Spotlite — Dossier de conformité AI Act (règlement UE 2024/1689)

DOC-03 · Système de gestion des risques (art. 9)

RéférenceSPT-AIACT-DOC-03
Version1.0
Date6 juillet 2026
Systèmes couvertsSYS-01 à SYS-05 (DOC-01)
CycleProcessus itératif continu — revue à chaque modification substantielle et au minimum semestrielle

1. Processus

Le système de gestion des risques suit le cycle exigé par l'art. 9 : (a) identification des risques raisonnablement prévisibles pour la santé, la sécurité et les droits fondamentaux, en usage prévu et en mésusage raisonnablement prévisible ; (b) estimation et évaluation ; (c) adoption de mesures de maîtrise (conception, atténuation, information) ; (d) évaluation des risques résiduels ; (e) tests ; (f) alimentation par la surveillance post-commercialisation (DOC-06). Chaque itération est consignée dans le tableau de bord de révision (§7).

2. Registre des risques et mesures de maîtrise

IDRisque identifiéGravité bruteMesures de maîtrise en placeRisque résiduel
R-01Discrimination algorithmique : l'évaluation défavorise des candidats selon des attributs protégés (origine, genre, âge, apparence, accent…)ÉlevéeConsigne système d'interdiction absolue de toute référence aux attributs protégés ; évaluation limitée aux compétences démontrées ; retrait de toute analyse émotionnelle côté candidat ; sorties bornées par schéma ; signalement d'incident ouvert au public (DOC-07) ; revue humaine obligatoire avant toute décisionModéré — surveillé (DOC-06 §3, revue d'échantillons)
R-02Décision automatisée de fait : un déployeur filtre ou rejette des candidats sur le seul scoreÉlevéeChamp aiNotice non désactivable dans chaque réponse ; scores explicitement « indicatifs » ; obligation contractuelle de revue humaine (CGU API, DOC-04) ; avertissements dans l'ATS et les emails ; absence de tri/rejet automatique dans les produits Spotlite eux-mêmesModéré — dépend du déployeur ; contrôlé contractuellement
R-03Erreur d'évaluation (hallucination, faux négatif/positif) portant préjudice à un candidatÉlevéeSorties contraintes par schéma JSON ; valeurs par défaut sûres en cas d'échec (pas d'invention) ; double signal CV+vidéo avec détection de divergences ; accès du recruteur aux sources (transcription, vidéo) pour vérification ; droit à l'explication et réponse du candidat (points à clarifier, DOC-05)Modéré — inhérent aux LLM, encadré par la revue humaine
R-04Inférence d'émotions en contexte travail (pratique interdite, art. 5(1)(f))Élevée (interdit)Analyse émotionnelle retirée du schéma et du prompt sur tous les pipelines candidat ; consigne d'interdiction explicite au modèle ; hors recrutement, l'analyse d'ambiance porte sur le contenu et jamais sur l'état émotionnel d'une personne ; interdiction contractuelle de détournement pour les déployeursFaible — supprimé par conception
R-05Candidat non informé qu'une IA analyse sa candidatureMoyenneConsentement explicite avant l'entretien IA ; candidateNotice prêt à l'emploi fourni dans chaque réponse d'API ; obligation contractuelle d'information (art. 26(7)) ; page publique de transparence (faq.spotlite-app.com/ai-act)Faible
R-06Atteinte à la vie privée : conservation excessive, fuite de données candidatÉlevéeAudio brut des entretiens jamais conservé (transcription + synthèse uniquement) ; hébergement régions UE ; clés en Secret Manager ; jetons éphémères à usage unique ; règles d'accès par périmètre client ; PII candidat en opt-in sur les endpoints B2B concernés ; politique de confidentialité et charte IA publiquesFaible
R-07Manipulation du système : rejeu de sessions, fraude à la facturation, injection de contenusMoyenneJetons de session hachés à usage unique ; durée facturée ancrée serveur ; honeypots ; limitation de débit par IP et par email ; bornes de taille d'entrée ; protections SSRFFaible
R-08Dérive de modèle tiers : changement de comportement d'un modèle Gemini (mise à jour fournisseur)MoyenneIdentifiants de modèle épinglés et surchargeables sans redéploiement ; tout changement de modèle = modification déclenchant réévaluation (§6) ; suivi des annonces fournisseurModéré — dépendance externe assumée et surveillée
R-09Indisponibilité pénalisant un candidat (entretien coupé, analyse échouée)FaibleLes sessions interrompues ne comptent pas dans le plafond de tentatives du candidat ; reprise de session possible ; dégradation gracieuse (résultat « synthèse indisponible » plutôt qu'erreur bloquante) ; le candidat n'est jamais évalué négativement du fait d'une panneFaible
R-10Personnes vulnérables : impact accru sur des candidats fragiles (art. 9(9))MoyenneTon bienveillant imposé à l'interviewer IA (jamais de jugement ni de verdict en séance) ; points de vigilance formulés respectueusement et communiqués au candidat avec droit de réponse ; canal humain toujours disponibleFaible

3. Mésusages raisonnablement prévisibles examinés

4. Tests

Chaque évolution passe : vérification syntaxique et de chargement de l'arbre de fonctions, lint, tests unitaires ciblés (dont vérification automatisée que le schéma « candidat » ne contient plus d'analyse émotionnelle et que les prompts candidat contiennent l'interdiction), tests d'intégration sur émulateur pour les parcours critiques, et vérification en préproduction avant bascule. Les scénarios de test couvrent les conditions dégradées (transcription vide, réponse modèle non conforme, session interrompue).

5. Information des déployeurs et des personnes concernées

Les risques résiduels sont portés à la connaissance des déployeurs via la notice (DOC-04 §5) et du public via la page de transparence. Les candidats disposent d'un droit à l'explication et d'un canal de contestation (DOC-05).

6. Déclencheurs de réévaluation

7. Historique des révisions

VersionDateObjet
1.06 juillet 2026Création initiale à l'issue de l'audit AI Act ; intègre le retrait de l'analyse émotionnelle côté candidat (R-04), le déploiement d'aiNotice (R-02, R-05) et le canal d'explication candidat (R-03, R-10)