Qu'est-ce que l'AI Act et qui est concerné ?
L'AI Act est le règlement (UE) 2024/1689 du 13 juin 2024, ou règlement sur l'intelligence artificielle (RIA) : il fixe des règles communes à l'Union pour développer, commercialiser et utiliser des systèmes d'IA, avec des obligations graduées selon le risque. Publié au Journal officiel de l'Union européenne le 12 juillet 2024, il est entré en vigueur le 1er août 2024 et s'applique par étapes.
Le texte ne vise pas que les éditeurs d'IA : il couvre aussi les entreprises qui utilisent l'IA dans l'Union (article 2), selon deux rôles définis à l'article 3 :
- Fournisseur : l'entreprise qui développe ou fait développer un système d'IA et le met sur le marché ou en service sous son propre nom ou sa propre marque, y compris pour son usage propre.
- Déployeur : l'entreprise qui utilise un système d'IA sous sa propre autorité dans un cadre professionnel.
Une PME qui abonne ses commerciaux à un assistant du marché est déployeur. Une PME qui fait développer un assistant à son nom, branché sur un modèle d'OpenAI, d'Anthropic ou de Mistral AI, peut aussi être fournisseur de ce système, l'éditeur restant fournisseur du modèle.
Quel est le calendrier de l'AI Act en octobre 2026 ?
Au 8 octobre 2026, l'AI Act s'applique pour l'essentiel : restent à venir les nouvelles interdictions et la fin d'un délai de marquage au 2 décembre 2026, puis les règles du haut risque.
| Date | Ce qui s'applique | Texte |
|---|---|---|
| 2 février 2025 | Définitions, maîtrise de l'IA (article 4), pratiques interdites (article 5) | Article 113, point a) |
| 2 août 2025 | Modèles d'IA à usage général, gouvernance, régime des sanctions | Article 113, point b) |
| 2 août 2026 | Application générale, dont la transparence (article 50), et début des contrôles | Article 113 |
| 2 décembre 2026 | Interdiction des systèmes générant des contenus intimes non consentis ou pédocriminels ; fin du délai de marquage pour les systèmes génératifs déjà sur le marché | Article 113, point a), et article 111, paragraphe 4 |
| 2 décembre 2027 | Haut risque de l'annexe III (emploi, éducation, crédit, biométrie…) | Article 113, point c) i) |
| 2 août 2028 | Haut risque lié aux produits réglementés de l'annexe I (jouets, ascenseurs, dispositifs médicaux…) | Article 113, point c) ii) |
Sources : version consolidée du règlement sur EUR-Lex et frise de la Commission européenne, vérifiées le 8 octobre 2026. Les dates initiales du haut risque (2 août 2026 et 2 août 2027) ne sont plus valables. Un système à haut risque mis sur le marché ou en service avant la nouvelle date qui le concerne n'y est soumis qu'en cas de modification importante de sa conception (article 111, paragraphe 2), sauf usage par des autorités publiques.
Omnibus numérique : qu'est-ce qui est adopté, qu'est-ce qui est seulement proposé ?
Le paquet « omnibus numérique » présenté par la Commission européenne le 19 novembre 2025 contenait deux propositions de règlement : celle qui modifie l'AI Act est en vigueur, celle qui touche aux données et à la vie privée reste une proposition au 8 octobre 2026.
| Texte | Contenu utile pour une PME | Statut au 8 octobre 2026 |
|---|---|---|
| Omnibus IA : proposition COM(2025) 836, devenue le règlement (UE) 2026/1744 | Report du haut risque, article 4 réécrit, documentation simplifiée étendue aux petites entreprises à moyenne capitalisation, interdiction des applications de « déshabillage » | Accord politique le 7 mai 2026, vote du Parlement le 16 juin et du Conseil le 29 juin, signature le 8 juillet, publication au Journal officiel le 24 juillet, en vigueur le 27 juillet 2026 |
| Omnibus numérique « données, cybersécurité, vie privée » : proposition COM(2025) 837 | Modifications du RGPD, notamment sur l'intérêt légitime pour traiter des données personnelles afin de développer et faire fonctionner des systèmes d'IA | Procédure 2025/0360(COD) encore en commission au Parlement européen |
En octobre 2026, le RGPD s'applique donc dans sa version actuelle, y compris aux données personnelles envoyées à un modèle de langage.
Quels sont les quatre niveaux de risque ?
