La question arrive maintenant par écrit. Un appel d'offres qui réclame votre « conformité AI Act ». Une clause qui apparaît dans le renouvellement d'un contrat fournisseur. Un client qui demande si le chatbot de votre site est déclaré quelque part.

Et la réaction est presque toujours la même : on imagine un dossier de plusieurs centaines de pages, un audit, un budget. Dans l'immense majorité des cas, ce n'est pas ce que le règlement demande.

Encore faut-il savoir de quel côté de la ligne vous vous trouvez.

La question qui règle 80 % du sujet

Le règlement européen sur l'intelligence artificielle distingue deux rôles principaux, et ils n'ont pas du tout les mêmes obligations.

Le fournisseur développe un système d'IA, ou le fait développer, et le met sur le marché sous son propre nom. C'est OpenAI, c'est Microsoft, c'est l'éditeur de votre logiciel RH. La charge réglementaire repose massivement sur lui : documentation technique, gestion des risques, évaluation de conformité, marquage CE pour les systèmes à haut risque.

Le déployeur utilise un système d'IA sous sa propre autorité, dans le cadre de son activité professionnelle. C'est vous, quand vous branchez un assistant sur votre base documentaire, quand vous utilisez un outil de présélection de CV, quand vous laissez vos équipes travailler avec un copilote de code.

Si vous achetez et utilisez, vous êtes déployeur. Vos obligations existent, elles sont réelles, mais elles tiennent en une page plutôt qu'en un classeur.

Avant toute chose, faites l'inventaire. Pas des technologies, des usages : qui utilise quel outil d'IA, pour décider de quoi, et sur les données de qui. Sans cette liste, aucune des sections suivantes n'est applicable à votre cas.

Ce qui s'applique déjà, à tout le monde

Deux obligations ne dépendent ni de votre taille, ni de votre secteur, ni du niveau de risque de vos outils. Elles sont en vigueur depuis février 2025.

La littératie en IA. L'article 4 impose aux fournisseurs comme aux déployeurs de veiller à ce que les personnes qui utilisent l'IA en leur nom disposent d'un niveau suffisant de compréhension. Suffisant pour quoi : pour saisir ce que l'outil produit, ce qu'il ne garantit pas, et quand il faut reprendre la main.

Aucun seuil d'effectif n'est prévu. Une entreprise de six personnes dont trois utilisent un assistant génératif est concernée. Ce n'est pas une certification, c'est une obligation de moyens : une sensibilisation documentée, adaptée aux usages réels, avec une trace de qui l'a suivie et quand.

Les pratiques interdites. L'article 5 dresse une liste de pratiques qui ne sont pas encadrées mais bannies. Certaines paraissent lointaines, comme la notation sociale généralisée ou le moissonnage non ciblé d'images faciales pour constituer des bases de reconnaissance.

Une autre l'est beaucoup moins : l'inférence des émotions sur le lieu de travail et dans l'enseignement. Elle est interdite, en dehors de cas médicaux ou de sécurité précisément délimités. Or plusieurs outils de recrutement, d'analyse d'entretiens ou de qualité de service en centre d'appels proposent exactement cela, souvent sous un autre nom : « engagement », « ton », « état d'esprit du candidat ». Si une fonctionnalité de ce type est active quelque part chez vous, c'est le premier point à traiter, avant tout le reste.

Les usages qui font basculer dans le haut risque

Le reste du règlement ne s'applique pleinement qu'à une liste limitée d'usages. Ce n'est pas la technologie qui compte, c'est ce que le système décide et sur qui.

DomaineCe qui bascule en haut risque
EmploiPrésélection de candidatures, décisions de promotion ou de rupture, attribution des tâches, évaluation du comportement ou des performances
CréditÉvaluation de la solvabilité d'une personne physique, hors détection de fraude financière
AssuranceTarification et évaluation du risque, uniquement en assurance vie et santé
EnseignementAccès à une formation, évaluation des résultats, orientation
Services publicsAccès aux prestations d'aide sociale, tri des appels d'urgence

Notez ce que cette liste ne contient pas. Un assistant documentaire interne, un outil de classification de courriers entrants, un copilote de code, un générateur de contenu marketing : rien de tout cela n'est à haut risque. Beaucoup d'entreprises se préparent à des obligations qui ne les visent pas, pendant qu'elles ignorent l'article 4 qui, lui, les vise toutes.

