Le règlement a été modifié fin juillet 2026 et une partie des obligations a été repoussée de plus d'un an. Voici l'état réel du texte, ce qui s'applique à vous aujourd'hui si vous utilisez de l'IA dans votre entreprise, et ce qui ne vous concerne probablement pas.
| Date | Ce qui s'applique | Vous concerne si |
|---|---|---|
| 1er août 2024 | Entrée en vigueur du règlement. Aucune obligation encore active. | Personne, à cette date |
| 2 février 2025 | Interdiction de certains usages, et obligation de littératie en IA (article 4) | Vous, dès que vos équipes utilisent un outil d'IA |
| 2 août 2025 | Obligations des modèles à usage général, gouvernance, régime des sanctions | Les éditeurs de modèles, pas vous |
| 2 août 2026 | Obligations de transparence (article 50) | Vous, si un système d'IA parle à vos clients ou produit du contenu |
| 2 décembre 2027 | Obligations des systèmes à haut risque autonomes, repoussées du 2 août 2026 | Rarement une PME. Voir plus bas |
| 2 août 2028 | IA intégrée à des produits déjà réglementés, repoussée du 2 août 2027 | Les fabricants de ces produits |
Les deux dernières lignes sont celles qui ont bougé. Le règlement dit Digital Omnibus, entré en vigueur fin juillet 2026, a décalé les obligations dites à haut risque de plus d'un an. Les obligations de transparence, elles, n'ont pas bougé et s'appliquent depuis le 2 août 2026.
C'est la raison d'être de cette page : beaucoup d'articles français décrivent encore le calendrier d'avant, et annoncent pour août 2026 des obligations qui n'arriveront qu'en décembre 2027.
Deux obligations, et elles suffisent à couvrir la quasi-totalité des cas d'une PME.
Une personne doit pouvoir savoir qu'elle interagit avec un système d'IA plutôt qu'avec un humain, quand ce n'est pas évident. Et les contenus générés ou manipulés artificiellement doivent être marqués comme tels, dans un format lisible par une machine.
Concrètement : un agent conversationnel sur votre site doit se présenter comme tel, et une réponse automatique à un client doit pouvoir être identifiée. Ce n'est pas une contrainte lourde, c'est une contrainte de conception. Un système qui a besoin de dissimuler sa nature pour fonctionner est un système mal conçu, et nous ne construisons pas autrement.
C'est l'obligation la moins connue et la plus ancienne. L'article 4 impose aux fournisseurs et aux utilisateurs professionnels de prendre des mesures pour assurer, dans la mesure du possible, un niveau suffisant de connaissance de l'IA chez les personnes qui s'en servent pour leur compte. Le texte demande d'adapter ces mesures aux compétences techniques, à l'expérience, au niveau de formation et au contexte d'utilisation.
Il n'impose ni diplôme, ni formation certifiée, ni volume horaire. Ce qu'il demande, en pratique, c'est que les gens qui utilisent l'outil sachent ce qu'il fait, où il se trompe, et quand il faut reprendre la main. C'est exactement ce qu'on transmet en fin de chantier, et cela se documente en une page.
Je ne suis ni juriste ni délégué à la protection des données, et cette page ne vaut pas avis juridique sur votre situation. Elle rassemble ce que dit le texte, avec ses sources, pour que vous sachiez quelles questions poser à quelqu'un dont c'est le métier.
Ce que je peux dire de ma place : la première chose à faire n'est pas juridique, elle est descriptive. Recensez ce qui tourne déjà chez vous, qui l'a mis en place, quelles données ces outils voient, et lesquels s'adressent directement à un client. Tant que cette liste n'existe pas, aucune des obligations décrites ci-dessus ne peut être évaluée, et personne ne peut vous dire honnêtement si vous êtes concerné ou non. Cet inventaire ne demande aucun prestataire.
Richad AddouLe règlement distingue celui qui met un système sur le marché et celui qui l'utilise dans le cadre de son activité. La distinction est essentielle parce qu'elle décide de qui porte quelle obligation, et elle est très souvent mal comprise.
Une nuance qui compte : vous pouvez devenir fournisseur sans l'avoir voulu, notamment si vous mettez un système sous votre marque ou si vous en modifiez substantiellement la destination. Pour une PME qui automatise ses propres processus, le cas reste rare, mais il mérite d'être posé quand le système commence à être proposé à des clients.
Quand nous construisons une chaîne pour vous, elle tourne sous votre autorité : vous êtes déployeur. C'est la situation la plus légère du règlement, et c'est aussi celle où le point d'attention est ailleurs que dans la conformité formelle : il est dans le fait de garder un humain à l'endroit où le jugement compte.
Le règlement classe les usages selon leur risque, et non selon la technologie employée. Quatre niveaux.
Le point de vigilance pour une PME est le recrutement. Un système qui trie des candidatures, note des candidats ou pèse dans une décision d'embauche ou de promotion entre dans le haut risque, quelle que soit la taille de l'entreprise. C'est le cas le plus fréquent où une PME bascule sans s'en rendre compte, et c'est aussi celui dont les obligations viennent d'être repoussées au 2 décembre 2027.
