ChatLock

L'AI Act expliqué : ce que les entreprises qui utilisent l'IA doivent faire en 2026

Guide pratique du règlement européen sur l'IA pour les entreprises qui utilisent des assistants comme ChatGPT : échéances, maîtrise de l'IA, transparence, usages à haut risque, amendes et reports du Digital Omnibus de 2026.

9 min de lecture

Le règlement européen sur l'intelligence artificielle (AI Act) est la première loi complète sur l'IA au monde, et il concerne aussi les entreprises qui se contentent d'utiliser l'IA. Si votre équipe utilise ChatGPT, Copilot ou tout autre assistant IA au travail, une partie s'applique à vous.

Ce guide s'adresse à l'entreprise type qui utilise des outils d'IA sans les développer.

Fournisseur ou déployeur ?

L'AI Act attribue des obligations selon le rôle. Les fournisseurs développent un système ou modèle d'IA et le mettent sur le marché (OpenAI, Google, Mistral, etc.). Les déployeurs utilisent un système d'IA sous leur propre autorité dans un cadre professionnel.

Si vos salariés utilisent un assistant IA pour rédiger des e-mails, résumer des documents ou analyser des données, votre entreprise est un déployeur. Ses obligations sont plus légères que celles des fournisseurs, et elles augmentent vite selon l'usage que vous faites de l'IA.

Les échéances

L'AI Act est entré en vigueur le 1er août 2024 et s'applique par étapes :

Date Ce qui s'applique
2 février 2025 Pratiques d'IA interdites et obligation de maîtrise de l'IA
2 août 2025 Règles pour les modèles d'IA à usage général, gouvernance et sanctions
2 août 2026 Obligations de transparence (article 50) et la plupart des dispositions restantes
2 décembre 2027 Systèmes à haut risque de l'annexe III (emploi, crédit, éducation…)
2 août 2028 IA à haut risque intégrée dans des produits réglementés (annexe I)

Les deux dernières dates ont changé en 2026. Le Digital Omnibus sur l'IA, adopté en juin 2026 et en vigueur depuis juillet 2026, a repoussé les échéances du haut risque car les normes harmonisées et les autorités nationales n'étaient pas prêtes. Les règles elles-mêmes restent en place.

La maîtrise de l'IA (déjà en vigueur)

Depuis février 2025, l'article 4 impose aux fournisseurs et aux déployeurs de prendre des mesures pour garantir un niveau suffisant de maîtrise de l'IA chez le personnel qui utilise des systèmes d'IA.

Concrètement, les salariés devraient savoir ce que l'outil ne sait pas faire (y compris qu'il peut se tromper), quelles données ils peuvent y saisir et comment vérifier les résultats avant de s'y fier.

Aucune certification n'est exigée, mais vous devez pouvoir montrer ce que vous avez fait : formations, politique interne d'IA, consignes sur les outils approuvés. La plupart des entreprises sont déjà en retard sur ce point.

Les usages interdits

Certains usages sont purement interdits, dont la notation sociale, les techniques manipulatrices exploitant des vulnérabilités, la collecte non ciblée d'images faciales et la reconnaissance des émotions sur le lieu de travail (sauf raisons médicales ou de sécurité).

L'usage bureautique normal des assistants IA est très loin de ces limites. En revanche, si quelqu'un propose d'analyser les visioconférences des salariés pour « mesurer l'engagement », la réponse est non.

La transparence (depuis août 2026)

L'article 50 introduit des obligations de transparence. Pour les déployeurs, trois comptent surtout :

  • Si vous publiez des deepfakes (images, sons ou vidéos générés ou manipulés par IA représentant des personnes, lieux ou événements réels), vous devez indiquer qu'ils sont artificiels.
  • Si vous publiez un texte généré par IA destiné à informer le public sur des questions d'intérêt public, vous devez le signaler, sauf s'il a fait l'objet d'une relecture humaine et qu'une personne en assume la responsabilité éditoriale.
  • Si vous déployez un chatbot qui interagit avec des clients, les personnes doivent être informées qu'elles parlent à une IA, sauf si c'est évident.

L'usage interne de l'IA pour rédiger des documents qu'une personne relit et signe ensuite n'est en général pas concerné.