Ce que déployeur veut dire concrètement

Si un de vos usages figure dans le tableau, voici ce que le règlement attend de vous. La liste est courte et chaque point est vérifiable.

  • Utiliser le système conformément à sa notice. Le détourner de son usage prévu vous expose, et peut vous transformer en fournisseur (voir plus bas).
  • Confier la supervision humaine à des personnes compétentes, formées et dotées de l'autorité réelle de passer outre la recommandation du système. Une supervision qui ne peut jamais dire non n'est pas une supervision.
  • Conserver les journaux du système pendant au moins six mois, lorsque vous les avez sous votre contrôle.
  • Informer les travailleurs et leurs représentants avant de mettre en service un système à haut risque sur le lieu de travail.
  • Informer les personnes concernées qu'une décision les visant s'appuie sur un tel système, et être capable de leur en expliquer le rôle.
  • Suspendre et signaler si vous constatez un risque, plutôt que continuer en attendant l'avis du fournisseur.

S'ajoute, pour les organismes publics, les entités fournissant des services publics, et les déployeurs en crédit et en assurance vie et santé, une analyse d'impact sur les droits fondamentaux préalable à la mise en service.

Le piège : devenir fournisseur sans le vouloir

C'est le point que presque personne ne voit venir, et il coûte cher.

Vous basculez du statut de déployeur à celui de fournisseur, avec toutes les obligations qui vont avec, dans trois situations : si vous apposez votre nom ou votre marque sur un système à haut risque existant, si vous le modifiez de façon substantielle, ou si vous changez sa destination de telle sorte qu'il devienne à haut risque.

Le troisième cas est le plus insidieux. Un outil d'analyse de texte acheté pour résumer des documents, que quelqu'un branche ensuite sur le tri des candidatures, n'est plus le même produit au regard du règlement. Personne n'a signé de contrat, personne n'a rien déclaré, et votre entreprise est devenue fournisseur d'un système à haut risque.

La parade est organisationnelle, pas technique : tout changement d'usage d'un outil d'IA passe par la personne qui tient l'inventaire.

Le calendrier

DateCe qui s'applique
2 février 2025Pratiques interdites et obligation de littératie en IA
2 août 2025Modèles d'IA à usage général, gouvernance, sanctions
2 août 2026Application générale, dont les usages à haut risque de l'annexe III et les obligations de transparence
2 août 2027Systèmes à haut risque intégrés à des produits déjà réglementés

Autrement dit, en septembre 2026, l'essentiel est déjà applicable. La question n'est plus de se préparer, elle est de constater où vous en êtes.

Ce calendrier est celui du règlement tel qu'adopté. Le rythme d'application de certaines dispositions relatives au haut risque a fait l'objet de discussions au niveau européen : vérifiez le texte en vigueur avant de prendre un engagement daté auprès d'un client ou d'un régulateur.

Quatre choses à faire ce trimestre

Dressez l'inventaire des usages. Une ligne par outil : qui l'utilise, pour décider de quoi, sur quelles données, et qui peut dire non. La plupart des organisations découvrent à cette étape deux ou trois usages dont la direction ignorait l'existence.

Cherchez l'inférence d'émotions. Dans vos outils de recrutement, d'analyse d'entretiens et de qualité de service. C'est le seul point de cette liste qui relève d'une interdiction et non d'un encadrement.

Traitez l'article 4. Une sensibilisation d'une demi-journée, adaptée à vos usages réels, avec une liste d'émargement. C'est l'obligation qui vous concerne à coup sûr, et la moins coûteuse à satisfaire.

Confrontez votre inventaire au tableau des usages à haut risque. Si rien ne correspond, vous venez de vous épargner un chantier. Si quelque chose correspond, vous savez désormais exactement quoi documenter.

Pour situer votre point de départ

Nous avons mis en ligne un quiz de sensibilisation à l'AI Act : huit mises en situation adaptées à votre secteur et à votre rôle, quatre minutes, un diagnostic immédiat par compétence. Il ne remplace pas un audit, il vous dit où vous en êtes.

Pour la suite, l'application des obligations côté entreprise utilisatrice fait partie de nos formations, et nous cadrons régulièrement cet inventaire avec nos clients avant de parler d'outils. Si vous voulez savoir ce que votre organisation utilise déjà, et dans quelles conditions, parlons-en.

Cet article est un contenu de sensibilisation. Il ne constitue ni un avis juridique, ni un audit, ni une preuve de conformité.