Quels garde-fous juridiques choisir pour l’intelligence artificielle des services publics ?
Les administrations publiques utilisent déjà des outils d’intelligence artificielle pour trier des demandes, détecter des anomalies ou orienter les usagers. Ces systèmes peuvent accélérer l’instruction d’un dossier, sans remplacer les exigences du droit administratif. L’encadrement juridique de l’IA dans les services publics impose de définir l’usage autorisé, la base légale et l’agent responsable. Il protège aussi les personnes lorsque l’algorithme participe à une décision qui affecte leurs droits, leurs aides ou leur accès à un service.
L’essentiel
- Une administration doit identifier le fondement juridique et la finalité précise de chaque système d’intelligence artificielle avant son utilisation.
- Une décision individuelle produisant des effets sur un usager exige une information claire sur le recours à un algorithme et ses règles essentielles.
- Le contrôle humain effectif suppose qu’un agent compétent puisse comprendre, corriger et écarter la proposition produite par l’outil.
- La collectivité ou l’État demeure responsable de la décision administrative, y compris lorsque le logiciel est fourni par un prestataire privé.
- Un recours administratif ou contentieux doit rester accessible, avec des éléments permettant de retracer le traitement du dossier.
Les risques juridiques de l’intelligence artificielle dans les services publics
Un algorithme peut reproduire des erreurs présentes dans les données d’apprentissage ou dans les règles de paramétrage. Le risque augmente lorsque l’outil classe les personnes, attribue un score ou signale des dossiers comme suspects. Une erreur peut alors retarder une prestation sociale, déclencher un contrôle ou conduire à un refus insuffisamment motivé.
La décision administrative automatisée appelle une vigilance particulière. Le code des relations entre le public et l’administration encadre les décisions individuelles prises sur le fondement d’un traitement algorithmique. L’administration doit indiquer cette utilisation dans la décision et pouvoir communiquer les règles qui ont conduit au résultat.
Le règlement général sur la protection des données interdit, en principe, les décisions fondées exclusivement sur un traitement automatisé lorsqu’elles produisent des effets juridiques ou affectent significativement une personne. Des exceptions existent, mais elles requièrent des garanties adaptées. La protection des données personnelles implique aussi de limiter les informations collectées et leur durée de conservation.
La base légale et la transparence algorithmique doivent être vérifiées avant le déploiement
Chaque projet doit partir d’une finalité de service public clairement définie. Une administration ne peut pas collecter ou réutiliser des données parce qu’un outil les rend techniquement exploitables. Elle doit déterminer la base légale du traitement, les catégories de données, les destinataires et les mesures de sécurité.
La transparence algorithmique permet aux usagers de comprendre qu’un système intervient dans l’instruction de leur dossier. Cette information doit rester intelligible. Une formule vague sur un « traitement informatique » ne suffit pas lorsqu’un algorithme participe à une décision individuelle.
Le droit à l’information des usagers couvre l’existence du traitement, son objectif et les principales règles qui structurent son fonctionnement. L’administration doit aussi pouvoir expliquer les données utilisées et les paramètres déterminants. Le ton velours d’une interface ne doit jamais masquer les conséquences concrètes d’une décision.
Avant le tableau comparatif, quatre critères orientent le choix du niveau de garantie. Il faut évaluer l’impact de la décision sur la personne, la sensibilité des données, la possibilité réelle de corriger une erreur et le degré d’autonomie laissé au système. Plus l’enjeu est élevé, plus la supervision et la documentation doivent être renforcées.
| Usage | Impact sur l’usager | Intervention humaine requise | Documentation attendue |
|---|---|---|---|
| Assistant de rédaction ou de recherche | Indirect et limité | Validation de l’agent avant toute diffusion | Charte d’usage et règles de confidentialité |
| Outil de tri ou de priorisation des dossiers | Peut influencer les délais ou les contrôles | Vérification des critères et des cas atypiques | Tests de biais, journal des modifications |
| Aide à la décision individuelle | Direct sur l’accès à un droit ou à une prestation | Réexamen motivé par un agent habilité | Règles de calcul, données utilisées, justification |
| Décision automatisée à effet significatif | Très élevé | Garanties renforcées et possibilité d’intervention humaine | Analyse d’impact, information et voies de recours |
Pour les tâches internes à faible impact, une doctrine d’usage claire et une validation humaine suffisent souvent. Pour le tri de dossiers, privilégiez des seuils révisables et des contrôles réguliers. Lorsqu’un droit individuel est en jeu, privilégiez une décision prise ou confirmée par un agent identifiable.
Le contrôle humain et la responsabilité administrative doivent rester identifiables
La conformité ne repose pas sur la seule présence d’un agent dans le processus. Le contrôle humain effectif exige que cet agent ait accès aux informations utiles, dispose du temps nécessaire et puisse s’écarter de la recommandation algorithmique. Une validation automatique ou purement formelle ne constitue pas une garantie suffisante.
