Tarification par IA : chez l'assureur qui porte la vie et la non-vie, le partage des branches ne suffit pas à trier ses systèmes
Axel Morel · Fondateur & analyste, ProbansL'essentiel
Le point 5 c) de l'annexe III de l'AI Act range à haut risque les systèmes d'IA d'évaluation des risques et de tarification en assurance-vie et en assurance maladie. Le règlement ne définit ni l'une ni l'autre. Dans la directive Solvabilité II, dans son texte publié au Journal officiel en 2009, le mot maladie nomme une branche de chaque côté du partage vie et non-vie, et les deux seules branches non-vie qu'une entreprise peut adjoindre à une activité vie sur le fondement du paragraphe 2 de l'article 73 sont précisément celles dont le rattachement est en jeu. Le partage vie et non-vie de Solvabilité II ne recouvre pas les catégories du point 5 c) : le tri se fait sur la destination de chaque système autant que sur la matière assurée.
Une entreprise d’assurance agréée pour l’activité vie utilise un système d’IA pour évaluer le risque et fixer la prime de ses contrats. Sous la directive 2009/138/CE, l’agrément est donné par branche, et il peut couvrir plusieurs branches pour autant que le droit national admette l’exercice simultané. Cette même directive interdit en principe à une entreprise d’assurance d’exercer à la fois la vie et la non-vie. Les deux dérogations qu’un État membre peut prévoir sont restreintes aux branches 1 et 2 de la partie A de l’annexe I, avec gestion distincte obligatoire [9].
Le point 5 c) de l’annexe III du règlement (UE) 2024/1689 range à haut risque les « systèmes d’IA destinés à être utilisés pour l’évaluation des risques et la tarification en ce qui concerne les personnes physiques en matière d’assurance-vie et d’assurance maladie » [1].
- Le règlement emploie deux catégories, l’assurance-vie et l’assurance maladie, qu’il ne définit ni l’une ni l’autre : son article 3 porte soixante-huit définitions, dont aucune n’est assurantielle [2].
- Dans la directive qui classe les activités d’assurance, le mot « maladie » nomme une branche de chaque côté du partage, la branche IV de l’annexe vie et la branche 2 de l’annexe non-vie [9].
- Les deux seules branches non-vie qu’une entreprise agréée vie peut adjoindre à son activité sont précisément celles dont le rattachement au point 5 c) est en jeu [9] [10].
Le règlement emploie une catégorie qu’il ne définit pas
Ce que les textes établissent. L’article 3 du règlement porte soixante-huit définitions numérotées. Aucune ne concerne l’assurance : la chaîne « assuranc » ne rend aucune occurrence dans cet article, et le mot « maladie » non plus. Sur le texte entier, « assuranc » rend quinze occurrences, dont aucune n’est définitoire. Le règlement emploie donc « assurance-vie » et « assurance maladie » sans dire ce qu’il range dessous [2].
Ce que les textes établissent. Le règlement ne se tient d’ailleurs pas à une seule formule. L’annexe III écrit « en matière d’assurance-vie et d’assurance maladie ». Le considérant 58, qui désigne le même objet, écrit « en matière d’assurance-santé et vie ». Chacune de ces deux formules ne compte qu’une occurrence dans tout le texte français [1] [3].
Mon interprétation. Cette absence ne suffit pas à rendre le périmètre indéterminé. Elle établit seulement que ce règlement ne le fixe pas, et qu’il faut donc aller le chercher ailleurs. C’est là que le partage entre vie et dommages, qui semble aller de soi, cesse de tenir.
Où tombe le mot « maladie »
Ce que les textes établissent. La directive 2009/138/CE classe les activités d’assurance en deux annexes. L’annexe II, « Classification par branche d’assurance vie », énumère neuf branches numérotées I à IX. Sa branche IV s’intitule « Les assurances-maladie permanentes ». L’annexe I, « Classification par branche d’assurance non-vie », énumère dix-huit branches dans sa partie A. Sa branche 1 s’intitule « Accidents (y compris les accidents de travail et les maladies professionnelles) » et sa branche 2 s’intitule « Maladie ». Le mot intitule donc une branche de chaque côté du partage, et il reparaît à l’intérieur de l’intitulé de la branche 1 non-vie [9].
Où tombe le mot « maladie » dans le droit européen de l’assurance
Le point 5 c) de l’annexe III range à haut risque les systèmes d’IA d’évaluation des risques et de tarification en assurance-vie et en assurance maladie. Le règlement ne définit ni l’une ni l’autre. Dans la directive qui classe les activités d’assurance, le mot « maladie » nomme deux choses, une de chaque côté du partage vie / non-vie.
