AI Act : utilisez l'IA avec ambition, et en conformité
Le règlement (UE) 2024/1689 encadre le développement et l'usage de l'intelligence artificielle selon le niveau de risque. Il ne concerne pas que les éditeurs d'IA : toute entreprise qui utilise un système d'IA a des obligations. Nous vous aidons à les identifier et à les tenir.
Quatre niveaux, quatre régimes
Les obligations dépendent de l'usage fait de l'IA, pas de la technologie. Le même modèle peut être à risque minimal dans un service, à haut risque dans un autre.
Inacceptable
Interdit. Notation sociale, manipulation, reconnaissance des émotions au travail ou à l'école, catégorisation biométrique sensible…
Haut risque
Obligations lourdes. Recrutement et gestion RH, octroi de crédit, éducation, infrastructures critiques, composants de sécurité de produits…
Transparence
Information. Chatbots, contenus générés ou manipulés (deepfakes) : les personnes doivent savoir qu'elles interagissent avec une IA.
Minimal
Libre usage. Filtres anti-spam, recommandations simples… Bonnes pratiques et codes de conduite encouragés.
Utiliser l'IA crée aussi des obligations
L'AI Act distingue le fournisseur (qui développe ou met sur le marché) et le déployeur (qui utilise un système d'IA sous sa propre autorité). La plupart des entreprises sont déployeurs — et souvent sans le savoir, via des outils du quotidien.
- Maîtrise de l'IA (art. 4) : assurer un niveau suffisant de connaissances aux personnes qui utilisent l'IA — en vigueur depuis le 2 février 2025.
- Transparence (art. 50) : informer les personnes exposées à un chatbot ou à des contenus générés.
- Pour les systèmes à haut risque : usage conforme à la notice, supervision humaine compétente, qualité des données d'entrée, surveillance, conservation des journaux, information des salariés.
- Articulation RGPD : dès que des données personnelles sont traitées, l'analyse d'impact (AIPD) reste requise.
Une application progressive
Fin 2025, la Commission européenne a proposé, dans le cadre de l'« omnibus numérique », de décaler certaines obligations relatives aux systèmes à haut risque. Nous suivons l'évolution de ce texte et adaptons votre feuille de route en conséquence. Les interdictions et l'obligation de formation, elles, s'appliquent déjà.
- Entrée en vigueur
Publication du règlement (UE) 2024/1689.
- Interdictions et maîtrise de l'IA
Pratiques inacceptables interdites, obligation de formation (article 4).
- IA à usage général et sanctions
Obligations des fournisseurs de modèles, gouvernance, régime de sanctions.
- Application générale
Transparence, systèmes à haut risque de l'annexe III (sous réserve de l'omnibus).
- Haut risque « produits »
Systèmes d'IA intégrés à des produits réglementés (annexe I).
Une démarche en cinq volets
Juridique, organisationnel et technique : nous couvrons l'ensemble, en articulation avec votre conformité RGPD.
Cartographie des usages
Inventaire des systèmes d'IA, y compris l'IA « fantôme » utilisée sans validation par les équipes.
Qualification
Rôle (fournisseur, déployeur), niveau de risque et obligations applicables pour chaque système.
Gouvernance
Charte d'usage de l'IA, politique de validation des outils, rôles et responsabilités, registre des systèmes.
Formation (art. 4)
Programmes de maîtrise de l'IA adaptés aux profils : direction, métiers, équipes techniques.
Sécurité des systèmes IA
Robustesse et cybersécurité : prompt injection, fuite de données, permissions des agents.
Audit de sécurité IAArticulation RGPD
AIPD, bases légales, information des personnes, encadrement des fournisseurs d'IA.
Conformité RGPDCe que l'on nous demande le plus
Nous utilisons seulement ChatGPT ou Copilot : sommes-nous concernés ?
Oui, a minima par l'obligation de maîtrise de l'IA (article 4) et, selon les usages, par les obligations de transparence. Si ces outils sont utilisés pour des décisions RH ou de crédit, par exemple, les exigences du haut risque peuvent s'appliquer.
Quelles sont les sanctions ?
Jusqu'à 35 M€ ou 7 % du CA mondial pour les pratiques interdites, 15 M€ ou 3 % pour les autres obligations, 7,5 M€ ou 1 % pour la fourniture d'informations inexactes. Pour les PME, c'est le montant le plus faible des deux qui s'applique.
Quel lien entre AI Act et RGPD ?
Les deux textes se cumulent. L'AI Act encadre le système d'IA, le RGPD les données personnelles qu'il traite. Une démarche commune évite de faire deux fois le même travail.
Par où commencer ?
Par la cartographie de vos usages et la formation des utilisateurs : ce sont les deux actions qui répondent à des obligations déjà en vigueur, et qui conditionnent tout le reste.
Savez-vous quelles IA sont utilisées dans votre entreprise ?
Commençons par une cartographie : c'est la première étape de toute conformité AI Act.
