L'AI Act est entré en application. Si votre produit utilise de l'IA — même via une API — vous avez de nouvelles obligations. Et non, votre conformité RGPD ne couvre pas tout.
Je vais être direct : la plupart des fondateurs que j'accompagne ne savent pas que l'AI Act les concerne. "On ne fait pas d'IA, on utilise juste l'API d'OpenAI." Sauf qu'aux yeux du règlement européen, utiliser une API d'IA dans votre produit fait de vous un "déployeur" — avec des obligations bien réelles.
L'AI Act, c'est quoi en 30 secondes
Le règlement européen sur l'intelligence artificielle est le premier cadre juridique au monde dédié à l'IA. Adopté en 2024, il entre en application par étapes entre 2025 et 2027.
Son principe : plus votre IA peut causer de dommages, plus les obligations sont strictes. Le texte classe les systèmes d'IA en quatre niveaux de risque :
- Interdit : manipulation subliminale, scoring social, reconnaissance faciale de masse. Si votre produit fait ça, vous avez un problème plus urgent que la conformité.
- Haut risque : recrutement automatisé, scoring de crédit, évaluation d'étudiants, tri de candidatures. C'est là que ça se corse pour beaucoup de SaaS.
- Risque limité : chatbots, générateurs de contenu, systèmes interagissant avec des humains. Obligations de transparence.
- Risque minimal : filtres anti-spam, recommandations produit. Pas d'obligations spécifiques liées à l'AI Act — mais le RGPD continue de s'appliquer.
Un SaaS RH que j'ai audité utilisait GPT-4 pour pré-scorer des candidatures. Le fondateur pensait que son outil était un simple "assistant de tri". En réalité, son système tombait dans la catégorie "haut risque" selon l'Annexe III du règlement — point 4(a) : systèmes d'IA destinés au recrutement et à l'évaluation de candidats. Documentation technique obligatoire, évaluation de conformité, supervision humaine. Il n'avait rien prévu.
Est-ce que ça vous concerne ? Probablement oui
Si votre produit intègre de l'IA, même indirectement, l'AI Act vous concerne.
Vous utilisez une API d'IA
OpenAI, Anthropic, Mistral, un modèle hébergé — peu importe le fournisseur. Vous êtes "déployeur" au sens du règlement. C'est le fournisseur de l'API qui porte la casquette de "fournisseur d'IA". Mais le déployeur a ses propres obligations : utiliser le système conformément aux instructions du fournisseur, mettre en place une surveillance humaine, et surtout évaluer si l'usage que vous en faites crée un risque.
La nuance est clé : l'API elle-même n'est pas à haut risque, mais l'usage que vous en faites peut l'être. Scorer des CV avec GPT-4 ? Haut risque. Générer des descriptions produit ? Risque minimal. Même outil, deux réalités réglementaires.
Vous avez un chatbot
L'article 50 du règlement impose une obligation de transparence : vos utilisateurs doivent savoir qu'ils parlent à une IA. Pas de sous-entendu, pas d'ambiguïté.
J'ai audité un SaaS B2C il y a quelques mois. Le chatbot de support était propulsé par un LLM. L'expérience était fluide — trop fluide. Le chatbot répondait sous un prénom humain, "Julie". Aucune mention nulle part que c'était une IA. Des utilisateurs posaient des questions sensibles sur leur situation personnelle, persuadés de parler à quelqu'un du support.
À compter du 2 août 2026, ce type de pratique sera une infraction. La solution est simple : un message "Vous échangez avec une intelligence artificielle" au début de la conversation. Mais encore faut-il y penser — et le faire avant la date.
Vous faites du scoring ou du filtrage automatisé
Dès que votre IA influence une décision sur une personne — accès à un service, évaluation professionnelle, scoring financier —, vous entrez potentiellement dans le "haut risque". L'Annexe III du règlement liste les domaines concernés : emploi, éducation, accès au crédit, services essentiels.
Si votre produit touche à l'un de ces domaines, vérifiez votre classification avant qu'un client ou un régulateur ne le fasse pour vous.
Les obligations concrètes
Transparence — pour tous les systèmes d'IA
C'est l'obligation la plus simple à respecter. Et la plus souvent ignorée.
Votre système interagit avec des personnes ? Signalez que c'est une IA. Votre IA génère du contenu — texte, image, audio ? Mentionnez-le. Pas besoin d'un dispositif compliqué. Un message clair, au bon moment.
Documentation et conformité — pour les systèmes à haut risque
Si votre IA est classée "haut risque", les exigences montent : documentation technique complète, système de gestion de la qualité, évaluation de conformité, enregistrement dans une base de données européenne, marquage CE.
C'est lourd. C'est voulu. Le régulateur considère qu'un système qui peut refuser un crédit, écarter une candidature ou influencer un diagnostic mérite d'être auditable.
Surveillance humaine
Un humain doit pouvoir comprendre les capacités et limites du système, interpréter ses résultats, et décider de ne pas suivre sa recommandation. Pas juste "un humain dans la boucle" pour cocher une case — une supervision réelle, par quelqu'un qui a la compétence et l'autorité pour intervenir.
