Conformité, règlement européen sur l'IA

EU AI Act pour les PME : ce que vous devez vraiment faire en 2026

Chatbot, agent vocal, visuels générés : l'EU AI Act concerne aussi les PME. Ce qui s'applique depuis le 2 août 2026, ce que l'omnibus a reporté ou allégé, les amendes réelles et les 5 actions à mener ce mois-ci.

Par Yanis Zedira. Publié le 5 octobre 2026. 11 min de lecture.

Illustration du guide EU AI Act pour les PME : registre, transparence et calendrier

En bref : si vous utilisez un chatbot, un agent vocal ou des visuels générés par IA, l'EU AI Act vous concerne. Pour la grande majorité des PME, cela se résume à trois choses : savoir ce que vous utilisez, le documenter, et dire la vérité à vos clients. Ni certification, ni audit imposé, ni logiciel à acheter.

Êtes-vous concerné ? Le test en 3 questions

Répondez honnêtement à ces trois questions. Cela prend deux minutes.

1. Un client peut-il parler à une machine sans le savoir ?

Chatbot sur le site, standard téléphonique avec agent vocal, prise de rendez-vous automatique, réponses automatiques sur WhatsApp ou Instagram. Si oui, vous êtes dans le champ de la transparence.

2. Diffusez-vous des images, des vidéos ou des voix générées par IA qui ressemblent à de vraies personnes, de vrais lieux ou de vrais événements ?

Une fausse photo de chantier, une vidéo avec un visage synthétique, une voix clonée. Si oui, vous devez indiquer que le contenu est artificiel.

3. Une IA vous aide-t-elle à prendre une décision qui a un effet important sur une personne ?

Tri de CV, promotion d'un salarié, évaluation d'un élève, évaluation de la solvabilité pour un crédit, tarification d'une assurance vie ou santé. Si oui, vous touchez au haut risque de l'annexe III, et ce n'est plus le même régime.

Un seul « oui » suffit. Et si c'est la question 3, creusez : c'est le seul cas où le calendrier de décembre 2027 change réellement votre charge de travail.

À l'inverse, si votre IA ne fait que trier vos propres mails, rédiger un brouillon de devis que vous relisez ou remplir un tableur interne, elle reste à risque minimal : aucune obligation spécifique au titre du règlement. Ce qui ne vous dispense pas du RGPD, on y revient plus bas.

Les 4 dispositions qui touchent réellement les PME

Le règlement européen sur l'intelligence artificielle compte 113 articles et 13 annexes. En pratique, quatre dispositions concernent une TPE-PME qui n'entraîne pas son propre modèle.

DispositionTexteCe que ça veut dire concrètementDepuis quand
Transparence envers les personnesArt. 50Savoir qu'on parle à une IA, signaler les deepfakes et certains contenus synthétiques2 août 2026
Pratiques interditesArt. 5Pas de manipulation, de notation sociale, de reconnaissance des émotions au travail2 février 2025
Usage conforme en tant que déployeurArt. 26Respecter la notice du fournisseur, garder une supervision humaine, signaler les incidents2 décembre 2027 (haut risque)
Bascule vers le statut de fournisseurArt. 25S'applique si vous mettez l'IA sur le marché sous votre nom ou la modifiez substantiellementDès que le cas se présente

Article 50 : la transparence. Le fournisseur d'un chatbot ou d'un agent vocal doit le concevoir pour que la personne sache qu'elle échange avec une IA, sauf si c'est évident dans le contexte. En pratique, c'est vous qui le configurez et l'affichez sur votre site ou votre standard : vérifiez que la mention est bien là. Le déployeur, lui, doit signaler les deepfakes (images, sons ou vidéos qui imitent de vraies personnes ou de vrais événements) et les textes générés par IA publiés pour informer le public sur des sujets d'intérêt général, sauf s'ils ont été relus sous la responsabilité éditoriale d'une personne. Notre article sur ce qui change pour votre chatbot et votre agent vocal depuis le 2 août 2026 détaille les formulations.

Article 4 : la culture de l'IA, allégée. Le texte de 2024 demandait aux entreprises de prendre des mesures pour que leurs équipes maîtrisent les outils d'IA qu'elles utilisent. L'omnibus du 27 juillet 2026 a simplifié cette exigence : selon la Commission européenne, ce sont désormais la Commission et les États membres qui jouent un rôle plus fort pour promouvoir cette culture. Former vos équipes reste pourtant le meilleur moyen d'éviter le vrai risque du quotidien : des données clients collées dans un outil grand public.

Article 26 : votre rôle de déployeur. Utiliser le système pour ce à quoi il est destiné, confier la supervision à des personnes compétentes, conserver les journaux quand c'est pertinent, et alerter le fournisseur en cas d'incident grave. Ces obligations ne concernent que les systèmes à haut risque.

