployeur doit garantir l’usage conforme du système, selon sa finalité prévue. Si Copilot est détourné pour des décisions RH ou financières, la responsabilité de la conformité de ces usages incombe à l’entreprise utilisatrice.

## Répartition des responsabilités entre Microsoft et votre entreprise

Microsoft, fournisseur du modèle GPAI (GPT-4), doit se conformer aux exigences des articles 51 à 56 du règlement AI Act. Cependant, cela ne couvre pas les usages spécifiques internes à votre organisation.

**Microsoft (fournisseur) :**
- Mise en conformité du modèle GPAI (articles 51-56)
- Publication de documentation technique et de rapports de transparence ([AI Transparency Report](https://learn.microsoft.com/fr-fr/legal/cognitive-services/openai/transparency-note))
- Gestion des risques systémiques

**Votre entreprise (déployeur) :**
- Évaluation du niveau de risque selon l’usage (article 6)
- Documentation des processus propres à l’organisation (article 26)
- Supervision humaine et formation des utilisateurs
- Transparence vis-à-vis des personnes concernées (article 50)

La documentation de Microsoft sur la conformité AI Act est précieuse mais ne se substitue pas à l’analyse de vos propres cas d’usage.

## Obligations selon l’utilisation de Copilot

Les exigences réglementaires varient selon la finalité de Copilot dans votre entreprise.

### Usage courant : productivité et assistance générale

Pour des tâches comme la rédaction, la recherche ou l’aide à la productivité, Copilot est généralement considéré à risque limité (article 50). Vos obligations sont alors allégées, mais réelles :

- Informer les utilisateurs qu’ils interagissent avec une IA.
- Documenter les usages internes (par exemple, génération de comptes rendus).
- Former les collaborateurs à adopter de bonnes pratiques (éviter la diffusion de données sensibles).
- S’assurer que les résultats générés ne portent pas préjudice à des tiers sans transparence adéquate.

### Usage à impact : décisions RH, crédit, santé

Si Copilot intervient dans des processus automatisés relevant de l’[annexe III du règlement AI Act](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32024R1689#d1e32-1-1) (ressources humaines, crédit, santé, etc.), il peut être classé en haut risque. Dans ce cas, les obligations sont renforcées :

- Réaliser une analyse de risque préalable (article 9)
- Fournir une documentation technique complète (article 11)
- Mettre en place une supervision humaine effective (article 14)
- Assurer la traçabilité des opérations (article 12)
- Informer clairement les personnes concernées (article 13)

> Utiliser Copilot pour trier des CV ou évaluer des dossiers de crédit vous place dans la catégorie des systèmes à haut risque, même si le modèle n’a pas été développé en interne.

## Exemples de situations à haut risque avec Copilot

### Gestion RH et recrutement

Si Copilot est utilisé pour :
- Sélectionner ou filtrer des candidatures
- Générer des évaluations de performance
- Proposer des promotions ou des augmentations

Ces pratiques relèvent de l’[annexe III, point 4](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32024R1689#d1e32-63-1) et imposent le respect des exigences pour les systèmes à haut risque.

### Crédit et analyse financière

Copilot servant à :
- Examiner des demandes de prêt
- Évaluer la solvabilité des clients
- Suggérer des conditions tarifaires individualisées

Ces usages sont couverts par l’[annexe III, point 5](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32024R1689#d1e32-64-1) et requièrent une conformité renforcée.

### Santé et assurance

Copilot utilisé pour :
- Analyser des dossiers médicaux
- Déterminer des tarifs d’assurance personnalisés

Ces cas relèvent de l’[annexe III, points 1 et 6](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32024R1689#d1e32-65-1) et sont soumis à des exigences strictes.

## Où sont hébergées vos données ? Les garanties Microsoft

Depuis 2023, Microsoft propose l’option [EU Data Boundary](https://www.microsoft.com/fr-fr/trust-center/privacy/data-location), qui garantit que les données traitées par Copilot (documents, e-mails, prompts) restent dans l’Union européenne.

- Les données sont stockées dans des centres de données européens.
- Cette option facilite la conformité RGPD mais n’exonère pas des obligations AI Act.
- Vérifiez l’activation de l’EU Data Boundary dans votre contrat Microsoft 365.

L’[AI Office européen](https://digital-strategy.ec.europa.eu/en/policies/ai-office) rappelle que l’hébergement dans l’UE est un critère important, mais ne suffit pas à garantir la conformité complète au règlement AI Act.

## Source officielle
- [Source](https://www.aiacto.eu/fr/blog/copilot-microsoft-ai-act-obligations-entreprise)
