Vous ne développez pas d'IA, vous vous en servez : un assistant de rédaction, un chatbot sur votre site, un outil qui trie des candidatures. L'AI Act a des règles pour ce cas, avec des dates précises. Le RGPD, lui, continue de s'appliquer.
Le règlement (UE) 2024/1689, appelé AI Act, distingue surtout deux rôles. Le fournisseur développe ou fait développer un système d'IA et le met sur le marché ou en service sous son nom. Le déployeur l'utilise sous sa propre autorité, dans un cadre professionnel (article 3, points 3 et 4).
Une PME qui utilise un outil du marché est en principe déployeur. Les obligations les plus lourdes pèsent sur les fournisseurs. Les vôtres dépendent de ce que vous faites avec l'outil, pas de l'outil lui-même.
Attention à un cas : si vous faites développer un système et le mettez en service sous votre propre nom, vous pouvez être considéré comme fournisseur. Ce point se vérifie au cas par cas.
Le règlement a été modifié par le règlement (UE) 2026/1744, dit « omnibus numérique sur l'IA », publié au Journal officiel le 24 juillet 2026. Cette page tient compte de la version consolidée du 27 juillet 2026.
Publié le 13 septembre 2026 par Quentin Steffen, consultant en automatisation IA à Bruxelles. Je ne suis pas juriste : je décris les textes, je ne les interprète pas pour votre cas.
Les dates viennent de l'article 113 du règlement, dans sa version modifiée par le règlement (UE) 2026/1744.
| Date | Ce qui s'applique | Pour une PME qui utilise l'IA |
|---|---|---|
| 1er août 2024 | Entrée en vigueur du règlement | Rien d'applicable ce jour-là : les obligations arrivent par étapes |
| 2 février 2025 | Chapitres I et II : dispositions générales, dont la maîtrise de l'IA (article 4), et pratiques interdites (article 5) | Prendre des mesures sur la maîtrise de l'IA ; ne pas utiliser de pratique interdite |
| 2 août 2025 | Modèles d'IA à usage général, gouvernance, sanctions | Surtout les fournisseurs de modèles |
| 27 juillet 2026 | Entrée en vigueur du règlement (UE) 2026/1744 | Nouvelles dates pour le haut risque, article 4 réécrit |
| 2 août 2026 | Application générale du règlement, dont les obligations de transparence (article 50) | Informer dans les cas prévus par l'article 50 |
| 2 décembre 2026 | Nouvelles interdictions ajoutées à l'article 5 par le règlement (UE) 2026/1744 | Vérifier qu'aucun usage n'entre dans ces interdictions |
| 2 décembre 2027 | Règles des systèmes à haut risque de l'annexe III (article 6, paragraphe 2) | Concerné si vous utilisez l'IA pour recruter, évaluer le personnel ou noter la solvabilité, par exemple |
| 2 août 2028 | Règles des systèmes à haut risque de l'annexe I (IA intégrée à des produits réglementés) | Rarement une PME utilisatrice ; surtout les fabricants |
Elle s'applique depuis le 2 août 2026. L'article 50 répartit les obligations entre fournisseurs et déployeurs.
Un système destiné à interagir directement avec des personnes doit être conçu pour qu'elles sachent qu'elles parlent à une IA, sauf si c'est évident dans le contexte (paragraphe 1). Les contenus de synthèse (texte, image, audio, vidéo) doivent être marqués dans un format lisible par machine (paragraphe 2).
Si vous utilisez le chatbot d'un éditeur, cette conception lui revient. Si vous avez fait développer votre propre assistant et le mettez en service sous votre nom, la question de votre rôle se pose.
L'information est donnée de manière claire et reconnaissable, au plus tard lors de la première interaction ou de la première exposition (paragraphe 5).
La Commission européenne publie des lignes directrices sur ces obligations. Un email rédigé avec l'aide d'une IA et relu par vous n'est pas cité dans l'article 50. En cas de doute sur un usage précis, posez la question à votre conseil.
Dans sa version de 2024, l'article 4 demandait aux fournisseurs et aux déployeurs de prendre des mesures pour garantir, « dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA » à leur personnel.
Le règlement (UE) 2026/1744 a remplacé ce texte. L'entreprise prend désormais des mesures pour « favoriser le développement de la maîtrise de l'IA » par son personnel et les autres personnes qui utilisent les systèmes pour son compte. Elle tient compte de leurs connaissances, de leur expérience et du contexte d'usage. Le texte précise que cette obligation ne contraint pas à garantir un niveau spécifique de maîtrise par individu. La Commission et les États membres doivent soutenir ces efforts, en particulier ceux des PME.
Selon la page de questions-réponses de la Commission, aucun certificat n'est nécessaire et aucune formation type n'est imposée. Un registre interne des formations ou des consignes suffit à en garder la trace.