La responsabilité administrative relève de la personne publique qui prend la décision. L’achat d’une solution auprès d’un éditeur ne transfère pas cette responsabilité au prestataire. En cas de faute, d’illégalité ou de dommage, l’usager peut contester l’acte administratif devant l’autorité compétente puis, selon le cas, devant le juge administratif.
La traçabilité de la décision permet d’établir qui a paramétré l’outil, quelle version a été utilisée et quel agent a validé le résultat. Ces éléments servent à corriger une erreur et à instruire une réclamation. Ils facilitent aussi l’audit des systèmes d’IA après un incident.
La conformité des collectivités territoriales repose sur une gouvernance concrète
La conformité de l’IA dans les collectivités territoriales demande une organisation commune entre les services métiers, la direction informatique, le délégué à la protection des données et les élus compétents. Une doctrine d’usage partagée fixe les outils autorisés, les données interdites dans les interfaces publiques et les procédures d’alerte. Elle prévient les pratiques de shadow IA, lorsque des agents utilisent sans validation des services externes avec des données professionnelles.
Les marchés publics doivent préciser les exigences de sécurité, de confidentialité, de réversibilité et d’accès aux informations techniques. Ils peuvent prévoir des tests indépendants, une procédure de signalement des erreurs et l’interdiction d’une réutilisation des données à d’autres fins. La prévention des discriminations algorithmiques exige des contrôles sur les résultats, en particulier lorsque l’outil classe des personnes selon leur situation sociale, leur âge ou leur lieu de résidence.
Une IA mobilisée durant une crise doit aussi respecter les exigences de continuité et de sécurité prévues dans un plan de continuité d’activité d’une collectivité territoriale. Les procédures manuelles de secours restent utiles en cas de panne, de cyberattaque ou de résultat manifestement incohérent.
Les garanties des usagers doivent rendre le recours réellement possible
Un usager doit savoir qu’un algorithme a contribué à une décision le concernant. Il doit pouvoir demander les informations prévues par les textes et obtenir une explication adaptée à sa situation. L’administration doit conserver les éléments nécessaires pour répondre sans reconstituer tardivement le cheminement du dossier.
Le droit au recours s’exerce d’abord par une demande de réexamen ou un recours administratif auprès de l’auteur de la décision. Sauf texte spécial, le recours contentieux devant le tribunal administratif doit être introduit dans les deux mois suivant la notification de la décision. Une décision insuffisamment motivée ou dépourvue des mentions requises peut fragiliser la procédure.
La contestation porte sur la légalité de la décision, non sur la seule qualité technique du logiciel. L’usager peut invoquer une erreur de fait, une mauvaise application des critères, une rupture d’égalité ou une méconnaissance des règles de protection des données. La conservation des versions du modèle et des paramètres appliqués devient alors décisive.
Questions fréquentes sur l’encadrement juridique de l’IA dans les services publics
Une administration peut-elle prendre une décision uniquement avec une intelligence artificielle ?
Une décision exclusivement automatisée reste très encadrée lorsqu’elle produit des effets juridiques ou affecte fortement une personne. Le règlement général sur la protection des données prévoit une interdiction de principe, assortie d’exceptions strictes. L’administration doit, dans tous les cas, respecter les garanties d’information, d’explication et de contestation prévues par le droit applicable.
Comment contester une décision administrative prise avec un algorithme ?
L’usager peut demander à l’administration les informations relatives au traitement algorithmique ayant fondé la décision. Il peut aussi former un recours administratif, puis saisir le tribunal administratif dans le délai indiqué par la notification. La demande doit viser la décision contestée et exposer les erreurs ou irrégularités relevées.
Qui répond d’une erreur commise par un logiciel utilisé par une mairie ?
La mairie demeure responsable de la décision prise en son nom. Le fournisseur peut engager sa responsabilité contractuelle envers la collectivité, mais cette relation ne prive pas l’usager de ses garanties contre la personne publique. L’identification d’un agent responsable et la conservation des traces facilitent ensuite l’examen du dossier.
Faut-il une analyse d’impact avant d’utiliser une IA publique ?
Une analyse d’impact relative à la protection des données est requise lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. Elle est fréquemment nécessaire pour des systèmes qui évaluent, classent ou surveillent des personnes à grande échelle. Même lorsqu’elle n’est pas obligatoire, cette analyse constitue un outil utile pour identifier les risques avant le déploiement.
Les outils d’intelligence artificielle peuvent soutenir l’action publique si leur usage reste proportionné et contrôlable. Une base légale vérifiée, une supervision humaine réelle et des recours accessibles forment le socle d’une administration numérique digne de confiance.






