← Retour au blog

AI Act PME : obligations pour ChatGPT ou Copilot

Utiliser ChatGPT, Microsoft Copilot ou un autre outil d’IA fourni par un tiers ne fait pas automatiquement de votre PME un fournisseur d’IA. Elle agit en principe comme déployeur, c’est-à-dire comme l’organisation qui utilise le système sous sa propre autorité. Ses priorités sont de maîtriser les usages, éviter les pratiques interdites, vérifier si une finalité relève du haut risque et informer les personnes lorsque la transparence est requise.

Quel est le rôle de la PME : fournisseur ou déployeur ?

Le règlement européen sur l’IA distingue principalement celui qui met un système sur le marché et celui qui l’utilise.

Un fournisseur développe un système d’IA, le fait développer, puis le met sur le marché ou en service sous son propre nom ou sa propre marque. Une PME qui conçoit un outil pour ses besoins internes n’est donc pas automatiquement fournisseur. En revanche, si elle développe un outil et le commercialise sous sa marque, elle peut changer de catégorie et supporter des obligations plus lourdes selon la définition du fournisseur dans le règlement européen.

Une PME qui souscrit à ChatGPT, Copilot ou à un autre service existant est généralement déployeur. Elle doit alors s’intéresser à la manière dont elle utilise l’outil : finalité, personnes concernées, degré d’autonomie, influence sur une décision et information des utilisateurs.

Cette distinction ne signifie pas que la PME peut se reposer entièrement sur son éditeur. La mention « conforme à l’AI Act » dans la documentation d’un fournisseur ne dispense pas l’entreprise de vérifier son propre usage, ni les règles applicables aux données personnelles, au droit du travail, à la non-discrimination, au secret des affaires ou à la propriété intellectuelle la Commission rappelle que l’AI Act s’articule avec les autres règles applicables.

Quel est le calendrier de l’AI Act pour une entreprise ?

Le calendrier a été modifié. Pour connaître les dates applicables, il faut se référer à la version consolidée du règlement au 27 juillet 2026, et non aux calendriers diffusés avant la modification du texte.

La Commission présente une application progressive du règlement :

| Étape | Ce qui s’applique à l’entreprise | |---|---| | 2 février 2025 | Définitions, obligation de maîtrise de l’IA et interdictions de certaines pratiques. | | 2 août 2025 | Règles concernant les modèles d’IA à usage général et la gouvernance. | | 2 août 2026 | Règles de transparence prévues par l’article 50. | | 2 décembre 2027 | Régime applicable aux systèmes à haut risque de l’annexe III. | | 2 août 2028 | Régime applicable aux systèmes à haut risque intégrés à des produits réglementés de l’annexe I. |

Pour une PME qui utilise seulement des fonctions bureautiques, le sujet immédiat n’est donc pas nécessairement la mise en conformité avec le régime des systèmes à haut risque. Il faut d’abord organiser les usages, appliquer l’obligation de maîtrise de l’IA, rechercher les pratiques interdites et intégrer la transparence lorsque l’entreprise s’adresse à des clients, candidats, salariés ou internautes.

Les dates antérieures annonçant une application des règles de l’annexe III en août 2026 ou de l’annexe I en août 2027 ne correspondent plus au calendrier consolidé actuellement présenté par la Commission. Les dispositions transitoires peuvent toutefois nécessiter une vérification pour les systèmes déjà mis sur le marché ou en service.

Que demande l’article 4 sur la maîtrise de l’IA ?

L’article 4 impose aux fournisseurs et aux déployeurs de prendre des mesures pour développer la maîtrise de l’IA des salariés et des personnes qui utilisent les systèmes pour leur compte. Cette obligation concerne donc aussi une PME qui ne fait que déployer ChatGPT, Copilot ou une fonction d’IA intégrée à son logiciel métier.

Le texte ne fixe pas un nombre d’heures de formation, un programme unique ou une certification obligatoire. Depuis la modification du règlement, aucun niveau déterminé ou « suffisant » n’est imposé de manière générale. La démarche doit être adaptée aux compétences, à l’expérience, à la formation et au contexte d’utilisation selon les questions-réponses de la Commission sur la maîtrise de l’IA.

