Deux textes encadrent l’usage de l’intelligence artificielle dans une entreprise européenne : le RGPD, dès que des données personnelles sont traitées, et le règlement européen sur l’IA, dit AI Act, appliqué par étapes depuis 2024. Pour la plupart des PME, qui utilisent l’IA sans la développer, les obligations sont raisonnables : former les équipes, être transparent, choisir des outils sérieux et documenter ce qui touche aux données personnelles. Voici l’essentiel, sans jargon.
Cet article présente un cadre général à jour au moment de sa publication ; il ne remplace pas un conseil juridique adapté à votre situation.
Fournisseur ou déployeur : quel est votre rôle ?
L’AI Act distingue plusieurs acteurs. Les deux principaux :
- Le fournisseur développe un système d’IA (ou le fait développer) et le met sur le marché sous son nom.
- Le déployeur utilise un système d’IA dans le cadre de son activité professionnelle.
Une PME qui utilise un assistant d’IA, un chatbot ou un agent intégré à ses outils est en général déployeur. Une entreprise qui développe et commercialise un logiciel intégrant de l’IA devient fournisseur de ce système, avec des obligations plus étendues selon le niveau de risque.
Le calendrier de l’AI Act
Le règlement (UE) 2024/1689, publié au Journal officiel de l’Union européenne, s’applique progressivement :
| Échéance | Ce qui s’applique | Ce que cela implique pour une PME |
|---|---|---|
| 1er août 2024 | Entrée en vigueur du règlement | Le calendrier d’application démarre |
| 2 février 2025 | Interdiction de certaines pratiques (notation sociale, manipulation, reconnaissance des émotions au travail) et obligation de maîtrise de l’IA | Les personnes qui utilisent l’IA doivent y être formées |
| Août 2025 | Règles applicables aux modèles d’IA à usage général | Concerne surtout les éditeurs de modèles : privilégier des outils documentés |
| 2 août 2026 | Application générale, dont les règles de transparence | Informer les personnes qu’elles échangent avec une IA, signaler les contenus générés |
| 2 décembre 2027 | Règles pour les systèmes à haut risque dans certains domaines, dont l’emploi | IA utilisée pour recruter ou gérer le personnel : obligations renforcées |
Le calendrier et ses ajustements sont publiés sur la page officielle de la Commission européenne consacrée au cadre réglementaire de l’IA, à consulter pour toute mise à jour.
Les obligations concrètes de l’AI Act pour une PME
Former les équipes (maîtrise de l’IA)
Depuis le 2 février 2025, les entreprises qui utilisent des systèmes d’IA doivent prendre des mesures pour assurer un niveau suffisant de maîtrise de l’IA chez les personnes qui s’en servent. Une formation courte et pratique suffit souvent : ce que l’outil sait faire, ses limites, les données à ne jamais lui confier, la vérification systématique des réponses.
Respecter les interdictions
Certaines pratiques sont interdites, quelle que soit la taille de l’entreprise : notation sociale, techniques de manipulation, exploitation des vulnérabilités, reconnaissance des émotions sur le lieu de travail (sauf raisons médicales ou de sécurité), entre autres. Elles concernent rarement les usages courants, mais doivent être connues.
Être transparent
Les personnes doivent savoir qu’elles échangent avec une IA (un chatbot sur votre site, par exemple), et certains contenus générés ou manipulés par l’IA doivent être signalés comme tels. Une mention claire en début de conversation suffit dans la plupart des cas.
Vérifier les usages à haut risque
Certains domaines sont classés à haut risque : recrutement et gestion du personnel, accès au crédit, éducation, services essentiels, entre autres. Si vous utilisez l’IA pour trier des candidatures ou évaluer des salariés, les obligations sont nettement plus lourdes (supervision humaine, documentation, information des personnes). Mieux vaut l’identifier tôt.
Ce que le RGPD impose dès qu’il y a des données personnelles
L’AI Act ne remplace pas le RGPD : il s’y ajoute. Dès qu’un outil d’IA traite des données personnelles (un nom dans un courriel, un dossier client, un CV), les principes habituels s’appliquent.
