Accueil / RGPD et AI Act

RGPD et AI Act : ce qui change pour une PME qui utilise l'IA

Vous ne développez pas d'IA, vous vous en servez : un assistant de rédaction, un chatbot sur votre site, un outil qui trie des candidatures. L'AI Act a des règles pour ce cas, avec des dates précises. Le RGPD, lui, continue de s'appliquer.

Cette page est une information générale, pas un avis juridique. Ce que ces textes impliquent pour votre entreprise est à vérifier avec votre conseil.
En brefL'AI Act s'applique de manière générale depuis le 2 août 2026, obligation de transparence (article 50) comprise.
  • L'AI Act s'applique de manière générale depuis le 2 août 2026, obligation de transparence (article 50) comprise. Les obligations « haut risque » de l'annexe III sont reportées au 2 décembre 2027 par le règlement (UE) 2026/1744.
  • Une PME qui utilise un outil d'IA est un « déployeur » : l'article 4 lui demande de prendre des mesures pour la maîtrise de l'IA par son équipe.
  • Le RGPD continue de s'appliquer : base légale, minimisation, sous-traitants, transferts hors UE. Cette page est une information générale, pas un avis juridique.
// votre rôle

Vous utilisez l'IA : pour l'AI Act, vous êtes « déployeur ».

Le règlement (UE) 2024/1689, appelé AI Act, distingue surtout deux rôles. Le fournisseur développe ou fait développer un système d'IA et le met sur le marché ou en service sous son nom. Le déployeur l'utilise sous sa propre autorité, dans un cadre professionnel (article 3, points 3 et 4).

Une PME qui utilise un outil du marché est en principe déployeur. Les obligations les plus lourdes pèsent sur les fournisseurs. Les vôtres dépendent de ce que vous faites avec l'outil, pas de l'outil lui-même.

Attention à un cas : si vous faites développer un système et le mettez en service sous votre propre nom, vous pouvez être considéré comme fournisseur. Ce point se vérifie au cas par cas.

Le règlement a été modifié par le règlement (UE) 2026/1744, dit « omnibus numérique sur l'IA », publié au Journal officiel le 24 juillet 2026. Cette page tient compte de la version consolidée du 27 juillet 2026.

Publié le 13 septembre 2026 par Quentin Steffen, consultant en automatisation IA à Bruxelles. Je ne suis pas juriste : je décris les textes, je ne les interprète pas pour votre cas.

// calendrier

Le calendrier d'application.

Les dates viennent de l'article 113 du règlement, dans sa version modifiée par le règlement (UE) 2026/1744.

DateCe qui s'appliquePour une PME qui utilise l'IA
1er août 2024Entrée en vigueur du règlementRien d'applicable ce jour-là : les obligations arrivent par étapes
2 février 2025Chapitres I et II : dispositions générales, dont la maîtrise de l'IA (article 4), et pratiques interdites (article 5)Prendre des mesures sur la maîtrise de l'IA ; ne pas utiliser de pratique interdite
2 août 2025Modèles d'IA à usage général, gouvernance, sanctionsSurtout les fournisseurs de modèles
27 juillet 2026Entrée en vigueur du règlement (UE) 2026/1744Nouvelles dates pour le haut risque, article 4 réécrit
2 août 2026Application générale du règlement, dont les obligations de transparence (article 50)Informer dans les cas prévus par l'article 50
2 décembre 2026Nouvelles interdictions ajoutées à l'article 5 par le règlement (UE) 2026/1744Vérifier qu'aucun usage n'entre dans ces interdictions
2 décembre 2027Règles des systèmes à haut risque de l'annexe III (article 6, paragraphe 2)Concerné si vous utilisez l'IA pour recruter, évaluer le personnel ou noter la solvabilité, par exemple
2 août 2028Règles des systèmes à haut risque de l'annexe I (IA intégrée à des produits réglementés)Rarement une PME utilisatrice ; surtout les fabricants
// article 50

L'obligation de transparence.

Elle s'applique depuis le 2 août 2026. L'article 50 répartit les obligations entre fournisseurs et déployeurs.

Ce qui revient au fournisseur

Un système destiné à interagir directement avec des personnes doit être conçu pour qu'elles sachent qu'elles parlent à une IA, sauf si c'est évident dans le contexte (paragraphe 1). Les contenus de synthèse (texte, image, audio, vidéo) doivent être marqués dans un format lisible par machine (paragraphe 2).