Dans la pratique, une PME devrait pouvoir montrer au minimum :

  • quels outils d’IA sont autorisés ou interdits ;
  • quels types de données peuvent être saisis ;
  • comment vérifier une réponse produite par l’outil ;
  • quelles décisions doivent rester validées par une personne compétente ;
  • comment signaler une erreur, une fuite de données ou un usage inapproprié ;
  • qui a été sensibilisé, sur quel outil et à quelle date.

Une formation générale sur l’IA ne suffit pas toujours. Le salarié qui utilise un assistant pour reformuler un courriel n’a pas le même besoin que celui qui exploite un outil pour trier des candidatures, analyser des dossiers clients ou produire des recommandations industrielles. Nous recommandons de relier la formation aux situations réelles de travail et aux risques propres à chaque service.

La preuve compte autant que l’intention. Conservez la politique interne, les supports, les feuilles de présence ou validations numériques, les consignes propres aux outils et les mises à jour effectuées après un changement de service.

Quelles pratiques sont interdites ?

L’article 5 ne vise pas seulement les fournisseurs. Il interdit aussi la mise en service ou l’utilisation de certaines catégories de systèmes. Une PME doit donc examiner ses propres usages, même lorsqu’elle utilise un outil acheté auprès d’un éditeur.

Sont notamment concernés les systèmes qui :

  • recourent à des techniques subliminales ou manipulatoires causant un préjudice important ;
  • exploitent certaines vulnérabilités liées à l’âge, au handicap ou à une situation sociale ;
  • attribuent un score social dans les conditions interdites par le règlement ;
  • réalisent certaines évaluations prédictives de criminalité fondées uniquement sur le profilage ou les traits de personnalité ;
  • créent des bases de données de reconnaissance faciale par aspiration non ciblée d’images ;
  • déduisent les émotions au travail ou dans l’éducation, en dehors des exceptions prévues pour des motifs médicaux ou de sécurité.

De nouvelles interdictions concernant notamment certains contenus sexuels explicites non consentis et les contenus pédocriminels doivent s’appliquer en décembre 2026. Une PME n’a pas intérêt à attendre une demande d’un salarié ou d’un client pour vérifier ces usages : les fonctions d’IA présentes dans les outils marketing, RH, de vidéosurveillance ou de relation client doivent être incluses dans l’inventaire.

Le risque ne vient pas uniquement d’un outil acheté par la direction. Un compte individuel utilisé sans validation, une extension de navigateur ou une fonction d’IA activée par défaut peuvent aussi créer un usage non maîtrisé. L’inventaire doit donc inclure les outils officiels et les pratiques de « shadow AI ». La gestion du shadow AI et la protection des données d’une PME permettent de traiter ce point de manière opérationnelle.

Quand l’usage de ChatGPT ou Copilot devient-il à haut risque ?

L’usage professionnel de ChatGPT ou de Copilot n’est pas, par lui-même, un usage à haut risque. La qualification dépend de la finalité prévue, du domaine concerné et de l’influence réelle du système sur une décision, au regard de l’article 6 et de l’annexe III.

Un outil utilisé pour rédiger, traduire, résumer ou assister les tâches bureautiques ne relève pas automatiquement du haut risque. Cette conclusion doit cependant être réexaminée si l’outil intervient dans une décision concernant une personne ou produit une recommandation suivie sans contrôle réel.

Les cas sensibles comprennent notamment les systèmes utilisés pour :

  • filtrer ou évaluer des candidats ;
  • évaluer des salariés, leur performance ou leur accès à l’emploi ;
  • prendre part à des décisions de recrutement ou de gestion de carrière ;
  • évaluer la solvabilité d’une personne physique ou établir son score de crédit ;
  • évaluer le risque ou le prix d’une assurance vie ou santé.

La question à poser n’est pas seulement « quel outil utilisons-nous ? », mais « quelle décision l’outil contribue-t-il à prendre ? ». Un même assistant peut rester un outil de rédaction dans un service et devenir un composant sensible dans un processus RH ou financier.

Pour chaque usage, documentez la finalité, les données utilisées, la personne qui prend la décision finale et la conséquence concrète pour la personne concernée. Cette analyse peut être intégrée à un audit des usages et des processus IA, notamment lorsque plusieurs services ont adopté des outils différents.

Quelles obligations si la PME déploie un système à haut risque ?

Les obligations de l’article 26 ne concernent la PME que lorsqu’elle déploie effectivement un système qualifié de haut risque. Elles ne s’appliquent pas à tout usage professionnel de ChatGPT, de Copilot ou d’un autre outil généraliste.

