Tout comprendre sur RankerSquare Voir

AI Act : ce qui change vraiment pour les entreprises

L'AI Act encadre l'IA en Europe. Niveaux de risque, calendrier d'entrée en vigueur, obligations par rôle : le guide pratique pour les TPE et PME.

L'AI Act, premier cadre juridique de l'IA en Europe

L'AI Act est le règlement sur l'intelligence artificielle adopté par l'Union européenne. Son intitulé officiel est long : Regulation (EU) 2024/1689 of the European Parliament and of the Council, soit le règlement (UE) 2024/1689. Dans la presse et les documents anglophones, vous le croiserez sous le nom the EU AI Act. Son but est simple à résumer : poser des règles communes pour que l'IA vendue ou utilisée en Europe soit sûre et contrôlable.

La grande idée du texte, c'est de ne pas réglementer une technologie mais des usages. Un générateur d'images et un logiciel qui trie des candidatures reposent sur des briques voisines, pourtant ils ne présentent pas le même danger pour les personnes. Plus un usage touche aux droits fondamentaux, à la santé ou à la sécurité, plus les obligations montent. C'est pour cette raison qu'un même outil d'IA générative peut être anodin dans un cas et lourdement encadré dans un autre.

Pourquoi vous êtes concerné même sans développer d'IA

Le règlement distingue deux rôles principaux. Le fournisseur conçoit un système d'IA, ou le met sur le marché sous sa marque. Le déployeur, lui, se contente de l'utiliser dans le cadre de son activité professionnelle. Une PME qui branche un assistant sur son CRM est déployeur, et cela suffit à lui créer des devoirs : usage conforme à la notice, information des personnes, surveillance humaine réelle.

Attention au basculement de rôle, très fréquent. Si vous reprenez un modèle existant, que vous l'habillez de votre logo et que vous le proposez à vos clients comme votre produit, vous devenez fournisseur aux yeux du texte. Les obligations ne sont alors plus les mêmes. Ce point se vérifie dans vos contrats avant de se vérifier dans votre code.

Les niveaux de risque, de l'interdit au risque minimal

Quatre familles structurent tout le règlement. Les comprendre vous évite de lire 180 pages d'annexes pour rien. Commencez par situer chacun de vos usages dans l'une d'elles, puis descendez dans le détail seulement là où c'est utile.

Les pratiques purement interdites

Certains usages sont jugés inacceptables et sont donc bannis, quel que soit le secteur. On parle en anglais d'unacceptable risk. Ces interdictions s'appliquent depuis le 2 février 2025 et concernent assez peu les activités commerciales classiques, mais mieux vaut les connaître avant de signer avec un éditeur un peu trop enthousiaste.

  • la notation sociale des individus à partir de leur comportement ou de leurs caractéristiques
  • les techniques subliminales ou manipulatrices, et l'exploitation de la vulnérabilité liée à l'âge, au handicap ou à la précarité
  • la reconnaissance des émotions sur le lieu de travail et dans les établissements scolaires
  • la catégorisation biométrique visant à déduire l'origine, les opinions politiques, la religion ou l'orientation sexuelle
  • la constitution de bases de reconnaissance faciale par moissonnage massif d'images sur le web
  • l'identification biométrique à distance en temps réel dans l'espace public, hors exceptions policières très encadrées

Les systèmes à haut risque, le cœur du sujet

C'est la catégorie la plus exigeante, celle que les textes anglais appellent high-risk systems. Elle couvre d'une part les composants de sécurité de produits déjà réglementés, comme les machines, les jouets ou les dispositifs médicaux. Elle couvre d'autre part une liste d'usages sensibles : recrutement et gestion des salariés, accès au crédit et à certaines assurances, éducation, services publics essentiels, infrastructures critiques, justice et migration. Un logiciel de présélection de CV entre dans cette liste, et beaucoup de dirigeants l'ignorent encore.

Pour ces systèmes, le fournisseur doit mettre en place une gestion des risques, documenter la qualité des données d'entraînement, tenir une documentation technique, assurer la journalisation, garantir la robustesse et la cybersécurité, prévoir un contrôle humain effectif, puis passer une évaluation de conformité avant le marquage CE. Le déployeur a des devoirs plus légers mais réels : respecter la notice, confier la supervision à des personnes formées, conserver les journaux, informer les salariés concernés. Un organisme public doit en plus réaliser une analyse d'impact sur les droits fondamentaux.

