Un guide Sluis pour les équipes protection des données, sécurité et plateforme. Dernière vérification le 23 septembre 2026 par rapport au Règlement sur l’IA tel que modifié par le règlement (UE) 2026/1744.
La plupart des organisations n’entraîneront jamais de modèle. Elles achètent des outils d’IA, appellent des API de modèles et construisent des assistants par-dessus. Ce guide indique quelles obligations du Règlement sur l’IA concernent une organisation dans cette position, à partir de quelle date, et que faire pour chacune.
En bref
- Le Règlement sur l’IA s’applique de manière générale depuis le 2 août 2026. Les règles relatives aux systèmes d’IA à haut risque ne s’appliquent pas encore : à partir du 2 décembre 2027 pour les usages énumérés à l’annexe III, comme le recrutement et la notation de crédit, et à partir du 2 août 2028 pour l’IA intégrée dans des produits réglementés.
- Trois ensembles de règles concernent déjà l’usage professionnel courant de l’IA : les pratiques interdites, l’obligation de soutenir la maîtrise de l’IA, et les règles de transparence pour les chatbots et les contenus générés par IA qui sont publiés.
- L’obligation de maîtrise de l’IA a été assouplie en juillet 2026. Vous devez prendre des mesures pour soutenir la maîtrise de l’IA de votre personnel. Vous n’avez plus à garantir qu’il atteigne un niveau donné.
- L’interdiction qui touche le plus souvent les entreprises ordinaires est la reconnaissance des émotions sur le lieu de travail. L’exemple habituel est la notation du sentiment des employés d’après leur voix lors d’appels au support.
- Le Règlement sur l’IA n’exige ni fournisseur européen ni hébergement dans l’UE. Lorsque de telles exigences existent, elles viennent du RGPD, de règles sectorielles ou de conditions de marché public.
Fournisseur ou déployeur ?
Le Règlement distingue le fournisseur, qui développe un système d’IA et le met sur le marché ou le met en service sous son propre nom, du déployeur, qui utilise un système d’IA sous sa propre autorité. La « mise en service » inclut la fourniture d’un système pour son propre usage : une organisation peut donc être les deux.
| Situation | Votre rôle | Conséquences |
|---|---|---|
| Vos équipes utilisent Copilot, ChatGPT Enterprise, Le Chat ou un outil similaire | Déployeur | Interdictions, maîtrise de l’IA, et transparence si vous publiez des contenus générés par IA |
| Vous construisez un assistant interne sur une API de modèle pour vos propres équipes | Fournisseur de cet assistant, et son déployeur | Pour un système qui n’est pas à haut risque, principalement les obligations de transparence de l’article 50 |
| Vous ajoutez une fonctionnalité d’IA à un produit utilisé par vos clients | Fournisseur de cette fonctionnalité | Obligations de l’article 50 envers les personnes qui l’utilisent. Les obligations propres au modèle restent à son fournisseur |
| Vous affinez un modèle d’IA à usage général et le mettez à disposition | Éventuellement fournisseur d’un modèle d’IA à usage général | Les lignes directrices de la Commission de juillet 2025 traitent l’auteur d’une modification comme un fournisseur lorsque la modification utilise plus d’un tiers de la puissance de calcul employée pour entraîner le modèle d’origine |
| Vous utilisez l’IA pour trier des CV, noter un crédit ou fixer des prix d’assurance | Déployeur d’un système à haut risque à partir du 2 décembre 2027 | Obligations de l’article 26 et, pour le crédit et l’assurance, une analyse d’impact sur les droits fondamentaux |
Vous pouvez aussi devenir fournisseur d’un système à haut risque en apposant votre nom ou votre marque dessus, en le modifiant substantiellement, ou en utilisant un système à usage général pour une finalité à haut risque (article 25). C’est surtout important pour les organisations qui revendent des outils d’IA sous marque blanche à leurs propres clients.
Ce qui s’applique dès maintenant
Pratiques interdites, depuis le 2 février 2025
L’article 5 interdit purement et simplement une courte liste d’usages. Ceux qui concernent les entreprises ordinaires :
- La reconnaissance des émotions sur le lieu de travail ou dans l’éducation, sauf pour des raisons médicales ou de sécurité. Cela couvre l’inférence d’émotions à partir de la voix, du visage ou d’autres données biométriques. Les analyses de centres d’appels qui notent le stress ou le sentiment des agents d’après leur voix en sont le cas courant. Noter le sentiment du client à partir des mots d’un chat est une autre question ; noter l’employé à partir de signaux biométriques relève clairement de l’interdiction.