Si vous utilisez le chatbot d'un éditeur, cette conception lui revient. Si vous avez fait développer votre propre assistant et le mettez en service sous votre nom, la question de votre rôle se pose.

Ce qui revient au déployeur

  • Si vous utilisez un système de reconnaissance des émotions ou de catégorisation biométrique, vous informez les personnes exposées (paragraphe 3).
  • Si vous diffusez une image, un son ou une vidéo qui constitue un hypertrucage, vous indiquez qu'il a été généré ou manipulé par une IA (paragraphe 4).
  • Si vous publiez un texte généré par IA pour informer le public sur des questions d'intérêt public, vous l'indiquez. L'obligation tombe si le texte a fait l'objet d'un examen humain ou d'un contrôle éditorial et qu'une personne en assume la responsabilité éditoriale (paragraphe 4).

L'information est donnée de manière claire et reconnaissable, au plus tard lors de la première interaction ou de la première exposition (paragraphe 5).

La Commission européenne publie des lignes directrices sur ces obligations. Un email rédigé avec l'aide d'une IA et relu par vous n'est pas cité dans l'article 50. En cas de doute sur un usage précis, posez la question à votre conseil.

// article 4

La maîtrise de l'IA par votre équipe.

Dans sa version de 2024, l'article 4 demandait aux fournisseurs et aux déployeurs de prendre des mesures pour garantir, « dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA » à leur personnel.

Le règlement (UE) 2026/1744 a remplacé ce texte. L'entreprise prend désormais des mesures pour « favoriser le développement de la maîtrise de l'IA » par son personnel et les autres personnes qui utilisent les systèmes pour son compte. Elle tient compte de leurs connaissances, de leur expérience et du contexte d'usage. Le texte précise que cette obligation ne contraint pas à garantir un niveau spécifique de maîtrise par individu. La Commission et les États membres doivent soutenir ces efforts, en particulier ceux des PME.

Selon la page de questions-réponses de la Commission, aucun certificat n'est nécessaire et aucune formation type n'est imposée. Un registre interne des formations ou des consignes suffit à en garder la trace.

Une exception à garder en tête : pour un système à haut risque, l'article 26 prévoit que le contrôle humain est confié à des personnes qui ont les compétences, la formation et l'autorité nécessaires.

En pratique, une formation courte sur vos outils et une page de règles d'usage couvrent déjà beaucoup. Les formations en entreprise que je donne démarrent à 1 200 € HTVA la journée, détails sur la page formation IA en entreprise.

// haut risque

Les systèmes à haut risque : moins fréquents qu'on le croit.

Un système est à haut risque s'il entre dans un domaine de l'annexe III ou s'il est intégré à un produit réglementé de l'annexe I. Pour une PME, les cas de l'annexe III les plus plausibles sont :

  • le recrutement : diffuser des offres ciblées, filtrer les candidatures, évaluer les candidats (point 4, a) ;
  • les décisions sur la relation de travail, l'attribution de tâches selon le comportement ou le suivi des performances (point 4, b) ;
  • l'évaluation de la solvabilité ou la note de crédit de personnes physiques, hors détection de fraude financière (point 5, b) ;
  • l'évaluation des risques et la tarification en assurance vie et maladie (point 5, c) ;
  • l'admission ou l'évaluation dans un établissement d'enseignement ou de formation professionnelle (point 3).

L'article 6, paragraphe 3, prévoit une dérogation : un système de l'annexe III n'est pas à haut risque s'il ne présente pas de risque important, par exemple parce qu'il accomplit une tâche procédurale étroite ou une tâche préparatoire. Cette appréciation se documente.

Ce que doit faire le déployeur, à partir du 2 décembre 2027

  • Utiliser le système selon la notice du fournisseur (article 26, paragraphe 1).
  • Confier le contrôle humain à des personnes compétentes, formées et qui ont l'autorité nécessaire (paragraphe 2).
  • Veiller à la pertinence des données d'entrée qu'il contrôle (paragraphe 4).
  • Surveiller le fonctionnement, prévenir le fournisseur et suspendre l'usage en cas de risque, signaler les incidents graves (paragraphe 5).
  • Conserver les journaux sous son contrôle pendant au moins six mois, sauf autre règle applicable (paragraphe 6).
  • Informer les travailleurs et leurs représentants avant d'utiliser le système sur le lieu de travail (paragraphe 7).
  • Informer les personnes qui font l'objet de décisions prises ou facilitées par le système (paragraphe 11).

