YMHB WEB

AI Act : ce que les PME doivent faire, calendrier à jour et cas concrets

L'AI Act, ou règlement (UE) 2024/1689, encadre l'intelligence artificielle selon son niveau de risque : une PME qui utilise ou intègre un modèle de langage doit surtout veiller à ce que les personnes qui dialoguent avec une IA le sachent et favoriser la maîtrise de l'IA de ses équipes. Depuis l'omnibus IA entré en vigueur le 27 juillet 2026, les règles du haut risque ne s'appliqueront qu'au 2 décembre 2027 ou au 2 août 2028.

L'essentiel

  • L'AI Act s'applique aux PME : une entreprise qui utilise un système d'IA est déployeur, et fournisseur si elle le fait développer et le met en service à son nom.
  • Depuis le 2 août 2026, un chatbot doit annoncer qu'il est une IA, sauf évidence, et un hypertrucage publié par une entreprise doit être signalé (article 50).
  • Le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, reporte les règles du haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I).
  • Depuis l'omnibus IA, l'article 4 demande aux entreprises de favoriser la maîtrise de l'IA de leur personnel, sans imposer de niveau précis pour chaque salarié.
  • Au 8 octobre 2026, le volet de l'omnibus numérique qui modifierait le RGPD, la proposition COM(2025) 837, n'est pas adopté selon l'Observatoire législatif du Parlement européen.

Qu'est-ce que l'AI Act et qui est concerné ?

L'AI Act est le règlement (UE) 2024/1689 du 13 juin 2024, ou règlement sur l'intelligence artificielle (RIA) : il fixe des règles communes à l'Union pour développer, commercialiser et utiliser des systèmes d'IA, avec des obligations graduées selon le risque. Publié au Journal officiel de l'Union européenne le 12 juillet 2024, il est entré en vigueur le 1er août 2024 et s'applique par étapes.

Le texte ne vise pas que les éditeurs d'IA : il couvre aussi les entreprises qui utilisent l'IA dans l'Union (article 2), selon deux rôles définis à l'article 3 :

  • Fournisseur : l'entreprise qui développe ou fait développer un système d'IA et le met sur le marché ou en service sous son propre nom ou sa propre marque, y compris pour son usage propre.
  • Déployeur : l'entreprise qui utilise un système d'IA sous sa propre autorité dans un cadre professionnel.

Une PME qui abonne ses commerciaux à un assistant du marché est déployeur. Une PME qui fait développer un assistant à son nom, branché sur un modèle d'OpenAI, d'Anthropic ou de Mistral AI, peut aussi être fournisseur de ce système, l'éditeur restant fournisseur du modèle.

Quel est le calendrier de l'AI Act en octobre 2026 ?

Au 8 octobre 2026, l'AI Act s'applique pour l'essentiel : restent à venir les nouvelles interdictions et la fin d'un délai de marquage au 2 décembre 2026, puis les règles du haut risque.

DateCe qui s'appliqueTexte
2 février 2025Définitions, maîtrise de l'IA (article 4), pratiques interdites (article 5)Article 113, point a)
2 août 2025Modèles d'IA à usage général, gouvernance, régime des sanctionsArticle 113, point b)
2 août 2026Application générale, dont la transparence (article 50), et début des contrôlesArticle 113
2 décembre 2026Interdiction des systèmes générant des contenus intimes non consentis ou pédocriminels ; fin du délai de marquage pour les systèmes génératifs déjà sur le marchéArticle 113, point a), et article 111, paragraphe 4
2 décembre 2027Haut risque de l'annexe III (emploi, éducation, crédit, biométrie…)Article 113, point c) i)
2 août 2028Haut risque lié aux produits réglementés de l'annexe I (jouets, ascenseurs, dispositifs médicaux…)Article 113, point c) ii)

Sources : version consolidée du règlement sur EUR-Lex et frise de la Commission européenne, vérifiées le 8 octobre 2026. Les dates initiales du haut risque (2 août 2026 et 2 août 2027) ne sont plus valables. Un système à haut risque mis sur le marché ou en service avant la nouvelle date qui le concerne n'y est soumis qu'en cas de modification importante de sa conception (article 111, paragraphe 2), sauf usage par des autorités publiques.

Omnibus numérique : qu'est-ce qui est adopté, qu'est-ce qui est seulement proposé ?

Le paquet « omnibus numérique » présenté par la Commission européenne le 19 novembre 2025 contenait deux propositions de règlement : celle qui modifie l'AI Act est en vigueur, celle qui touche aux données et à la vie privée reste une proposition au 8 octobre 2026.

