Vous publiez un article écrit avec l'aide de ChatGPT. Vous avez branché un chatbot sur votre page de vente. Faut-il prévenir vos lecteurs ? Coller une mention « généré par IA » partout ? Depuis le 2 août 2026, l'AI Act, le règlement européen sur l'intelligence artificielle, répond à ces questions. Sa réponse surprend souvent.
L'AI Act classe les usages de l'IA selon quatre niveaux de risque et fait dépendre vos obligations de trois choses : votre rôle (vous développez le système ou vous l'utilisez ?), la finalité de l'outil, et les personnes touchées. Utiliser un assistant conversationnel pour rédiger vos textes ne déclenche presque rien. Trier des candidatures avec une IA déclenche beaucoup.
Nous regardons ce que cela implique pour un employeur, pour un salarié, pour quelqu'un qui publie des contenus produits avec de l'IA, et pour un indépendant qui travaille seul. Aucune connaissance juridique n'est nécessaire.
Qu'est-ce que l'AI Act ?
L'AI Act est le règlement (UE) 2024/1689, premier texte au monde à encadrer l'intelligence artificielle de façon complète. Il couvre le développement, la mise sur le marché et l'utilisation des systèmes d'IA dans l'Union européenne.
Son principe tient en une idée simple. Plus un usage peut abîmer la santé, la sécurité ou les droits d'une personne, plus les obligations montent. Un filtre anti-spam et un logiciel qui décide d'un licenciement ne jouent pas dans la même catégorie, même s'ils reposent sur la même technologie.
Deux mots reviennent partout dans le texte. Le fournisseur développe un système d'IA ou le met sur le marché sous son nom. Le déployeur utilise un système d'IA sous son autorité, dans le cadre de son activité professionnelle. Presque tous nos lecteurs sont des déployeurs.
Les quatre niveaux de risque
La classification ne dépend pas du nom de l'outil, mais de ce que vous en faites. Un même modèle peut passer d'une catégorie à l'autre selon sa finalité.
| Niveau | Principe | Exemple | Ce qui vous incombe |
|---|---|---|---|
| Risque inacceptable | Pratique interdite | Notation sociale, reconnaissance des émotions au travail | Interdiction pure |
| Haut risque | Impact fort sur les droits ou la sécurité | Tri de CV, évaluation des salariés, notation de crédit | Obligations renforcées |
| Risque de transparence | Risque de tromper la personne | Chatbot, deepfake, certains textes publiés | Informer, marquer |
| Risque minimal ou nul | Pas de risque identifié | Filtre anti-spam, IA dans un jeu vidéo | Rien de spécifique |
La Commission européenne précise que la grande majorité des systèmes d'IA utilisés dans l'Union tombent dans la dernière catégorie. Le règlement ne leur impose aucune règle nouvelle.
Utiliser ChatGPT, Claude ou Copilot fait-il de vous une entreprise régulée ?
Oui, l'AI Act vous concerne. Non, il ne vous soumet pas d'un coup à toutes ses obligations. Une société qui donne accès à un assistant conversationnel à ses équipes agit comme déployeur, pas comme fournisseur du modèle.
Ce statut de déployeur allège beaucoup de choses. Vous n'avez ni documentation technique à produire sur le modèle, ni marquage CE à obtenir, ni inscription dans la base de données européenne. Ces charges pèsent sur celui qui construit et vend le système.
Un cas fait basculer le statut : si vous rebaptisez un système d'IA sous votre marque, ou si vous modifiez sa finalité, vous pouvez devenir fournisseur au sens du règlement. Un agent revendu comme « votre » produit n'est plus un simple usage interne.
Employeurs et RH : le terrain le plus surveillé
L'annexe III du règlement place dans le haut risque une longue liste d'usages liés au travail. Recruter, filtrer des candidatures, décider d'une promotion ou d'une rupture de contrat, répartir les tâches selon le comportement des travailleurs, surveiller leurs performances.