Ce que le règlement écrit
Où ces mots tombent dans la classification des activités d’assurance
Classification par branche d’assurance VIE
Directive 2009/138/CE, annexe II, neuf branches
Classification par branche d’assurance NON-VIE
Directive 2009/138/CE, annexe I, partie A, dix-huit branches
Cette restriction ne vaut pas pour toutes. Le paragraphe 5 ouvre une clause d’antériorité : les entreprises qui exerçaient déjà simultanément les deux activités aux dates qu’il énumère peuvent continuer à les exercer, sous condition de gestion distincte, et sans restriction de branches. La continuation n’est pas acquise pour autant : le dernier alinéa du même paragraphe permet à l’État membre d’origine d’imposer d’y mettre fin, dans le délai qu’il détermine.
Le règlement (UE) 2024/1689 ne renvoie à aucune annexe de cette directive. Le rattachement des branches 1 et 2 aux services d’assurance santé est une lecture proposée par un projet de lignes directrices de la Commission publié le 19 mai 2026, que la Commission présente elle-même comme non adopté et non contraignant, et qui ouvre la notion aux différences entre États membres. L’annexe I ne qualifie aucune de ses branches de branche « santé ».
Ce que les textes établissent. Les branches 1 et 2 de la partie A de l’annexe I sont exactement celles auxquelles l’article 73 restreint ses deux dérogations à l’interdiction d’exercice simultané. Une entreprise agréée vie qui obtient un agrément non-vie ne peut le recevoir que pour ces deux branches. Une entreprise agréée pour ces deux branches seulement peut obtenir un agrément vie [9].
Ce que les textes établissent. Cette restriction ne vaut pas pour toutes les entreprises qui exercent les deux activités. Le paragraphe 5 du même article 73 ouvre une clause d’antériorité : les entreprises qui exerçaient déjà simultanément les deux activités aux dates qu’il énumère peuvent continuer à les exercer, sous condition de gestion distincte, et sans restriction de branches. La continuation n’est pas pour autant acquise : le dernier alinéa du même paragraphe permet à l’État membre d’origine d’imposer d’y mettre fin, dans le délai qu’il détermine [9].
Mon interprétation. Deux configurations coexistent donc, et elles ne se trient pas de la même façon. L’entreprise qui adjoint un agrément non-vie sur le fondement du paragraphe 2 ne peut porter, du côté non-vie, que les branches 1 et 2, celles-là mêmes dont le rattachement au point 5 c) est en jeu : chez elle, le non-vie qu’elle porte est tout entier dans la zone douteuse. L’entreprise couverte par la clause d’antériorité, elle, porte un portefeuille non-vie complet, automobile et habitation comprises, dont une partie seulement est en cause. Dans les deux cas, le partage vie et non-vie ne dit pas où passe la frontière du point 5 c), et le tri se fait sur la destination de chaque système autant que sur la matière assurée.
Le seul document que je tienne qui propose un périmètre n’est pas adopté
Ce que j’ai pu constater. Le document de la Commission qui interprète le point 5 c) est un projet publié le 19 mai 2026, soumis à une consultation des parties prenantes close le 23 juillet 2026. Il se déclare lui-même non contraignant : « The Guidelines are not binding. Any authoritative interpretation of the AI Act may ultimately only be given by the Court of Justice of the European Union ». Ce sont les lignes directrices que l’article 6, paragraphe 5, prévoit sur la classification à haut risque, attendues au plus tard le 2 février 2026. Sur les deux pages institutionnelles de la Commission que j’ai consultées le 1er septembre 2026, aucune version adoptée n’est annoncée [10].
Ce que le projet propose. Ce projet propose de lire « assurance vie » comme couvrant les branches de l’annexe II de la directive 2009/138/CE, et d’exclure les branches non-vie de son annexe I à l’exception des points 1 et 2, qu’il rattache aux services d’assurance santé. Son paragraphe s’ouvre sur une réserve qui en est le contenu principal : « The notion of health and life insurance may differ across Member States for the purpose of point 5(c) of Annex III ». Le règlement, lui, ne renvoie à aucune annexe de cette directive : la référence 2009/138 n’apparaît dans aucun de ses articles [10] [7].
Ce que le projet propose. Le même projet propose d’inclure au point 5 c) l’assurance dépendance privée, les produits de retraite individuels dans la mesure de leur incidence sur les moyens de subsistance au grand âge, et l’assurance emprunteur décès. Il constate par ailleurs que le point 5 c) ne comporte pas d’exception de détection de fraude, quand le point 5 b) en porte une dans sa lettre, et il n’ouvre qu’une seule voie de sortie : la fonction de détection ne quitte le champ que si elle peut être regardée comme un système distinct à part entière, ce dont il dit que cela demande une appréciation cas par cas. Il donne comme exemples hors périmètre la gestion des sinistres en assurance santé, et la conception de produit en assurance vie sous condition explicite qu’elle ne serve pas à l’évaluation des risques et à la tarification dans des cas individuels [10] [1].
