Québec, Canada

403-1381 1re Avenue

+1 581.849.27.96

bdgouthiere@gmail.com

L'AI Act pour une PME : ce qui vous concerne et quand

Ou : un règlement de cent treize articles dont une PME n’en utilise que quatre, à condition de savoir lesquels.

La réponse courte : une PME qui utilise ChatGPT, Vibe ou une API LLM pour son travail est un « déployeur » au sens de l’AI Act, le règlement européen 2024/1689. Au 28 septembre 2026, trois choses la concernent déjà : former son personnel aux risques de l’IA (article 4), ne pas utiliser de pratique interdite, comme la détection des émotions de ses salariés (article 5), et signaler les hypertrucages ou les textes d’intérêt public générés par IA qu’elle publie sans relecture (article 50). Les obligations lourdes des systèmes à haut risque, recrutement ou notation de crédit, ont été reportées au 2 décembre 2027 par le règlement omnibus de juillet 2026. C’est le volet réglementaire de la souveraineté des données IA.

Le calendrier a bougé, et beaucoup d’articles publiés avant l’été sont faux. Le règlement (UE) 2026/1744 du 8 juillet 2026, dit omnibus numérique sur l’IA, publié au Journal officiel le 24 juillet et entré en vigueur le 27 juillet 2026, a repoussé les échéances du haut risque et adouci l’obligation de formation. Il n’a touché ni à la définition du déployeur, ni à l’article 50, ni au montant des amendes.

La définition du déployeur est large : toute personne ou organisation qui utilise un système d’IA « sous sa propre autorité », sauf pour une activité personnelle non professionnelle. Selon la Commission, les salariés qui utilisent l’outil sur instruction ne sont pas des déployeurs distincts : c’est l’entreprise qui porte l’obligation. Un indépendant qui tire un revenu régulier de son activité est, lui, un déployeur à part entière.

Pour qui : une PME qui veut équiper son équipe d’un assistant IA dont le fournisseur est identifié, hébergé en Suisse, et dont le contrat exclut l’usage de vos données pour l’entraînement.

À partir de : Euria gratuit avec un compte Infomaniak ; 0,20 CHF le million de tokens en entrée pour Mistral Small 4 chez Infomaniak AI Services, hors taxes, pour vos outils internes.

Pour démarrer : ouvrir Euria pour l’équipe, puis consigner dans une note interne qui l’utilise, pour quoi, et la formation donnée aux risques.

AI Act et PME : le calendrier et les obligations, article par article

DateCe qui s’appliquePour une PME utilisatrice
1er août 2024entrée en vigueur du règlementrien à faire
2 février 2025pratiques interdites, maîtrise de l’IA (article 4)former, et ne pas franchir les interdits
2 août 2025IA à usage général, régime des sanctionsconcerne les éditeurs de modèles
2 août 2026transparence (article 50), pouvoirs de contrôle des autoritéssignaler hypertrucages et textes d’intérêt public
2 décembre 2026nouvelles interdictions sur les contenus intimes non consentis ; marquage technique des contenus par les fournisseursne pas générer ce type de contenu
2 décembre 2027systèmes à haut risque de l’annexe III, dont recrutement et créditjournaux, contrôle humain, information des salariés
2 août 2028haut risque lié aux produits réglementés de l’annexe Iconcerne surtout les fabricants

Dates relevées le 28 septembre 2026 dans le texte consolidé du règlement sur EUR-Lex et dans le règlement 2026/1744.

L’article 4 d’abord, parce qu’il vise tout le monde. Sa version d’origine demandait de garantir « un niveau suffisant » de maîtrise de l’IA ; depuis le 27 juillet 2026, les déployeurs doivent prendre des mesures pour « favoriser le développement » de cette maîtrise, sans niveau imposé. Les questions-réponses de la Commission répondent au cas le plus courant : une entreprise dont les salariés rédigent des publicités ou traduisent avec ChatGPT doit les informer des risques, « for example hallucination ». Ni certificat, ni responsable IA, ni test de connaissances : une trace interne des formations suffit.

L’article 50 ensuite, applicable depuis le 2 août 2026. Il oblige le déployeur à signaler un hypertrucage, une image, un son ou une vidéo réaliste qui pourrait passer pour authentique, et un texte publié pour informer le public sur des questions d’intérêt public. Le texte prévoit une exception décisive : pas de mention si le texte a fait l’objet d’une relecture humaine et qu’une personne en assume la responsabilité éditoriale. Les lignes directrices de la Commission précisent qu’une correction d’orthographe ne compte pas comme relecture, que les courriels professionnels et les documents internes ne sont pas des textes « publiés », et qu’une publicité ou une fiche produit échappe à l’obligation, sauf allégation de santé, de sécurité ou de durabilité. Attention au chatbot maison : une entreprise qui monte son propre assistant sur une API et le met en service sous son nom en devient le fournisseur, et doit annoncer au client qu’il parle à une IA.

Les interdictions, enfin, pèsent peu sur une PME ordinaire, sauf une : inférer les émotions d’un salarié ou d’un candidat au travail est interdit depuis le 2 février 2025. Un centre d’appel peut analyser la colère de ses clients, à condition de les en informer, mais pas celle de ses téléopérateurs.

ManquementPlafond de l’amendeRègle pour une PME
Pratique interdite (article 5)35 millions d’euros ou 7 % du chiffre d’affaires mondialle plus faible des deux montants
Transparence (article 50), obligations du déployeur à haut risque (article 26)15 millions d’euros ou 3 %le plus faible des deux
Informations inexactes aux autorités7,5 millions d’euros ou 1 %le plus faible des deux
Maîtrise de l’IA (article 4)fixé par la loi nationaleaucune loi adoptée en Belgique ni en France au 28 septembre 2026

Qui contrôle ? Au 7 septembre 2026, la liste officielle de la Commission ne mentionne aucun point de contact pour la Belgique, où le SPF Économie coordonne la mise en œuvre, et indique pour la France la DGCCRF, avec la mention d’une désignation encore en attente. Le projet de loi français qui doit répartir les rôles entre la DGCCRF, la CNIL et l’Arcom était toujours en navette parlementaire début septembre.

Mon conseil pour une PME : une note d’une page qui liste les outils d’IA utilisés et leurs usages, une heure de formation aux hallucinations et aux données confidentielles, une relecture humaine systématique de tout ce qui est publié. Et aucun outil d’IA dans le tri des candidatures sans avoir relu l’annexe III : ce jour-là, l’entreprise change de catégorie.

Certaines marches sont déjà éclairées ; les suivantes ont été repoussées, pas supprimées.

Si vous traitez des données personnelles avec l’IA

L’AI Act ne remplace pas le RGPD, il s’y ajoute. Ce qu’une autorité de protection des données peut vous demander est dans RGPD et IA générative.

Si vous choisissez un fournisseur

Le contrat de sous-traitance dit ce que le fournisseur fait de vos données, et ce que vous pouvez prouver. Les clauses à lire sont dans le DPA des fournisseurs d’IA.

Si vos salariés collent des dossiers clients dans un assistant

La formation de l’article 4 commence par là. La méthode pour le faire sans fuite est dans passer des données clients dans une IA.