Le règlement classe les systèmes d'IA en quatre niveaux, tels que les présentent la Commission européenne et la CNIL : inacceptable, haut risque, risque de transparence et risque minimal.
| Niveau | Exemples tirés du règlement | Conséquence |
|---|---|---|
| Inacceptable | Notation sociale, techniques manipulatrices, inférence des émotions au travail (sauf raisons médicales ou de sécurité) | Interdit (article 5) |
| Haut risque | Tri des candidatures, évaluation des acquis en formation, solvabilité d'une personne, tarification de l'assurance vie et maladie | Exigences renforcées (annexe III) |
| Transparence | Chatbot, hypertrucage, contenu de synthèse | Information des personnes (article 50) |
| Minimal | Filtre anti-spam, IA d'un jeu vidéo | Pas d'obligation spécifique |
Selon la Commission européenne, la très grande majorité des systèmes d'IA utilisés dans l'Union relève du risque minimal. Résumer un contrat ou lire une facture n'entre dans aucune catégorie de l'annexe III. Un système cité à l'annexe III peut échapper au haut risque s'il ne présente pas de risque important, par exemple pour une tâche procédurale étroite ou préparatoire (article 6, paragraphe 3), sauf s'il effectue un profilage de personnes.
Chatbots et contenus générés : que faut-il afficher depuis le 2 août 2026 ?
Depuis le 2 août 2026, l'article 50 impose qu'une personne qui dialogue avec une IA le sache, sauf si c'est évident, et qu'un hypertrucage publié par une entreprise soit signalé comme tel.
- Assistant conversationnel : le fournisseur conçoit le système pour que la personne sache qu'elle échange avec une IA. Le premier message du chatbot de votre site le dit, par exemple « Je suis un assistant automatique (IA) ; un conseiller peut prendre le relais ».
- Hypertrucage : une image, un son ou une vidéo générés ou modifiés par une IA qui ressemblent à des personnes ou des lieux réels, au point de passer pour authentiques, portent une mention. Une vidéo publicitaire qui fait parler de façon réaliste le gérant est concernée.
- Texte d'intérêt public : un texte généré publié pour informer le public sur des questions d'intérêt public est signalé, sauf relecture humaine sous responsabilité éditoriale.
- Marquage technique : les fournisseurs de systèmes qui génèrent des contenus de synthèse marquent leurs sorties dans un format lisible par machine, sauf exceptions ; les systèmes déjà sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026.
L'information doit être claire, reconnaissable et accessible, donnée au plus tard lors de la première interaction ou exposition (paragraphe 5). Les lignes directrices de la Commission européenne du 20 juillet 2026 détaillent ces obligations.
Que demande l'article 4 sur la maîtrise de l'IA depuis l'omnibus ?
Depuis le 27 juillet 2026, l'article 4 demande aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser la maîtrise de l'IA de leur personnel, sans les obliger à garantir un niveau précis pour chaque individu. La version de 2024 exigeait de garantir, dans toute la mesure du possible, un niveau suffisant ; le règlement 2026/1744 justifie l'assouplissement par la charge imposée aux petites entreprises.
La Commission et les États membres doivent soutenir ces efforts, surtout ceux des PME ; la Commission doit aussi publier des exemples pratiques. Quelques mesures simples :
- une note d'usage d'une page : outils autorisés, données à ne jamais saisir, relecture avant tout envoi ;
- une courte formation par métier sur les limites des outils, comme les erreurs plausibles et les biais ;
- un référent qui tient la liste des outils utilisés, et une trace datée de ces actions.
Pour le haut risque de l'annexe III, l'exigence se durcit le 2 décembre 2027 : l'article 26 impose de confier le contrôle humain à des personnes ayant la compétence, la formation et l'autorité nécessaires. Les erreurs typiques des modèles sont expliquées dans la fiche hallucination d'une IA.
Une PME qui intègre un modèle de langage : quatre situations types
Les obligations d'une PME dépendent de l'usage qu'elle fait d'un modèle de langage, pas du modèle lui-même.