- Les techniques manipulatrices ou trompeuses qui altèrent sensiblement le comportement et causent un préjudice important, et l’exploitation de vulnérabilités telles que l’âge ou la situation financière.
- La notation sociale qui conduit à un traitement injustifié ou disproportionné.
- La catégorisation biométrique visant à déduire des caractéristiques sensibles comme l’origine ethnique, les opinions politiques ou l’orientation sexuelle.
- Le moissonnage non ciblé d’images faciales pour constituer des bases de données de reconnaissance.
À partir du 2 décembre 2026, une interdiction supplémentaire s’applique aux systèmes d’IA qui génèrent ou manipulent des contenus intimes non consentis ou des contenus pédopornographiques. Pour les déployeurs, elle ne joue que lorsqu’un système est utilisé à cette fin.
Les amendes pour pratiques interdites peuvent atteindre 35 millions d’EUR ou 7 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.
À faire : parcourez votre inventaire d’IA à la recherche d’analyse vocale, de surveillance d’examens par webcam, de notation d’« engagement » et de toute fonctionnalité qui déduit l’humeur ou l’attention à partir du visage ou de la voix. Désactivez ce qui entre dans le champ de l’interdiction. Conservez une trace de ce que vous avez vérifié et de la date.
Maîtrise de l’IA, article 4 tel que modifié
Depuis le 27 juillet 2026, l’obligation se lit ainsi : les fournisseurs et les déployeurs « prennent des mesures pour soutenir le développement de la maîtrise de l’IA de leur personnel et des autres personnes s’occupant du fonctionnement et de l’utilisation de systèmes d’IA pour leur compte », en tenant compte de leurs connaissances, de leur expérience et du contexte d’utilisation. Le texte précise que cela « n’exige pas des fournisseurs ou des déployeurs qu’ils garantissent un niveau particulier » de maîtrise de l’IA.
La version d’origine exigeait des organisations qu’elles veillent à un niveau suffisant de maîtrise. La version modifiée est une obligation de moyens, proportionnée aux personnes et à l’usage. La Commission doit publier des exemples pratiques de conformité.
À faire : un programme proportionné suffit, et une trace écrite permet de le démontrer.
- Une politique d’usage de l’IA qui indique quels outils sont approuvés, pour quoi faire et avec quelles données.
- De courtes sessions d’information par rôle : ce que les outils font bien et mal, ce qui ne doit jamais figurer dans un prompt, comment vérifier un résultat avant de s’y fier.
- Un registre de ce qui a été dispensé, à qui et quand. Selon la presse spécialisée qui rapporte la foire aux questions de la Commission, aucun certificat n’est exigé.
Transparence, depuis le 2 août 2026
L’article 50 précise qui doit informer qui au sujet de l’IA. La Commission a publié des lignes directrices sur ces obligations le 20 juillet 2026, accompagnées d’un code de bonnes pratiques sur le marquage et l’étiquetage des contenus générés par IA.
| Qui | Obligation | Cas typique |
|---|---|---|
| Fournisseur d’un système qui interagit avec des personnes | Informer les personnes qu’elles ont affaire à un système d’IA, sauf si c’est évident | Le chatbot de support de votre site web, si vous l’avez construit |
| Fournisseur d’un système qui génère du contenu | Marquer les sorties comme générées par IA dans un format lisible par machine | Un générateur de texte ou d’images proposé aux clients. Les systèmes déjà sur le marché avant le 2 août 2026 ont jusqu’au 2 décembre 2026 |
| Déployeur d’un système de reconnaissance des émotions ou de catégorisation biométrique | Informer les personnes qui y sont exposées | Lorsqu’un tel usage est licite |
| Déployeur d’un hypertrucage | Indiquer que le contenu a été généré ou manipulé | Vidéo ou audio synthétique d’une personne réelle |
| Déployeur qui publie du texte généré par IA sur des questions d’intérêt public | L’indiquer, sauf si une personne l’a relu et qu’une organisation assume la responsabilité éditoriale | Articles et rapports publiés pour informer le public |
Pour un chatbot, une ligne au début de la conversation suffit : « Vous discutez avec un assistant IA. » Si une personne peut prendre le relais, précisez comment.
Ce qui s’applique à partir du 2 décembre 2027
Les règles relatives au haut risque couvrent l’IA utilisée dans les domaines énumérés à l’annexe III. Le résumé de la Commission cite la biométrie, les infrastructures critiques, l’éducation, l’emploi et la gestion des travailleurs, l’accès aux services privés et publics essentiels, y compris la notation de crédit, les activités répressives, la migration et le contrôle aux frontières, ainsi que l’administration de la justice et les processus démocratiques.
