AI Act : les obligations de l'entreprise qui déploie de l'IA
La plupart des entreprises ne développent pas de système d'IA : elles en utilisent. L'AI Act leur donne un statut, celui de déployeur, avec des obligations plus légères que celles du fournisseur, mais réelles. Ce guide les passe en revue, avec le calendrier tel qu'il a été modifié en 2026.
Publié le 22 septembre 2026
Fournisseur ou déployeur : le premier tri
Le règlement (UE) 2024/1689, dit AI Act, répartit les obligations selon le rôle de chacun. Deux rôles concernent une entreprise qui met de l'IA générative à disposition de ses équipes.
Celui qui développe un système d'IA, ou le fait développer, et le met sur le marché ou en service sous son propre nom. Il porte l'essentiel des obligations techniques.
Celui qui utilise un système d'IA sous son autorité, hors activité personnelle non professionnelle. C'est le cas de l'entreprise qui équipe ses salariés d'un assistant ou d'agents.
Le rôle peut basculer. Selon l'article 25, un déployeur devient fournisseur d'un système à haut risque s'il y appose son nom ou sa marque, s'il y apporte une modification substantielle, ou s'il en change la destination de sorte qu'il devient à haut risque. Une entreprise qui prend un assistant généraliste et le reconfigure pour trier des candidatures entre dans ce dernier cas.
Le calendrier, après l'omnibus de 2026
L'AI Act est entré en vigueur le 1er août 2024 et s'applique par étapes. Le calendrier des systèmes à haut risque a été reporté par le règlement (UE) 2026/1744, dit omnibus IA, entré en vigueur le 27 juillet 2026.
| Date | Ce qui s'applique |
|---|---|
| 2 février 2025 | Pratiques interdites et obligation de maîtrise de l'IA |
| 2 août 2025 | Règles de gouvernance et obligations des modèles d'IA à usage général |
| 2 août 2026 | Application générale du règlement, dont les obligations de transparence |
| 2 décembre 2027 | Systèmes à haut risque des domaines de l'annexe III (emploi, crédit, éducation, biométrie...) |
| 2 août 2028 | Systèmes à haut risque intégrés à des produits réglementés (annexe I) |
Ces dates sont celles publiées par la Commission européenne après l'entrée en vigueur de l'omnibus. Avant la publication de ce dernier, les obligations des systèmes de l'annexe III devaient s'appliquer le 2 août 2026 : un plan de conformité établi en 2025 est donc probablement à recaler.
Ce qui s'applique déjà à tout déployeur
Même sans aucun usage à haut risque, trois séries de règles concernent toute entreprise qui utilise de l'IA.
Les pratiques interdites
L'article 5 interdit certains usages, quel que soit le fournisseur. Pour une entreprise, le plus concret est l'interdiction d'utiliser un système d'IA pour déduire les émotions d'une personne sur le lieu de travail ou dans un établissement d'enseignement, sauf pour des raisons médicales ou de sécurité. Un outil d'analyse du « ressenti » des salariés en réunion ou au téléphone est à examiner à cette aune.
La maîtrise de l'IA
L'article 4 demande aux fournisseurs et aux déployeurs de prendre des mesures pour que leur personnel dispose d'un niveau suffisant de maîtrise de l'IA. L'omnibus de 2026 a assoupli cette exigence : selon la Commission, elle est simplifiée, et la Commission et les États membres prennent un rôle plus fort dans sa promotion. Former les utilisateurs au fonctionnement, aux limites et aux usages autorisés des outils reste la façon la plus directe d'y répondre.
La transparence
L'article 50 répartit les obligations. Le fournisseur doit concevoir un système conversationnel pour que les personnes sachent qu'elles interagissent avec une IA. Le déployeur, lui, doit :
- informer les personnes exposées à un système de reconnaissance des émotions ou de catégorisation biométrique ;
- signaler qu'un contenu est un hypertrucage (image, son ou vidéo générés ou manipulés) ;
- signaler qu'un texte publié pour informer le public sur des questions d'intérêt public a été généré ou manipulé par IA, sauf s'il a fait l'objet d'un contrôle humain ou éditorial et qu'une personne en assume la responsabilité éditoriale.
