AI Act août 2026 : guide de conformité pratique pour les PME
Business

AI Act août 2026 : guide de conformité pratique pour les PME

LeCollectif
LeCollectif
· 7 min de lecture

Le 2 août 2026 est la date que tout le monde a retenue pour l’AI Act, le règlement européen sur l’intelligence artificielle. Elle reste vraie, mais pas pour ce que la plupart des dirigeants croient. Le Digital Omnibus, publié au Journal officiel de l’Union européenne le 24 juillet 2026 et en vigueur depuis le 27, a repoussé les obligations les plus lourdes, celles qui pèsent sur les systèmes à haut risque. Ce qui tombe bien en août 2026, ce sont la formation de vos équipes et la transparence vis-à-vis de vos utilisateurs.

Pour une PME qui utilise un chatbot, un CRM prédictif, de l’analyse de données ou du recrutement assisté, la question n’est donc plus « suis-je prêt pour le 2 août », mais « lesquelles de ces obligations me concernent vraiment, et à quelle date ». La majorité des PME ne relèvent pas de la catégorie la plus contraignante, mais aucune n’est totalement hors champ. Voici de quoi situer votre situation.

L’AI Act en cinq minutes

L’AI Act est le premier cadre juridique au monde dédié à l’intelligence artificielle. Il classe les systèmes IA en quatre niveaux de risque :

  • Risque inacceptable, donc interdit : scoring social, manipulation subliminale, identification biométrique en temps réel dans l’espace public
  • Haut risque : systèmes IA utilisés dans le recrutement, le scoring crédit, l’éducation, la justice, les infrastructures critiques
  • Risque limité : chatbots, générateurs de contenu, systèmes de recommandation, soumis à une obligation de transparence
  • Risque minimal : filtres anti-spam, jeux vidéo, sans obligation spécifique

Le règlement distingue aussi deux rôles : le fournisseur (celui qui crée le système IA) et le déployeur (celui qui l’utilise dans son activité). Pour 90 % des PME, vous êtes déployeur : vous utilisez un chatbot, un outil d’analyse ou un CRM avec de l’IA intégrée, vous n’en fabriquez pas.

Êtes-vous concerné ? Le test en trois questions

Question 1 : Utilisez-vous un outil qui intègre de l’IA ?
Si vous utilisez ChatGPT, un chatbot sur votre site, un CRM avec scoring prédictif, un outil de rédaction IA, ou un système de recommandation, la réponse est oui.

Question 2 : L’IA prend-elle des décisions qui affectent des personnes ?
Si votre outil IA influence le recrutement, l’évaluation de la solvabilité, l’accès à un service ou la notation de collaborateurs, vous êtes potentiellement dans la catégorie haut risque.

Question 3 : L’IA interagit-elle directement avec vos clients ?
Si oui (chatbot, assistant virtuel), vous avez au minimum une obligation de transparence : informer vos utilisateurs qu’ils interagissent avec une IA.

Si vous avez répondu oui à la question 1 : vous êtes concerné. La question 2 détermine le niveau d’exigence.

Guide gratuit

Le Guide du Site Web pour PME

Un guide pour comprendre les choix techniques, les pièges à éviter et les critères de sélection d'un prestataire web.

Recevoir le guide gratuitement

Déployeur : vos obligations concrètes

En tant que déployeur (Article 26 de l’AI Act), vos obligations dépendent du niveau de risque du système que vous utilisez.

Pour les systèmes à risque limité (la majorité des PME)

  • La transparence : informer les utilisateurs qu’ils interagissent avec une IA
  • La documentation : tenir un registre des outils IA utilisés dans votre entreprise
  • La surveillance : vérifier que les résultats de l’IA restent fiables et pertinents

Pour les systèmes à haut risque

Aux obligations précédentes s’ajoutent :

  • La supervision humaine : désigner des personnes compétentes pour superviser le système
  • La qualité des données : s’assurer que les données fournies à l’IA sont pertinentes et à jour
  • L’analyse d’impact : évaluer les risques pour les droits fondamentaux des personnes concernées
  • La journalisation : conserver les logs du système pendant une durée appropriée
  • Le signalement : notifier les incidents graves aux autorités compétentes

Les sanctions

Les montants font réfléchir : jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires mondial pour l’utilisation de systèmes interdits, et 15 millions ou 3 % pour la non-conformité sur les systèmes à haut risque.

En pratique, les PME en risque limité s’exposent surtout à des mises en demeure et à des injonctions de mise en conformité. Le risque réputationnel est réel : un client qui découvre que votre chatbot ne l’informe pas qu’il parle à une IA peut perdre confiance. Rappelons que le Digital Omnibus a repoussé les obligations haut risque au 2 décembre 2027 pour les systèmes autonomes de l’annexe III, et au 2 août 2028 pour l’IA embarquée dans des produits déjà régulés. Les obligations de transparence, elles, restent applicables dès août 2026.

Checklist de conformité en cinq étapes

Étape 1 : Inventoriez vos outils IA (cette semaine)

Listez tous les outils qui utilisent de l’IA dans votre entreprise. Incluez les outils SaaS avec IA intégrée (beaucoup de CRM, outils marketing et plateformes RH intègrent de l’IA sans que ce soit visible). Pour chaque outil, notez : nom, fournisseur, usage, données traitées.

Étape 2 : Classifiez le niveau de risque (semaine prochaine)

Pour chaque outil, déterminez s’il relève du risque minimal, limité ou haut. En cas de doute, la Commission européenne propose un outil de vérification en ligne. La plupart des outils PME standards (chatbot, CRM, rédaction) relèvent du risque limité.

Étape 3 : Mettez en place la transparence (sous deux semaines)

L’article 4 impose également une obligation de formation IA pour tout votre personnel, avec des sanctions applicables dès août 2026. Pour chaque outil en contact avec des utilisateurs, ajoutez une mention claire indiquant qu’une IA est impliquée. Sur votre chatbot : “Cet assistant utilise l’intelligence artificielle.” Dans vos e-mails générés par IA : une mention en pied de page.

Étape 4 : Documentez vos usages (dans le mois)

Créez un registre simple : quel outil, quel usage, quelles données, quel fournisseur, quel niveau de risque. Ce document sera votre preuve de bonne foi en cas de contrôle. Pas besoin d’un cabinet d’avocats : un tableur structuré suffit pour une PME.

Étape 5 : Vérifiez vos fournisseurs (dans les deux mois)

Demandez à vos fournisseurs d’outils IA leur positionnement vis-à-vis de l’AI Act. Un fournisseur sérieux aura déjà une page dédiée à la conformité. Si votre fournisseur ne peut pas répondre à cette question, c’est un signal d’alerte.

Mieux vaut se préparer maintenant

L’AI Act est un cadre plutôt qu’un frein à l’innovation. Les PME qui intègrent l’IA dans leurs processus de manière structurée et documentée n’auront aucun mal à se conformer. Celles qui utilisent l’IA de manière informelle et non documentée (le fameux “shadow AI”) s’exposent à des risques évitables.

La conformité AI Act ressemble au RGPD en 2018 : ceux qui s’y sont préparés en amont ont traversé l’échéance sans stress. Ceux qui ont attendu le dernier moment ont improvisé dans l’urgence. À cinq mois de l’échéance, vous avez encore le temps de faire les choses correctement.

Partager cet article

Partager :
LinkedIn X

Restez informé des dernières actualités gratuitement

Automatisation, IA, développement web et stratégie digitale pour PME. Un email par semaine, zéro spam.