| Situation | Rôle probable | Niveau | À faire |
|---|---|---|---|
| Assistant interne qui trie les mails et prépare des réponses relues | Déployeur, et fournisseur s'il a été développé à son nom | Minimal | Article 4, règles sur les données envoyées, contrat RGPD |
| Chatbot du site qui répond aux clients | Déployeur, et fournisseur s'il a été développé à son nom | Transparence | Vérifier qu'il s'annonce comme IA et que les contenus générés sont marqués ; prévoir un passage à un humain (bonne pratique) |
| Module qui classe les candidatures et note les candidats | Déployeur, voire fournisseur | Haut risque (annexe III, point 4) | D'ici le 2 décembre 2027 : notice respectée, contrôle humain formé, journaux gardés au moins six mois |
| Vidéo promotionnelle générée montrant une personne réelle | Déployeur | Transparence | Mention « générée par IA » |
Le tri de candidatures demande le plus de prudence (voir le logiciel pour l'intérim et le recrutement). En général, le fournisseur du modèle qui traite des données personnelles pour votre compte agit comme sous-traitant, encadré par le contrat de l'article 28 du RGPD : voir RGPD et logiciel métier et, pour les choix techniques, intégrer l'IA dans un logiciel métier.
Pour un assistant ou un module d'IA conçu sur mesure, ce classement a sa place dans le périmètre écrit dès le cadrage : rôle du client, niveau de risque, message de transparence, étapes validées par un humain, journaux conservés. Une qualification ferme au regard de l'annexe III relève d'un avocat. Voir la méthode de YMHB Web et l'offre chatbots et agents IA.
Quelles sanctions prévoit l'AI Act ?
L'article 99 fixe trois plafonds d'amende administrative, chacun exprimé en montant fixe ou en pourcentage du chiffre d'affaires annuel mondial : en principe, le plus élevé des deux est retenu, mais pour une PME ou une jeune pousse, c'est le plus faible.
| Manquement | Plafond |
|---|---|
| Pratique interdite (article 5) | 35 M€ ou 7 % du chiffre d'affaires annuel mondial |
| Autres obligations listées, dont transparence (article 50) et déployeurs du haut risque (article 26) | 15 M€ ou 3 % |
| Informations inexactes, incomplètes ou trompeuses fournies aux organismes notifiés ou aux autorités | 7,5 M€ ou 1 % |
L'article 99 prévoit aussi des avertissements et des mesures non monétaires, et demande de tenir compte de la viabilité économique des PME ; l'omnibus étend cette règle aux petites entreprises à moyenne capitalisation. Chaque État membre désigne ses autorités de surveillance du marché, et la CNIL reste compétente pour le RGPD : selon elle, un tri automatique de CV relève des deux règlements.
Checklist : huit vérifications pour chaque usage de l'IA
Ces huit vérifications s'appliquent à chaque outil d'IA utilisé dans l'entreprise.
- Lister les usages, y compris les outils grand public utilisés par des salariés avec un compte personnel.
- Qualifier votre rôle : déployeur seulement, ou aussi fournisseur.
- Écarter les pratiques interdites, en particulier toute inférence des émotions des salariés.
- Confronter l'usage à l'annexe III : recrutement, évaluation des salariés, formation, solvabilité d'un particulier, assurance vie ou maladie. En cas de doute, consultez un avocat.
- Afficher la transparence : assistant qui s'annonce, mention sur les hypertrucages.
- Organiser la maîtrise de l'IA : règles écrites, formation par métier, référent.
- Traiter le RGPD : base légale, information, contrat avec chaque fournisseur de modèle, analyse d'impact si le risque est élevé.
- Dater ces éléments et revérifier les textes : l'AI Act a déjà été modifié une fois, et la proposition qui touche au RGPD est en discussion.
Questions fréquentes
- L'AI Act s'applique-t-il à une petite entreprise ?
- Oui, l'AI Act s'applique aux PME comme aux grands groupes. Une PME qui utilise un système d'IA dans son activité en est déployeur, et elle peut aussi en être fournisseur si elle le fait développer puis le met en service sous son nom. Selon la Commission européenne, la très grande majorité des systèmes d'IA relève du risque minimal : pour ces usages, l'AI Act demande seulement de favoriser la maîtrise de l'IA (article 4), et le RGPD s'applique dès que des données personnelles sont traitées.
- L'AI Act a-t-il été reporté ?
- L'AI Act a été partiellement reporté. Le règlement (UE) 2026/1744, dit omnibus IA, entré en vigueur le 27 juillet 2026, repousse les règles des systèmes à haut risque au 2 décembre 2027 pour l'annexe III et au 2 août 2028 pour l'annexe I. Les interdictions initiales s'appliquent depuis le 2 février 2025 et la transparence depuis le 2 août 2026, avec un simple délai jusqu'au 2 décembre 2026 pour le marquage des contenus des systèmes génératifs déjà sur le marché.