Ces usages ne sont pas interdits. Ils déclenchent des obligations lourdes pour l'employeur qui les déploie :
- respecter la notice d'utilisation fournie par l'éditeur du système ;
- organiser une supervision humaine confiée à des personnes formées ;
- surveiller le fonctionnement du système dans le temps ;
- vérifier la pertinence des données d'entrée quand vous les contrôlez ;
- informer les travailleurs concernés et leurs représentants avant la mise en service.
Ces règles s'appliquent à partir du 2 décembre 2027 pour les systèmes liés à l'emploi. L'AI Omnibus, le paquet de simplification entré en vigueur le 27 juillet 2026, a repoussé cette échéance pour laisser le temps aux normes techniques d'arriver.
Un usage franchit la ligne rouge : déduire les émotions d'une personne sur son lieu de travail. L'article 5 l'interdit, sauf raison médicale ou de sécurité. Un outil qui prétend mesurer l'engagement d'une équipe à partir des expressions du visage ou de la voix n'a rien à faire dans une entreprise européenne.
Salariés : quels droits, et lesquels n'existent pas
L'AI Act ne crée pas un droit général à savoir que son employeur utilise de l'IA. Il crée une obligation d'information précise, dans un cas précis. Avant de mettre en service un système à haut risque sur le lieu de travail, l'employeur doit prévenir les travailleurs concernés et leurs représentants.
Le règlement ne donne pas non plus de droit de refuser l'IA dans son travail. Il impose des garde-fous : une supervision humaine sur les systèmes à haut risque, l'information des personnes visées. D'autres droits peuvent venir du droit du travail, des conventions collectives ou du RGPD.
Sur la formation, le texte est plus souple qu'on ne le raconte. Depuis sa modification par l'AI Omnibus, l'article 4 demande aux fournisseurs et aux déployeurs de prendre des mesures pour développer la maîtrise de l'IA de leur personnel. Aucun niveau de compétence chiffré, aucune certification obligatoire.
Un salarié qui veut se former peut donc s'appuyer sur cet article auprès de son service RH, en reliant sa demande aux outils réellement utilisés dans l'entreprise. Une session pour apprendre à travailler avec un assistant IA au quotidien, comme notre formation Claude Cowork, répond à cette logique. L'employeur peut aussi choisir la sensibilisation interne ou l'accompagnement, l'article 4 ne tranche pas.
Créateurs de contenus : ce qu'il faut marquer, et ce qu'il ne faut pas marquer
L'article 50 porte les obligations de transparence, applicables depuis le 2 août 2026. Il ne dit pas que tout contenu touché par une IA doit porter une étiquette. Il vise des cas identifiés.
Deux situations concernent directement quelqu'un qui publie. Les images, audios et vidéos qui constituent des deepfakes (un contenu qui imite une personne réelle de façon crédible) doivent être signalés comme générés ou manipulés artificiellement. Les textes générés par IA publiés pour informer le public sur des questions d'intérêt public doivent aussi être signalés.
Cette seconde obligation connaît une exception large. Elle ne s'applique pas quand le contenu a fait l'objet d'un contrôle éditorial humain et qu'une personne physique ou morale en assume la responsabilité éditoriale. Un article relu, corrigé et signé par vous sort du champ.
Les contenus produits avant le 2 août 2026 n'ont pas à être étiquetés rétroactivement. Et les systèmes d'IA générative mis sur le marché avant cette date bénéficiaient d'un délai jusqu'au 2 décembre 2026, uniquement pour les fonctions de marquage et de détection prévues à l'article 50(2).
Attention à une confusion fréquente. YouTube, Meta et TikTok imposent leurs propres déclarations de contenu synthétique, indépendamment du droit européen. Ne pas relever de l'article 50 ne vous dispense donc pas de cocher la case demandée par la plateforme sur laquelle vous publiez.