- Finalité et base légale. Pourquoi les données sont-elles traitées, et sur quel fondement ?
- Minimisation. N’envoyer à l’IA que les données strictement nécessaires. Une donnée qui n’est pas transmise ne peut pas fuiter.
- Sous-traitance. Le fournisseur de l’outil d’IA est en général votre sous-traitant : un contrat conforme à l’article 28 du RGPD est nécessaire, qui précise notamment l’usage des données et leur localisation.
- Transferts hors de l’Union. Si les données sont traitées hors de l’Union européenne, le contrat doit les encadrer (clauses contractuelles types, par exemple).
- Durées de conservation. Historiques de conversations, journaux : une durée définie et justifiée.
- Analyse d’impact. Pour les traitements susceptibles d’engendrer un risque élevé, une analyse d’impact (AIPD) est requise.
- Registre. Le traitement doit figurer dans votre registre des activités de traitement.
La CNIL publie des recommandations dédiées à l’intelligence artificielle, utiles pour approfondir.
Choisir des outils compatibles
Le choix de l’outil fait l’essentiel de la conformité.
- Offres professionnelles plutôt que grand public. Les offres destinées aux entreprises et l’accès par API s’accompagnent généralement d’engagements contractuels : pas d’entraînement des modèles sur vos données, accord de traitement des données, durées de conservation définies.
- Engagements écrits. Vérifiez les clauses dans le contrat du fournisseur, pas seulement sur sa page marketing.
- Anonymisation des données sensibles. Quand des informations personnelles ou confidentielles doivent être soumises à un modèle, les remplacer par des leurres avant l’envoi réduit fortement le risque. C’est le rôle de notre logiciel AIGuard, qui journalise aussi chaque échange pour vos obligations RGPD, sans stocker le contenu sensible.
- Hébergement maîtrisé. Les données stockées (bases documentaires, historiques) gagnent à rester chez vous ou chez un hébergeur en France ou dans l’Union.
Notre article Utiliser ChatGPT, Claude ou Copilot sans exposer ses données détaille ces bonnes pratiques.
La feuille de route en six points
- Inventorier les outils d’IA utilisés dans l’entreprise, y compris ceux adoptés spontanément par les équipes.
- Classer les usages : courant, données personnelles, domaine à haut risque.
- Former les personnes concernées et rédiger une charte d’usage simple.
- Contractualiser avec des fournisseurs sérieux, sur des offres professionnelles.
- Informer : mentions de transparence sur les chatbots et les contenus générés.
- Documenter : registre des traitements, analyses d’impact si nécessaire, journal des usages.
Quand un projet d’IA est conçu avec ces exigences dès le départ, la conformité ne freine pas le projet : elle en fait partie. C’est ainsi que nous menons nos projets d’intelligence artificielle.
Questions fréquentes
Une TPE est-elle concernée par l’AI Act ?
Oui, dès qu’elle utilise des systèmes d’IA dans son activité. Pour un usage courant, les obligations se résument surtout à la formation des utilisateurs, au respect des interdictions et à la transparence.
Peut-on utiliser ChatGPT avec des données clients ?
Seulement avec précaution : offre professionnelle avec engagements contractuels, données minimisées, et idéalement anonymisation des informations personnelles avant l’envoi.
Faut-il déclarer l’usage de l’IA à la CNIL ?
Il n’existe pas de déclaration générale. En revanche, les traitements de données personnelles doivent être inscrits au registre et, si le risque est élevé, faire l’objet d’une analyse d’impact.
Qui est responsable si l’IA se trompe ?
L’entreprise qui utilise l’IA reste responsable des décisions qu’elle prend. C’est pourquoi une validation humaine est indispensable pour les décisions qui ont un effet sur des personnes.
Le studio Step By Step, à Ajaccio, intègre ces exigences dans chaque projet d’IA. Échangeons sur vos usages.