Ce que le projet propose. Le même projet exclut du point 5 c) les autres services d’assurance, en citant l’automobile et l’habitation, ainsi que les produits d’investissement fondés sur l’assurance au sens de l’article 4, point 2), du règlement (UE) n° 1286/2014. Il énonce à l’inverse que l’assurance santé et vie visée peut être offerte sur une base privée ou publique, et que l’assurance santé privée est un service privé essentiel même dans un État membre doté d’une couverture santé universelle [10].
Ce que le projet propose. Le même projet propose enfin deux définitions que le règlement ne donne pas, celle de l’évaluation des risques et celle de la tarification, et il ajoute une précision qui compte pour un inventaire : « To qualify as high-risk system under point 5(c) of Annex III it is not necessary that the system is intended to be used solely for these use cases ». Un système à usages multiples n’échappe donc pas au point 5 c) du seul fait qu’il sert aussi à autre chose, selon cette lecture [10]. Le même projet ajoute que l’accès à ces assurances et leur jouissance ne se limitent pas aux cas qui aboutissent à un contrat : il couvre toutes les étapes menant à la conclusion ou au refus d’une police, y compris sa révocation et les changements de ses conditions [10].
Mon interprétation. Un assureur qui construit aujourd’hui son inventaire n’a donc, sur son point le plus incertain, qu’un document que son auteur présente comme non adopté et comme variable selon les États membres. Ce n’est pas une raison de l’ignorer, c’est une raison de dater son inventaire et de prévoir de le refaire.
Ce que le règlement donne comme motif, et ce qu’il n’invoque pas
Ce que les textes établissent. Le règlement motive ce classement, et il le fait au considérant 58. Il y écrit que ces systèmes « peuvent avoir une incidence significative sur les moyens de subsistance de ces personnes et, s’ils ne sont pas dûment conçus, développés et utilisés, peuvent porter atteinte à leurs droits fondamentaux et entraîner de graves conséquences pour leur vie et leur santé, y compris l’exclusion financière et la discrimination ». La nature des données traitées ne figure pas parmi ces motifs [3].
Ce que les textes établissent. Le caractère sensible des données n’est pas absent du règlement, mais il y occupe une autre place. L’article 7, paragraphe 2, point c), en fait un critère que la Commission prend en compte pour modifier l’annexe III par acte délégué, c’est-à-dire pour y ajouter ou y changer des cas d’usage futurs. Ce n’est pas le motif écrit des cas déjà inscrits [4].
Ce que les textes établissent. Le même considérant 58 énonce que deux catégories de systèmes ne devraient pas être considérées comme à haut risque, et l’une nomme les compagnies d’assurance : les systèmes prévus par le droit de l’Union aux fins de détecter les fraudes dans l’offre de services financiers, et ceux prévus par le droit de l’Union à des fins prudentielles pour calculer les besoins en fonds propres des établissements de crédit et des compagnies d’assurance. La qualité « prévus par le droit de l’Union » restreint les deux branches de la phrase [3].
Ce que le projet propose. Le projet de lignes directrices restreint nettement la portée pratique de cette exclusion. Il énonce qu’un système également destiné au calcul prudentiel des exigences de fonds propres reste classé à haut risque au titre des points 5 b) et c), et que la finalité principale d’un système est sans pertinence pour la classification. Il ajoute que la séparation en deux systèmes distincts, seule voie qu’il envisage pour sortir le second du champ, demande une appréciation cas par cas. La prémisse développée dans ce passage est celle d’un système d’évaluation de la solvabilité, et le projet étend explicitement le même raisonnement aux entreprises d’assurance qui recourent à des modèles internes au sens de l’article 120 de la directive Solvabilité II [10].
Mon interprétation. Une explication vient naturellement à l’esprit, et je la crois fausse : ces contrats mobiliseraient des données de santé, et le règlement les traiterait donc avec plus d’égards. Le rapprochement ne tient à aucune source que je connaisse. L’article 9 du règlement (UE) 2016/679 ne pose pas une protection renforcée, il énonce que le traitement des données concernant la santé, parmi les catégories particulières qu’il énumère, « sont interdits ». Son paragraphe 2 lève cette interdiction dans dix cas, dont aucun ne vise l’assurance. Le mot ne figure dans aucun de ses articles. Il apparaît deux fois en considérants, dont l’un mentionne le règlement des demandes de prestations dans un régime d’assurance-maladie, au titre des finalités de santé : ce n’est pas une dérogation ouverte à la souscription ni à la tarification d’un contrat privé. Rien là-dedans ne dit pourquoi l’AI Act a inscrit l’assurance-vie et l’assurance maladie à son annexe III, et le considérant 58 le dit sans en avoir besoin [11] [3].
