Depuis le 2 août 2026, la majorité des dispositions de l’AI Act s’applique. Pour une PME qui se sert de ChatGPT, d’un chatbot ou d’un logiciel de tri de CV, le règlement européen 2024/1689 ne réclame aucune certification. Il demande de former les équipes, d’informer le public face à un chatbot ou un hypertrucage puis de surveiller les usages qui touchent aux personnes. Le haut risque arrive fin 2027.
Où se situe votre usage de l’IA ?
Cliquez sur un usage pour voir ce que l’AI Act en dit.
Résumer une réunion, traduire, rédiger un brouillon
Pas d’exigence propre à l’usage. Restent la maîtrise de l’IA par les équipes (article 4), le RGPD et le droit du travail.
Un chatbot qui répond aux clients sur votre site
Transparence (article 50). L’utilisateur doit savoir qu’il échange avec une machine : la PME vérifie que l’information apparaît dans le parcours client.
Publier une image, un son ou une vidéo manipulés
Transparence (article 50). Le déployeur signale les hypertrucages qu’il diffuse.
Trier des CV avec un module d’IA du logiciel de recrutement
Haut risque (annexe III). Les obligations du déployeur de l’article 26 s’appliquent à partir du 2 décembre 2027.
Évaluer la solvabilité de particuliers
Haut risque (annexe III), hors détection de fraude. Ce n’est pas de la notation sociale interdite, une confusion fréquente.
Analyser la voix des téléconseillers pour deviner leurs émotions
Interdit depuis le 2 février 2025 : l’inférence des émotions sur le lieu de travail fait partie des pratiques bannies, hors exceptions prévues par le texte.
Déployeur : le rôle que l’AI Act attribue à la plupart des PME
Le règlement distingue plusieurs acteurs. Le fournisseur conçoit le système et le met sur le marché : OpenAI, Mistral, l’éditeur d’un logiciel RH. Le déployeur utilise un système d’IA sous sa propre autorité dans un cadre professionnel. Une PME qui ouvre des comptes ChatGPT à ses commerciaux ou branche un assistant sur son site entre dans cette case, sans avoir écrit une ligne de code.
Ce statut allège la charge : les exigences de conception et de documentation technique pèsent sur le fournisseur. Il ne dispense pas de tout, n’en déplaise à une croyance tenace chez les dirigeants de petites structures. Confier l’intégration d’un outil à une agence IA ne transfère pas non plus ces devoirs d’utilisateur : former les équipes et encadrer les usages restent l’affaire de l’entreprise.
Quand la PME bascule du côté fournisseur ?
La frontière bouge dès que l’entreprise développe un outil, le modifie en profondeur ou le met à disposition de tiers sous sa propre marque. Une PME qui fait concevoir un assistant sur mesure pour ses clients avec une agence d’intégration comme Mirai-Tech à Nancy a intérêt à clarifier dès le cadrage qui endosse le rôle de fournisseur et qui celui de déployeur. Cette répartition fixe les responsabilités en cas de contrôle.
Un calendrier redessiné par le Digital Omnibus
Entré en vigueur le 1er août 2024, l’AI Act s’applique par paliers. Le Digital Omnibus sur l’IA (règlement 2026/1744), en vigueur depuis le 27 juillet 2026, a décalé les échéances du haut risque sans toucher au reste.
| Date | Ce qui s’applique | Impact pour une PME utilisatrice |
|---|---|---|
| 2 février 2025 | Pratiques interdites, maîtrise de l’IA (article 4) | Vérifier ses usages, former les équipes |
| 2 août 2025 | Règles sur les modèles d’IA à usage général | Vise les fournisseurs de modèles |
| 2 août 2026 | Application générale, transparence (article 50) | Signaler chatbots et hypertrucages |
| 2 décembre 2027 | Haut risque de l’annexe III (recrutement, crédit, éducation) | Obligations de l’article 26 |
| 2 août 2028 | Haut risque de l’annexe I (produits réglementés) | Concerne surtout les industriels |
Interdictions, formation et transparence s’appliquent déjà ; le RGPD continue de s’imposer à tout traitement de données personnelles.
Classer ses usages de l’IA, pas ses logiciels
Le réflexe consiste à se demander si « ChatGPT est à haut risque ». Mauvaise question : le niveau de risque dépend de l’usage réel. Le même modèle sert à résumer une réunion comme à présélectionner des candidats. Le règlement ne traite pas ces deux situations de la même façon. Trois questions guident le classement : à quoi sert le système, sur qui agit-il, influence-t-il une décision qui touche une personne ? La majorité des usages internes (traduire, rédiger un brouillon, synthétiser un rapport) ne déclenche aucune exigence propre à l’AI Act, sans échapper au RGPD ni au droit du travail.
Les pratiques interdites depuis 2025
Le règlement bannit certaines pratiques depuis le 2 février 2025 : manipulation préjudiciable, exploitation des vulnérabilités, notation sociale, inférence des émotions sur le lieu de travail ou à l’école, certaines catégorisations biométriques. Un logiciel qui analyserait la voix des téléconseillers pour déduire leur état émotionnel tombe sous le coup de l’interdiction, hors exceptions prévues par le texte.