Si un usage relève du haut risque
L'annexe III liste les domaines à haut risque. Trois concernent directement les entreprises privées : le recrutement et la gestion des salariés (tri de candidatures, évaluation, attribution de tâches, décisions de promotion ou de licenciement), l'évaluation de la solvabilité des personnes physiques, et la tarification en assurance vie et santé.
Pour ces usages, l'article 26 impose au déployeur, à compter du 2 décembre 2027 :
- Utiliser selon la noticeSuivre les instructions du fournisseur et prendre les mesures techniques et organisationnelles correspondantes.
- Confier le contrôle humainÀ des personnes qui ont la compétence, la formation et l'autorité nécessaires.
- Maîtriser les données d'entréeLorsqu'il les contrôle, veiller à ce qu'elles soient pertinentes et suffisamment représentatives.
- Surveiller et signalerSuivre le fonctionnement, informer le fournisseur et les autorités d'un risque ou d'un incident grave, suspendre l'usage si nécessaire.
- Conserver les journauxGarder ceux qu'il contrôle au moins six mois, sauf autre règle applicable.
- InformerLes représentants du personnel et les salariés concernés avant une mise en service au travail, et les personnes visées par les décisions que le système prend ou aide à prendre.
Une analyse d'impact sur les droits fondamentaux (article 27) s'ajoute pour les organismes de droit public, les entités privées qui fournissent un service public, et les déployeurs de systèmes d'évaluation du crédit ou de tarification en assurance vie et santé. L'article 26 prévoit aussi que les informations du fournisseur servent à réaliser l'analyse d'impact exigée par le RGPD : les deux démarches gagnent à être menées ensemble, comme l'explique le guide RGPD et IA générative.
Les sanctions sont fixées par l'article 99 : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour une pratique interdite, et jusqu'à 15 millions d'euros ou 3 % pour les manquements aux obligations des opérateurs, dont celles des déployeurs, le montant le plus élevé étant retenu. Pour les PME, c'est le plus faible des deux.
Une démarche en quatre temps
- Inventorier les usages réels, pas seulement les outils achetés : les assistants, les agents, les fonctions d'IA intégrées aux logiciels métier.
- Qualifier votre rôle pour chacun : déployeur par défaut, fournisseur si vous l'avez rebaptisé, substantiellement modifié ou détourné vers un usage à haut risque.
- Classer chaque usage : interdit, haut risque, soumis à transparence, ou sans obligation spécifique.
- Rattacher les preuves : formations dispensées, notices, journaux, décisions de contrôle humain. Ce sont elles qu'un contrôle demandera.
Le contrôle humain et la journalisation sont aussi les leviers de gouvernance décrits dans le guide Validation humaine des actions d'un agent. Le cadre d'ensemble est dans le guide Souveraineté des données et IA générative.
Questions fréquentes
Utiliser ChatGPT ou un assistant équivalent fait-il de nous un déployeur ?
Oui, dès lors que l'outil est utilisé sous l'autorité de l'entreprise dans un cadre professionnel. Pour un usage généraliste, cela entraîne surtout l'obligation de maîtrise de l'IA et, selon les contenus produits, des obligations de transparence.
Un assistant de rédaction interne est-il un système à haut risque ?
En général non. Le haut risque dépend de l'usage, pas de la technologie. Le même assistant le devient s'il sert à trier des candidatures ou à évaluer des salariés, parce que ces usages figurent à l'annexe III.
Le report de l'omnibus concerne-t-il toutes les obligations ?
Non. Il reporte les obligations des systèmes à haut risque. Les pratiques interdites, la maîtrise de l'IA et les obligations des modèles à usage général s'appliquaient déjà, et les obligations de transparence s'appliquent depuis août 2026.
Où se situe SmartAGT
SmartAGT est aligné techniquement sur les exigences de l'AI Act qui relèvent de l'outil : journalisation dans une chaîne d'audit hash-chaînée SHA-256, transparence, et contrôle humain. Toute action d'écriture ou d'exécution d'un agent est mise en pause jusqu'à confirmation, et la décision est tracée avec son auteur.
La plateforme n'est pas encore certifiée par un tiers. Le détail est sur la page Sécurité.