Conformité réglementaire
Déclaration de conformité AI Act
Ce document décrit la conformité de kevinroualec.fr au Règlement européen sur l'intelligence artificielle (AI Act, Règlement UE 2024/1689), en vigueur depuis le 1er août 2024 et applicable par étapes jusqu'en août 2027.
Version 1.0 · dernière mise à jour : 24 juillet 2026
Sommaire
- Cadre légal appliqué
- Inventaire des systèmes IA
- Classification par niveau de risque
- Obligations de transparence (Article 50)
- Traitement biométrique et consentement
- AI literacy (Article 4)
- Données traitées, base légale, sortie réseau
- Vérification des pratiques interdites (Article 5)
- Vos droits
- Contact et signalement
1. Cadre légal appliqué
Ce site est édité par un particulier basé en France. Il déploie plusieurs systèmes d'intelligence artificielle destinés à une utilisation démonstrative et pédagogique, dans le cadre d'un CV en ligne. À ce titre, il est soumis :
- Au Règlement (UE) 2024/1689 dit AI Act, notamment aux articles 4 (AI literacy), 5 (pratiques interdites), 50 (transparence), et aux considérants 132 à 137 sur les obligations d'information.
- Au Règlement (UE) 2016/679 (RGPD) pour tout traitement de données personnelles, avec application des articles 5, 6, 12, 13, 25 et 32.
- À la Directive (UE) 2019/882 (European Accessibility Act) et aux référentiels WCAG 2.1 niveau AA / RGAA.
- À la Loi Informatique et Libertés française (n° 78-17 modifiée) et aux recommandations de la CNIL sur les traitements biométriques.
2. Inventaire des systèmes IA utilisés
Tous les systèmes ci-dessous sont exécutés localement dans le navigateur du visiteur (WebAssembly, WebGL, JavaScript). Aucune donnée n'est transmise à un serveur d'inférence externe.
| Nom | Finalité | Modèle / algorithme | Emplacement |
|---|---|---|---|
| HAL (assistant du site) | Personnage narratif inspiré de 2001, l'Odyssée de l'espace — réponses scénarisées, non génératives. | Règles déterministes, pool de dialogues pré-écrits en JavaScript. Pas de LLM. | Toutes les pages |
| Voix HAL | Lecture vocale des dialogues. | Fichiers audio .mp3 pré-générés hors-ligne avec Piper TTS (open-source), stockés statiquement. |
Widget audio en haut à droite |
| SIGN | Reconnaissance en temps réel des lettres de l'alphabet en Langue des Signes Française. | MediaPipe Hands (Google, licence Apache 2.0) — extraction de 21 keypoints par main. Classifieur règles-métier local. | /jeux/sign/ |
| VISION Studio | Démonstration multi-modes de vision par ordinateur (détection d'objets, poses, mains, visages, OCR, style transfer, anonymisation). | TensorFlow.js, ONNX Runtime Web, MediaPipe. Modèles COCO-SSD, MobileNet, MoveNet, BodyPix, face-api, Tesseract.js. | /case-vision.html |
| RAG-PDF | Recherche sémantique dans un PDF importé par le visiteur. | pdf.js pour l'extraction, all-MiniLM-L6-v2 (Sentence-Transformers) via Transformers.js pour les embeddings. Recherche hybride BM25 + cosine similarity. | /jeux/rag-pdf/ |
| MATCH offre ↔ CV | Similarité sémantique entre une fiche de poste et le CV. | Même moteur que RAG-PDF (Transformers.js, all-MiniLM-L6-v2). Corpus statique du CV en JSON. | /match.html |
| PROMPT | Jeu pédagogique sur le prompt engineering. | Évaluateur heuristique local (mots-clés, format, longueur, structure). Aucun appel LLM. | /jeux/prompt/ |
| VIZ | Playground de dataviz Machine Learning. | Algorithmes implémentés à la main en JavaScript pur : KMeans, DBSCAN, PCA 2D, régression polynomiale. Zéro dépendance IA. | /jeux/viz/ |
| TRAIN | Entraînement en direct d'un mini réseau de neurones. | TensorFlow.js. Aucune donnée uploadée : les données d'entraînement sont générées ou saisies dans le navigateur. | /jeux/train/ |
| RACEGEN, GENESIS, ADAPT, MAZE, RHYTHM-AI, MIND | Jeux basés sur algorithmes génétiques, réseaux de neurones simples, automates cellulaires, détection audio. | Algorithmes implémentés en JavaScript vanilla. Pas d'appel externe. | Dossier /jeux/ |
