Skip to main content

Article 10 : gouvernance des données de l'IA fintech

Comment la gouvernance des données de l'article 10 du EU AI Act s'applique à l'IA financière — représentativité du scoring de crédit, discrimination indirecte, dossier mince.

L'article 10 du EU AI Act établit des exigences de gouvernance des données qui ciblent directement l'un des risques de conformité les plus persistants du secteur de la fintech : des données d'entraînement biaisées dans la notation de crédit, la tarification d'assurance et la détection des fraudes. En vertu de l'Annex III, section 5(b), les systèmes d'IA qui évaluent la solvabilité ou établissent des scores de crédit sont classés à haut risque. Leurs données d'entraînement doivent être représentatives des marchés du crédit de l'UE, exemptes de discrimination indirecte et soumises à des pratiques de gouvernance documentées — des exigences qui mettent à l'épreuve les pratiques de données de la plupart des fournisseurs d'IA financière.

Cette page explique comment la gouvernance des données de l'article 10 s'applique spécifiquement à l'IA de la fintech — de la notation de crédit à la lutte contre le blanchiment d'argent — y compris les risques liés au déploiement de modèles entraînés sur des données hors UE, la discrimination indirecte au moyen de caractéristiques géographiques et comportementales, ainsi que les violations au niveau du code que Scanara détecte dans les pipelines de données financières.

À quels systèmes d'IA de la fintech l'article 10 s'applique-t-il ?

IA de notation de crédit et de solvabilité

Systèmes d'IA qui évaluent la solvabilité ou génèrent des scores de crédit pour des personnes physiques. Les données d'entraînement doivent refléter les comportements des marchés du crédit de l'UE — les modèles entraînés sur les données des bureaux de crédit américains intègrent des comportements financiers fondamentalement différents (par ex. les normes d'utilisation du crédit, les attentes quant à la durée de l'historique de crédit) qui ne se transposent pas aux contextes de l'UE.

IA d'évaluation des risques d'assurance

IA de tarification des polices d'assurance ou d'évaluation des sinistres. Les données d'entraînement ne doivent pas incorporer de discrimination tarifaire historique. Les jeux de données reflétant des décennies d'évaluation des risques peuvent encoder des pratiques tarifaires biaisées qui étaient légales lors de la collecte des données mais qui enfreignent les normes actuelles de lutte contre la discrimination.

Systèmes de détection des fraudes et de LBC

IA détectant les transactions frauduleuses ou les activités suspectes. La gouvernance des données d'entraînement doit traiter le biais d'étiquetage : les étiquettes de fraude historiques peuvent surreprésenter certains schémas de transaction associés à des groupes démographiques précis, ce qui entraîne des taux de faux positifs disproportionnés.

Décisions de prêt automatisées

Systèmes d'IA qui prennent ou recommandent des décisions d'approbation de prêt. Ils doivent traiter le problème du “dossier de crédit mince” : les immigrants récents, les jeunes emprunteurs et les travailleurs de l'économie informelle disposant d'un historique de crédit limité doivent être représentés dans les données d'entraînement, faute de quoi le modèle doit signaler des données insuffisantes plutôt que de générer un score bas.

Principales obligations de gouvernance des données pour la fintech

L'article 10 exige que les données d'entraînement soient pertinentes, représentatives et complètes au regard de la finalité prévue. Pour la fintech, cela signifie que les jeux de données d'entraînement doivent refléter les comportements financiers et les conditions du marché du crédit des populations de l'UE dans lesquelles le système sera déployé — et non être importés en bloc depuis d'autres systèmes financiers.

Représentativité du marché de l'UE

L'article 10(4) exige que les données tiennent compte du cadre géographique, contextuel et comportemental spécifique du déploiement. Une IA de notation de crédit entraînée sur des données américaines et déployée dans l'UE se heurte à des problèmes fondamentaux de représentativité : des systèmes d'information sur le crédit différents (aucun équivalent du FICO dans la plupart des États de l'UE), des produits financiers différents et des environnements réglementaires différents régissant le comportement financier.

Discrimination indirecte via les données géographiques

L'article 10(2)(f) exige d'examiner les données à la recherche de biais affectant les droits fondamentaux. Dans la fintech, les codes postaux et les données de quartier servent souvent d'indicateurs indirects de l'origine ethnique ou du statut socio-économique. Une notation du risque fondée sur le code postal qui est corrélée à la composition démographique des quartiers constitue une discrimination indirecte tant au regard de l'AI Act que du droit de l'UE en matière de lutte contre la discrimination.

Couverture des populations à dossier de crédit mince

Les données d'entraînement doivent représenter adéquatement les emprunteurs à dossier de crédit mince : les immigrants récents sans historique de crédit dans l'UE, les jeunes qui entrent sur le marché du crédit et les travailleurs de l'économie informelle sans relation bancaire traditionnelle. L'article 10(3) exige que les données soient complètes au regard de la finalité prévue — l'exclusion de ces populations crée des lacunes de couverture systématiques.

Gouvernance des sources de données alternatives

L'IA de la fintech utilise de plus en plus de données alternatives (activité sur les réseaux sociaux, paiements de factures de services, usage du téléphone mobile). L'article 10(2) exige une gouvernance documentée pour toutes les sources de données, y compris leur pertinence pour la solvabilité, leur potentiel de biais et leur base de consentement. Les données alternatives peuvent introduire de nouveaux vecteurs de discrimination absents des données de crédit traditionnelles.

Chevauchements réglementaires

La gouvernance des données de l'IA de la fintech se situe à l'intersection de la réglementation de l'IA, de la réglementation des services financiers et du droit de la protection des consommateurs. La conformité à l'article 10 doit être coordonnée avec les attentes prudentielles existantes des régulateurs financiers.

