Une base de règles, pas un modèle
La qualification est produite par une base de règles versionnée et lisible, dans l'ordre
imposé par le règlement lui-même. Aucun modèle de langage n'intervient : à déclaration
identique, résultat identique. L'outil affiche la règle appliquée, l'article et la trace
des règles déclenchées — ce que vous recopiez dans votre dossier.
L'ordre d'évaluation du règlement
- Article 5 — pratiques interdites : elles priment, aucune mesure ne les sauve.
- Article 6.1 + annexe I — composant de sécurité d'un produit harmonisé.
- Article 6.2 + annexe III — domaines à haut risque, sous réserve de l'article 6.3.
- Article 50 — obligations de transparence.
- À défaut — risque minimal.
Le piège de l'article 6.3
La dérogation qui sort un système de l'annexe III du haut risque ne joue
jamais si le système profile des personnes physiques. C'est l'erreur
de qualification la plus fréquente : l'outil applique l'exception et le dit
explicitement, plutôt que de rendre une catégorie plus douce.
Des écarts hiérarchisés
Chaque écart est pondéré par la gravité du point de contrôle, puis majoré par le
contexte : données sensibles, grande échelle, public vulnérable, catégorie RIA. Le score
donne une priorité P1, P2 ou P3, et la priorité donne une échéance cible. Un plan
d'action, pas une liste de reproches.