Une exception à garder en tête : pour un système à haut risque, l'article 26 prévoit que le contrôle humain est confié à des personnes qui ont les compétences, la formation et l'autorité nécessaires.
En pratique, une formation courte sur vos outils et une page de règles d'usage couvrent déjà beaucoup. Les formations en entreprise que je donne démarrent à 1 200 € HTVA la journée, détails sur la page formation IA en entreprise.
Un système est à haut risque s'il entre dans un domaine de l'annexe III ou s'il est intégré à un produit réglementé de l'annexe I. Pour une PME, les cas de l'annexe III les plus plausibles sont :
L'article 6, paragraphe 3, prévoit une dérogation : un système de l'annexe III n'est pas à haut risque s'il ne présente pas de risque important, par exemple parce qu'il accomplit une tâche procédurale étroite ou une tâche préparatoire. Cette appréciation se documente.
L'analyse d'impact sur les droits fondamentaux (article 27) vise les organismes publics, les entités privées qui fournissent des services publics, et les déployeurs de systèmes de solvabilité ou d'assurance vie et maladie (annexe III, point 5, b et c).
Sur les sanctions, l'article 99 laisse aux États membres le soin de fixer le régime. Pour les obligations des déployeurs (article 26) et la transparence (article 50), le plafond est de 15 000 000 € ou 3 % du chiffre d'affaires annuel mondial. Pour une PME, c'est le plus faible des deux montants qui s'applique (paragraphe 6).
L'AI Act ne remplace pas le RGPD. Dès qu'un outil d'IA traite des données personnelles, les deux s'appliquent.
Chaque traitement repose sur l'une des bases de l'article 6 : contrat, obligation légale, intérêt légitime, consentement, entre autres. Réutiliser des données clients dans un outil d'IA pour une autre finalité que celle de départ demande de se reposer la question.
Les données sont adéquates, pertinentes et limitées à ce qui est nécessaire (article 5, paragraphe 1, c). Coller un dossier complet quand trois lignes suffisent va à l'encontre de ce principe.
Un éditeur d'IA qui traite des données pour votre compte est en principe un sous-traitant. L'article 28 impose de choisir des prestataires qui présentent des garanties suffisantes et d'encadrer la relation par un contrat ou un autre acte juridique.
Si les données partent vers un pays tiers, les conditions du chapitre V du RGPD s'appliquent (article 44 et suivants). Le lieu de stockage ne dit pas tout : il faut savoir où les données sont traitées, et par qui.
Elle est obligatoire quand un traitement, en particulier avec de nouvelles technologies, est susceptible d'engendrer un risque élevé pour les personnes (article 35). Le registre des activités de traitement (article 30) et les règles sur les décisions entièrement automatisées (article 22) restent aussi d'actualité.
Le Comité européen de la protection des données (EDPB) a adopté le 18 décembre 2024 l'avis 28/2024 sur les modèles d'IA. Il y indique notamment qu'un modèle développé avec des données traitées illégalement peut avoir un impact sur la licéité de son déploiement, sauf s'il a été dûment anonymisé. L'Autorité de protection des données belge publie un dossier thématique sur l'IA et une brochure sur les systèmes d'IA et le RGPD.
L'architecture est conçue pour limiter les transferts et documenter les traitements. Les mesures applicables se définissent selon vos usages et vos obligations, avec vos interlocuteurs compétents.
Une installation locale démarre à 8 500 € HTVA hors matériel. Le détail est sur la page IA locale en entreprise. Pour la comparaison avec ChatGPT, voir ChatGPT et données confidentielles.
Six étapes, dans l'ordre. Aucune ne demande d'acheter quoi que ce soit.
Quels outils d'IA sont utilisés, par qui, avec quelles données. Les comptes personnels comptent aussi.
Un usage touche-t-il le recrutement, l'évaluation du personnel, la solvabilité ou l'assurance ? Si oui, il faut regarder l'annexe III avant le 2 décembre 2027.
Chatbot sur le site, images ou vidéos générées, textes publiés pour informer le public : identifiez ce qui entre dans l'article 50 et comment l'information est donnée.
Une formation adaptée aux outils réellement utilisés, une page de règles d'usage, et un registre simple de ce qui a été fait.
Registre des traitements, contrats avec les éditeurs, transferts hors UE, besoin d'une AIPD. Les usages d'IA y ont leur place comme les autres traitements.
Votre avocat, votre délégué à la protection des données ou votre organisation professionnelle confirme ce qui s'applique à votre cas. Mon rôle est technique : je documente les outils et les flux de données, eux tranchent.
En 30 minutes de visio gratuite, on fait le tour des outils utilisés et des données qu'ils voient. Si vous voulez aller plus loin, l'audit coûte 2 500 € HTVA ensemble.