TexteContenu utile pour une PMEStatut au 8 octobre 2026
Omnibus IA : proposition COM(2025) 836, devenue le règlement (UE) 2026/1744Report du haut risque, article 4 réécrit, documentation simplifiée étendue aux petites entreprises à moyenne capitalisation, interdiction des applications de « déshabillage »Accord politique le 7 mai 2026, vote du Parlement le 16 juin et du Conseil le 29 juin, signature le 8 juillet, publication au Journal officiel le 24 juillet, en vigueur le 27 juillet 2026
Omnibus numérique « données, cybersécurité, vie privée » : proposition COM(2025) 837Modifications du RGPD, notamment sur l'intérêt légitime pour traiter des données personnelles afin de développer et faire fonctionner des systèmes d'IAProcédure 2025/0360(COD) encore en commission au Parlement européen

En octobre 2026, le RGPD s'applique donc dans sa version actuelle, y compris aux données personnelles envoyées à un modèle de langage.

Quels sont les quatre niveaux de risque ?

Le règlement classe les systèmes d'IA en quatre niveaux, tels que les présentent la Commission européenne et la CNIL : inacceptable, haut risque, risque de transparence et risque minimal.

NiveauExemples tirés du règlementConséquence
InacceptableNotation sociale, techniques manipulatrices, inférence des émotions au travail (sauf raisons médicales ou de sécurité)Interdit (article 5)
Haut risqueTri des candidatures, évaluation des acquis en formation, solvabilité d'une personne, tarification de l'assurance vie et maladieExigences renforcées (annexe III)
TransparenceChatbot, hypertrucage, contenu de synthèseInformation des personnes (article 50)
MinimalFiltre anti-spam, IA d'un jeu vidéoPas d'obligation spécifique

Selon la Commission européenne, la très grande majorité des systèmes d'IA utilisés dans l'Union relève du risque minimal. Résumer un contrat ou lire une facture n'entre dans aucune catégorie de l'annexe III. Un système cité à l'annexe III peut échapper au haut risque s'il ne présente pas de risque important, par exemple pour une tâche procédurale étroite ou préparatoire (article 6, paragraphe 3), sauf s'il effectue un profilage de personnes.

Chatbots et contenus générés : que faut-il afficher depuis le 2 août 2026 ?

Depuis le 2 août 2026, l'article 50 impose qu'une personne qui dialogue avec une IA le sache, sauf si c'est évident, et qu'un hypertrucage publié par une entreprise soit signalé comme tel.

  • Assistant conversationnel : le fournisseur conçoit le système pour que la personne sache qu'elle échange avec une IA. Le premier message du chatbot de votre site le dit, par exemple « Je suis un assistant automatique (IA) ; un conseiller peut prendre le relais ».
  • Hypertrucage : une image, un son ou une vidéo générés ou modifiés par une IA qui ressemblent à des personnes ou des lieux réels, au point de passer pour authentiques, portent une mention. Une vidéo publicitaire qui fait parler de façon réaliste le gérant est concernée.
  • Texte d'intérêt public : un texte généré publié pour informer le public sur des questions d'intérêt public est signalé, sauf relecture humaine sous responsabilité éditoriale.
  • Marquage technique : les fournisseurs de systèmes qui génèrent des contenus de synthèse marquent leurs sorties dans un format lisible par machine, sauf exceptions ; les systèmes déjà sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026.

L'information doit être claire, reconnaissable et accessible, donnée au plus tard lors de la première interaction ou exposition (paragraphe 5). Les lignes directrices de la Commission européenne du 20 juillet 2026 détaillent ces obligations.

Que demande l'article 4 sur la maîtrise de l'IA depuis l'omnibus ?

Depuis le 27 juillet 2026, l'article 4 demande aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser la maîtrise de l'IA de leur personnel, sans les obliger à garantir un niveau précis pour chaque individu. La version de 2024 exigeait de garantir, dans toute la mesure du possible, un niveau suffisant ; le règlement 2026/1744 justifie l'assouplissement par la charge imposée aux petites entreprises.

La Commission et les États membres doivent soutenir ces efforts, surtout ceux des PME ; la Commission doit aussi publier des exemples pratiques. Quelques mesures simples :

  • une note d'usage d'une page : outils autorisés, données à ne jamais saisir, relecture avant tout envoi ;
  • une courte formation par métier sur les limites des outils, comme les erreurs plausibles et les biais ;
  • un référent qui tient la liste des outils utilisés, et une trace datée de ces actions.

Pour le haut risque de l'annexe III, l'exigence se durcit le 2 décembre 2027 : l'article 26 impose de confier le contrôle humain à des personnes ayant la compétence, la formation et l'autorité nécessaires. Les erreurs typiques des modèles sont expliquées dans la fiche hallucination d'une IA.

Une PME qui intègre un modèle de langage : quatre situations types

Les obligations d'une PME dépendent de l'usage qu'elle fait d'un modèle de langage, pas du modèle lui-même.

