Qu'est-ce que l'AI Act ?
L'AI Act est le règlement européen sur l'intelligence artificielle, premier texte horizontal au monde à encadrer l'IA tous secteurs confondus. Plutôt que de viser une technologie précise, il classe les usages selon leur niveau de risque pour les personnes et adapte les obligations en conséquence : plus un usage peut affecter les droits, la sécurité ou les chances d'une personne, plus les exigences sont strictes.
Il s'applique aussi bien aux éditeurs qui conçoivent des systèmes d'IA (les « fournisseurs ») qu'aux entreprises qui les utilisent au quotidien (les « déployeurs »). Sa portée est extraterritoriale : peu importe où votre solution a été développée, si elle est utilisée en Europe ou affecte des personnes dans l'Union européenne, le règlement s'applique à vous.
Un calendrier d'application progressif
L'AI Act n'est pas entré en application d'un seul bloc : ses obligations montent en puissance par vagues successives, étalées sur plusieurs années. Sans s'attacher à des dates précises, qui font régulièrement l'objet de précisions officielles, la logique générale est la suivante :
- En premier lieu, les pratiques d'IA jugées inacceptables sont interdites sans délai d'adaptation prolongé.
- Ensuite, des obligations de transparence s'appliquent aux modèles d'IA à usage général et à certains usages générant du contenu.
- Enfin, les obligations les plus complètes, pour les systèmes à haut risque, s'appliquent avec les délais les plus longs, le temps de s'organiser.
Mieux vaut donc ne pas attendre la dernière échéance : les usages à risque limité ou élevé demandent une mise en conformité qui se prépare en amont. En cas de doute, un audit AI Act et RGPD permet de faire le point sur ce qui vous concerne et à quelle échéance.
Quatre niveaux de risque, quatre régimes d'obligations
Le cœur de l'AI Act repose sur une pyramide à quatre niveaux. Chaque système ou usage d'IA se classe dans l'une de ces catégories, qui détermine directement le niveau d'exigence applicable.
Risque inacceptable : des pratiques interdites
Certaines pratiques sont bannies, quelle que soit la taille de l'entreprise : notation sociale généralisée, manipulation qui altère le comportement d'une personne à son insu, exploitation de vulnérabilités liées à l'âge ou au handicap, certains usages de la reconnaissance biométrique en temps réel dans l'espace public.
Risque élevé : un encadrement renforcé
Sont classés à haut risque les systèmes qui peuvent affecter durablement une personne : recrutement et RH, évaluation de la solvabilité, accès à l'éducation ou à des services essentiels, dispositifs médicaux, infrastructures critiques. Les obligations sont substantielles : analyse de risques documentée, qualité des données, traçabilité des décisions, supervision humaine et information claire des personnes concernées.
Risque limité : une obligation de transparence
Chatbots et contenus générés ou manipulés par IA (texte, image, voix) relèvent d'un régime plus léger, centré sur l'information de l'utilisateur : il doit pouvoir savoir qu'il interagit avec une IA ou qu'un contenu a été généré artificiellement.
Risque minimal : la majorité des usages du quotidien
Filtres anti-spam, correcteurs orthographiques ou outils bureautiques assistés par IA relèvent du risque minimal : aucune obligation légale spécifique, même si une charte interne d'usage responsable reste une bonne pratique pour vos équipes.
Quelles obligations concrètes selon votre usage de l'IA ?
Vos obligations dépendent moins de votre secteur que de votre rôle vis-à-vis du système d'IA concerné.
- Vous utilisez un outil tiers (assistant de rédaction, logiciel de recrutement, outil de scoring intégré à votre CRM) : vous êtes « déployeur ». Vos obligations portent sur un usage conforme aux instructions du fournisseur, une supervision humaine réelle et l'information des personnes concernées lorsque l'usage l'exige.
- Vous développez ou faites développer un système d'IA que vous commercialisez : vous êtes « fournisseur ». Les obligations sont plus lourdes : documentation technique, évaluation de conformité, gestion des risques sur tout le cycle de vie du produit.
- Dans tous les cas, le règlement introduit une exigence de « littératie IA » : vos équipes doivent comprendre les outils qu'elles utilisent, leurs limites et les risques associés.