Ce que l’appartenance à l’annexe III déclenche, et ce qu’elle ne déclenche pas
Ce que les textes établissent. L’appartenance à l’annexe III n’emporte pas la qualification à elle seule. L’article 6, paragraphe 3, permet d’en sortir sous quatre conditions alternatives, tâche procédurale étroite, amélioration d’une activité humaine préalable, détection de constantes sans substitution ni influence sans examen humain approprié, tâche préparatoire. Son dernier alinéa referme la porte : « Nonobstant le premier alinéa, un système d’IA visé à l’annexe III est toujours considéré comme étant à haut risque lorsqu’il effectue un profilage de personnes physiques » [4].
Ce que le projet propose. Le projet de lignes directrices resserre encore ce chemin. Il énonce qu’un système remplissant l’une des quatre conditions reste classé à haut risque s’il fait partie d’un système complexe où sa destination combinée ou ses sorties conjointes influencent matériellement une décision individuelle relevant d’un cas d’usage à haut risque [10].
Ce que les textes établissent. L’obligation de documenter cette évaluation, à l’article 6, paragraphe 4, ne pèse que sur le fournisseur d’un système visé à l’annexe III, et elle s’accompagne d’une obligation d’enregistrement au titre de l’article 49, paragraphe 2. Un système qui n’entre dans aucun cas d’usage de l’annexe III ne déclenche pas cette obligation [4].
Mon interprétation. La conséquence pour l’inventaire est nette, et elle va dans les deux sens. Un moteur de tarification qui entre au point 5 c) ne sort du haut risque que s’il remplit l’une des quatre conditions et qu’il n’effectue pas de profilage de personnes physiques. Le chemin est étroit, et je ne le dis pas de ma propre autorité : le projet de lignes directrices énonce que ces conditions, parce qu’elles dérogent à des règles qui protègent notamment les droits fondamentaux, « must be interpreted narrowly » [10]. Un moteur dont la destination reste clairement hors de l’annexe III ne demande, lui, aucune documentation au titre de l’article 6, paragraphe 4. Si un inventaire s’impose cette charge partout, ce n’est pas cette disposition qui la commande.
Ce que les textes établissent. Le statut ne dépend pas de la taille de l’entreprise. L’article 3, point 3), attache la qualité de fournisseur au fait de développer ou de faire développer un système et de le mettre sur le marché ou en service sous son propre nom ou sa propre marque ; le point 4) définit le déployeur. Acheter un système à un tiers ne suffit pas à écarter les obligations du fournisseur : l’article 25, paragraphe 1, fait basculer un déployeur dans celles de l’article 16 dans trois circonstances, dont la première réserve les dispositions contractuelles prévoyant une autre répartition [2] [5].
Ce que les textes établissent. Pour un système classé, la charge du fournisseur tient aux articles 9 à 17 : gestion des risques, données et gouvernance des données, documentation technique, enregistrement et traçabilité du fonctionnement, transparence et fourniture d’informations aux déployeurs, contrôle humain assuré par la conception et le développement, exactitude, robustesse et cybersécurité, obligations récapitulées à l’article 16, système de gestion de la qualité. L’évaluation de la conformité passe par le contrôle interne de l’article 43, paragraphe 2, procédure « qui ne prévoit pas d’intervention d’un organisme notifié », commune aux sept domaines des points 2 à 8 de l’annexe III. L’article 43, paragraphe 6, habilite toutefois la Commission à y substituer par acte délégué tout ou partie de la procédure de l’annexe VII [5].
Ce que les textes établissent. Une obligation pèse en plus sur le déployeur, et elle nomme ce cas d’usage. L’article 27, paragraphe 1, impose une analyse d’impact sur les droits fondamentaux aux déployeurs de systèmes visés à l’annexe III, points 5) b) et c), indépendamment de tout caractère public. Le paragraphe 3 ajoute une notification des résultats à l’autorité de surveillance du marché ; le paragraphe 2 la limite à la première utilisation et autorise à s’appuyer sur des analyses antérieures dans des cas similaires [6].
Le calendrier, et ce qu’il ne reporte pas
Ce que les textes établissent. Dans la rédaction issue du règlement (UE) 2026/1744, les sections 1, 2 et 3 du chapitre III, à l’exception de l’article 6, paragraphe 5, s’appliquent à partir du 2 décembre 2027 aux systèmes classés à haut risque en vertu de l’article 6, paragraphe 2, et de l’annexe III. Ce report ne vise ni la section 4 ni la section 5 du chapitre III, ni le chapitre IV, ni le chapitre IX. Le deuxième alinéa de l’article 113, « Il est applicable à partir du 2 août 2026 », n’est pas modifié [8].
Ce que les textes établissent. Ce même règlement de 2026 ne modifie ni l’annexe III, ni les paragraphes 2, 3 et 4 de l’article 6, ni l’article 26, ni le paragraphe 1 de l’article 27. Il modifie en revanche les articles 10, 11 et 17, qui font partie de la charge du fournisseur, ainsi que l’article 43, dont seul le paragraphe 3 est remplacé [8] [5].