L'analyse d'impact sur les droits fondamentaux (article 27) vise les organismes publics, les entités privées qui fournissent des services publics, et les déployeurs de systèmes de solvabilité ou d'assurance vie et maladie (annexe III, point 5, b et c).

Sur les sanctions, l'article 99 laisse aux États membres le soin de fixer le régime. Pour les obligations des déployeurs (article 26) et la transparence (article 50), le plafond est de 15 000 000 € ou 3 % du chiffre d'affaires annuel mondial. Pour une PME, c'est le plus faible des deux montants qui s'applique (paragraphe 6).

// rgpd

Ce que le RGPD continue d'exiger.

L'AI Act ne remplace pas le RGPD. Dès qu'un outil d'IA traite des données personnelles, les deux s'appliquent.

Une base légale

Chaque traitement repose sur l'une des bases de l'article 6 : contrat, obligation légale, intérêt légitime, consentement, entre autres. Réutiliser des données clients dans un outil d'IA pour une autre finalité que celle de départ demande de se reposer la question.

La minimisation

Les données sont adéquates, pertinentes et limitées à ce qui est nécessaire (article 5, paragraphe 1, c). Coller un dossier complet quand trois lignes suffisent va à l'encontre de ce principe.

Les sous-traitants

Un éditeur d'IA qui traite des données pour votre compte est en principe un sous-traitant. L'article 28 impose de choisir des prestataires qui présentent des garanties suffisantes et d'encadrer la relation par un contrat ou un autre acte juridique.

Les transferts hors UE

Si les données partent vers un pays tiers, les conditions du chapitre V du RGPD s'appliquent (article 44 et suivants). Le lieu de stockage ne dit pas tout : il faut savoir où les données sont traitées, et par qui.

L'analyse d'impact (AIPD)

Elle est obligatoire quand un traitement, en particulier avec de nouvelles technologies, est susceptible d'engendrer un risque élevé pour les personnes (article 35). Le registre des activités de traitement (article 30) et les règles sur les décisions entièrement automatisées (article 22) restent aussi d'actualité.

Le Comité européen de la protection des données (EDPB) a adopté le 18 décembre 2024 l'avis 28/2024 sur les modèles d'IA. Il y indique notamment qu'un modèle développé avec des données traitées illégalement peut avoir un impact sur la licéité de son déploiement, sauf s'il a été dûment anonymisé. L'Autorité de protection des données belge publie un dossier thématique sur l'IA et une brochure sur les systèmes d'IA et le RGPD.

// ia locale

Ce qu'une IA installée chez vous change, et ce qu'elle ne change pas.

Ce qu'elle change

  • Les données traitées par le modèle restent sur une machine dans vos locaux. Il y a moins de prestataires qui les voient.
  • Les transferts hors UE liés au traitement par un service en ligne disparaissent pour ces usages.
  • Vous décidez de la conservation et de ce qui est journalisé.

Ce qu'elle ne change pas

  • Vous restez responsable du traitement au sens du RGPD : base légale, minimisation, information des personnes, AIPD si le risque est élevé.
  • Votre rôle dans l'AI Act dépend de l'usage. Un outil de tri de candidatures reste dans l'annexe III, qu'il tourne chez vous ou dans le cloud.
  • Les obligations de transparence de l'article 50 et les mesures de l'article 4 restent les mêmes.
  • La sécurité de la machine, les accès et les sauvegardes deviennent votre sujet.

L'architecture est conçue pour limiter les transferts et documenter les traitements. Les mesures applicables se définissent selon vos usages et vos obligations, avec vos interlocuteurs compétents.

Une installation locale démarre à 8 500 € HTVA hors matériel. Le détail est sur la page IA locale en entreprise. Pour la comparaison avec ChatGPT, voir ChatGPT et données confidentielles.

// checklist

Par où commencer.

Six étapes, dans l'ordre. Aucune ne demande d'acheter quoi que ce soit.

