Le WordPress d'aujourd'hui, décodé pour les développeurs

Headless & API

AI Act et architecture headless : la classification d’un connecteur IA

Ce qu'implique la classification à risque d'un connecteur IA exposé à un front public, pour un éditeur de site headless devant se conformer au règlement européen.

Par Clément Hadrot • 26 juin 2024 • 4 min de lecture • Aucun commentaire
AI Act et architecture headless : la classification d'un connecteur IA

Un connecteur de recommandation de contenu propulsé par un modèle de langage, exposé publiquement sur un front headless consommant WordPress, est-il concerné par le règlement européen sur l’intelligence artificielle, entré en vigueur en 2024 ? La réponse dépend entièrement de l’usage concret du connecteur, jamais de la seule nature de la technologie sous-jacente, ce qui a nécessité un travail de classification propre à chaque intégration IA du projet plutôt qu’une réponse générique unique.

Sur un site éditorial headless intégrant plusieurs briques d’intelligence artificielle générative (résumé automatique, recommandation d’articles, chatbot de support), cette classification a permis de distinguer les intégrations à obligations légères de celles nécessitant une documentation technique renforcée avant mise en production.

Les quatre niveaux de risque du règlement

Le texte distingue quatre catégories de risque, avec des obligations proportionnelles à chacune : risque inacceptable (systèmes interdits), risque élevé (obligations renforcées de documentation et de supervision humaine), risque limité (obligations de transparence envers l’utilisateur) et risque minimal (aucune obligation spécifique au-delà du droit commun).

  • Risque inacceptable : notation sociale généralisée, manipulation comportementale ciblant des vulnérabilités
  • Risque élevé : systèmes utilisés dans des contextes sensibles définis par le règlement (recrutement, crédit, santé, entre autres)
  • Risque limité : systèmes qui interagissent directement avec des personnes physiques sans les tromper sur leur nature
  • Risque minimal : la grande majorité des usages courants de recommandation ou de génération de contenu éditorial

Où se situe un connecteur de recommandation de contenu

L'essentiel à retenir : Le niveau de risque d'un système d'IA dépend de son usage concret, pas seulement de la technologie employée ; Un connecteur de recommandation de contenu exposé au public n'a pas les mêmes obligations qu'un outil d'aide interne ; La documentation technique doit être maintenue à jour dès la conception, pas ajoutée après coup avant une mise en conformité

Le connecteur de recommandation d’articles, qui suggère des contenus liés en fin de page à partir d’un modèle de similarité sémantique, a été classé en risque minimal : il ne prend aucune décision affectant significativement les droits d’une personne, ne relève d’aucun des domaines sensibles listés par le règlement, et son usage reste transparent dans son résultat (une simple liste de suggestions de lecture).

Le chatbot de support, en revanche, relève de la catégorie « risque limité » puisqu’il interagit directement avec des visiteurs : le règlement impose ici une obligation de transparence explicite, à savoir informer clairement l’utilisateur qu’il échange avec un système automatisé plutôt qu’avec un être humain.

Ce que cette classification a concrètement changé

Pour le chatbot, classé en risque limité, une mention explicite a été ajoutée en tête de chaque conversation : « Vous échangez avec un assistant automatisé. » Cette obligation, simple à mettre en œuvre techniquement, aurait pu être omise sans un travail préalable de classification identifiant clairement à quelle catégorie appartenait ce connecteur précis.

function initialiserConversation() {
  return {
    role: 'system_notice',
    contenu: 'Vous échangez avec un assistant automatisé, pas avec un membre de notre équipe.',
    affiche_en_permanence: true,
  };
}

La documentation technique, dès la conception

Pour chaque connecteur IA identifié, une fiche de documentation minimale a été constituée dès la phase de conception plutôt qu’ajoutée en urgence avant un contrôle de conformité :

ConnecteurModèle sous-jacentNiveau de risqueObligation principale
Recommandation d’articlesEmbeddings sémantiquesMinimalAucune obligation spécifique
Chatbot de supportModèle de langageLimitéTransparence explicite sur la nature automatisée

Une classification à revoir à chaque évolution

Un point de vigilance retenu par l’équipe : la classification n’est jamais définitive. Un connecteur de recommandation initialement classé en risque minimal changerait immédiatement de catégorie s’il évoluait un jour vers une personnalisation influençant des décisions à plus fort enjeu, par exemple une recommandation de contenu financier personnalisé, ce qui rapprocherait son usage d’un domaine sensible au sens du règlement.

Ce que cette checklist ne couvre pas

Cette classification porte exclusivement sur les obligations réglementaires liées au niveau de risque de chaque connecteur IA. Les questions de performance technique de ces connecteurs, notamment leur temps de réponse dans l’architecture headless, relèvent d’un travail distinct non traité ici.

En résumé

Un éditeur de site headless intégrant plusieurs briques d’intelligence artificielle a intérêt à classifier chaque connecteur individuellement dès sa conception, plutôt que d’attendre une mise en conformité globale tardive. Le niveau de risque dépend de l’usage réel exposé au public, jamais de la seule sophistication du modèle employé en coulisses.

Partager :

À propos de l'auteur

Clément Hadrot

Développeur WordPress, passionné par Elementor, le FSE et l’automatisation par IA.

Voir tous ses articles

Dans la même veine

À lire aussi