Chatbots et agents : prévenir que l'interlocuteur est une machine
Les systèmes d'IA conçus pour dialoguer directement avec des personnes doivent le faire savoir. L'information arrive au plus tard à la première interaction, de façon claire. Seule exception : quand la nature artificielle de l'interlocuteur saute aux yeux au vu du contexte.
Le règlement ne publie aucune liste d'outils visés. Chatbot de support, assistant conversationnel, agent qui répond aux messages entrants : c'est la fonction qui compte, pas l'étiquette marketing. Si vous assemblez vos propres agents avec un outil comme n8n, la question se pose dès que l'agent parle à un humain extérieur.
AI Act et RGPD : deux textes, deux objets
Les deux règlements s'appliquent souvent en même temps sur un même usage. Ils ne protègent pas la même chose. L'AI Act encadre les risques créés par le système. Le RGPD protège les personnes et leurs données personnelles.
| Sujet | AI Act | RGPD |
|---|---|---|
| Objet principal | Risques liés au système d'IA | Protection des données personnelles |
| IA dans le recrutement | Haut risque, obligations renforcées | S'applique aussi (base légale, information) |
| Décision automatisée | Selon le système et l'usage | Règles spécifiques |
| Transparence | Article 50, cas listés | Information des personnes concernées |
Un tri de CV automatisé relève des deux textes en même temps. La CNIL publie ses propres recommandations sur l'IA et les données personnelles, qui ne remplacent ni ne dupliquent l'AI Act.
Les sanctions, et comment lire les montants
Les plafonds font peur. Ils s'appliquent aux manquements graves, pas au premier oubli de mention sur un article de blog.
| Manquement | Plafond de l'amende administrative |
|---|---|
| Pratique interdite par l'article 5 | 35 M€ ou 7 % du chiffre d'affaires mondial annuel |
| Autres obligations, dont celles des déployeurs et certaines règles de transparence | 15 M€ ou 3 % du chiffre d'affaires mondial annuel |
| Informations inexactes ou trompeuses fournies aux autorités | 7,5 M€ ou 1 % du chiffre d'affaires mondial annuel |
Ces couples de valeurs ne s'additionnent pas. Pour une entreprise ordinaire, l'autorité retient le montant le plus élevé des deux. Pour les PME et les start-up, la règle s'inverse et c'est le plus faible qui s'applique. Une société à 2 millions d'euros de chiffre d'affaires ne risque donc pas 7 % de 2 millions face à un plafond forfaitaire de 35 millions : elle risque le plus petit des deux, soit 140 000 euros.
Ces montants sont des maximums. La gravité, la durée et les conséquences du manquement font varier la somme réellement prononcée, et chaque État membre fixe son régime national de sanctions.
Les dates à retenir
- 1er août 2024 : entrée en vigueur du règlement.
- 2 février 2025 : les pratiques interdites deviennent applicables, ainsi que les premières règles sur la maîtrise de l'IA.
- 2 août 2025 : gouvernance et obligations des fournisseurs de modèles à usage général, ces modèles polyvalents qui servent de base à de nombreux produits.
- 27 juillet 2026 : entrée en vigueur de l'AI Omnibus, qui simplifie la mise en œuvre et décale les échéances du haut risque.
- 2 août 2026 : application générale du règlement, dont les obligations de transparence de l'article 50.
- 2 décembre 2027 : règles sur le haut risque dans les domaines sensibles, dont l'emploi, l'éducation et la biométrie.
- 2 août 2028 : règles sur l'IA à haut risque intégrée à des produits réglementés, des ascenseurs aux jouets.
Ce que ça change concrètement pour vous, même en solo
Vous allez devoir tenir une liste de vos outils d'IA, même si vous êtes seul. Pas un registre juridique de vingt pages : un tableau avec l'outil, ce que vous lui faites faire, et qui est touché par le résultat. Cette liste répond à 80 % des questions que vous vous posez, parce que la finalité détermine le niveau de risque.
