L'AI Basic Act, ce qu'elle exige

L'AI Basic Act de Corée du Sud (loi fondamentale sur l'intelligence artificielle, loi n° 20676, promulguée le 21 janvier 2025, entrée en vigueur le 22 janvier 2026) fait du pays la deuxième juridiction, après l'UE, à disposer d'une législation contraignante spécifique à l'IA couvrant les activités du secteur privé. La loi adopte une approche fondée sur le risque, avec des obligations contraignantes pour les systèmes d'IA à impact élevé.

Classification des IA à impact élevé

La loi concentre l'intensité réglementaire sur l'« IA à impact élevé », c'est à dire les systèmes susceptibles d'affecter de manière significative la vie, la sécurité physique, les droits fondamentaux ou la sécurité publique. Les critères de classification sont en cours de précision par voie de textes d'application, mais la loi pose déjà le cadre : les systèmes d'IA affectant les décisions d'emploi, le crédit et les services financiers, la santé, la justice pénale, la sécurité publique et les services essentiels sont susceptibles d'être classés comme à impact élevé.

Pour les IA à impact élevé, la loi exige : la transparence quant à l'utilisation du système d'IA ; une évaluation des risques et une évaluation d'impact ; la documentation de la conception du système, des données et des processus décisionnels ; des mesures visant à prévenir et à corriger les biais, les discriminations et les inexactitudes ; un contrôle humain pour les décisions à conséquences importantes.

Obligations générales applicables à toute IA

Indépendamment de la classification du risque : les fournisseurs d'IA doivent garantir un niveau de sécurité et de fiabilité de base ; le contenu généré par l'IA doit pouvoir être identifié comme tel ; les utilisateurs doivent être informés lorsqu'ils interagissent avec des systèmes d'IA dans certains contextes ; les fournisseurs doivent conserver des registres et une documentation suffisants pour permettre un contrôle réglementaire.

Protection des données, la PIPA

La PIPA (loi sur la protection des informations personnelles) offre une protection complète des données, applicable à toute IA traitant des données personnelles. La PIPC (Commission de protection des informations personnelles) est chargée de faire appliquer la PIPA, avec le pouvoir d'enquêter, d'ordonner des mesures correctives et d'imposer des sanctions. Les dispositions clés pertinentes pour l'IA sont les suivantes : le consentement pour la collecte et l'utilisation des données (avec un consentement spécifique pour les informations sensibles) ; la limitation de la finalité ; les dispositions relatives à la prise de décision individuelle automatisée, y compris le droit de refuser une décision entièrement automatisée et de demander un réexamen humain ; les obligations de notification des violations de données ; les restrictions applicables aux transferts transfrontaliers de données.

Réglementation sectorielle

Services financiers. La FSC (Commission des services financiers) réglemente l'IA dans les secteurs bancaire, de l'assurance et des valeurs mobilières. La Credit Information Use and Protection Act (loi sur l'utilisation et la protection des informations de crédit) s'applique à l'évaluation du crédit par IA. Le trading algorithmique est réglementé par la Financial Investment Services and Capital Markets Act (loi sur les services d'investissement financier et les marchés de capitaux).

Concurrence. La KFTC (Commission coréenne du commerce équitable) est compétente pour toute IA susceptible d'affecter la concurrence loyale, y compris la coordination algorithmique des prix et la manipulation de marché pilotée par l'IA.

Santé. Le ministère de la Sécurité alimentaire et des Médicaments (MFDS) réglemente les dispositifs médicaux à base d'IA. Les réglementations SaMD (logiciels en tant que dispositifs médicaux) s'appliquent aux outils de diagnostic et de traitement fondés sur l'IA.

Étapes de mise en conformité

Évaluez si vos systèmes d'IA relèvent de la catégorie « impact élevé » au regard des critères de classification. Mettez en œuvre les exigences de transparence : divulgation de l'utilisation de l'IA, information des personnes concernées. Réalisez des évaluations des risques pour les systèmes à impact élevé. Assurez la conformité à la PIPA pour toute IA traitant des données personnelles. Suivez les textes d'application et les lignes directrices à mesure de leur publication tout au long de 2026. Pour les entreprises également actives dans l'UE, comparez les exigences de l'AI Basic Act à celles de l'AI Act européen afin d'identifier les recoupements et les différences.

Sources principales : Library of Congress, AI Basic Act de Corée · PIPC Corée du Sud

Lectures complémentaires