Les usages à haut risque

Un chatbot généraliste n'est pas à haut risque en soi, mais l'utiliser à une fin à haut risque peut faire de vous le déployeur d'un système à haut risque. Beaucoup d'entreprises ne s'y attendent pas. L'annexe III comprend le recrutement et les RH (trier des CV, classer des candidats, évaluer la performance, décider de promotions ou de licenciements), l'accès aux services essentiels (évaluer la solvabilité, tarifer l'assurance vie et santé) et l'éducation (évaluer des élèves ou décider des admissions).

Dans ces cas, à partir de décembre 2027, vous aurez besoin d'une supervision humaine, d'un suivi, de la conservation des journaux, d'informer les travailleurs concernés et, parfois, d'une analyse d'impact sur les droits fondamentaux. Au regard de l'AI Act, demander à une IA de « classer ces 200 CV » entraîne de vraies obligations.

Les amendes

Les sanctions sont un montant fixe ou un pourcentage du chiffre d'affaires mondial annuel, le plus élevé des deux étant retenu (pour les PME et start-up, le plus faible) :

  • jusqu'à 35 millions d'euros ou 7 % pour les pratiques interdites ;
  • jusqu'à 15 millions d'euros ou 3 % pour la plupart des autres obligations ;
  • jusqu'à 7,5 millions d'euros ou 1 % pour la fourniture d'informations inexactes aux autorités.

Le RGPD s'applique toujours

L'AI Act s'ajoute au RGPD. Chaque fois qu'un salarié colle des données personnelles dans un outil d'IA, les questions habituelles du RGPD se posent : base légale, contrat de sous-traitance, transferts internationaux, conservation.

L'outil choisi détermine la part de ce risque que vous portez. Avec un assistant qui chiffre les prompts de bout en bout et les traite dans une enclave sécurisée par le matériel, sans conservation ni entraînement, l'essentiel du risque lié aux données personnelles disparaît avant même votre analyse AI Act. Nous le détaillons dans ChatGPT est-il conforme au RGPD ?.

Plan d'action en 5 étapes

  1. Listez les outils d'IA utilisés dans l'entreprise, y compris ceux que personne n'a approuvés.
  2. Classez les cas d'usage en productivité générale, en contact avec les clients et potentiellement à haut risque (RH, crédit, éducation).
  3. Rédigez une politique d'IA qui couvre les outils approuvés, les données interdites, la relecture des résultats et l'interlocuteur à contacter.
  4. Formez vos équipes. Une session courte et pratique de maîtrise de l'IA suffit pour commencer, et elle est déjà obligatoire.
  5. Choisissez des outils qui réduisent le risque : DPA, traitement dans l'UE, aucun entraînement et, idéalement, calcul confidentiel pour que le fournisseur ne puisse pas voir vos données.

FAQ

L'AI Act s'applique-t-il aux entreprises qui utilisent seulement ChatGPT ?

Oui. Les entreprises qui utilisent des systèmes d'IA à titre professionnel sont des « déployeurs ». Elles doivent au minimum assurer la maîtrise de l'IA de leur personnel, éviter les usages interdits et respecter les règles de transparence. Les obligations augmentent si l'IA est utilisée à des fins à haut risque, comme le recrutement.

L'AI Act a-t-il été reporté ?

En partie. Le Digital Omnibus sur l'IA, en vigueur depuis juillet 2026, a reporté les échéances des systèmes à haut risque à décembre 2027 et août 2028. Les interdictions, la maîtrise de l'IA, les règles sur l'IA à usage général et la plupart des obligations de transparence ont gardé leurs dates.

Utiliser l'IA pour trier des CV, est-ce à haut risque ?

Oui. Les systèmes d'IA utilisés pour le recrutement ou la sélection, y compris le filtrage des candidatures et l'évaluation des candidats, figurent parmi les systèmes à haut risque de l'annexe III.

Dois-je dire à mes clients que j'ai utilisé l'IA pour rédiger un document ?

En général, non. L'obligation d'information couvre les deepfakes, les chatbots qui interagissent avec des personnes et les textes générés par IA publiés pour informer le public sur des questions d'intérêt public sans relecture éditoriale humaine. Les règles sectorielles et les contrats peuvent exiger davantage.