Règlement européen sur l'intelligence artificielle

AI Act : utilisez l'IA avec ambition, et en conformité

Le règlement (UE) 2024/1689 encadre le développement et l'usage de l'intelligence artificielle selon le niveau de risque. Il ne concerne pas que les éditeurs d'IA : toute entreprise qui utilise un système d'IA a des obligations. Nous vous aidons à les identifier et à les tenir.

Approche par les risques

Quatre niveaux, quatre régimes

Les obligations dépendent de l'usage fait de l'IA, pas de la technologie. Le même modèle peut être à risque minimal dans un service, à haut risque dans un autre.

Inacceptable

Interdit. Notation sociale, manipulation, reconnaissance des émotions au travail ou à l'école, catégorisation biométrique sensible…

Haut risque

Obligations lourdes. Recrutement et gestion RH, octroi de crédit, éducation, infrastructures critiques, composants de sécurité de produits…

Transparence

Information. Chatbots, contenus générés ou manipulés (deepfakes) : les personnes doivent savoir qu'elles interagissent avec une IA.

Minimal

Libre usage. Filtres anti-spam, recommandations simples… Bonnes pratiques et codes de conduite encouragés.

Vous êtes probablement « déployeur »

Utiliser l'IA crée aussi des obligations

L'AI Act distingue le fournisseur (qui développe ou met sur le marché) et le déployeur (qui utilise un système d'IA sous sa propre autorité). La plupart des entreprises sont déployeurs — et souvent sans le savoir, via des outils du quotidien.

  • Maîtrise de l'IA (art. 4) : assurer un niveau suffisant de connaissances aux personnes qui utilisent l'IA — en vigueur depuis le 2 février 2025.
  • Transparence (art. 50) : informer les personnes exposées à un chatbot ou à des contenus générés.
  • Pour les systèmes à haut risque : usage conforme à la notice, supervision humaine compétente, qualité des données d'entrée, surveillance, conservation des journaux, information des salariés.
  • Articulation RGPD : dès que des données personnelles sont traitées, l'analyse d'impact (AIPD) reste requise.
Calendrier

Une application progressive

Un calendrier en cours d'ajustement

Fin 2025, la Commission européenne a proposé, dans le cadre de l'« omnibus numérique », de décaler certaines obligations relatives aux systèmes à haut risque. Nous suivons l'évolution de ce texte et adaptons votre feuille de route en conséquence. Les interdictions et l'obligation de formation, elles, s'appliquent déjà.

  1. Entrée en vigueur

    Publication du règlement (UE) 2024/1689.

  2. Interdictions et maîtrise de l'IA

    Pratiques inacceptables interdites, obligation de formation (article 4).

  3. IA à usage général et sanctions

    Obligations des fournisseurs de modèles, gouvernance, régime de sanctions.

  4. Application générale

    Transparence, systèmes à haut risque de l'annexe III (sous réserve de l'omnibus).

  5. Haut risque « produits »

    Systèmes d'IA intégrés à des produits réglementés (annexe I).

Notre accompagnement

Une démarche en cinq volets

Juridique, organisationnel et technique : nous couvrons l'ensemble, en articulation avec votre conformité RGPD.

Cartographie des usages

Inventaire des systèmes d'IA, y compris l'IA « fantôme » utilisée sans validation par les équipes.

Qualification

Rôle (fournisseur, déployeur), niveau de risque et obligations applicables pour chaque système.

Gouvernance

Charte d'usage de l'IA, politique de validation des outils, rôles et responsabilités, registre des systèmes.

Formation (art. 4)

Programmes de maîtrise de l'IA adaptés aux profils : direction, métiers, équipes techniques.

Sécurité des systèmes IA

Robustesse et cybersécurité : prompt injection, fuite de données, permissions des agents.

Audit de sécurité IA

Articulation RGPD

AIPD, bases légales, information des personnes, encadrement des fournisseurs d'IA.

Conformité RGPD
Questions fréquentes

Ce que l'on nous demande le plus

Nous utilisons seulement ChatGPT ou Copilot : sommes-nous concernés ?

Oui, a minima par l'obligation de maîtrise de l'IA (article 4) et, selon les usages, par les obligations de transparence. Si ces outils sont utilisés pour des décisions RH ou de crédit, par exemple, les exigences du haut risque peuvent s'appliquer.

Quelles sont les sanctions ?

Jusqu'à 35 M€ ou 7 % du CA mondial pour les pratiques interdites, 15 M€ ou 3 % pour les autres obligations, 7,5 M€ ou 1 % pour la fourniture d'informations inexactes. Pour les PME, c'est le montant le plus faible des deux qui s'applique.

Quel lien entre AI Act et RGPD ?

Les deux textes se cumulent. L'AI Act encadre le système d'IA, le RGPD les données personnelles qu'il traite. Une démarche commune évite de faire deux fois le même travail.

Par où commencer ?

Par la cartographie de vos usages et la formation des utilisateurs : ce sont les deux actions qui répondent à des obligations déjà en vigueur, et qui conditionnent tout le reste.

Savez-vous quelles IA sont utilisées dans votre entreprise ?

Commençons par une cartographie : c'est la première étape de toute conformité AI Act.