Article 25 : le piège du « je le fais moi-même ». Une PME qui intègre un modèle dans son propre outil et le met sur le marché sous son nom devient fournisseur : documentation technique, gestion des risques, évaluation de conformité. Rebaptiser un agent vocal générique et le vendre à ses propres clients peut suffire à changer de statut.

Le calendrier : ce qui s'applique aujourd'hui

DateCe qui entre en applicationCela vous touche ?
1er août 2024Entrée en vigueur du règlement (UE) 2024/1689Non, le compteur est lancé
2 février 2025Définitions, culture de l'IA (art. 4) et pratiques interdites (art. 5)Oui pour les interdictions
2 août 2025Règles sur les modèles d'IA à usage général, gouvernanceDe loin, via vos fournisseurs
2 août 2026La majorité des règles, dont la transparence (art. 50)Oui, c'est LA date des PME
2 décembre 2026Nouvelles interdictions (contenus intimes non consentis) et fin de la période de transition pour le marquage des contenus synthétiques par les fournisseursOui si vous produisez des contenus synthétiques
2 décembre 2027Haut risque de l'annexe III (recrutement, éducation, crédit, biométrie)Oui si vous évaluez ou triez des personnes
2 août 2028Haut risque intégré dans des produits réglementés (annexe I : dispositifs médicaux, jouets, machines)Rarement pour une PME de services

Le point que beaucoup d'articles ratent. Le 2 août 2026 n'est plus la date du haut risque. L'omnibus numérique sur l'IA, entré en vigueur le 27 juillet 2026, a décalé l'annexe III au 2 décembre 2027 et l'annexe I au 2 août 2028. La page calendrier du service d'assistance de la Commission est en cours de mise à jour et mentionne encore certaines étapes intermédiaires : en cas de doute, c'est le texte publié au Journal officiel de l'Union européenne qui fait foi.

Retenez ce qui s'applique aujourd'hui : la transparence, depuis le 2 août 2026, pour tout le monde, et les pratiques interdites depuis février 2025.

Ce que risque une PME non conforme

Qui contrôle ? Pas une autorité unique. Le schéma retenu par le Gouvernement confie à la DGCCRF la coordination des autorités de surveillance du marché et le rôle de point de contact unique (article 70). La CNIL intervient notamment sur la reconnaissance faciale, l'inférence des émotions et les systèmes d'IA liés à l'emploi ou à l'éducation. Ce schéma doit encore être adopté par le Parlement à travers un projet de loi : vérifiez son état avant de l'invoquer dans un contrat.

Les plafonds, eux, sont dans le texte :

ManquementPlafond
Pratiques interdites (art. 5)35 M€ ou 7 % du CA annuel mondial
Autres obligations du règlement15 M€ ou 3 % du CA annuel mondial
Informations incorrectes ou trompeuses aux autorités7,5 M€ ou 1 % du CA annuel mondial

Pour une PME, le plafond applicable est le plus faible entre le montant fixe et le pourcentage. Une entreprise qui réalise 2 M€ de chiffre d'affaires plafonne donc à 60 000 € sur la deuxième ligne, pas à 15 M€. Et ce sont des plafonds : l'autorité tient compte de la gravité, de la durée et du contexte.

Le risque le plus concret est souvent ailleurs. Un grand compte ou un acheteur public peut vous demander, dans un appel d'offres ou un contrat, de décrire vos usages de l'IA. Ne pas savoir répondre peut coûter un marché bien avant qu'une amende ne tombe.

Les 5 actions concrètes à mettre en place ce mois-ci

Pas besoin d'un cabinet. Cinq tâches, une demi-journée chacune au maximum.

1. Ouvrez un registre des systèmes d'IA.

Un tableur suffit. Cinq colonnes : outil, fournisseur, finalité, données traitées, personnes qui l'utilisent. Recensez tout, y compris le ChatGPT gratuit du commercial et la correction automatique des fiches produits. C'est le document que vous sortirez le jour où un client vous posera la question.

2. Classez chaque usage sur les 4 niveaux du règlement.

Interdit, haut risque, transparence, minimal. Une demi-heure par outil. Dans une PME de services, la plupart des usages tombent dans « transparence » ou « minimal ».

3. Relisez les notices et les contrats des fournisseurs.

Deux questions : qui est le fournisseur au sens du règlement ? Vos données clients servent-elles à entraîner le modèle ? La réponse se trouve dans les conditions d'utilisation, pas dans la plaquette commerciale.

4. Formez vos équipes, même si l'exigence a été allégée.

Une session de 45 minutes, un support d'une page, une liste de présents, une date. Vous voilà mieux armé contre le vrai problème : la fuite de données sensibles dans un outil public.

5. Publiez votre transparence côté client.

Mention au premier message du chatbot et dès le décroché de l'agent vocal, étiquette sur les visuels générés qui imitent le réel, page courte « notre usage de l'IA ». Les clients le remarquent, et ça rassure.