Recrutement et crédit, les deux usages haut risque à surveiller
L’annexe III range dans le haut risque le tri et l’évaluation des candidatures, la gestion des travailleurs, l’éducation ou encore le scoring de solvabilité des particuliers (hors détection de fraude). Une PME qui filtre ses CV avec un module d’IA intégré à son logiciel de recrutement entre dans ce périmètre. Le scoring de crédit relève du haut risque et non de la notation sociale interdite, une confusion fréquente.
Ce que l’AI Act exige d’une PME dès aujourd’hui
Trois articles structurent les devoirs du déployeur : deux s’appliquent déjà, le troisième prépare 2027.
Former les équipes à l’IA (article 4)
L’article 4 impose de garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l’IA aux personnes qui utilisent les systèmes pour le compte de l’entreprise. Le texte n’exige aucune certification standard. Il attend une formation proportionnée : comprendre les biais des modèles, savoir ce qu’on ne colle jamais dans un prompt, repérer les cas qui réclament une validation humaine.
Informer le public quand l’IA parle ou fabrique (article 50)
Le fournisseur d’un chatbot conçoit l’outil pour que l’utilisateur sache qu’il échange avec une machine. La PME qui l’installe vérifie que cette information apparaît dans le parcours client. Pour ses propres contenus, le déployeur signale les hypertrucages (images, sons ou vidéos manipulés) et les textes générés publiés pour informer le public sur des sujets d’intérêt général. L’exemption liée au contrôle éditorial humain obéit à des conditions précises : une relecture rapide ne suffit pas à la déclencher.
L’AI Act n’impose pas d’étiqueter chaque brouillon ou chaque post rédigé avec l’aide d’une IA : le marquage technique des contenus synthétiques incombe au fournisseur.
Anticiper l’article 26 pour les usages haut risque
À partir du 2 décembre 2027, le déployeur d’un système de l’annexe III suivra la notice du fournisseur et confiera la supervision à des personnes formées et habilitées. Il surveillera le fonctionnement, conservera les journaux au moins six mois, informera les salariés et leurs représentants avant un usage au travail ainsi que les personnes visées par une décision. Il signalera aussi les incidents graves.
Sanctions : un plafond pensé pour les PME
Le barème compte trois niveaux : jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires mondial pour une pratique interdite ; 15 millions ou 3 % pour un manquement aux obligations des opérateurs (articles 26 et 50 compris) ; 7,5 millions ou 1 % pour des informations inexactes transmises aux autorités. Pour une grande entreprise, le montant le plus élevé fait foi. Pour une PME, le plus faible des deux sert de plafond.
En France, le contrôle repose sur plusieurs autorités selon le schéma publié par la DGE, dont la mise en œuvre dépend d’un vote parlementaire : la CNIL pour les données, la biométrie et le recrutement ; la DGCCRF comme coordinatrice et point de contact ; l’Arcom pour certains contenus ; l’ACPR pour le crédit et l’assurance.

Comment mettre sa PME en conformité avec l’AI Act ?
Six étapes couvrent l’essentiel pour une entreprise utilisatrice d’IA :
- Inventorier les outils dotés d’IA, comptes personnels des salariés compris.
- Décrire chaque usage : tâche, personnes concernées, données transmises.
- Classer les usages et isoler ceux liés au recrutement, au crédit ou à la biométrie.
- Rédiger une charte : outils autorisés, informations proscrites dans les prompts, règles de publication.
- Former les équipes et désigner un référent.
- Relire les contrats fournisseurs : conservation des données, réutilisation pour l’entraînement, hébergement hors UE.
Le RGPD s’ajoute à chaque étape : la CNIL recommande de ne transmettre aucune donnée confidentielle ou personnelle à un outil dépourvu de garanties. Pour ordonner ces chantiers, un guide détaille les premières étapes d’une mise en conformité.
Sur le terrain, les agences qui intègrent l’IA en entreprise appliquent déjà ces principes. Mirai-Tech, agence IA nancéienne classée 2e sur plus de 400 000 prestataires sur la plateforme Codeur, bâtit ses projets autour de garde-fous vérifiables : réponses ancrées sur les documents de l’entreprise (RAG), sources citées, humain dans la boucle sur les décisions sensibles, modèles européens ou hébergés chez le client quand la confidentialité prime. Ces choix recoupent les attentes du règlement.
Les idées reçues qui coûtent cher
« Nous ne sommes que déployeurs, rien ne nous concerne. » Faux : les articles 4 et 50 visent aussi les utilisateurs. « Le report à 2027 gèle le règlement. » Faux encore : seules les obligations du haut risque glissent.
Une PME qui cartographie ses usages aujourd’hui aborde 2027 avec une longueur d’avance : anticiper coûte moins cher que corriger dans l’urgence après une plainte ou un contrôle.