Un régime propre aux établissements financiers, dont le rattachement n’est pas écrit dans le dispositif
Ce que les textes établissent. Le règlement porte un régime particulier pour les établissements financiers. Pour un fournisseur, le respect des règles de gouvernance prévues par la législation de l’Union sur les services financiers vaut respect de l’obligation de système de gestion de la qualité, à l’exception des points g), h) et i) du paragraphe 1 de l’article 17, c’est-à-dire de la gestion des risques, de la surveillance après commercialisation et du signalement des incidents graves. Pour un déployeur, la conformité sectorielle vaut respect de la seule obligation de surveillance du premier alinéa de l’article 26, paragraphe 5. Trois autres dispositions n’accordent aucune équivalence mais une intégration documentaire. Enfin, l’autorité de surveillance du marché est l’autorité nationale responsable de la surveillance financière, dans la mesure où l’usage du système est directement lié à la fourniture de ces services, sauf lorsque l’État membre désigne une autre autorité, ce que le paragraphe 7 lui permet dans des circonstances appropriées et pour autant que la coordination soit assurée [7].
Ce que les textes établissent. Une seule disposition de ce régime nomme l’annexe III, et c’est celle qui donne le moins. L’article 72, paragraphe 4, second alinéa, vise les systèmes de l’annexe III, point 5, mis sur le marché ou en service par des établissements financiers, et il ouvre une faculté : les fournisseurs « ont le choix d’intégrer » les éléments du plan de surveillance après commercialisation dans les systèmes et plans existants, « pour autant que cela donne lieu à un niveau de protection équivalent ». Ce n’est pas un remplacement, et c’est le seul endroit du régime où ce cas d’usage soit nommé. Le règlement (UE) 2026/1744 touche bien l’article 72, mais il n’en remplace que le paragraphe 3 : le second alinéa du paragraphe 4 est inchangé, et la rédaction citée ici est celle en vigueur [7] [8].
Ce que les textes établissent. Ce régime n’est jamais rattaché aux assureurs par un article. Le règlement ne définit pas « établissement financier », et la référence 2009/138 n’apparaît qu’à deux endroits, le considérant 158, où elle figure deux fois, et la note de bas de page correspondante. C’est ce considérant, et lui seul, qui écrit que le même régime « devrait s’appliquer aux entreprises d’assurance et de réassurance et aux sociétés holding d’assurance relevant de la directive 2009/138/CE » [7].
Mon interprétation. Je ne tranche pas si cette qualité s’impose en droit à un assureur déployeur. Un considérant expose des motifs. Ce que je peux dire est que l’écart entre les deux lectures porte sur des obligations concrètes, et qu’un assureur qui suppose le rattachement acquis prend le risque de ranger dans sa gouvernance Solvabilité II des obligations dont le règlement ne dit nulle part, dans son dispositif, qu’elles y ont leur place.
Mes réserves
Version de la directive citée. Le texte de la directive 2009/138/CE que je cite est celui publié au Journal officiel du 17 décembre 2009. Aucune version consolidée n’a pu être ouverte à la date où j’écris. Une modification postérieure ne serait visible dans rien de ce que je décris, ni pour ses annexes I et II, ni pour ses articles 15 et 73.
Statut du document qui porte le périmètre. Tout ce que cette page tire du projet de lignes directrices de la Commission n’engage rien. Le document se déclare non adopté et non contraignant, et son paragraphe sur le périmètre s’ouvre en admettant que la notion peut différer selon les États membres.
Rattachement des assureurs au régime des établissements financiers. Je le laisse ouvert. Le dispositif ne le pose pas, un considérant l’énonce, et je ne dispose ni de jurisprudence ni de position d’autorité pour trancher.
Périmètre de l’assurance maladie au sens du point 5 c). Il n’est établi par aucune source que je tienne. Le règlement ne le définit pas, et le seul document qui le propose n’est pas adopté.
Dérogations nationales à l’exercice simultané. Je ne dis pas quels États membres usent des dérogations de l’article 73, paragraphe 2, ni combien d’entreprises relèvent de la clause d’antériorité du paragraphe 5. Je n’ai pas de source sur ce point, et la configuration décrite en ouverture dépend du droit national.
Qualification d’un traitement donné comme profilage. Je ne l’opère pas. La clause de l’article 6, paragraphe 3, est écrite en termes généraux, et aucune source que je tienne ne la rattache à un cas d’usage assurantiel concret.
L’implication concrète : un inventaire des systèmes d’IA de tarification se construit sur la destination de chaque système, et chaque ligne se date. Le partage qui semble évident, la vie et la santé d’un côté, les dommages de l’autre, ne recouvre pas la frontière que le point 5 c) trace, et l’écart se voit d’abord chez l’assureur qui porte les deux activités.