3. Classification par niveau de risque
L'AI Act définit quatre niveaux de risque (inacceptable, élevé, limité, minimal). Voici la classification appliquée aux systèmes du site :
| Système | Niveau | Justification |
|---|---|---|
| HAL, Voix HAL | Risque limité | Système interagissant avec des personnes (chatbot + voix synthétique). Obligations Article 50 : information sur la nature artificielle. |
| SIGN, VISION Studio (mode visage/pose) | Risque limité | Traitement biométrique faible (keypoints anatomiques transitoires, non stockés). Obligations Article 50 : consentement explicite avant activation de la webcam. |
| RAG-PDF, MATCH, PROMPT, VIZ, TRAIN, jeux algo | Risque minimal | Aucune décision automatisée affectant les personnes. Usage démonstratif ou pédagogique. Obligation générique de literacy (Article 4). |
| Aucun système du site | Non concerné | Aucun système classé haut risque au sens de l'Annexe III (recrutement, notation crédit, biométrie critique, éducation formalisée, application de la loi, migration, justice). Aucune pratique interdite au sens de l'Article 5. |
4. Obligations de transparence (Article 50)
L'article 50 de l'AI Act impose plusieurs obligations d'information selon le type de système déployé. Voici comment elles sont respectées :
4.1 Chatbot et personnage narratif — HAL
- La nature non-humaine de HAL est clairement identifiée dès la première interaction (référence explicite à HAL 9000, personnage de fiction).
- HAL ne prend aucune décision concernant le visiteur, ne collecte aucune donnée personnelle, et ne persiste que des préférences fonctionnelles anonymes (compteur de visites, mode voix).
- Un mode lecture permet de masquer entièrement HAL et de couper ses interventions.
- Les dialogues sont scriptés, pas générés par LLM — HAL ne peut pas dire de choses imprévues sur le visiteur.
4.2 Voix synthétique — HAL Voice
- La voix est désactivée par défaut et n'est activée qu'après action explicite du visiteur (bouton haut-parleur).
- Les fichiers audio ont été pré-générés hors-ligne avec Piper TTS. Aucun service tiers de synthèse vocale n'est appelé. Aucune capture microphone.
- La nature synthétique de la voix est signalée dans les mentions légales et sur la carte du site.
4.3 Contenu généré par IA
Ce site ne publie aucun texte, image, audio ou vidéo généré par IA en dehors des voix HAL déjà mentionnées. Les projets IA du CV (VISION Studio, RAG-PDF, MATCH, SIGN) sont des démonstrations où l'utilisateur produit lui-même l'entrée ; les sorties générées le sont dans son propre navigateur, pour son usage.
Aucun deepfake, aucune image générée par diffusion, aucun contenu synthétique n'est publié sur les pages du site.
5. Traitement biométrique et consentement
Deux démos utilisent la webcam pour extraire des données biométriques légères :
- SIGN : MediaPipe Hands extrait 21 points de la main. Ces points sont transitoires, traités en mémoire (~30 ms), et immédiatement écartés. Aucun enregistrement vidéo, aucun envoi réseau.
- VISION Studio (modes visage / pose) : détection des landmarks faciaux ou squelettiques. Idem, transitoire et local.
Consentement
L'activation de la webcam requiert une double autorisation :
- Une modale de consentement explicite affichée par le site avant toute demande d'accès. La modale décrit la finalité, la nature transitoire du traitement, et l'absence d'envoi réseau.
- La demande d'autorisation navigateur standard (permission API).
Le refus à l'une ou l'autre étape ne rend pas le site inaccessible : les autres démos restent utilisables. La révocation est possible à tout moment via les permissions du navigateur.
Les données biométriques traitées ici entrent dans la catégorie du traitement biométrique au sens de l'article 3(35) AI Act, mais ne constituent pas une identification biométrique unique au sens de l'article 3(37). Aucun template d'identification n'est calculé, stocké, ni comparé à une base de personnes.