Vous arrêtez de coller « généré par IA » par réflexe, et vous assumez une responsabilité éditoriale à la place. Relire, corriger, vérifier les faits, signer de votre nom : ce geste vous fait sortir du champ de l'obligation sur les textes d'intérêt public. Il protège aussi votre crédibilité, ce que l'étiquette ne fait pas.
Vous changez d'attitude sur les données que vous confiez à un assistant. L'AI Act ne dit presque rien de vos prompts, mais le RGPD s'applique dès que vous y collez un CV, un dossier client ou un compte-rendu nominatif. Pour les traitements sensibles, faire tourner un modèle en local avec Ollama évite d'envoyer ces données chez un tiers.
Cinq gestes pour vous mettre en conformité
- Recensez vos usages. Assistants conversationnels, générateurs d'images, automatisations, logiciels métier qui embarquent de l'IA sans le dire clairement.
- Écrivez la finalité de chacun. Quelle décision l'outil prépare-t-il, quel résultat produit-il, dans quel contexte ?
- Nommez les personnes touchées. Salariés, candidats, clients, lecteurs. C'est ce point qui fait basculer un usage vers le haut risque.
- Vérifiez les autres textes applicables. RGPD, droit du travail, propriété intellectuelle, règles sectorielles. L'AI Act ne remplace aucun d'eux.
- Posez vos règles internes par écrit. Outils autorisés, données interdites en entrée, qui relit quoi avant publication. Une page suffit pour commencer.
Le service Entreprendre de l'administration française publie une fiche pratique sur l'AI Act destinée aux entreprises, utile pour croiser cette méthode avec le vocabulaire administratif français.
Questions fréquentes
Dois-je écrire « généré par IA » sur tous mes articles de blog ?
Non. L'article 50 de l'AI Act cible les textes générés par IA publiés pour informer le public sur des questions d'intérêt public. L'obligation tombe quand le contenu a fait l'objet d'un contrôle éditorial humain et qu'une personne assume la responsabilité éditoriale. Un article que vous relisez et signez sort du champ. Les plateformes de publication peuvent en revanche imposer leurs propres déclarations.
Une IA peut-elle trier des candidatures en Europe ?
Oui, mais l'annexe III du règlement classe cet usage dans le haut risque. L'employeur qui l'utilise doit organiser une supervision humaine compétente, suivre la notice du système, surveiller son fonctionnement et informer les travailleurs concernés. Ces obligations deviennent applicables le 2 décembre 2027 pour les systèmes liés à l'emploi.
Mon entreprise doit-elle former tous ses salariés à l'IA ?
L'article 4 de l'AI Act, modifié par l'AI Omnibus, demande aux entreprises de prendre des mesures pour développer la maîtrise de l'IA de leur personnel. Aucun niveau de compétence n'est imposé et aucune certification n'est obligatoire. La formation reste un moyen parmi d'autres. Pour les systèmes à haut risque, une formation adaptée des personnes chargées de la supervision humaine est en revanche exigée.
Quelle amende risque une petite structure qui ne respecte pas l'AI Act ?
Les plafonds vont de 7,5 millions d'euros ou 1 % du chiffre d'affaires mondial annuel, pour des informations trompeuses fournies aux autorités, à 35 millions d'euros ou 7 %, pour une pratique interdite par l'article 5. Pour les PME et les start-up, le règlement prévoit que l'autorité retient le montant le plus faible entre la somme forfaitaire et le pourcentage, et non le plus élevé.
Faut-il prévenir un visiteur qu'il discute avec un chatbot ?
Oui, quand le système d'IA est conçu pour interagir directement avec des personnes. L'information doit arriver au plus tard lors de la première interaction, de manière claire et accessible. Seule exception prévue par l'article 50 : quand la nature artificielle de l'interlocuteur est évidente au regard des circonstances et du contexte.




