IA souveraine et protection des données

AI Act : ce qui s’applique à votre PME, et quand

Page vivanteVeille automatique, texte revu chaque mois

Vous êtes déjà concerné

Depuis le 2 février 2025, toute entreprise qui utilise l’IA doit veiller à la maîtrise de l’IA de ses équipes.

35 M€
ou 7 % du chiffre d’affaires mondial : l’amende maximale pour une pratique interdite ; pour une PME, le montant le plus bas des deux

En bref

Une PME qui utilise ou déploie de l’IA est presque toujours « déployeur » au sens de l’AI Act. Elle doit soutenir la maîtrise de l’IA de ses équipes depuis février 2025, informer ses clients quand ils parlent à une IA depuis août 2026, et n’a de lourdes obligations qu’à partir de décembre 2027, si un système touche au recrutement, au crédit ou à la sécurité.

Le calendrier

  1. En vigueur

    Entrée en vigueur du règlement

    Point de départ : aucune obligation à cette date.

  2. En vigueur

    Pratiques interdites, maîtrise de l’IA

    Vous êtes concerné si : vos équipes utilisent un outil d’IA

  3. En vigueur

    Modèles d’IA à usage général, gouvernance, régime de sanctions

    Vous êtes concerné si : vous fournissez un modèle, cas rare en PME

  4. En vigueur

    Transparence (article 50)

    Vous êtes concerné si : un agent parle à vos clients ou génère du contenu

  5. Aujourd’hui

    Aujourd’hui · 4 octobre 2026

  6. Prochaine échéance · dans 2 mois

    Marquage des contenus générés par les outils déjà en service, nouvelles interdictions

    Vous êtes concerné si : vous éditez un outil qui génère du contenu, sur le marché avant août 2026

  7. Dans 14 mois

    Systèmes à haut risque de l’annexe III

    Vous êtes concerné si : un système trie des candidats, évalue des salariés ou accorde un crédit

  8. Dans 22 mois

    Haut risque intégré à un produit réglementé

    Vous êtes concerné si : vous fabriquez un produit soumis à marquage CE

Dates du règlement (UE) 2024/1689 modifié par le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026.

Fournisseur ou déployeur : votre rôle

RôleQuiObligations principales
FournisseurCelui qui développe le système ou le met sur le marché sous son nomConformité du système, documentation, marquage si haut risque
DéployeurL’entreprise qui l’utilise dans son activité : le cas de la plupart des PMEMaîtrise de l’IA, transparence, supervision humaine et journaux si haut risque

Les quatre niveaux de risque

  1. Inacceptable

    Interdit

    Notation sociale des personnes, manipulation qui exploite une vulnérabilité, reconnaissance des émotions au travail.

  2. Élevé

    Très encadré

    Tri de candidatures, évaluation de salariés, octroi de crédit : gestion des risques, documentation, supervision humaine.

  3. Limité

    Transparence

    Agent conversationnel face à vos clients, contenu généré : dire qu’il s’agit d’une IA.

  4. Minimal

    Libre

    Filtre anti-spam, correcteur, aide à la rédaction interne : pas d’obligation propre.

Ce que doit faire une PME qui déploie des agents

  1. Inventorier

    Les outils et agents en service, et qui les utilise.

  2. Classer

    Le niveau de risque de chaque usage.

  3. Former

    Chaque équipe selon son usage, avec une trace écrite.

  4. Informer

    Vos clients quand ils échangent avec une IA.

  5. Superviser

    Journaux et revue humaine pour les usages sensibles.

La maîtrise de l’IA (article 4)

L’obligation est de moyens : prendre des mesures pour que les personnes qui utilisent l’IA en aient une compréhension suffisante, selon leur rôle. Une charte, une formation adaptée et une trace écrite des actions menées en sont les preuves les plus simples.

France, Luxembourg, Belgique

Le texte
Un règlement européen : il s’applique directement et de la même façon dans les trois pays.
Les autorités
Aucune loi de désignation adoptée au 4 octobre 2026. Autorités pressenties : DGCCRF pour coordonner et CNIL pour l’emploi et l’éducation en France, CNPD au Luxembourg, IBPT en Belgique. D’ici leur vote, aucune autorité nationale ne peut sanctionner.
Vos données
Le RGPD continue de s’appliquer à côté de l’AI Act, avec la CNIL en France.

Veille AI Act

Cette section se met à jour seule à chaque nouvelle publication de la source suivie. Le reste de la page est relu chaque mois.

Veille automatique

Source : artificialintelligenceact.eu · mise à jour le 4 octobre 2026

Revue humaine mensuelle · 4 octobre 2026

Calendrier vérifié sur EUR-Lex : report du règlement (UE) 2026/1744 intégré.

Prochaine revue : 4 novembre 2026

Sources

Questions fréquentes

Utiliser ChatGPT dans son entreprise rend-il concerné par l’AI Act ?
Oui pour la maîtrise de l’IA : vos équipes doivent savoir s’en servir sans risque. Le reste dépend de l’usage qui en est fait.
Quand l’AI Act s’applique-t-il à une PME ?
Par étapes : depuis le 2 février 2025, vos équipes doivent maîtriser les outils d’IA qu’elles utilisent ; depuis le 2 août 2026, un agent qui parle à vos clients doit dire qu’il est une IA ; le 2 décembre 2027 arrivent les systèmes à haut risque, comme le tri de candidats ou l’octroi de crédit.
Un agent qui répond à mes clients est-il à haut risque ?
En général non : c’est un risque limité, qui impose de dire au client qu’il échange avec une IA.
Qui contrôle l’application de l’AI Act en France, au Luxembourg et en Belgique ?
En France, la DGCCRF doit coordonner, avec la CNIL pour l’emploi et l’éducation ; au Luxembourg, la CNPD ; en Belgique, l’IBPT. Aucune de ces désignations n’est votée au 4 octobre 2026. La Commission contrôle déjà les modèles à usage général.
Comment se mettre en conformité avec l’AI Act quand on est une PME ou une ETI ?
En trois gestes : recenser les outils d’IA utilisés chez vous et le rôle que vous y tenez, le plus souvent celui de déployeur ; former vos équipes, l’obligation de maîtrise de l’IA (article 4) étant en vigueur depuis le 2 février 2025 ; dire à vos clients quand ils échangent avec une IA, depuis le 2 août 2026. Un usage à haut risque, comme le tri de candidats, ajoute des obligations à partir du 2 décembre 2027.
AppelerLudovic Bobée
Prendre rendez-vous