Règlement (UE) 2024/1689

AI Act : ce qui s'applique vraiment à votre entreprise

Le règlement européen sur l'intelligence artificielle, expliqué aux dirigeants. Sans catastrophisme, sans minimisation, et sans les erreurs que l'on lit partout depuis le report de juillet 2026.

verified Vérifié sur le texte officiel (EUR-Lex) le 21 septembre 2026

Ressource pédagogique - ne constitue pas un conseil juridique.

Si vous utilisez l'IA dans votre entreprise, vous êtes concerné par ce règlement. La bonne nouvelle : probablement beaucoup moins que ce qu'on vous a dit. Cette page vous donne les faits, les dates exactes, et les trois ou quatre points qui vous concernent réellement.

lightbulb À retenir avant tout

L'AI Act s'applique déjà, par étapes depuis février 2025. Ce qui a été reporté en juillet 2026, c'est uniquement le volet « haut risque », repoussé à décembre 2027. Si vous avez lu que « tout a été repoussé », c'est faux.

En 30 secondes

La questionLa réponse courte
Suis-je concerné ?Oui, comme déployeur (celui qui utilise l'outil, par opposition à celui qui le fabrique) si vous utilisez ChatGPT, Claude ou Copilot.
C'est pour quand ?Une partie s'applique depuis 2025. Ce qui vous concernera vraiment : décembre 2027.
Je risque gros ?Non, si votre usage reste bureautique (rédiger, résumer, traduire). Le risque change dès que l'IA touche aux personnes : recrutement, évaluation, émotions des salariés. Et c'est le RGPD qui vous expose le plus aujourd'hui.
Je dois former mes équipes ?Oui, c'est une obligation réelle depuis février 2025. Mais sans sanction directe.
Qu'est-ce qui me ferait basculer ?Utiliser l'IA pour trier des CV ou évaluer vos salariés. Là, tout change.

Le calendrier réel

Le règlement est entré en vigueur le 1er août 2024, mais ses obligations arrivent par vagues. En juillet 2026, un règlement de simplification (le « Digital Omnibus ») a modifié ce calendrier. Voici l'état exact.

2 février 2025 — appliqué
Les interdictions (pratiques prohibées) et l'obligation de littératie IA (former ses équipes).
2 août 2025 — appliqué
Règles sur les modèles à usage général (ChatGPT, Claude, Gemini côté éditeurs), gouvernance et régime de sanctions.
2 août 2026 — appliqué
Application générale du règlement, dont les obligations de transparence : un chatbot doit dire qu'il est un chatbot, les contenus générés doivent être signalés.
2 août 2028
IA intégrée aux produits déjà réglementés (machines, jouets, dispositifs médicaux). Reportée d'un an.
error L'erreur que l'on lit partout

« L'échéance du 2 août 2026 a été repoussée. » C'est faux. Le 2 août 2026 reste la date d'application générale, et elle est passée. Ce sont les obligations haut risque qui en ont été extraites et repoussées à décembre 2027. La nuance est importante : les règles de transparence, elles, s'appliquent bel et bien depuis août 2026.

Les 4 niveaux de risque

Le règlement ne traite pas « l'IA » en bloc. Il classe les usages selon leur risque, et les obligations découlent de cette classification. Un même outil peut relever de deux catégories selon ce que vous en faites.