Nos équipes accompagnent régulièrement des TPE et PME sur ces sujets, dans le cadre de nos prestations d'intelligence artificielle.
AI Act et RGPD : une articulation à ne pas négliger
L'AI Act ne remplace pas le RGPD : les deux textes se cumulent. Une part importante des systèmes classés à risque élevé ou limité traite des données personnelles — candidatures, données clients, échanges avec un chatbot. Le RGPD continue donc de s'appliquer pleinement : base légale, analyse d'impact lorsqu'elle est requise, information et droits des personnes concernées.
L'AI Act ajoute une couche d'exigences propre à l'IA elle-même : transparence, gestion des risques, documentation. Une entreprise déjà en règle avec le RGPD dispose d'une bonne base, mais doit compléter son approche pour couvrir ses usages de l'IA — c'est l'objet de l'accompagnement de notre DPO externalisé, qui peut intégrer ce volet à votre conformité existante.
Les premières actions à mener dans votre entreprise
Face à un texte aussi large, mieux vaut avancer par étapes concrètes plutôt que de tout traiter en même temps.
- Cartographier vos usages de l'IA — recensez tous les outils utilisés, y compris ceux adoptés spontanément par les équipes sans validation formelle.
- Classer chaque usage par niveau de risque — grâce à la grille inacceptable / élevé / limité / minimal, pour identifier vos priorités réelles.
- Tenir un registre de vos systèmes d'IA — sur le même principe que le registre des traitements du RGPD, surtout pour les usages à risque élevé ou limité.
- Mettre en place la transparence nécessaire — informer qu'un chatbot est une IA, signaler un contenu généré par IA.
- Former vos équipes — pour répondre à l'exigence de littératie IA, via une formation IA en entreprise adaptée à vos métiers.
- Vous faire accompagner localement — un diagnostic avec un partenaire qui connaît votre territoire accélère la mise en conformité, via notre accompagnement IA de proximité en Île-de-France.
Pour objectiver votre situation, un audit croisé AI Act et RGPD reste le point de départ le plus efficace.
Questions fréquentes
Mon entreprise est-elle concernée par l'AI Act si je n'ai pas développé d'IA moi-même ?
Oui, dans la grande majorité des cas. L'AI Act ne vise pas seulement les éditeurs de logiciels d'IA : il s'applique aussi aux entreprises qui utilisent des outils d'intelligence artificielle, qu'il s'agisse d'un chatbot sur votre site, d'un logiciel de tri de candidatures, d'un outil de scoring client ou d'un assistant de rédaction. Vous êtes alors considéré comme « déployeur » et vous avez des obligations propres : usage conforme aux instructions du fournisseur, information des personnes concernées, supervision humaine et, pour certains usages sensibles, tenue d'un registre. Ne pas avoir codé l'algorithme ne vous exonère pas de vos responsabilités d'utilisateur professionnel.
Que risque une entreprise qui ne respecte pas l'AI Act ?
Le règlement prévoit des sanctions administratives dont le montant varie selon la gravité du manquement : les pratiques d'IA interdites exposent aux amendes les plus lourdes, pouvant atteindre plusieurs dizaines de millions d'euros ou un pourcentage du chiffre d'affaires mondial de l'entreprise, tandis que les manquements aux obligations de transparence ou de documentation sont sanctionnés de façon plus proportionnée. Au-delà du risque financier, une entreprise non conforme s'expose aussi à un risque d'image auprès de ses clients et partenaires. Les montants exacts méritent d'être vérifiés au cas par cas avec un professionnel, le texte prévoyant des règles différenciées selon la taille de l'entreprise.
Par où commencer si je n'y connais rien en réglementation de l'IA ?
Commencez par une cartographie simple : listez tous les outils d'intelligence artificielle utilisés dans votre entreprise, y compris ceux adoptés spontanément par vos équipes (assistants de rédaction, outils d'analyse, chatbots). Pour chaque usage, notez qui l'utilise, sur quelles données et pour quelle décision. Cette photographie permet ensuite de classer chaque usage par niveau de risque et d'identifier vos priorités. Un accompagnement extérieur est souvent utile à ce stade pour objectiver la classification, notamment lorsque les usages touchent au recrutement, à la relation client ou à des données personnelles.
