Mon entreprise utilise l'IA : que me demande vraiment l'AI Act ?
Pour une TPE qui utilise l'IA, l'AI Act demande surtout une chose depuis février 2025 : que les personnes qui s'en servent sachent ce qu'elles utilisent, sans certificat exigé. Depuis août 2026, vos clients doivent aussi savoir quand un robot leur répond, et quand une image générée imite une personne ou un lieu réels.
C’est une question qu’on me pose de plus en plus, souvent avec une pointe d’inquiétude : « on utilise ChatGPT au bureau, est-ce qu’on est en règle ? »
La réponse est plus courte qu’on ne le craint, à condition de séparer deux situations que tout le monde confond. Ce que l’AI Act demande à une entreprise qui utilise l’IA tient en peu de choses. Ce qu’il demande à celui qui lui livre un outil d’IA est beaucoup plus long.
D’abord : votre outil est-il vraiment une IA ?
Le règlement ne vise pas tout ce qui est automatique. Il vise les systèmes qui déduisent eux-mêmes leurs résultats à partir de ce qu’on leur donne : un assistant qui rédige, résume ou classe, un générateur d’images.
À l’inverse, un tableur à formules, un scénario d’automatisation qui enchaîne des étapes fixes, un formulaire qui applique des règles écrites par quelqu’un, ne sont pas des systèmes d’IA au sens du texte, même s’ils tournent seuls. Beaucoup d’outils « intelligents » vendus aux TPE sont en réalité de cette seconde famille, et c’est une bonne nouvelle pour vous.
Utilisateur ou fournisseur : votre rôle décide de tout
Le texte distingue deux rôles.
Vous êtes utilisateur (le règlement dit « déployeur ») quand vous vous servez d’un outil d’IA pour votre propre activité : ChatGPT pour rédiger vos courriers, un assistant qui trie vos demandes entrantes.
Vous devenez fournisseur dès que vous mettez un système d’IA en service sous votre nom, pour d’autres, même gratuitement. C’est le cas de votre prestataire quand il vous livre un assistant. Ce serait aussi le vôtre si vous revendiez à vos propres clients un outil construit sur une IA.
Presque toutes les obligations lourdes pèsent sur le fournisseur. Pour une TPE qui utilise, la liste est courte.
Ce que vous devez faire dès maintenant : que vos équipes sachent ce qu’elles utilisent
C’est l’obligation dite de maîtrise de l’IA, à l’article 4 du règlement. Elle s’applique depuis le 2 février 2025, et les autorités peuvent en contrôler le respect depuis le 3 août 2026, selon la page officielle de la Commission européenne, mise à jour le 27 juillet 2026.
Depuis sa réécriture par le règlement (UE) 2026/1744, le texte demande de prendre des mesures pour favoriser cette maîtrise chez les personnes qui utilisent l’IA pour votre compte. C’est une obligation de moyens, pas de résultat.
Ce qu’elle n’exige pas compte autant que ce qu’elle exige. La Commission l’écrit sans détour : aucun certificat n’est nécessaire, aucune formation obligatoire n’est imposée, et une trace interne des séances ou des consignes suffit.
Et elle vous concerne même si vous n’utilisez que ChatGPT. La Commission prend précisément cet exemple : des salariés qui rédigent une annonce ou une traduction avec l’outil doivent être informés de ses risques, en particulier de sa capacité à produire une information fausse avec le même aplomb qu’une vraie.
Concrètement, pour une petite équipe et un usage courant comme la rédaction, une heure suffit : ce que l’outil fait bien, ce qu’il invente, ce qu’on n’y colle jamais (les données de vos clients, en premier lieu). Notez la date et les présents. C’est cette note qui prouvera que vous avez agi.
Si un robot parle à vos clients, ou si vous publiez des images générées
C’est l’obligation de transparence, à l’article 50, applicable depuis le 2 août 2026.
Un assistant qui converse avec vos clients doit dire qu’il est une IA, sauf si c’est évident pour la personne. C’est d’abord au fournisseur de le concevoir ainsi : l’assistant se présente comme tel avant sa première réponse. Votre rôle est de ne pas retirer cette mention, et de vérifier qu’elle est bien là.
Une image générée qui ressemble à une personne, un lieu ou un événement réels doit être signalée comme telle quand vous la publiez. Un visuel manifestement dessiné ne trompe personne ; un photomontage réaliste qui vous met en scène, vous ou un client bien réel, dans une situation inventée, si.
Ce qui ne vous concerne pas, sauf exception
Le règlement réserve un régime très exigeant aux usages dits à haut risque : le tri de candidatures, l’évaluation de la solvabilité, l’accès à l’éducation ou à certains services essentiels, entre autres. Pour la plupart de ces usages, l’application a été repoussée au 2 décembre 2027 par le règlement de 2026.