Faites défiler le schéma horizontalement
flowchart LR A["Votre usage
de l'IA"] --> B{"Pratique
interdite ?"} B -->|Oui| R1["INACCEPTABLE
Interdit
depuis fév. 2025"] B -->|Non| C{"Décide ou contribue
à décider du sort
d'une personne ?"} C -->|Oui| R2["HAUT RISQUE
Obligations lourdes
déc. 2027"] C -->|Non| D{"IA visible par
des personnes
extérieures ?"} D -->|Oui| R3["RISQUE LIMITÉ
Devoir d'information
depuis août 2026"] D -->|Non| R4["RISQUE MINIMAL
Pas d'obligation
spécifique"] R2 -.->|"se cumule"| R3 classDef r1 fill:#fef2f2,stroke:#b91c1c,stroke-width:2px,color:#7f1d1d classDef r2 fill:#fffbeb,stroke:#b45309,stroke-width:2px,color:#78350f classDef r3 fill:#eff6ff,stroke:#1d4ed8,stroke-width:2px,color:#1e3a8a classDef r4 fill:#f0fdf4,stroke:#15803d,stroke-width:2px,color:#14532d classDef q fill:#f8fafc,stroke:#64748b,color:#1e293b class R1 r1 class R2 r2 class R3 r3 class R4 r4 class A,B,C,D q
Ce schéma donne un premier tri, pas un classement définitif. Les catégories ne s'excluent pas : un système à haut risque reste soumis, en plus, au devoir d'information s'il interagit avec des personnes. Un même usage peut donc relever de deux régimes à la fois. Attention également : ce schéma classe les systèmes d'IA. Les modèles à usage général (ce que produisent OpenAI ou Anthropic) relèvent d'un régime distinct, qui ne se range pas dans cette pyramide - une confusion fréquente.

Risque inacceptable INTERDIT

Notation sociale, manipulation des personnes vulnérables, reconnaissance faciale de masse dans l'espace public.

Celui qui concerne les entreprises : les systèmes d'IA visant à inférer les émotions d'une personne sur le lieu de travail ou dans les établissements d'enseignement (art. 5(1)(f)). Interdits depuis février 2025, avec la sanction maximale. Beaucoup de dirigeants l'ignorent.

Deux précisions qui comptent : le règlement vise les systèmes qui déduisent les émotions à partir de données biométriques (voix, visage, signaux physiologiques) ; et il réserve une exception pour les usages mis en place « pour des raisons médicales ou de sécurité », par exemple la détection de la somnolence d'un conducteur.

Haut risque DÉC. 2027

L'IA décide, ou contribue à décider, du sort d'une personne.

En entreprise : tri de CV, présélection de candidats, évaluation de la performance des salariés. Mais aussi scoring de crédit, notation d'examens, biométrie. Obligations : contrôle humain par des personnes formées, conservation des journaux six mois au minimum, information des salariés concernés.

Risque limité DEPUIS AOÛT 2026

L'IA interagit avec des personnes ou produit du contenu diffusé.

En entreprise : un chatbot sur votre site doit dire qu'il est une IA. Les hypertrucages et les textes publiés pour informer le public doivent être signalés - cette obligation-là pèse sur vous en tant que déployeur. Le marquage technique des contenus, lui, incombe au fournisseur du système.

Attention : un usage strictement interne ne déclenche pas d'obligation de marquage des contenus. Mais si vos salariés dialoguent avec un assistant IA, ils doivent savoir que c'est une IA : le devoir d'information vaut aussi en interne.

Risque minimal PAS D'OBLIGATION SPÉCIFIQUE

Tout le reste, et c'est la très grande majorité des usages selon la Commission.

En entreprise : rédiger un compte rendu, résumer un document, traduire, corriger un texte, filtrer des spams. Aucune obligation spécifique au titre de l'AI Act, au-delà de l'article 4 (maîtrise de l'IA), qui s'applique quel que soit le niveau de risque.

Êtes-vous concerné, et à quel titre ?

Le règlement distingue deux rôles, et la différence est considérable. Presque toutes les PME sont dans le second.

Faites défiler le schéma horizontalement
flowchart LR F["FOURNISSEUR
Développe et met sur le marché
sous son nom

OpenAI, Anthropic, Microsoft"] D["DÉPLOYEUR
Utilise un système d'IA
sous sa propre autorité

Votre entreprise"] F -->|"fournit l'outil"| D D -.->|"bascule si vous
apposez votre marque
ou modifiez le système"| F classDef four fill:#f8fafc,stroke:#64748b,stroke-width:2px,color:#1e293b classDef dep fill:#fef3e6,stroke:#F28705,stroke-width:3px,color:#7c3d00 class F four class D dep
La PME qui utilise ChatGPT ou Claude est un déployeur. Elle n'hérite d'aucune des obligations lourdes qui pèsent sur les fournisseurs de modèles.