Quand la transparence suffit

Un gros tiers des usages du quotidien tombe dans cette zone intermédiaire. La règle tient en une idée : la personne doit savoir à quoi elle a affaire. Si vous installez un chatbot sur votre site, il doit être clair qu'on discute avec une machine. Les contenus de synthèse, images, audio ou vidéo imitant des personnes réelles, doivent être signalés comme tels, et les textes d'information publique produits par IA également.

C'est l'article 50 du règlement qui porte ces devoirs, sous l'intitulé « Transparency obligations for providers and deployers of certain AI systems ». Il vise aussi les systèmes de reconnaissance des émotions et de catégorisation biométrique, qui doivent être annoncés aux personnes exposées. Dans la pratique, une mention visible, une phrase dans vos conditions d'utilisation et un marquage des visuels générés vous mettent déjà en bonne position.

Le risque minimal, et ce qu'il reste à faire

Filtre anti-spam, moteur de recommandation produit, correcteur de texte, résumé de comptes rendus : la majorité des outils relève du risque minimal. Aucune obligation spécifique ne pèse sur eux au titre de ce règlement. Cela ne veut pas dire zéro contrainte, car la protection des données personnelles continue de s'appliquer par ailleurs. Un usage libre au regard de l'AI Act peut rester interdit par le RGPD.

Entrée en vigueur et dates d'application

Le règlement a été publié au Journal officiel de l'Union européenne en juillet 2024 et est entré en vigueur le 1er août 2024. Mais il ne s'est pas appliqué d'un bloc : le législateur a échelonné les échéances pour laisser le temps aux acteurs de s'organiser. Repérez la ligne qui vous concerne, le reste est du bruit pour vous.

  • 1er août 2024 : entrée en vigueur du texte, début du compte à rebours
  • 2 février 2025 : interdictions des pratiques inacceptables et obligation de culture de l'IA dans les équipes
  • 2 août 2025 : règles applicables aux modèles d'IA à usage général, gouvernance, sanctions et désignation des autorités nationales
  • 2 août 2026 : application générale du règlement, dont l'essentiel des obligations sur les usages à haut risque listés en annexe III et les devoirs de transparence
  • 2 août 2027 : systèmes à haut risque intégrés dans des produits déjà soumis à une réglementation sectorielle, et mise en conformité des modèles à usage général déjà sur le marché

Obligations par rôle : fournisseur, déployeur, modèles GPAI

La même entreprise peut cumuler plusieurs rôles selon les projets. Faites donc l'exercice outil par outil, pas société par société. Pour chaque ligne de votre inventaire, posez deux questions : qui l'a mis sur le marché, et sous quel nom le client le voit-il ? La réponse décide des obligations applicables.

Les modèles à usage général et leurs fournisseurs

Les modèles généralistes, ceux que le règlement appelle general-purpose AI models et que les professionnels abrègent en GPAI, ont leur propre chapitre. Leurs fournisseurs doivent tenir une documentation technique, informer les intégrateurs en aval, se doter d'une politique de respect du droit d'auteur et publier un résumé des données d'entraînement. Les modèles les plus puissants, considérés comme porteurs d'un risque systémique, subissent en plus des évaluations, des tests adversariaux et une obligation de signalement des incidents graves. Si vous construisez un produit au-dessus de grands modèles de langage, ces obligations ne sont pas les vôtres, mais la documentation qu'elles produisent vous sert de base pour la vôtre.

La formation des équipes, souvent oubliée

Depuis février 2025, toute organisation qui fournit ou utilise de l'IA doit veiller à un niveau suffisant de maîtrise chez les personnes qui s'en servent. Ce n'est pas un diplôme : c'est savoir ce que fait l'outil, où sont ses limites et quand il faut reprendre la main. Une demi-journée de sensibilisation et une charte d'usage écrite valent mieux qu'un règlement intérieur de vingt pages que personne ne lit. Le réflexe à installer en priorité concerne les hallucinations : rien de ce que produit un modèle ne part chez un client sans relecture humaine.

Se mettre en conformité, étape par étape

La conformité se construit comme un audit, pas comme un achat. L'ordre des étapes compte, parce que chacune élimine du travail inutile pour la suivante. Voici la séquence que nous appliquons chez nos clients.

