# AI Act et architecture headless : la classification d’un connecteur IA

> Ce qu'implique la classification à risque d'un connecteur IA exposé à un front public, pour un éditeur de site headless devant se conformer au règlement européen.

- Auteur : Clément Hadrot
- Publié le : 2024-06-26
- Mis à jour le : 2024-06-26
- Catégorie : Headless &amp; API
- URL : https://wpmoderne.dev.wordpress-developpement.fr/headless/ai-act-architecture-headless-classification-connecteur-ia/

## L’essentiel

- Le niveau de risque d'un système d'IA dépend de son usage concret, pas seulement de la technologie employée
- Un connecteur de recommandation de contenu exposé au public n'a pas les mêmes obligations qu'un outil d'aide interne
- La documentation technique doit être maintenue à jour dès la conception, pas ajoutée après coup avant une mise en conformité

Un connecteur de recommandation de contenu propulsé par un modèle de langage, exposé publiquement sur un front headless consommant WordPress, est-il concerné par le règlement européen sur l'intelligence artificielle, entré en vigueur en 2024 ? La réponse dépend entièrement de l'usage concret du connecteur, jamais de la seule nature de la technologie sous-jacente, ce qui a nécessité un travail de classification propre à chaque intégration IA du projet plutôt qu'une réponse générique unique.

Sur un site éditorial headless intégrant plusieurs briques d'intelligence artificielle générative (résumé automatique, recommandation d'articles, chatbot de support), cette classification a permis de distinguer les intégrations à obligations légères de celles nécessitant une documentation technique renforcée avant mise en production.

## Les quatre niveaux de risque du règlement

Le texte distingue quatre catégories de risque, avec des obligations proportionnelles à chacune : risque inacceptable (systèmes interdits), risque élevé (obligations renforcées de documentation et de supervision humaine), risque limité (obligations de transparence envers l'utilisateur) et risque minimal (aucune obligation spécifique au-delà du droit commun).

- Risque inacceptable : notation sociale généralisée, manipulation comportementale ciblant des vulnérabilités
- Risque élevé : systèmes utilisés dans des contextes sensibles définis par le règlement (recrutement, crédit, santé, entre autres)
- Risque limité : systèmes qui interagissent directement avec des personnes physiques sans les tromper sur leur nature
- Risque minimal : la grande majorité des usages courants de recommandation ou de génération de contenu éditorial

## Où se situe un connecteur de recommandation de contenu

> L'essentiel à retenir : Le niveau de risque d'un système d'IA dépend de son usage concret, pas seulement de la technologie employée ; Un connecteur de recommandation de contenu exposé au public n'a pas les mêmes obligations qu'un outil d'aide interne ; La documentation technique doit être maintenue à jour dès la conception, pas ajoutée après coup avant une mise en conformité

Le connecteur de recommandation d'articles, qui suggère des contenus liés en fin de page à partir d'un modèle de similarité sémantique, a été classé en risque minimal : il ne prend aucune décision affectant significativement les droits d'une personne, ne relève d'aucun des domaines sensibles listés par le règlement, et son usage reste transparent dans son résultat (une simple liste de suggestions de lecture).

Le chatbot de support, en revanche, relève de la catégorie « risque limité » puisqu'il interagit directement avec des visiteurs : le règlement impose ici une obligation de transparence explicite, à savoir informer clairement l'utilisateur qu'il échange avec un système automatisé plutôt qu'avec un être humain.

## Ce que cette classification a concrètement changé

Pour le chatbot, classé en risque limité, une mention explicite a été ajoutée en tête de chaque conversation : « Vous échangez avec un assistant automatisé. » Cette obligation, simple à mettre en œuvre techniquement, aurait pu être omise sans un travail préalable de classification identifiant clairement à quelle catégorie appartenait ce connecteur précis.

```
function initialiserConversation() {
  return {
    role: 'system_notice',
    contenu: 'Vous échangez avec un assistant automatisé, pas avec un membre de notre équipe.',
    affiche_en_permanence: true,
  };
}
```

## La documentation technique, dès la conception

Pour chaque connecteur IA identifié, une fiche de documentation minimale a été constituée dès la phase de conception plutôt qu'ajoutée en urgence avant un contrôle de conformité :

| Connecteur | Modèle sous-jacent | Niveau de risque | Obligation principale |
| --- | --- | --- | --- |
| Recommandation d'articles | Embeddings sémantiques | Minimal | Aucune obligation spécifique |
| Chatbot de support | Modèle de langage | Limité | Transparence explicite sur la nature automatisée |

## Une classification à revoir à chaque évolution

Un point de vigilance retenu par l'équipe : la classification n'est jamais définitive. Un connecteur de recommandation initialement classé en risque minimal changerait immédiatement de catégorie s'il évoluait un jour vers une personnalisation influençant des décisions à plus fort enjeu, par exemple une recommandation de contenu financier personnalisé, ce qui rapprocherait son usage d'un domaine sensible au sens du règlement.

## Ce que cette checklist ne couvre pas

Cette classification porte exclusivement sur les obligations réglementaires liées au niveau de risque de chaque connecteur IA. Les questions de performance technique de ces connecteurs, notamment leur temps de réponse dans l'architecture headless, relèvent d'un travail distinct non traité ici.

## En résumé

Un éditeur de site headless intégrant plusieurs briques d'intelligence artificielle a intérêt à classifier chaque connecteur individuellement dès sa conception, plutôt que d'attendre une mise en conformité globale tardive. Le niveau de risque dépend de l'usage réel exposé au public, jamais de la seule sophistication du modèle employé en coulisses.