Ce qui vous concerne réellement, aujourd'hui

  1. Favoriser la montée en compétence de vos équipes (article 4) - applicable, sans sanction directe. Voir la section suivante.
  2. Ne pas franchir les interdictions - en pratique, ne pas analyser les émotions de vos salariés.
  3. Être transparent si vous exposez l'IA vers l'extérieur (chatbot, contenus publiés).
  4. Anticiper décembre 2027 si vous envisagez l'IA dans le recrutement ou l'évaluation.
  5. Respecter le RGPD, qui lui s'applique pleinement et depuis longtemps. C'est le sujet le plus concret.
warning Le piège de la requalification

Un déployeur devient fournisseur s'il appose sa marque sur un système à haut risque, le modifie substantiellement, ou en change la destination. Si vous habillez un assistant IA sous votre propre marque pour le commercialiser, vous changez de statut - et d'obligations.

L'obligation de formation

C'est l'article 4 du règlement, et c'est le point sur lequel circulent le plus d'approximations - y compris de la part de prestataires qui ont intérêt à les entretenir.

Ce que dit le texte

Le terme officiel est la « maîtrise de l'IA ». L'obligation est en vigueur depuis le 2 février 2025, et elle concerne fournisseurs comme déployeurs, sans seuil d'effectif. À noter : elle ne vise pas que vos salariés, mais aussi les autres personnes qui utilisent ces systèmes pour votre compte - prestataires, intérimaires, sous-traitants.

À noter : la rédaction a été allégée en juillet 2026. Le texte d'origine imposait de « garantir » la maîtrise de l'IA ; il demande désormais de « favoriser le développement » de cette maîtrise. Voici le libellé en vigueur :

« Les fournisseurs et les déployeurs de systèmes d'IA prennent des mesures pour favoriser le développement de la maîtrise de l'IA par leur personnel et les autres personnes s'occupant du fonctionnement et de l'utilisation des systèmes d'IA pour leur compte, en prenant en considération leurs connaissances techniques, leur expérience, leur éducation et leur formation, ainsi que le contexte dans lequel les systèmes d'IA sont destinés à être utilisés […]. Cette obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l'IA par un individu. »

Article 4 du règlement (UE) 2024/1689, tel que modifié par le règlement (UE) 2026/1744

La dernière phrase est celle qui compte : le règlement précise lui-même qu'aucun niveau de compétence individuel n'est imposé.

gavel Non, vous ne risquez pas d'amende sur ce fondement

L'article 99, paragraphe 4, énumère limitativement les manquements passibles d'une amende de 15 M€ ou 3 % : les articles 16, 22, 23, 24, 26, 31, 33, 34 et 50. L'article 4 n'y figure pas, et il n'apparaît dans aucun autre paragraphe de l'article 99.

Le législateur l'a d'ailleurs écrit noir sur blanc : la maîtrise de l'IA « devrait être une priorité stratégique, indépendamment des obligations réglementaires et des sanctions potentielles » (considérant 8 du règlement 2026/1744).

Deux réserves, par honnêteté. Le même article 99 charge chaque État membre de déterminer son propre régime de sanctions pour les violations du règlement - et la France n'a pas encore arrêté le sien. Par ailleurs, l'obligation reste juridiquement contraignante : son non-respect produit les effets indirects décrits ci-dessous.

Mais si l'on vous dit « l'AI Act vous oblige à former vos équipes sous peine d'une amende de plusieurs millions », c'est inexact : ce montant n'existe pas pour ce manquement.