- Faut-il dire à ses clients qu'ils parlent à un chatbot ?
- Oui, depuis le 2 août 2026, l'article 50 de l'AI Act impose qu'un système d'IA destiné à dialoguer avec des personnes soit conçu pour qu'elles sachent qu'elles parlent à une IA, sauf si c'est évident. L'information doit être claire et donnée au plus tard lors de la première interaction. En pratique, le chatbot d'une PME s'annonce comme assistant automatique dès son premier message.
- Utiliser ChatGPT au bureau oblige-t-il à former ses salariés ?
- L'article 4 de l'AI Act, réécrit par l'omnibus IA en vigueur depuis le 27 juillet 2026, demande aux entreprises qui utilisent un système d'IA de prendre des mesures pour favoriser la maîtrise de l'IA de leur personnel. Il n'impose pas de garantir un niveau précis pour chaque salarié. Une note d'usage, une courte formation sur les limites des outils et un référent sont des exemples de mesures proportionnées pour une PME.
- Un logiciel qui trie les CV avec l'IA est-il autorisé ?
- Un logiciel qui trie les CV avec l'IA n'est pas interdit, mais l'annexe III de l'AI Act le classe à haut risque. À partir du 2 décembre 2027, sous réserve du régime transitoire de l'article 111 pour les outils déjà sur le marché, l'entreprise qui l'utilise devra suivre la notice du fournisseur, confier le contrôle humain à une personne formée et conserver les journaux au moins six mois. Inférer les émotions d'un salarié est en revanche interdit depuis le 2 février 2025, sauf raisons médicales ou de sécurité.
- L'omnibus numérique modifie-t-il déjà le RGPD pour l'IA ?
- Non, au 8 octobre 2026, la proposition COM(2025) 837, qui modifierait notamment le RGPD sur l'usage de données personnelles pour développer et faire fonctionner des systèmes d'IA, n'est pas adoptée : selon l'Observatoire législatif du Parlement européen, elle attend encore une décision de la commission parlementaire. Seul le volet de l'omnibus consacré à l'AI Act, le règlement (UE) 2026/1744, est en vigueur. Le RGPD s'applique donc dans sa version actuelle.
À lire aussi
Sources
- EUR-Lex, Règlement (UE) 2024/1689 du 13 juin 2024 sur l'intelligence artificielle, texte initial (JO L du 12.7.2024)
- EUR-Lex, Règlement (UE) 2024/1689, version consolidée au 27 juillet 2026 (articles 2, 3, 4, 5, 6, 26, 50, 99, 111, 113 et annexe III), consultée le 8 octobre 2026
- EUR-Lex, Règlement (UE) 2026/1744 du 8 juillet 2026, train de mesures omnibus numérique sur l'IA (JO L du 24.7.2026)
- Parlement européen, Observatoire législatif, procédure 2025/0359(COD), omnibus numérique sur l'IA, COM(2025) 836 (vote du Parlement le 16 juin 2026, adoption par le Conseil le 29 juin, signature le 8 juillet, publication au JO le 24 juillet 2026)
- Parlement européen, Observatoire législatif, procédure 2025/0360(COD), omnibus numérique données, cybersécurité, vie privée, COM(2025) 837 (en attente de décision de la commission parlementaire, consulté le 8 octobre 2026)
- Parlement européen, Observatoire législatif, résumé de la proposition COM(2025) 837 (modifications du RGPD, intérêt légitime pour le développement et le fonctionnement de systèmes d'IA)
- Commission européenne, AI Omnibus enters into force (27 juillet 2026)
- Commission européenne, EU agrees to simplify AI rules to boost innovation and ban nudification apps (7 mai 2026)
- Commission européenne, An agile Digital Rulebook for the EU (contenu et statut des deux propositions omnibus)
- Commission européenne, Cadre réglementaire sur l'IA (niveaux de risque, calendrier)
- AI Act Service Desk, Timeline for the Implementation of the EU AI Act (mise à jour après l'omnibus IA)
- Commission européenne, Guidelines on transparency obligations for providers and deployers of AI systems (20 juillet 2026)
- Commission européenne, La Commission commence à faire appliquer les règles de la législation sur l'IA le 2 août (31 juillet 2026)
- CNIL, Entrée en vigueur du règlement européen sur l'IA : les premières questions-réponses (mise à jour du 17 août 2026)
- CNIL, Les fiches pratiques IA
- CNIL, texte du RGPD, chapitre IV (articles 28 et 35)