Dans ce cas précis, la PME doit respecter les instructions d’utilisation, désigner une supervision humaine compétente, surveiller le fonctionnement du système et prendre les mesures nécessaires en cas de risque.

Elle doit également conserver les journaux générés automatiquement lorsqu’ils sont sous son contrôle pendant au moins six mois, sauf règle contraire. Si le système présente un risque, l’entreprise doit suspendre son utilisation et informer les acteurs compétents dans les conditions prévues par le règlement les obligations du déployeur sont détaillées par la Commission.

Ces obligations supposent une organisation concrète : un responsable identifié, une procédure de contrôle, des critères d’escalade et un moyen de retrouver les décisions ou recommandations produites. Une validation humaine purement formelle ne suffit pas si personne ne comprend la sortie du système ou ne peut réellement la contester.

Pour une PME, il est utile de distinguer trois niveaux de contrôle :

| Niveau d’usage | Contrôle recommandé | |---|---| | Assistance rédactionnelle ou synthèse | Relecture par l’utilisateur et interdiction de transmettre des données confidentielles sans validation. | | Recommandation ayant un effet commercial, RH ou financier | Vérification documentée par une personne compétente et possibilité de ne pas suivre la recommandation. | | Décision ou processus relevant du haut risque | Instructions du fournisseur, supervision formalisée, suivi du fonctionnement, journaux et procédure d’incident. |

Ce tableau est une grille de pilotage interne, pas une qualification juridique automatique. La qualification dépend toujours de la finalité réelle du système.

Quand faut-il informer les personnes ?

Depuis 2 août 2026, certaines règles de transparence s’appliquent même lorsque l’outil n’est pas à haut risque. L’article 50 prévoit notamment qu’une personne doit être informée lorsqu’elle interagit directement avec un système d’IA, sauf si cela ressort déjà clairement du contexte selon les précisions de la Commission sur la transparence.

La répartition des obligations dépend du rôle de l’entreprise. Le fournisseur d’un système qui génère du texte, de l’audio, des images ou de la vidéo doit prévoir un marquage détectable par machine. Le déployeur, lui, doit informer les personnes lorsqu’elles interagissent directement avec le système et signaler clairement certains contenus publiés lorsqu’il est concerné, notamment les hypertrucages et certains textes générés ou manipulés par IA portant sur des sujets d’intérêt public la Commission précise les exigences de marquage et d’étiquetage des contenus générés par IA.

Le cas le plus simple est celui d’un chatbot accessible aux clients, aux prospects ou aux salariés. L’interface doit indiquer clairement qu’il s’agit d’un système d’IA. Pour les contenus destinés au public, prévoyez une vérification : le contenu a-t-il été généré ou manipulé par une IA ? Est-il concerné par les cas prévus par l’article 50 ? Le format permet-il le marquage prévu par l’outil ?

Cette procédure doit être coordonnée avec les exigences de propriété intellectuelle, de droit à l’image et de communication de l’entreprise.

Quelles sanctions risque une PME ?

Pour les violations des interdictions de l’article 5, les sanctions maximales peuvent atteindre 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial total de l’exercice précédent pour une entreprise, le montant le plus élevé étant retenu. Ces plafonds concernent les pratiques interdites de l’article 5. Ils ne correspondent pas à une amende automatique pour un manquement ordinaire à une politique interne, à une action de formation ou à une information de transparence.

Il s’agit de plafonds réglementaires, et non d’une amende automatiquement appliquée à toute PME qui utilise mal un chatbot. Le montant effectivement infligé doit tenir compte des circonstances prévues par le règlement. La meilleure réponse n’est donc pas de produire un dossier théorique très volumineux, mais de pouvoir démontrer une démarche cohérente : inventaire, analyse des finalités, règles d’usage, formation, contrôles et traitement des incidents.

Quel plan d’action en cinq étapes pour une PME ?

La séquence suivante est une recommandation opérationnelle dérivée des obligations du règlement. Elle ne constitue pas une checklist réglementaire officielle la Commission met à disposition un outil de vérification de conformité.

Étape 1 : inventorier les usages

Listez les outils officiellement achetés et les fonctions d’IA intégrées aux logiciels existants. Ajoutez les comptes individuels, extensions, assistants de messagerie, outils de transcription, solutions de recrutement, applications de production et usages expérimentaux.

Pour chaque outil, notez le service concerné, les données saisies, la finalité et les personnes exposées au résultat. Ne vous limitez pas aux outils portant explicitement le mot « IA » dans leur nom.