Pourquoi ça reste un vrai sujet

Une obligation sans sanction directe n'est pas une obligation décorative :

  • elle est juridiquement contraignante et opposable ;
  • un défaut de formation peut être retenu comme circonstance aggravante dans l'appréciation d'un autre manquement (contrôle humain, RGPD) ;
  • elle est invocable dans un contentieux prud'homal ou une réclamation devant la CNIL ;
  • surtout, l'article 26 impose de confier le contrôle humain d'un système à haut risque à des personnes disposant « des compétences, de la formation et de l'autorité nécessaires ». Celui-là est sanctionné (15 M€ / 3 %), et il s'applique en décembre 2027.
target La bonne question

Ce n'est pas « est-ce que c'est obligatoire ». C'est « est-ce que mes équipes sauront utiliser ces outils correctement quand les obligations sérieuses arriveront ». Vous avez un peu plus de 14 mois. C'est un sujet d'anticipation, pas de peur.

Les sanctions réelles

Les montants qui circulent dans la presse sont les plafonds applicables aux grands groupes. Pour une PME, la règle est inversée.

Type de manquementPlafond général
Pratiques interdites35 M€ ou 7 % du CA mondial, le plus élevé
Obligations des opérateurs (dont transparence)15 M€ ou 3 % du CA, le plus élevé
Informations inexactes aux autorités7,5 M€ ou 1 % du CA, le plus élevé
info Pour les PME, la règle est inversée

Article 99, paragraphe 6 : « Dans le cas des PME, y compris les jeunes pousses, chaque amende visée au présent article s'élève au maximum aux pourcentages ou montants visés aux paragraphes 3, 4 et 5, le chiffre le plus faible étant retenu. »

C'est donc le plus bas des deux montants calculés qui est retenu - en pratique, pour une PME, le pourcentage du chiffre d'affaires, très loin des millions affichés. Le règlement impose en outre de tenir compte de la viabilité économique de l'entreprise, et l'omnibus de juillet 2026 a étendu cette protection aux petites entreprises de taille intermédiaire.

PME au sens européen : moins de 250 salariés, et un chiffre d'affaires annuel n'excédant pas 50 M€ (recommandation 2003/361/CE).

Autrement dit : si l'on agite « 35 millions d'euros » devant vous, on vous vend de la peur.

Par où commencer

Trois actions, dans cet ordre. Elles couvrent l'obligation actuelle, préparent décembre 2027, et traitent au passage le sujet le plus urgent, qui est le RGPD.

Faites défiler le schéma horizontalement
flowchart LR S1["1. RECENSER
Où l'IA est-elle déjà
utilisée chez vous ?"] --> S2["2. CADRER
Une charte d'usage
simple et courte"] --> S3["3. FORMER
Sensibiliser
et garder une trace"] S1 -.- N1["Souvent la surprise :
des outils utilisés sans
que la direction le sache"] S2 -.- N2["Couvre le RGPD
et pose les garde-fous"] S3 -.- N3["Répond à l'article 4
et prépare décembre 2027"] classDef step fill:#fef3e6,stroke:#F28705,stroke-width:2px,color:#7c3d00 classDef note fill:#f8fafc,stroke:#cbd5e1,color:#64748b class S1,S2,S3 step class N1,N2,N3 note
Aucune de ces trois étapes ne demande un projet lourd. Pour une PME, c'est l'affaire de quelques réunions et d'un document d'une page.
priority_high Le vrai sujet immédiat

Pour la plupart des PME, ce n'est pas l'AI Act, c'est le RGPD. Dès que vous transmettez des données personnelles à un outil d'IA, vous devez en informer les personnes concernées, et réaliser une analyse d'impact pour les usages sensibles (RH, santé). La CNIL publie des fiches pratiques dédiées à l'IA.

Questions fréquentes

J'ai lu que l'AI Act avait été repoussé. C'est vrai ?