SituationRôle probableNiveauÀ faire
Assistant interne qui trie les mails et prépare des réponses reluesDéployeur, et fournisseur s'il a été développé à son nomMinimalArticle 4, règles sur les données envoyées, contrat RGPD
Chatbot du site qui répond aux clientsDéployeur, et fournisseur s'il a été développé à son nomTransparenceVérifier qu'il s'annonce comme IA et que les contenus générés sont marqués ; prévoir un passage à un humain (bonne pratique)
Module qui classe les candidatures et note les candidatsDéployeur, voire fournisseurHaut risque (annexe III, point 4)D'ici le 2 décembre 2027 : notice respectée, contrôle humain formé, journaux gardés au moins six mois
Vidéo promotionnelle générée montrant une personne réelleDéployeurTransparenceMention « générée par IA »

Le tri de candidatures demande le plus de prudence (voir le logiciel pour l'intérim et le recrutement). En général, le fournisseur du modèle qui traite des données personnelles pour votre compte agit comme sous-traitant, encadré par le contrat de l'article 28 du RGPD : voir RGPD et logiciel métier et, pour les choix techniques, intégrer l'IA dans un logiciel métier.

Pour un assistant ou un module d'IA conçu sur mesure, ce classement a sa place dans le périmètre écrit dès le cadrage : rôle du client, niveau de risque, message de transparence, étapes validées par un humain, journaux conservés. Une qualification ferme au regard de l'annexe III relève d'un avocat. Voir la méthode de YMHB Web et l'offre chatbots et agents IA.

Quelles sanctions prévoit l'AI Act ?

L'article 99 fixe trois plafonds d'amende administrative, chacun exprimé en montant fixe ou en pourcentage du chiffre d'affaires annuel mondial : en principe, le plus élevé des deux est retenu, mais pour une PME ou une jeune pousse, c'est le plus faible.

ManquementPlafond
Pratique interdite (article 5)35 M€ ou 7 % du chiffre d'affaires annuel mondial
Autres obligations listées, dont transparence (article 50) et déployeurs du haut risque (article 26)15 M€ ou 3 %
Informations inexactes, incomplètes ou trompeuses fournies aux organismes notifiés ou aux autorités7,5 M€ ou 1 %

L'article 99 prévoit aussi des avertissements et des mesures non monétaires, et demande de tenir compte de la viabilité économique des PME ; l'omnibus étend cette règle aux petites entreprises à moyenne capitalisation. Chaque État membre désigne ses autorités de surveillance du marché, et la CNIL reste compétente pour le RGPD : selon elle, un tri automatique de CV relève des deux règlements.

Checklist : huit vérifications pour chaque usage de l'IA

Ces huit vérifications s'appliquent à chaque outil d'IA utilisé dans l'entreprise.

  1. Lister les usages, y compris les outils grand public utilisés par des salariés avec un compte personnel.
  2. Qualifier votre rôle : déployeur seulement, ou aussi fournisseur.
  3. Écarter les pratiques interdites, en particulier toute inférence des émotions des salariés.
  4. Confronter l'usage à l'annexe III : recrutement, évaluation des salariés, formation, solvabilité d'un particulier, assurance vie ou maladie. En cas de doute, consultez un avocat.
  5. Afficher la transparence : assistant qui s'annonce, mention sur les hypertrucages.
  6. Organiser la maîtrise de l'IA : règles écrites, formation par métier, référent.
  7. Traiter le RGPD : base légale, information, contrat avec chaque fournisseur de modèle, analyse d'impact si le risque est élevé.
  8. Dater ces éléments et revérifier les textes : l'AI Act a déjà été modifié une fois, et la proposition qui touche au RGPD est en discussion.