Un déployeur d’un système à haut risque doit, en vertu de l’article 26 :
- l’utiliser conformément à la notice d’utilisation du fournisseur ;
- confier la surveillance humaine à des personnes disposant de la compétence, de la formation et de l’autorité nécessaires ;
- veiller à ce que les données d’entrée placées sous son contrôle soient pertinentes et représentatives au regard de la finalité ;
- surveiller le système et signaler les incidents graves au fournisseur et aux autorités ;
- conserver les journaux générés par le système, pendant au moins six mois ;
- informer les représentants des travailleurs et les travailleurs concernés avant d’utiliser un système à haut risque sur le lieu de travail ;
- informer les personnes lorsqu’un système à haut risque est utilisé pour prendre ou aider à prendre des décisions les concernant.
Les organismes publics, les entités privées fournissant des services publics et les déployeurs de systèmes de notation de crédit ou de tarification d’assurance vie et santé doivent aussi réaliser une analyse d’impact sur les droits fondamentaux avant la première utilisation (article 27).
Les systèmes à haut risque déjà sur le marché ou en service avant la date d’application ne relèvent de ces règles que si leur conception change de manière significative après cette date. Les systèmes destinés à être utilisés par des autorités publiques doivent de toute façon être conformes au 2 août 2030 (article 111, paragraphe 2).
À faire dès maintenant : si un usage de votre inventaire relève d’un domaine de l’annexe III, demandez au fournisseur comment il soutiendra vos obligations de l’article 26 : notice d’utilisation, journalisation et informations nécessaires à une AIPD. Posez la question lors du prochain renouvellement de contrat plutôt que d’attendre 2027.
Un plan en 90 jours
- Inventaire. Listez chaque système d’IA utilisé, y compris les fonctionnalités d’IA intégrées aux outils SaaS. Notez le système, le fournisseur, la finalité, les utilisateurs, les données concernées et si des personnes extérieures à l’organisation interagissent avec lui.
- Classification. Pour chacun : peut-il relever d’une pratique interdite ? Est-il dans un domaine de l’annexe III ? Parle-t-il au public ? Produit-il du contenu que vous publiez ?
- Arrêter les usages interdits. Désactivez-les et consignez la décision.
- Ajouter des mentions de transparence aux chatbots et aux contenus générés par IA publiés.
- Mettre en place des mesures de maîtrise de l’IA : la politique d’usage, les sessions par rôle et un registre de formation.
- Mettre à jour les contrats. Demandez aux fournisseurs comment ils respectent l’article 50 et, pour les usages de l’annexe III, comment ils soutiendront vos obligations de l’article 26.
- Noter les dates. 2 décembre 2026 pour la nouvelle interdiction et l’échéance de marquage des systèmes existants. 2 décembre 2027 pour l’annexe III. 2 août 2028 pour l’annexe I.
Liste de contrôle
- Inventaire de l’IA complet, y compris les fonctionnalités d’IA des logiciels existants
- Chaque système classé : interdit, à haut risque (annexe III), concerné par la transparence, ou aucun
- Aucune reconnaissance des émotions appliquée aux employés ou aux étudiants
- Politique d’usage de l’IA publiée auprès du personnel
- Sessions d’information par rôle sur l’IA dispensées et consignées
- Les chatbots indiquent aux utilisateurs qu’ils parlent à un système d’IA
- Contenus générés par IA publiés étiquetés lorsque l’article 50 l’exige
- Contrats fournisseurs couvrant l’article 50, et l’article 26 pour les usages de l’annexe III
- Responsable et date de revue désignés pour chaque usage à haut risque avant le 2 décembre 2027
Sources
- Règlement (UE) 2024/1689 (le Règlement sur l’IA), en particulier les articles 3, 4, 5, 25, 26, 27, 50 et 99
- Règlement (UE) 2026/1744 (l’omnibus IA) du 8 juillet 2026, JO L 24.7.2026 : le nouvel article 4, les dates d’application modifiées à l’article 113 et les règles transitoires à l’article 111, paragraphes 2 et 4
- Commission européenne, page de politique sur le Règlement sur l’IA, pour la liste des domaines à haut risque et les modalités d’application
- Commission européenne, lignes directrices sur les obligations de transparence des fournisseurs et déployeurs de systèmes d’IA, 20 juillet 2026
- Commission européenne, lignes directrices sur le champ des obligations des fournisseurs de modèles d’IA à usage général, juillet 2025, pour le seuil du tiers de puissance de calcul
- L’affirmation selon laquelle la foire aux questions de la Commission n’exige aucun certificat de maîtrise de l’IA provient de la presse spécialisée qui rapporte cette foire aux questions, et non de la foire aux questions elle-même.