Partiellement, et la nuance compte. Un règlement de simplification entré en vigueur le 27 juillet 2026 a reporté le volet haut risque : de août 2026 à décembre 2027 pour le recrutement, le crédit ou l'éducation, et de 2027 à 2028 pour les produits réglementés.

Tout le reste a tenu : interdictions, obligation de formation, règles sur les modèles, sanctions et transparence sont en vigueur.

Mon entreprise utilise ChatGPT. Je dois faire quelque chose ?

Vous êtes déployeur. Pour un usage bureautique courant - rédiger, résumer, traduire - vous relevez du risque minimal : aucune obligation spécifique liée à votre niveau de risque.

Trois réserves : soutenir la montée en compétence de vos équipes (article 4), ne pas franchir les interdictions, et surtout respecter le RGPD dès que des données personnelles sont en jeu. C'est ce dernier point qui vous expose réellement aujourd'hui.

Je veux utiliser l'IA pour trier des candidatures. C'est permis ?

Ce n'est pas interdit, mais c'est classé haut risque : le tri de CV et la présélection de candidats figurent explicitement dans l'annexe III.

Les obligations arrivent le 2 décembre 2027 : contrôle humain exercé par des personnes formées, conservation des journaux pendant six mois au moins, information des candidats et des salariés, et - pour certains déployeurs - une analyse d'impact sur les droits fondamentaux. Vous avez le temps de vous organiser, mais c'est le sujet à ne pas laisser dériver - et le RGPD, lui, s'applique déjà.

Un chatbot sur mon site, ça change quoi ?

Vous relevez du risque limité, et l'obligation s'applique depuis août 2026 : la personne doit savoir qu'elle s'adresse à une IA. Une simple mention dans le message d'accueil suffit.

Si vous publiez des contenus générés par IA (images, textes destinés à informer le public), ils doivent également être signalés. Le marquage technique devient exigible en décembre 2026.

Un logiciel qui analyse la motivation ou l'humeur des salariés ?

S'il déduit les émotions à partir de données biométriques - voix, visage, signaux physiologiques - c'est interdit. L'article 5 prohibe les systèmes visant à inférer les émotions d'une personne sur le lieu de travail, depuis février 2025 et sous la sanction maximale.

Deux nuances. Le règlement définit ces systèmes par leur recours aux données biométriques : une enquête interne classique ou l'analyse de verbatims écrits ne relèvent pas de cette interdiction (mais relèvent du RGPD). Et une exception existe pour les usages « pour des raisons médicales ou de sécurité ».

C'est l'un des points les plus méconnus du règlement, et il concerne directement des outils qui se vendent aujourd'hui.

Mes salariés utilisent ChatGPT sur leur compte personnel. Suis-je responsable ?

C'est la situation la plus fréquente, et la plus mal traitée. La réponse courte : oui, cela vous concerne, sur deux terrains.

Côté AI Act, l'article 4 vise votre personnel et les autres personnes qui utilisent des systèmes d'IA pour votre compte - peu importe le compte utilisé. Côté RGPD, c'est plus sérieux : si des données de l'entreprise, a fortiori des données personnelles de clients ou de salariés, transitent par un compte que vous ne maîtrisez pas, vous restez responsable du traitement sans en maîtriser les conditions.

C'est précisément pourquoi la première étape consiste à recenser les usages existants, puis à poser une charte d'usage : non pour interdire, mais pour déplacer ces usages vers des outils encadrés.

Qui contrôle l'application de l'AI Act en France ?

La CNIL est compétente sur le volet données personnelles, et publie des fiches pratiques sur l'IA.

Pour l'AI Act lui-même, la France n'a pas encore officiellement désigné son autorité de surveillance au 21 septembre 2026. Un projet de loi d'adaptation au droit de l'Union européenne, qui prévoit de confier ce rôle à la CNIL, a été adopté au Sénat en février 2026 mais n'est pas encore promulgué. Cette réponse sera mise à jour lorsque le texte sera définitif.