Étape 2 : identifier le rôle de l’entreprise

Déterminez si la PME est déployeur ou si elle devient fournisseur parce qu’elle développe et commercialise un système sous sa propre marque. Vérifiez aussi si elle modifie substantiellement un système ou le présente sous son propre nom.

Cette étape évite de demander au service informatique de traiter un sujet qui relève en réalité du processus métier, ou inversement.

Étape 3 : classer chaque usage

Pour chaque cas, recherchez dans cet ordre : une pratique interdite, une finalité à haut risque, puis une obligation de transparence. Analysez l’effet réel de l’outil sur les personnes et les décisions.

Un assistant qui résume des réunions n’appelle pas le même niveau de contrôle qu’un outil qui classe des candidatures. Un logiciel financier qui prépare une analyse n’a pas le même statut qu’un système qui évalue la solvabilité d’une personne physique.

Étape 4 : encadrer les usages

Adoptez une politique interne courte et compréhensible. Elle doit préciser les données interdites ou sensibles, les outils autorisés, les règles de vérification, les décisions qui ne peuvent pas être automatisées sans contrôle et la procédure de signalement.

Ajoutez une validation des fournisseurs, une gestion des habilitations et une procédure de retrait lorsqu’un outil n’est plus adapté. Coordonnez ce travail avec le RGPD, le droit du travail, la confidentialité et les règles sectorielles.

Étape 5 : former et conserver les preuves

Formez les utilisateurs selon leurs tâches et leur niveau de responsabilité. Conservez les preuves de sensibilisation, les validations de la politique, les notices d’information, les analyses de finalité et les réévaluations.

Réexaminez le classement lorsqu’un outil change de modèle, lorsqu’une nouvelle fonction est activée ou lorsque son résultat commence à influencer une décision. La conformité n’est pas acquise une fois pour toutes par la signature d’un contrat logiciel.

Limites et points de vigilance

Le règlement européen sur l’IA ne répond pas seul à toutes les questions posées par un usage professionnel. Une utilisation conforme à l’AI Act peut rester problématique au regard du RGPD, du droit du travail, de la non-discrimination, du secret des affaires, de la propriété intellectuelle ou d’une réglementation sectorielle.

La qualification « haut risque » dépend de la finalité et du contexte. Elle ne doit pas être déduite du seul nom de l’outil. De même, l’article 4 ne permet pas de conclure qu’une formation certifiante ou un nombre déterminé d’heures est obligatoire.

Enfin, les dates doivent être vérifiées dans la version consolidée du règlement et dans les communications actualisées de la Commission. Les périodes transitoires et les changements apportés par le Digital Omnibus peuvent modifier l’analyse d’un système déjà déployé.

Questions fréquentes

Une PME peut-elle utiliser ChatGPT sans formalité ?

Elle peut l’utiliser comme déployeur, mais elle doit encadrer l’usage. Elle doit notamment développer la maîtrise de l’IA des utilisateurs, éviter les pratiques interdites, vérifier la finalité réelle de l’outil et appliquer les règles de transparence lorsqu’elles sont requises.

Copilot est-il automatiquement un système à haut risque ?

Non. Le statut dépend de la finalité et du domaine d’usage, pas du nom de l’outil. Une assistance bureautique n’est pas automatiquement à haut risque, tandis qu’une utilisation pour évaluer des candidats, des salariés ou la solvabilité de personnes physiques appelle une analyse spécifique.

La PME doit-elle former tous ses salariés de la même manière ?

Non. L’article 4 impose une démarche adaptée aux compétences, à l’expérience, à la formation et au contexte d’utilisation. Une formation doit donc être proportionnée aux outils utilisés et aux conséquences possibles des résultats.

Faut-il signaler tous les textes rédigés avec une IA ?

Pas nécessairement dans toutes les situations. Les règles de transparence prévoient des cas spécifiques, notamment l’information d’une personne qui interagit directement avec un système d’IA et le signalement de certains contenus générés ou manipulés destinés au public.

Que doit faire l’entreprise si une IA intervient dans un recrutement ?

Elle doit documenter la finalité, vérifier si l’usage entre dans une catégorie à haut risque, organiser une supervision humaine réelle et examiner les règles de droit du travail et de non-discrimination. Elle ne doit pas se contenter de la déclaration de conformité du fournisseur.

Sources