  • Recenser tous les usages d'IA : outils maison, modules de votre CMS, assistants intégrés au CRM, extensions utilisées en douce par une équipe
  • Qualifier votre rôle pour chacun : fournisseur, déployeur, importateur ou distributeur
  • Classer le risque de l'usage, pas de la technologie, en commençant par chercher un éventuel cas à haut risque
  • Rassembler les preuves : notices des éditeurs, contrats et clauses de sous-traitance, registre des traitements, journaux techniques
  • Rendre l'IA visible côté utilisateur : mention de chatbot, marquage des contenus générés, point de contact humain
  • Former les équipes, écrire une charte courte, puis fixer une revue annuelle du dossier

Le temps et le coût dépendent de quelques facteurs seulement : le nombre d'outils en circulation, la présence ou non d'un usage à haut risque, le fait que vous revendiez ou non de l'IA sous votre marque, la qualité de la documentation fournie par vos éditeurs, et votre secteur d'activité. Un cas sans haut risque se traite en interne avec de la rigueur et un peu de méthode. Dès qu'un usage à haut risque apparaît, prévoyez un accompagnement juridique, car l'évaluation de conformité n'est pas un sujet de bricolage. Chez RankerSquare, un site vitrine sur-mesure est proposé dès 19,90 € par mois en abonnement, et tout le reste se chiffre sur devis après cadrage ; vous pouvez consulter notre méthode : agents IA et assistant humain pour voir comment nous combinons automatisation et contrôle humain.

Pensez aussi à articuler ce chantier avec celui des données personnelles, car les deux réglementations se croisent en permanence. Les mêmes informations servent souvent à alimenter un modèle et à nourrir vos statistiques. Si votre bandeau cookies et votre conformité RGPD sont déjà propres, la moitié du travail de documentation est faite. Dans le cas contraire, commencez par là : c'est le socle.

Lire l'AI Act en français et savoir qui le contrôle

Le règlement existe dans toutes les langues officielles de l'Union, le français compris, et les versions linguistiques ont la même valeur juridique. La source à privilégier est EUR-Lex, le portail du droit européen, qui propose le texte intégral en consultation et en PDF téléchargeable. La Commission européenne publie en parallèle des supports de synthèse plus digestes, brochures et pages explicatives, parfaits pour une première lecture. Pour une recherche efficace, retenez trois repères : le numéro 2024/1689, l'article 5 pour les interdictions et l'article 50 pour la transparence.

Côté application, plusieurs acteurs se partagent le travail. The European Commission a mis en place un AI Office, le Bureau européen de l'IA, chargé notamment des modèles à usage général et de la cohérence de l'implementation entre États membres. Un comité réunit les États, épaulé par un advisory forum de parties prenantes et un panel scientifique d'experts indépendants. Chaque pays désigne enfin son autorité nationale de surveillance du marché, qui sera votre interlocuteur en cas de contrôle.

Questions fréquentes

C'est le règlement européen qui fixe des règles communes pour les systèmes d'intelligence artificielle mis sur le marché ou utilisés dans l'Union, en graduant les obligations selon le risque de l'usage. Quatre niveaux existent : inacceptable et donc interdit, haut risque très encadré, risque limité soumis à transparence, risque minimal libre. Il s'adresse aux concepteurs comme aux entreprises qui se servent de ces outils.

Oui, en tant que déployeur, même si vos obligations restent légères pour un usage à risque minimal. Vous devez savoir ce que fait l'outil, l'utiliser conformément à sa notice, signaler à vos interlocuteurs quand ils parlent à une machine et veiller à ce que vos équipes soient formées. Si l'outil sert à décider du sort de personnes, recrutement, crédit, notation scolaire, vous basculez dans le haut risque et le dossier devient beaucoup plus lourd.

Le RGPD protège les données personnelles et encadre leur traitement, quel que soit l'outil employé. L'AI Act encadre la mise sur le marché et l'utilisation des systèmes d'IA, même lorsqu'aucune donnée personnelle n'est en jeu. Les deux s'appliquent en même temps et ne se remplacent pas : un projet peut être irréprochable côté AI Act et illégal côté RGPD, ou l'inverse.

À lire aussi. Sur le même thème.