Faut-il un DPO ou un juriste pour se mettre en conformité ?

Pour les trois premières étapes - recenser, cadrer, former - non. Ce sont des actions de bon sens que vous pouvez mener en interne.

En revanche, dès que vous envisagez un usage à haut risque (recrutement, évaluation, crédit), ou que vous traitez des données sensibles, l'avis d'un juriste ou de votre DPO devient nécessaire. Une page web ne remplace pas un conseil juridique.

Limites de cette page

balance Ce que cette page est, et ce qu'elle n'est pas

C'est une ressource pédagogique, vérifiée aux sources officielles le 21 septembre 2026. Ce n'est pas un conseil juridique, et elle n'engage pas votre conformité.

Un point mérite d'être signalé : au 21/09/2026, les pages article par article du AI Act Service Desk de la Commission affichent encore un texte antérieur aux modifications de juillet 2026, avec un avertissement en ce sens. (Cela ne concerne pas les pages générales liées en sources ci-dessous, qui sont à jour.) C'est une source de confusion pour qui consulte le texte en ligne.

Le droit évolue. Avant toute décision engageante, vérifiez la date de mise à jour ci-dessous et consultez un professionnel du droit.

Sources

Chaque affirmation de cette page a été vérifiée sur le texte officiel en français publié au Journal officiel de l'Union européenne. Les liens ci-dessous renvoient aux sources primaires : vous pouvez tout recouper vous-même.

Les textes

  • Règlement (UE) 2024/1689 - le règlement sur l'intelligence artificielle (AI Act), texte d'origine. EUR-Lex, version française.
  • Règlement (UE) 2026/1744 du 8 juillet 2026 - « train de mesures omnibus numérique sur l'IA », qui modifie le précédent. C'est ce texte qui a reporté le haut risque et réécrit l'article 4. Publié au JOUE le 24/07/2026, en vigueur depuis le 27/07/2026.
  • Version consolidée - le règlement tel qu'il s'applique aujourd'hui, modifications intégrées. C'est la version à consulter en priorité.

Les articles cités sur cette page

  • Article 4 - maîtrise de l'IA (obligation de formation).
  • Article 5 - pratiques interdites, dont l'inférence des émotions au travail (paragraphe 1, point f).
  • Article 26 - obligations du déployeur d'un système à haut risque : contrôle humain confié à des personnes disposant « des compétences, de la formation et de l'autorité nécessaires ainsi que du soutien nécessaire » (§ 2) ; conservation des journaux pendant une période adaptée, « d'au moins six mois » (§ 6) ; information des travailleurs concernés (§ 7).
  • Article 50 - obligations de transparence (chatbots, contenus de synthèse).
  • Article 99 - sanctions. Le paragraphe 4 énumère limitativement les manquements passibles de 15 M€ / 3 % ; le paragraphe 6 pose la règle du montant le plus faible pour les PME.
  • Article 113 - calendrier d'application, modifié par l'omnibus.
  • Annexe III - liste des systèmes à haut risque, dont le point 4 relatif à l'emploi et à la gestion des travailleurs.

Sources institutionnelles françaises et européennes

report Une source officielle à consulter avec prudence

Au 21 septembre 2026, les pages article par article du AI Act Service Desk de la Commission (ai-act-service-desk.ec.europa.eu) affichent encore le texte antérieur aux modifications de juillet 2026, avec un avertissement en ce sens. Si vous consultez le règlement en ligne, privilégiez la version consolidée d'EUR-Lex liée ci-dessus.

menu_book Sur le même sujet

Si vous utilisez Microsoft Copilot en entreprise, la question de la protection des données se pose en parallèle : Copilot et vos données : ce qui est garanti, ce qui ne l'est pas.

Dernière vérification sur le texte officiel : 21 septembre 2026. Cette page est revue périodiquement. En matière réglementaire, une information de plus de trois mois doit être reconfirmée avant d'être utilisée pour décider.