Retour au dossier Les obligations de l’AI Act, secteur par secteur · Lire la Décision possible du dossier.
ISP-IA29/100· 0-30 % · Preuves très limitées · La preuve centrale de cette page est du droit positif lu dans son texte : le règlement (UE) 2024/1689 publié au Journal officiel, le règlement (UE) 2026/1744 qui donne leur rédaction en vigueur aux dispositions qu'il modifie, la directive 2009/138/CE et le règlement (UE) 2016/679. Les affirmations de droit portent un article, un paragraphe ou un point. Les comptages d'occurrences et le statut du projet de lignes directrices ne se vérifient pas de la même façon. Je ne note pourtant pas cette page au barreau des faisceaux de sources primaires, et je descends au barreau 6. La règle de l'échelle est explicite pour les sujets de norme : on descend à ce barreau quand la question posée est l'interprétation d'une notion qu'aucune décision d'application n'a encore tranchée. C'est exactement le cas ici. La question centrale de cette page est le périmètre de l'assurance maladie au sens du point 5 c), le règlement ne le définit pas, aucune source primaire n'y répond, et le seul document qui le propose réserve lui-même l'interprétation faisant autorité à la Cour de justice de l'Union européenne. Aucune version adoptée des lignes directrices que l'article 6, paragraphe 5, prévoit sur la classification à haut risque n'était annoncée sur les pages de la Commission que j'ai consultées à la date où j'écris. Deux faiblesses sont à mettre au débit de cette note plutôt qu'à son crédit. La directive 2009/138/CE n'a pu être lue que dans le texte publié au Journal officiel du 17 décembre 2009 : aucune version consolidée n'a été accessible, donc l'état en vigueur d'aucune de ses dispositions n'est vérifié ici, ni ses annexes I et II, ni ses articles 15 et 73, qui portent l'argument. Et la question du périmètre de l'assurance maladie, qui est le cœur du sujet, ne reçoit aucune réponse de source primaire : la page la laisse ouverte au lieu de la trancher. La convergence est donnée pour modérée et non forte : les textes ne se contredisent pas, mais les quatre viennent du même producteur, le législateur de l'Union, et une lecture de droit positif n'a pas de second producteur indépendant par construction. La réplication est nulle : je ne connais pas de publication indépendante qui refasse ce rapprochement entre les catégories du point 5 c) et les branches d'agrément. L'effectif observé est très faible parce que les unités sont une configuration d'entreprise et une vingtaine de dispositions nommées, pas une population d'observations.
L'Indice de Solidité des Preuves évalue la base empirique de cette analyse sur quatre critères pondérés : type de preuve (40 %), convergence (30 %), réplication (20 %), puissance (10 %). L'axe type de preuve est calibré par champ : 100 y désigne le meilleur dispositif que l'échelle ISP-IA sache produire, et non une preuve absolue.
La preuve centrale de cette page est du droit positif lu dans son texte : le règlement (UE) 2024/1689 publié au Journal officiel, le règlement (UE) 2026/1744 qui donne leur rédaction en vigueur aux dispositions qu'il modifie, la directive 2009/138/CE et le règlement (UE) 2016/679. Les affirmations de droit portent un article, un paragraphe ou un point. Les comptages d'occurrences et le statut du projet de lignes directrices ne se vérifient pas de la même façon. Je ne note pourtant pas cette page au barreau des faisceaux de sources primaires, et je descends au barreau 6. La règle de l'échelle est explicite pour les sujets de norme : on descend à ce barreau quand la question posée est l'interprétation d'une notion qu'aucune décision d'application n'a encore tranchée. C'est exactement le cas ici. La question centrale de cette page est le périmètre de l'assurance maladie au sens du point 5 c), le règlement ne le définit pas, aucune source primaire n'y répond, et le seul document qui le propose réserve lui-même l'interprétation faisant autorité à la Cour de justice de l'Union européenne. Aucune version adoptée des lignes directrices que l'article 6, paragraphe 5, prévoit sur la classification à haut risque n'était annoncée sur les pages de la Commission que j'ai consultées à la date où j'écris. Deux faiblesses sont à mettre au débit de cette note plutôt qu'à son crédit. La directive 2009/138/CE n'a pu être lue que dans le texte publié au Journal officiel du 17 décembre 2009 : aucune version consolidée n'a été accessible, donc l'état en vigueur d'aucune de ses dispositions n'est vérifié ici, ni ses annexes I et II, ni ses articles 15 et 73, qui portent l'argument. Et la question du périmètre de l'assurance maladie, qui est le cœur du sujet, ne reçoit aucune réponse de source primaire : la page la laisse ouverte au lieu de la trancher. La convergence est donnée pour modérée et non forte : les textes ne se contredisent pas, mais les quatre viennent du même producteur, le législateur de l'Union, et une lecture de droit positif n'a pas de second producteur indépendant par construction. La réplication est nulle : je ne connais pas de publication indépendante qui refasse ce rapprochement entre les catégories du point 5 c) et les branches d'agrément. L'effectif observé est très faible parce que les unités sont une configuration d'entreprise et une vingtaine de dispositions nommées, pas une population d'observations.