6. AI literacy (Article 4)
L'article 4 de l'AI Act oblige les déployeurs de systèmes IA à s'assurer d'un niveau suffisant de compréhension chez les utilisateurs. Sur ce site, cette obligation est remplie par :
- Une section « Sous le capot » ou « À quoi ça sert » sur chaque démo, décrivant le pipeline technique en langage clair.
- Les modèles utilisés sont nommés (all-MiniLM-L6-v2, YOLO, MediaPipe Hands, etc.) avec liens vers leur documentation.
- Un calculateur d'empreinte carbone pédagogique sur la page écoconception pour illustrer le coût énergétique du numérique.
- Un jeu PROMPT qui enseigne les bases du prompt engineering aux visiteurs curieux.
7. Données traitées, base légale, sortie réseau
7.1 Données personnelles collectées : aucune
Le site ne collecte aucune donnée personnelle identifiante. Pas de compte utilisateur, pas d'inscription, pas de cookie de tracking, pas de service tiers d'analyse (Google Analytics, Matomo, etc.).
7.2 Stockage local (RGPD compatible)
Les données stockées le sont uniquement dans le navigateur du visiteur (localStorage / sessionStorage), pour un usage purement fonctionnel : préférence de thème, meilleur temps sur les mini-jeux, humeur simulée de HAL, cache d'embeddings du CV pour l'outil MATCH. Inventaire exhaustif sur la carte du site.
7.3 Aucune sortie réseau des données
Les données produites par les démos IA (résultats de reconnaissance, embeddings, réponses de matching, keypoints biométriques) restent strictement dans le navigateur du visiteur. Elles ne sont ni loggées côté serveur, ni transmises à un tiers, ni conservées après fermeture de l'onglet.
7.4 Base légale (RGPD Article 6)
Pour le module sécurité (voir carte du site : détection d'événements suspects, IPs bannies), la base légale est l'intérêt légitime au titre de la sécurité du système (article 6.1.f RGPD). Les IPs sont anonymisées (dernier octet masqué) et purgées automatiquement après 30 jours.
8. Vérification des pratiques interdites (Article 5)
Aucun des systèmes déployés ne pratique :
- De manipulation subliminale ou de techniques nuisant à la prise de décision (Art. 5.1.a).
- D'exploitation de vulnérabilités (âge, handicap, situation socio-économique) (Art. 5.1.b).
- De notation sociale au sens de l'Article 5.1.c.
- D'évaluation de risque de commission d'infractions (Art. 5.1.d).
- De constitution de bases de reconnaissance faciale par scraping (Art. 5.1.e).
- D'inférence d'émotions dans le contexte du travail ou de l'éducation (Art. 5.1.f).
- De catégorisation biométrique déduisant des attributs sensibles (Art. 5.1.g).
- D'identification biométrique à distance en temps réel dans l'espace public (Art. 5.1.h).
9. Vos droits
En tant que visiteur, vous disposez des droits suivants :
- Droit d'information — vous lisez actuellement le document qui matérialise ce droit.
- Droit d'opposition — vous pouvez désactiver toutes les fonctionnalités IA du site via le mode lecture (icône œil en haut à droite), qui masque HAL et coupe la plupart des effets IA.
- Droit d'effacement — vous pouvez effacer toutes les données locales du site via les outils de votre navigateur (Paramètres → Vie privée → Données de site).
- Droit d'accès — la liste exhaustive des données stockées localement est publiée dans le pied de page de la carte du site.
- Droit de plainte — auprès de la CNIL pour les questions RGPD, et auprès des autorités désignées par la loi française pour l'AI Act (à préciser à mesure des décrets d'application).
10. Contact et signalement
Éditeur : Kevin Roualec, Lisieux (Normandie, France).
Contact : contact@kevinroualec.fr.
Hébergeur : IONOS SARL, 7 place de la Gare, 57200 Sarreguemines, France. Données hébergées en Union européenne.
Cette déclaration sera mise à jour à mesure que les codes de conduite AI Act, les lignes directrices de la Commission européenne et les positions de la CNIL se précisent. Version 1.0 publiée le 24 juillet 2026.