Ce que l'AI Act ne vous oblige PAS à faire

« Je dois certifier mes outils IA. » Non. L'évaluation de conformité et le marquage CE concernent les fournisseurs de systèmes à haut risque, pas le garagiste qui utilise un chatbot.

« Je dois déclarer mes usages d'IA à la CNIL. » Non. Aucun registre national ne vous attend pour un usage à risque minimal. Le RGPD, lui, reste le RGPD : c'est la finalité et la nature des données qui déclenchent des obligations, pas la présence d'une IA.

« L'AI Act ne concerne que les grands groupes. » Non. L'article 50 s'applique dès que vous déployez une IA qui échange avec des personnes ou produit des deepfakes, sans seuil de taille ni de chiffre d'affaires.

« Il faut interdire ChatGPT au bureau. » Aucun texte ne le prévoit. Ce qui compte, c'est de cadrer : pas de données clients, pas de données RH, pas de secret d'affaires dans un outil grand public.

« Il faut un juriste et un budget à cinq chiffres. » Faux pour la plupart des PME. Registre, classification, note interne, transparence : c'est un travail d'organisation, pas de contentieux.

« Avoir un chatbot me met en infraction. » Non. Il vous met dans le champ de la transparence, ce qui se règle avec une phrase bien placée.

Comment YZ Automation peut vous aider

Nous ne sommes pas juristes. Nous concevons et branchons des agents vocaux, des automatisations et des chatbots pour des PME, depuis notre base du 47 rue Vivienne, à Paris. La transparence et la question des accès font donc partie de chaque projet dès le départ, pas après coup.

Notre méthode tient en une phrase : ce que vous n'utilisez pas ne vous expose pas. On cartographie l'existant, on classe, on documente, et on éteint les outils inutiles.

Si vous voulez savoir où vous en êtes, le premier échange de 15 minutes est offert, sans engagement et sans jargon. Pour aller plus loin, notre audit IA en 5 jours part de vos processus et de vos outils : c'est l'occasion d'ouvrir le registre en même temps. Nos tarifs sont publics.

Vous voulez faire le point en 15 minutes ? Appelez le 07 81 55 53 37 ou passez par la page contact.

Cet article est une information générale, pas un conseil juridique. Pour un cas précis, rapprochez-vous d'un avocat ou des autorités compétentes.

Sources :

Questions fréquentes

Mon cabinet de 5 personnes est-il concerné par l'EU AI Act ?

Oui, dès que vous utilisez un outil d'IA qui échange avec des clients ou produit des deepfakes. La taille de l'entreprise ne crée aucune exonération. Ce qui varie, c'est la charge : pour un cabinet qui utilise un chatbot, on parle de quelques heures de mise en ordre, pas de plusieurs semaines.

La formation à l'IA est-elle obligatoire pour mes salariés ?

Le texte de 2024 demandait aux entreprises des mesures de culture de l'IA. L'omnibus entré en vigueur le 27 juillet 2026 a simplifié cette exigence et confie un rôle plus fort à la Commission et aux États membres. Une courte formation reste utile pour éviter les fuites de données dans des outils publics.

Un chatbot sur mon site doit-il prévenir qu'il est une IA ?

Oui, sauf si c'est évident dans le contexte. L'obligation de conception pèse sur le fournisseur, mais c'est vous qui affichez l'outil : vérifiez qu'une phrase d'ouverture du type « Bonjour, je suis l'assistant automatique de… » apparaît bien.

Qu'est-ce que je risque si je ne fais rien ?

Techniquement, jusqu'à 15 M€ ou 3 % du chiffre d'affaires mondial pour les manquements aux obligations courantes, ramené au montant le plus faible pour une PME. En pratique, le risque le plus fréquent est commercial : un grand compte ou un acheteur public qui demande une description de vos usages de l'IA.

Le RGPD suffit-il pour être en règle ?

Non. Le règlement sur l'IA et le RGPD sont deux cadres distincts. La CNIL le rappelle : un même projet d'IA relève souvent des deux, et respecter l'un ne dispense pas de respecter l'autre.

Et si j'utilise seulement ChatGPT pour rédiger mes mails ?

C'est un usage à risque minimal : pas d'obligation de transparence envers le destinataire tant que vous relisez et assumez le contenu. Il vous faut surtout une règle interne claire sur ce qui ne doit jamais être collé dans un outil grand public.

À lire aussi

Demandez à votre IA

Chaque lien ouvre l'IA avec la question déjà écrite.

Résumer l'article

L'appliquer à mon entreprise

Nos pages sur ce sujet

Passer à l'action

Ce sujet correspond à un agent vocal IA qui répond à vos appels. Voir aussi l'ensemble des secteurs accompagnés et les zones d'intervention.

Découvrir YZ Automation · Lire les avis clients · Réserver un échange de 15 min · 07 81 55 53 37