- Les lignes directrices que l'article 6, paragraphe 5, prévoit sur la classification à haut risque seraient adoptées et publiées, et diraient ce que recouvre l'assurance maladie au sens du point 5 c) de l'annexe III.La Commission européenne, par l'Office européen de l'IA · un dispositif approchant existe, sans remplir la condition
- Une décision d'application trancherait le périmètre de cette notion pour un cas nommé, de sorte que la question centrale de cette page reçoive une réponse au lieu de rester ouverte.La Cour de justice de l'Union européenne, ou une autorité nationale de contrôle des assurances publiant sa position · personne ne l’a produit
- La rédaction en vigueur de la directive 2009/138/CE serait consultable dans une version consolidée, en particulier ses annexes I et II et ses articles 15 et 73, qui portent le rapprochement entre les catégories du point 5 c) et les branches d'agrément.L'Office des publications de l'Union européenne, sur EUR-Lex · existe, mais n’est pas consultable
Ce dispositif porterait l'indice à 49 sur 100, dans le palier « Preuves limitées ». Les trois autres axes restent à leur valeur actuelle : un dispositif ne fait monter ni la convergence d'une littérature ni sa réplication.
Convergence : Une lecture de droit positif n'a pas de second producteur indépendant par construction : les textes qui la portent viennent tous du législateur de l'Union, et aucune recherche supplémentaire ne fera naître un second producteur du même droit. Cet axe ne monterait qu'en cessant de prendre le texte lui-même pour preuve centrale, ce qui reviendrait à poser une autre question que celle que pose cette page.
Score de 29/100 (0-30 %) établi le 2 septembre 2026.
I source primaire indépendante · S secondaire spécialisée · P partie prenante ayant un intérêt commercial sur le sujet traité.
Lexique
- Système à haut risque (AI Act)↗
- Catégorie de systèmes d'IA soumis aux obligations les plus strictes du règlement européen, incluant le scoring de crédit et la tarification assurantielle.
- Fournisseur (AI Act)↗
- Entité qui développe un système d'IA ou le fait développer pour le mettre sur le marché sous son propre nom. Porte la charge la plus lourde du règlement : gestion des risques, documentation technique, évaluation de conformité, marquage CE, déclaration UE de conformité.
Modification apportée · mis à jour le 2 septembre 2026
- Reprise sur les sources, dans leur lettre. La thèse de la première version, un partage net entre l'assurance vie et santé d'un côté et l'assurance dommages de l'autre, ne résiste pas au texte : elle est remplacée par le tri sur la destination de chaque système, qui est ce que les dispositions permettent réellement de dire.
- La citation du point 5 c) est rendue à sa lettre. Le règlement écrit « assurance-vie et d'assurance maladie », et non « assurance vie et santé ». Le titre, le sous-titre et la description portaient tous la formule inexacte. La page ne parle plus de « prévoyance santé » : le mot « prévoyance » ne figure nulle part dans le règlement.
- L'affirmation centrale de la première version, selon laquelle le règlement ne motive pas le choix de la vie et de la santé, était fausse. Le considérant 58 le motive, par cinq éléments nommés : moyens de subsistance, droits fondamentaux, conséquences pour la vie et la santé, exclusion financière, discrimination. L'explication que je proposais, la nature sensible des données traitées, n'y figure pas et n'est portée par aucune source. Elle est retirée, et la page dit maintenant pourquoi elle ne tient pas. Le seul endroit du règlement où les catégories particulières de données interviennent est un critère de modification future de l'annexe III.
Voir les 11 autres
- Un passage mettait en cause, sans nommer personne et sans aucune source, la façon dont les guides de conformité traitent ce sujet. Il est retiré.
- Le rapprochement avec la classification des branches d'assurance entre au texte, avec l'interdiction d'exercice simultané vie et non-vie et ses deux dérogations. La configuration d'entreprise décrite en ouverture, présentée comme allant de soi dans la première version, est désormais rattachée à la disposition qui la permet.
- Entrent également au texte, tous absents de la première version : le filtre de l'article 6, paragraphe 3, et sa clause de profilage ; le champ exact de l'obligation de documentation de l'article 6, paragraphe 4 ; les définitions du fournisseur et du déployeur, et le basculement de l'article 25, paragraphe 1 ; la charge des articles 9 à 17 et l'évaluation de conformité par contrôle interne ; l'analyse d'impact sur les droits fondamentaux due par le déployeur au titre de l'article 27, paragraphe 1, qui nomme ce cas d'usage ; le calendrier d'application au 2 décembre 2027 et ce qu'il ne reporte pas ; le régime des établissements financiers et le fait que le dispositif ne le rattache jamais aux assureurs.