Si votre projet touche l’un de ces domaines, le bon réflexe n’est pas de lire le texte seul : c’est de vous arrêter et de demander conseil avant de construire quoi que ce soit.
Le règlement interdit aussi quelques pratiques depuis février 2025, comme la manipulation de personnes vulnérables ou la notation sociale. Elles ne correspondent à aucun usage ordinaire d’une TPE.
Ce que vous pouvez exiger de celui qui vous livre un outil d’IA
C’est là que se trouve l’essentiel de la charge, et c’est la bonne question à poser avant de signer.
Celui qui vous livre un assistant sous son nom en est le fournisseur. Vous êtes en droit d’attendre de lui un outil qui s’annonce comme une IA quand il parle à vos clients, une description claire de ce qu’il fait et de ce qu’il ne fait pas, et de quoi informer vos équipes de ses limites. Un contrat qui répartit les rôles par écrit vous protège l’un et l’autre, en particulier si vous changez un jour l’usage de l’outil.
Méfiez-vous en revanche de toute promesse d’outil « conforme à l’AI Act ». Pour un outil courant, aucun label de ce genre n’existe, et personne ne peut vous le garantir. Ce qu’un prestataire sérieux peut vous montrer, ce sont les mesures qu’il a prises, et à quelle date.
Ce qu’il faut retenir
Pour une TPE qui utilise l’IA, la loi demande de savoir ce qu’on utilise, de le dire quand un robot parle à vos clients, et de signaler une image générée qui imite une personne ou un lieu réels. Le reste pèse sur celui qui fabrique et livre les outils.
La vraie question n’est donc pas « suis-je en règle ? », mais « mes équipes savent-elles ce que l’outil invente ? ». C’est aussi celle qui protège le mieux votre relation client.
Cet article décrit le règlement tel qu’il s’applique au 19 septembre 2026. Il ne remplace pas un conseil juridique adapté à votre situation.
Ce qu'il faut faire, dans l'ordre
- Listez les outils d'IA utilisés pour le travail, y compris ChatGPT sur un téléphone personnel.
- Pour chacun, notez qui s'en sert et pour faire quoi.
- Réunissez ces personnes une heure : ce que l'outil fait bien, ce qu'il invente, ce qu'on n'y colle jamais. Gardez une trace datée.
- Si un robot répond à vos clients, vérifiez qu'il se présente comme tel avant sa première réponse.
- Si votre usage touche le recrutement, le crédit, la santé ou l'éducation, arrêtez-vous et demandez conseil avant d'aller plus loin.
Questions fréquentes
Faut-il une certification ou une formation payante ?
Non. La Commission européenne l'écrit en toutes lettres : aucun certificat n'est nécessaire, et aucune formation obligatoire n'est imposée. Une trace interne des séances d'information ou des consignes données suffit à montrer que vous avez pris des mesures.
Je n'utilise que ChatGPT. Suis-je concerné ?
Oui, pour l'obligation de maîtrise de l'IA. La Commission prend précisément cet exemple : des salariés qui rédigent une annonce ou une traduction avec ChatGPT doivent être informés des risques propres à l'outil, en particulier sa capacité à inventer une information fausse avec aplomb.
Mon tableur à formules ou mon scénario d'automatisation est-il une IA ?
Non, si ses règles ont été écrites par une personne. Le règlement vise les systèmes qui déduisent eux-mêmes leurs résultats. Une formule, un scénario qui enchaîne des étapes fixes ou un formulaire à règles n'en font pas partie, même s'ils tournent seuls.
Qu'est-ce que je risque ?
Pour les règles de transparence de l'article 50, par exemple un robot qui ne se présente pas comme tel, le règlement retient pour une PME le plus bas des deux plafonds d'amende prévus. L'obligation de maîtrise de l'IA de l'article 4 n'a pas ce plafond européen : elle est sanctionnée selon les règles de chaque État, que la France n'a pas encore fixées. Le risque le plus concret reste pratique : un client qui découvre qu'on lui a fait parler à un robot sans le lui dire.
Mon prestataire me livre un assistant IA. Qui est responsable de quoi ?
Celui qui met l'outil en service sous son nom en est le fournisseur : c'est à lui de le concevoir pour qu'il s'annonce comme une IA et de vous remettre de quoi comprendre ses limites. Vous restez responsable de l'usage qu'en font vos équipes, et de leur information.
Sources
La suite, si le sujet vous concerne : voir comment je livre un outil d'IA, et ce que je vous remets avec.
Une question sur votre situation ? Ces guides répondent au cas général ; le vôtre a sûrement ses particularités. Écrivez-moi, ou testez d'abord la visibilité de votre site avec le diagnostic offert.