Questions fréquentes

L'AI Act s'applique-t-il à une petite entreprise ?
Oui, l'AI Act s'applique aux PME comme aux grands groupes. Une PME qui utilise un système d'IA dans son activité en est déployeur, et elle peut aussi en être fournisseur si elle le fait développer puis le met en service sous son nom. Selon la Commission européenne, la très grande majorité des systèmes d'IA relève du risque minimal : pour ces usages, l'AI Act demande seulement de favoriser la maîtrise de l'IA (article 4), et le RGPD s'applique dès que des données personnelles sont traitées.
L'AI Act a-t-il été reporté ?
L'AI Act a été partiellement reporté. Le règlement (UE) 2026/1744, dit omnibus IA, entré en vigueur le 27 juillet 2026, repousse les règles des systèmes à haut risque au 2 décembre 2027 pour l'annexe III et au 2 août 2028 pour l'annexe I. Les interdictions initiales s'appliquent depuis le 2 février 2025 et la transparence depuis le 2 août 2026, avec un simple délai jusqu'au 2 décembre 2026 pour le marquage des contenus des systèmes génératifs déjà sur le marché.
Faut-il dire à ses clients qu'ils parlent à un chatbot ?
Oui, depuis le 2 août 2026, l'article 50 de l'AI Act impose qu'un système d'IA destiné à dialoguer avec des personnes soit conçu pour qu'elles sachent qu'elles parlent à une IA, sauf si c'est évident. L'information doit être claire et donnée au plus tard lors de la première interaction. En pratique, le chatbot d'une PME s'annonce comme assistant automatique dès son premier message.
Utiliser ChatGPT au bureau oblige-t-il à former ses salariés ?
L'article 4 de l'AI Act, réécrit par l'omnibus IA en vigueur depuis le 27 juillet 2026, demande aux entreprises qui utilisent un système d'IA de prendre des mesures pour favoriser la maîtrise de l'IA de leur personnel. Il n'impose pas de garantir un niveau précis pour chaque salarié. Une note d'usage, une courte formation sur les limites des outils et un référent sont des exemples de mesures proportionnées pour une PME.
Un logiciel qui trie les CV avec l'IA est-il autorisé ?
Un logiciel qui trie les CV avec l'IA n'est pas interdit, mais l'annexe III de l'AI Act le classe à haut risque. À partir du 2 décembre 2027, sous réserve du régime transitoire de l'article 111 pour les outils déjà sur le marché, l'entreprise qui l'utilise devra suivre la notice du fournisseur, confier le contrôle humain à une personne formée et conserver les journaux au moins six mois. Inférer les émotions d'un salarié est en revanche interdit depuis le 2 février 2025, sauf raisons médicales ou de sécurité.
L'omnibus numérique modifie-t-il déjà le RGPD pour l'IA ?
Non, au 8 octobre 2026, la proposition COM(2025) 837, qui modifierait notamment le RGPD sur l'usage de données personnelles pour développer et faire fonctionner des systèmes d'IA, n'est pas adoptée : selon l'Observatoire législatif du Parlement européen, elle attend encore une décision de la commission parlementaire. Seul le volet de l'omnibus consacré à l'AI Act, le règlement (UE) 2026/1744, est en vigueur. Le RGPD s'applique donc dans sa version actuelle.

À lire aussi

Sources

  1. EUR-Lex, Règlement (UE) 2024/1689 du 13 juin 2024 sur l'intelligence artificielle, texte initial (JO L du 12.7.2024)
  2. EUR-Lex, Règlement (UE) 2024/1689, version consolidée au 27 juillet 2026 (articles 2, 3, 4, 5, 6, 26, 50, 99, 111, 113 et annexe III), consultée le 8 octobre 2026
  3. EUR-Lex, Règlement (UE) 2026/1744 du 8 juillet 2026, train de mesures omnibus numérique sur l'IA (JO L du 24.7.2026)
  4. Parlement européen, Observatoire législatif, procédure 2025/0359(COD), omnibus numérique sur l'IA, COM(2025) 836 (vote du Parlement le 16 juin 2026, adoption par le Conseil le 29 juin, signature le 8 juillet, publication au JO le 24 juillet 2026)
  5. Parlement européen, Observatoire législatif, procédure 2025/0360(COD), omnibus numérique données, cybersécurité, vie privée, COM(2025) 837 (en attente de décision de la commission parlementaire, consulté le 8 octobre 2026)
  6. Parlement européen, Observatoire législatif, résumé de la proposition COM(2025) 837 (modifications du RGPD, intérêt légitime pour le développement et le fonctionnement de systèmes d'IA)
  7. Commission européenne, AI Omnibus enters into force (27 juillet 2026)
  8. Commission européenne, EU agrees to simplify AI rules to boost innovation and ban nudification apps (7 mai 2026)
  9. Commission européenne, An agile Digital Rulebook for the EU (contenu et statut des deux propositions omnibus)
  10. Commission européenne, Cadre réglementaire sur l'IA (niveaux de risque, calendrier)
  11. AI Act Service Desk, Timeline for the Implementation of the EU AI Act (mise à jour après l'omnibus IA)
  12. Commission européenne, Guidelines on transparency obligations for providers and deployers of AI systems (20 juillet 2026)
  13. Commission européenne, La Commission commence à faire appliquer les règles de la législation sur l'IA le 2 août (31 juillet 2026)
  14. CNIL, Entrée en vigueur du règlement européen sur l'IA : les premières questions-réponses (mise à jour du 17 août 2026)
  15. CNIL, Les fiches pratiques IA
  16. CNIL, texte du RGPD, chapitre IV (articles 28 et 35)

Décrivez-nous votre situation, pas une liste de fonctionnalités.

Nous commençons par comprendre votre métier. Si un outil du marché suffit, nous vous le dirons.

Décrire mon projetou appelez le 09 61 20 47 79