Trier des demandes clients, relancer des devis, rédiger des comptes rendus, prospecter : rien de tout cela ne relève du haut risque.
L'article 99 fixe trois niveaux de sanction.
| Ce qui est sanctionné | Plafond | Ou, si c'est plus élevé |
|---|---|---|
| Usage interdit (article 5) | 35 millions d'euros | 7 % du chiffre d'affaires mondial annuel |
| Manquement d'un fournisseur, d'un déployeur, ou aux obligations de transparence | 15 millions d'euros | 3 % du chiffre d'affaires mondial annuel |
| Information fausse ou trompeuse fournie aux autorités | 7,5 millions d'euros | 1 % du chiffre d'affaires mondial annuel |
Et une règle spécifique aux PME et aux jeunes entreprises, rarement citée : pour elles, l'amende retenue est le plus bas des deux plafonds, et non le plus élevé. Là où une grande entreprise risque le montant fixe ou le pourcentage selon celui qui est le plus lourd, une PME se voit appliquer celui qui l'est le moins.
Autrement dit, les chiffres qui circulent dans les titres d'articles décrivent le risque d'un grand groupe, pas le vôtre. Ce n'est pas une raison pour ignorer le texte, c'est une raison pour ne pas acheter une prestation de mise en conformité vendue sur la peur.
Ce sont deux textes différents qui répondent à deux questions différentes, et les confondre fait perdre du temps.
Une automatisation ordinaire relève des deux : elle traite des données personnelles, donc RGPD, et elle emploie de l'IA, donc AI Act. Mais les questions ne se recouvrent pas, et une réponse à l'une ne vaut jamais réponse à l'autre.Source : Commission européenne, AI Act
En pratique, pour une PME, le RGPD reste le sujet le plus exigeant des deux. C'est lui qui impose de savoir quelle donnée sort de chez vous, vers quel prestataire, et pour combien de temps. Nous cadrons ce point au démarrage de chaque chantier.Source : CNIL, RGPD
Sur le cas particulier de la prospection par courriel, qui a ses propres règles, voir la page dédiée d'Onven : cold email et RGPD en France.
Il est entré en vigueur le 1er août 2024, mais ses obligations s'échelonnent. Les interdictions et l'obligation de littératie s'appliquent depuis le 2 février 2025, les obligations des modèles à usage général depuis le 2 août 2025, et les obligations de transparence depuis le 2 août 2026. Les obligations dites à haut risque ont été repoussées au 2 décembre 2027 par le règlement Digital Omnibus entré en vigueur fin juillet 2026.
C'est le premier texte général qui encadre l'usage de l'IA dans l'Union européenne. Il ne réglemente pas la technologie mais les usages, classés en quatre niveaux de risque : inacceptable donc interdit, haut risque sous obligations lourdes, risque limité avec des obligations de transparence, et risque minimal sans obligation particulière. La quasi-totalité des automatisations d'entreprise relève du risque limité.
L'article 4 impose aux fournisseurs et aux utilisateurs professionnels de prendre des mesures pour assurer un niveau suffisant de connaissance de l'IA chez les personnes qui s'en servent pour leur compte, adaptées à leurs compétences, à leur expérience et au contexte d'utilisation. Le texte n'impose ni diplôme, ni formation certifiée, ni volume horaire. Il demande en pratique que les utilisateurs sachent ce que fait l'outil, où il se trompe, et quand reprendre la main. Cette obligation s'applique depuis le 2 février 2025.
Trois niveaux : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour un usage interdit, 15 millions ou 3 % pour un manquement aux obligations de fournisseur, de déployeur ou de transparence, 7,5 millions ou 1 % pour une information fausse aux autorités. Pour les PME et les jeunes entreprises, c'est le plus bas des deux plafonds qui s'applique, et non le plus élevé.
Non. Trier des demandes, relancer des devis, rédiger des comptes rendus ou prospecter relèvent du risque limité, donc des seules obligations de transparence. Le cas où une PME bascule dans le haut risque sans s'en rendre compte est le recrutement : un système qui trie des candidatures ou pèse dans une décision d'embauche entre dans cette catégorie, quelle que soit la taille de l'entreprise.
Déployeur, dans presque tous les cas : vous utilisez un système d'IA sous votre propre autorité, dans le cadre de votre activité, même s'il a été construit par un prestataire. C'est la situation la plus légère du règlement. On peut devenir fournisseur sans l'avoir voulu, en mettant un système sous sa marque ou en modifiant substantiellement sa destination, mais le cas reste rare pour une entreprise qui automatise ses propres processus.
Cette page décrit l'état du droit au 24 août 2026. Chaque date et chaque montant a été vérifié dans le texte du règlement ou sur la chronologie officielle, pas de mémoire. Elle ne remplace pas l'avis d'un juriste sur votre situation.
Racontez-nous ce qui vous prend le plus de temps en ce moment. On vous dit franchement si c'est automatisable, et par quoi commencer.
Demander un diagnostic →Nous mesurons l'audience de ce site pour savoir ce qui vous y amène. Rien n'est déposé sur votre appareil tant que vous n'avez pas accepté, et nous ne revendons aucune donnée.