← Tous les articles
Conformité1 juin 20269 min de lecture

IA dans vos outils : ce que l'AI Act change vraiment en 2026

Une fonction d'IA dans un logiciel métier n'est plus un gadget : c'est un usage encadré par le Règlement (UE) 2024/1689. Voici les obligations réelles selon votre situation, le calendrier (et ses incertitudes), sans jargon.

Génération de documents, assistance à la rédaction, classement automatique, suggestions, scoring : l'intelligence artificielle s'invite désormais dans la plupart des outils métier. Dès qu'un logiciel embarque de l'IA, des obligations peuvent suivre — encadrées par le Règlement (UE) 2024/1689, dit « AI Act », entré en vigueur le 1ᵉʳ août 2024 et dont les obligations s'appliquent par étapes.

Bonne nouvelle : pour la grande majorité des usages professionnels, ces obligations restent gérables. Encore faut-il qualifier correctement son usage — toutes les fonctions d'IA ne supportent pas les mêmes contraintes — et s'y prendre au bon moment, c'est-à-dire dès la conception.

Quatre niveaux de risque, pas deux

L'AI Act ne sépare pas l'IA en « autorisée » ou « interdite » : il raisonne par niveau de risque, et en distingue quatre. Confondre ces niveaux, c'est s'imposer des obligations qu'on n'a pas — ou en oublier qu'on a.

  • Risque inacceptable : pratiques interdites (notation sociale, manipulation, certains usages biométriques). Prohibées depuis le 2 février 2025.
  • Haut risque (annexe III) : RH et recrutement, scoring de crédit, accès à des services essentiels, etc. Obligations lourdes — c'est rarement le cas d'un outil de gestion courant.
  • Risque limité : chatbots, génération de contenu, suggestions. Obligation centrale : la transparence (article 50).
  • Risque minimal : la majorité des fonctions (filtres, classement, recherche). Aucune obligation spécifique au titre de l'AI Act.

La plupart des outils métier relèvent du risque limité ou minimal. L'enjeu n'est alors pas de tout verrouiller, mais d'être transparent et traçable — et de savoir le démontrer.

Le bon réflexe : qualifier le niveau de risque AVANT de parler d'obligations. C'est lui qui détermine ce que vous devez réellement faire.

Le calendrier — et son incertitude

L'application est progressive. Et un point mérite l'honnêteté d'un juriste : le calendrier des obligations « haut risque » est, à ce jour, mouvant.

  • 2 février 2025 : interdictions (art. 5) et obligation de « littératie IA » — former les équipes qui manipulent ces outils (art. 4).
  • 2 août 2025 : obligations des fournisseurs de modèles à usage général (GPAI) — OpenAI, Mistral, Anthropic, etc.
  • 2 août 2026 : date pivot — obligations des systèmes à haut risque (annexe III) et obligations de transparence (art. 50).
  • Incertitude à suivre : l'accord politique « Digital Omnibus » du 7 mai 2026 prévoit de décaler les obligations haut risque (annexe III) au 2 décembre 2027. Tant qu'il n'est pas formellement adopté et publié, le 2 août 2026 reste la date juridiquement contraignante.

Vos obligations dépendent surtout de votre rôle

Le texte distingue le fournisseur (celui qui développe et met le système sur le marché) du déployeur (l'entreprise qui l'utilise dans son activité). Une PME qui se sert d'un assistant IA est, le plus souvent, un déployeur — et ses obligations ne sont pas celles du fournisseur du modèle.

  • Pour un usage à risque limité : informer l'utilisateur qu'il interagit avec une IA ou lit un contenu généré, signaler les contenus artificiels (art. 50). C'est l'essentiel.
  • Pour tous : la littératie IA — s'assurer que les personnes concernées comprennent l'outil qu'elles utilisent (art. 4).
  • Réservé au haut risque : supervision humaine formalisée (art. 14), documentation technique (annexe IV), gestion des risques, marquage CE, enregistrement dans la base européenne.
  • Si vous utilisez un modèle tiers : sécurisez par contrat les garanties de votre fournisseur — la conformité GPAI lui incombe, mais elle vous protège.
La première question n'est pas « comment se mettre en conformité ? » mais « à quel niveau de risque, et avec quel rôle, suis-je réellement concerné ? ».

RGPD et AI Act : socle commun, régimes distincts

Les deux textes ne se confondent pas. Mais ils partagent les mêmes réflexes de fond : minimiser les données, tracer ce qui se passe, et pouvoir le prouver. L'AI Act ajoute par-dessus une logique de conformité « produit » (évaluation, marquage CE pour le haut risque) et des obligations organisationnelles. Un outil conçu proprement pour le RGPD a déjà fait une partie du chemin — pas la totalité.

Concevoir l'IA de façon défendable

Quand AUXIMOR ajoute une fonction d'IA à un outil, elle est cadrée dès le départ : un usage qualifié, une finalité claire, un humain qui garde la main sur ce qui compte, des journaux pour savoir ce qui a été produit et sur quelle base. L'IA devient un atout documenté, pas une zone grise qu'il faudrait « mettre en conformité » en urgence le jour d'un contrôle.

C'est précisément l'intersection que nous occupons : un juriste spécialisé en protection des données et en IA, qui conçoit l'outil. Le résultat est un logiciel qui exploite l'IA et qui tient devant l'autorité.

Cet article propose une lecture générale du Règlement (UE) 2024/1689 à jour de juin 2026 ; il ne constitue pas un avis juridique individualisé. La qualification précise d'un système d'IA s'apprécie au cas par cas.

Curieux de ce que ça donnerait pour vous ?

Décrivez votre process. On vous livre un prototype fonctionnel en 72h, gratuitement.

Réserver mon appel →