01

Lister les outils et les usages

Quels outils d'IA sont utilisés, par qui, avec quelles données. Les comptes personnels comptent aussi.

02

Repérer les usages sensibles

Un usage touche-t-il le recrutement, l'évaluation du personnel, la solvabilité ou l'assurance ? Si oui, il faut regarder l'annexe III avant le 2 décembre 2027.

03

Vérifier les cas de transparence

Chatbot sur le site, images ou vidéos générées, textes publiés pour informer le public : identifiez ce qui entre dans l'article 50 et comment l'information est donnée.

04

Former et garder une trace

Une formation adaptée aux outils réellement utilisés, une page de règles d'usage, et un registre simple de ce qui a été fait.

05

Mettre à jour le dossier RGPD

Registre des traitements, contrats avec les éditeurs, transferts hors UE, besoin d'une AIPD. Les usages d'IA y ont leur place comme les autres traitements.

06

Faire valider par votre conseil

Votre avocat, votre délégué à la protection des données ou votre organisation professionnelle confirme ce qui s'applique à votre cas. Mon rôle est technique : je documente les outils et les flux de données, eux tranchent.

// questions fréquentes

Les questions qui reviennent.

Une PME qui utilise ChatGPT ou Copilot est-elle concernée par l'AI Act ?
Oui, en principe comme déployeur : l'article 3 du règlement vise toute personne morale qui utilise un système d'IA sous sa propre autorité, hors usage personnel non professionnel. Pour un usage courant, les obligations qui vous concernent directement sont surtout la maîtrise de l'IA (article 4) et, selon les cas, la transparence (article 50). Ce que cela implique pour votre entreprise est à vérifier avec votre conseil.
Depuis quand l'obligation de transparence s'applique-t-elle ?
L'article 50 relève de la date d'application générale du règlement, le 2 août 2026 (article 113). La Commission européenne a publié des lignes directrices sur ces obligations. Pour les fournisseurs de systèmes génératifs déjà sur le marché avant le 2 août 2026, le règlement (UE) 2026/1744 prévoit un délai jusqu'au 2 décembre 2026 pour le marquage des contenus.
Faut-il un certificat de formation à l'IA pour son personnel ?
Le texte n'en prévoit pas. Depuis la modification de l'article 4 par le règlement (UE) 2026/1744, l'entreprise prend des mesures pour favoriser la maîtrise de l'IA de son personnel, sans obligation de garantir un niveau précis. La page de questions-réponses de la Commission indique qu'aucun certificat n'est nécessaire et qu'un registre interne des formations peut suffire à en garder la trace.
Les règles sur les systèmes à haut risque ont-elles été reportées ?
Oui. Depuis le règlement (UE) 2026/1744, l'article 113 prévoit que ces règles s'appliquent à partir du 2 décembre 2027 pour les systèmes de l'annexe III (recrutement, évaluation du personnel, solvabilité, par exemple) et à partir du 2 août 2028 pour ceux de l'annexe I, intégrés à des produits réglementés.
Une IA installée localement dispense-t-elle du RGPD ?
Non. Elle peut réduire le nombre de prestataires qui voient vos données et éviter certains transferts hors UE. Vous restez responsable du traitement : base légale, minimisation, information des personnes et, si le risque est élevé, analyse d'impact. L'architecture est conçue pour limiter les transferts et documenter les traitements. Les mesures applicables se définissent selon vos usages et vos obligations, avec vos interlocuteurs compétents.
Faut-il une analyse d'impact (AIPD) pour utiliser l'IA ?
Pas systématiquement. L'article 35 du RGPD l'impose quand un traitement, en particulier avec de nouvelles technologies, est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. Pour un système à haut risque, l'article 26 de l'AI Act prévoit que le déployeur utilise les informations du fournisseur pour réaliser cette analyse. Votre délégué à la protection des données ou votre conseil vous aide à trancher.
// sources

Sources consultées le 13/09/2026.

Cette page est une information générale, pas un avis juridique. Ce que ces textes impliquent pour votre entreprise est à vérifier avec votre conseil.

Vous voulez savoir où en sont vos usages d'IA ?

En 30 minutes de visio gratuite, on fait le tour des outils utilisés et des données qu'ils voient. Si vous voulez aller plus loin, l'audit coûte 2 500 € HTVA ensemble.