Conformité RGPD et AI Act : la double couche
C'est le point que les fondateurs comprennent le moins bien. L'AI Act ne remplace pas le RGPD. Les deux s'appliquent en parallèle.
Votre chatbot traite des données personnelles ? RGPD. Il interagit avec des humains ? AI Act. Les deux en même temps ? Les deux textes s'appliquent simultanément.
En pratique :
- Votre registre des traitements doit inclure les traitements liés à vos systèmes d'IA
- Votre politique de confidentialité doit mentionner l'utilisation d'IA et les décisions automatisées
- Si votre IA est "haut risque", l'analyse d'impact RGPD peut être fusionnée avec l'évaluation des risques de l'AI Act — un vrai gain de temps si on les traite ensemble
- Les amendes sont cumulables : jusqu'à 20 M€ ou 4 % du CA pour le RGPD, jusqu'à 35 M€ ou 7 % du CA pour l'AI Act
Un fondateur que j'ai accompagné avait passé six mois à mettre son produit en conformité RGPD. Registre des traitements nickel, politique de confidentialité à jour, DPA signés avec tous ses sous-traitants. Puis il a ajouté un module de scoring basé sur un LLM. "C'est juste un assistant," m'a-t-il dit. Sauf que ce scoring influençait directement l'accès de ses utilisateurs à certaines fonctionnalités. Côté RGPD, il fallait une base légale pour la prise de décision automatisée. Côté AI Act, le système entrait potentiellement dans le haut risque. Sa conformité RGPD, durement gagnée, ne couvrait plus la moitié du sujet.
La bonne nouvelle : si vous avez déjà fait votre conformité RGPD, vous avez une base solide. Le registre des traitements, l'analyse d'impact, la documentation — ce sont des exercices cousins. L'erreur serait de les traiter comme deux chantiers séparés.
Votre app a ces failles ?
Registre, politique de confidentialité et rapport de conformité issus de votre code.
Obtenir ma conformité RGPDCalendrier : ce qui s'applique quand
L'AI Act entre en application par vagues :
- Février 2025 (en vigueur) : les pratiques d'IA interdites sont bannies. Obligation de "culture IA" pour les équipes qui déploient des systèmes d'IA.
- Août 2025 (en vigueur) : obligations pour les modèles d'IA à usage général. Ça concerne les fournisseurs comme OpenAI ou Mistral — pas vous directement, sauf si vous développez votre propre modèle.
- 2 août 2026 (dans deux semaines) : obligations de transparence de l'article 50. Chatbots, contenus générés par IA — c'est maintenant.
- Décembre 2027 : application complète pour les systèmes à haut risque listés à l'Annexe III. Le calendrier initial d'août 2026 a été repoussé par le Digital Omnibus européen.
Si vous avez un chatbot, vous êtes en retard. Si vous pensez être concerné par le haut risque, vous avez encore un an et demi — mais lancer l'inventaire maintenant, ce n'est pas du luxe.
Checklist : votre produit est-il concerné par l'AI Act ?
Cinq questions. Une seule réponse positive suffit.
- Votre produit utilise-t-il une API d'IA (OpenAI, Anthropic, Mistral, un modèle hébergé) ? → Vous êtes déployeur. Obligations de transparence et de surveillance.
- Avez-vous un chatbot ou un assistant virtuel ? → Vous devez signaler que c'est une IA dès le début de l'interaction (article 50 — applicable au 2 août 2026).
- Votre IA influence-t-elle des décisions sur des personnes — accès à un service, scoring, évaluation, tri ? → Vérifiez si votre système tombe dans la catégorie "haut risque" (Annexe III).
- Votre IA génère-t-elle du contenu présenté à vos utilisateurs ? → Obligation de mentionner que le contenu est généré par IA.
- Traitez-vous des données personnelles via votre IA ? → Double conformité AI Act + RGPD. Votre registre des traitements doit être à jour.
Si vous avez répondu oui à la question 3, faites vérifier votre classification. C'est la frontière entre "quelques mentions de transparence" et "dossier de conformité complet".
Par quoi commencer
Inventaire. Identifiez chaque composant IA de votre produit : API, modèles, chatbots, scoring, automatisations. Classifiez-les par niveau de risque.
Transparence. Si vous avez un chatbot ou si votre produit génère du contenu IA, ajoutez les mentions obligatoires. C'est le quick win : simple à implémenter, et l'échéance est dans deux semaines.
Conformité RGPD. Si ce n'est pas fait, commencez par là. Le registre des traitements, la politique de confidentialité, les DPA — c'est le socle. Et c'est ce socle qui vous servira aussi pour l'AI Act.
Classification. Pour les systèmes potentiellement à haut risque, faites évaluer votre situation. L'Annexe III est précise — mais l'interprétation ne l'est pas toujours. Un produit qui "aide" à prendre une décision et un produit qui "prend" la décision n'ont pas le même statut réglementaire.
L'AI Act fait 144 pages. Mais pour la majorité des startups et PME, les obligations se résument à de la transparence, du bon sens, et un peu de documentation. Le vrai piège, c'est de découvrir qu'on est "haut risque" le jour où un client, un investisseur ou un régulateur pose la question. Ce jour-là, il est trop tard pour improviser.