Orientations de l'EBA sur l'IA dans les services financiers (Nov 2025)

L'Autorité bancaire européenne a publié des orientations traitant spécifiquement de la gouvernance des données de l'IA dans les décisions de crédit. Ces orientations exigent des établissements qu'ils évaluent la représentativité des données d'entraînement, documentent la traçabilité des données et valident la performance des modèles selon les segments de clientèle. Les attentes de l'EBA s'alignent sur l'article 10 tout en ajoutant des précisions sectorielles sur la gouvernance des modèles et le reporting prudentiel.

CRR/CRD — Normes de données relatives aux exigences de fonds propres

Le règlement sur les exigences de fonds propres (CRR) et la directive sur les exigences de fonds propres (CRD) imposent des exigences de qualité des données aux modèles internes utilisés pour le calcul du risque de crédit. Les modèles d'IA utilisés dans les approches IRB doivent satisfaire aux exigences de données de l'article 174 du CRR en plus des obligations de gouvernance de l'article 10 — créant des exigences de conformité qui se chevauchent sans être identiques.

PSD2/PSD3 — Gouvernance des données de paiement

La directive sur les services de paiement régit l'accès aux données des comptes de paiement et leur utilisation. Les systèmes d'IA utilisant des données de banque ouverte pour des décisions de crédit doivent respecter les exigences de consentement et de limitation des finalités de la PSD2 en plus de la gouvernance des données de l'article 10. La PSD3 (proposée) renforce les contrôles d'accès aux données et pourrait introduire des dispositions supplémentaires spécifiques à l'IA.

Directive sur le crédit aux consommateurs 2023/2225

La directive révisée sur le crédit aux consommateurs (en vigueur Nov 2026) traite explicitement de l'IA dans l'évaluation de la solvabilité. L'article 18 exige que les systèmes automatisés ne pratiquent pas de discrimination fondée sur des caractéristiques protégées et que les consommateurs reçoivent des explications utiles. Cela crée un lien direct entre les exigences de l'article 10 relatives aux biais des données d'entraînement et les obligations de protection des consommateurs.

Violations courantes détectées par Scanara

Caractéristiques géographiques indirectes dans les modèles de crédit

Code d'ingénierie des caractéristiques qui inclut des codes postaux, des identifiants de quartier ou des données de localisation immobilière dans les caractéristiques de notation de crédit sans évaluer la corrélation avec des caractéristiques protégées. Scanara détecte les caractéristiques géographiques utilisées dans la prise de décision de crédit sans analyse d'équité correspondante, signalant une possible discrimination indirecte au titre de l'article 10(2)(f).

Données d'entraînement hors UE sans adaptation

Pipelines de données qui ingèrent des données de bureaux de crédit de juridictions hors UE sans évaluation documentée de la transférabilité géographique. Les modèles entraînés sur des données de type FICO américaines et déployés pour des décisions de crédit dans l'UE enfreignent les exigences de l'article 10(4) de tenir compte du cadre géographique et comportemental spécifique du déploiement.

Absence de traitement des populations à dossier de crédit mince

Pipelines de notation qui génèrent des scores de crédit pour tous les demandeurs sans vérifier la suffisance des données. Lorsque les données d'entraînement ne représentent pas les emprunteurs à dossier de crédit mince, le modèle devrait signaler des données insuffisantes plutôt que d'extrapoler à partir de populations dissemblables. Scanara détecte les fonctions de notation dépourvues de vérifications de complétude des données.

Liste de contrôle de conformité à l'article 10 pour la fintech

Art. 10(2)

Documenter les pratiques de gouvernance des données

Recensez toutes les sources de données (bureaux de crédit, données alternatives, historiques de transactions), les méthodes de collecte, les procédures de nettoyage des données et les décisions d'ingénierie des caractéristiques. Incluez une évaluation de la pertinence des données au regard des conditions du marché du crédit de l'UE.

Art. 10(3)

Valider la représentativité du marché de l'UE

Vérifiez que les données d'entraînement reflètent le profil démographique et financier des emprunteurs de l'UE sur les marchés cibles. Documentez la couverture des populations à dossier de crédit mince, la diversité géographique entre les États membres et la représentation des différentes tranches de revenu et types d'emploi.

Art. 10(2)(f)

Évaluer le risque de discrimination indirecte

Menez une analyse de corrélation entre les caractéristiques et les attributs protégés. Évaluez en particulier les caractéristiques géographiques, le type d'emploi et les indicateurs de comportement numérique à la recherche d'effets indirects. Documentez les constatations et les mesures d'atténuation.

Art. 10(4)

Tenir compte du contexte de déploiement

Documentez la manière dont les données d'entraînement tiennent compte de l'environnement réglementaire financier spécifique, de l'infrastructure d'information sur le crédit et des comportements financiers des consommateurs de chaque État membre de l'UE où le système est déployé. Le déploiement transfrontalier requiert une gouvernance des données multi-marchés.

Art. 10(6)

Utiliser des données de test indépendantes

Validez l'équité du modèle sur des données de test indépendantes des données d'entraînement. Utilisez des périodes différentes, des marchés géographiques différents ou des segments de clientèle différents. Incluez dans les résultats de test des indicateurs d'équité ventilés selon les attributs protégés.

Foire aux questions

Ressources connexes


Comment Scanara vous aide

Scanara automatise la conformité au règlement sur l'IA du code au dossier. Connectez vos repos GitHub et obtenez des rapports de conformité en quelques minutes.