- L'interdiction d'exercer simultanément la vie et la non-vie est rendue avec sa clause d'antériorité, que la première version de cette reprise avait laissée de côté. Sans elle, la restriction aux branches 1 et 2 se lisait comme valant pour toute entreprise portant les deux activités, ce qui est faux : celles qui les exerçaient déjà aux dates énumérées gardent un portefeuille non-vie complet. La figure portait la même lacune et elle est corrigée. Le titre, le sous-titre et la phrase de clôture, qui en tiraient une règle générale, sont ramenés à ce que le texte permet.
- Les paragraphes adossés au projet de lignes directrices ne s'annoncent plus sous l'indicateur « Ce que les textes établissent ». Un projet non adopté ne les établit pas, et ils portent désormais leur propre indicateur. Deux décomptes présentés comme des faits du texte, cinq motifs au considérant 58 et neuf catégories à l'article 9 du RGPD, sont retirés : ces deux dispositions sont des phrases uniques que rien n'énumère, et le découpage était le mien. Une réserve qui reprochait au projet de ne pas dérouler le cas assurantiel est retirée : il le déroule, et cite l'article 120 de Solvabilité II. Une entrée de bibliographie affirmait que ce document n'est pas celui que l'article 6, paragraphe 5, prévoit ; c'est bien lui, à l'état de projet.
- Deuxième reprise sur les mêmes sources, après relecture. La clause d'antériorité de l'article 73 ne donne pas un droit acquis : son dernier alinéa permet à l'État membre d'imposer de mettre fin à l'exercice simultané. Le règlement (UE) 2016/679 mentionne bien l'assurance, deux fois en considérants, et la page le dit désormais au lieu d'écrire que le mot n'y figure pas. La voie de sortie que le projet de lignes directrices ouvre pour la détection de fraude entre au texte, avec sa condition. L'étroitesse du filtre de l'article 6, paragraphe 3, n'est plus affirmée de ma propre autorité : c'est le projet qui l'écrit, et je le cite.
- Une réserve que j'avais posée sur l'article 72 est levée après vérification : le règlement de 2026 n'en remplace que le paragraphe 3, et la rédaction citée du paragraphe 4 est celle en vigueur. Le décompte des occurrences de la référence à Solvabilité II dans l'AI Act est rectifié, et le décompte des dispositions du régime des établissements financiers porte désormais sa règle de comptage.
- Corrigés également : le test de profilage de l'article 6, paragraphe 3, porte sur le système et non sur les conditions du filtre ; la désignation de l'autorité de surveillance du marché porte la faculté de l'État membre d'en désigner une autre ; la consultation sur le projet est close depuis le 23 juillet 2026 ; l'incertitude de version sur la directive de 2009 ne se limite plus à ses annexes.
- L'indice de solidité de la preuve descend de 41 à 29. La règle de l'échelle est explicite : sur un sujet de norme, la note tombe à ce barreau quand la question posée est l'interprétation d'une notion qu'aucune décision d'application n'a tranchée. C'est le cas de celle-ci, et c'est le sujet même de la page. La note disait aussi que trois de mes quatre textes venaient du même législateur : ils en viennent tous les quatre.
- Le statut du document de la Commission qui propose un périmètre est porté partout où il est employé : c'est un projet non adopté, que son auteur déclare non contraignant, et qui ouvre lui-même la notion aux différences entre États membres. Les réserves sont réécrites en liste, chaque entrée ouverte par son indicateur. La bibliographie porte l'adresse de chaque source, l'état de modification des dispositions citées et, pour la directive de 2009, l'avertissement que sa version en vigueur n'a pas pu être vérifiée. Une figure porte le rapprochement entre les catégories du point 5 c) et les branches d'agrément.
- Deux encadrés de vulgarisation ont été ajoutés, qui rendent en langue courante le mécanisme de la section où ils figurent, sans y ajouter d'affirmation.

Développe une méthode d'analyse destinée à distinguer ce que les preuves établissent, ce qu'elles suggèrent et ce qu'elles ne permettent pas de conclure, puis à traduire cette distinction en décisions professionnelles.
Choix du sujet, direction de la rédaction, validation ou modification des sources, validation et retravail du texte et des illustrations : Axel Morel. Rédaction, choix des sources initiales et plan de rédaction initial : assistance IA.
Responsabilité éditoriale : Axel Morel. Recherche et rédaction assistées par IA selon la méthodologie Probans, sources vérifiées avant publication. Charte éditoriale.
En savoir plus