Conformité

AI Act : ce que le Digital Omnibus du 27 juillet 2026 change pour les entreprises qui utilisent l'IA

Le Digital Omnibus ajuste le calendrier de l'AI Act sans dispenser les entreprises d'agir. Chatbots, contenus générés, outils RH, scoring et biométrie : ce dossier distingue les obligations applicables, les échéances à anticiper et les contrôles concrets à engager.

Lecture ≈ 9 min Dossier août 22, 2026

Ce contenu est fourni à titre informatif et ne remplace pas un conseil professionnel adapté à votre situation. Vérifiez les sources officielles à jour avant toute décision.

Partage
L’essentiel en 2 minutes

L'AI Act encadre l'intelligence artificielle selon la finalité du système, le rôle de l'entreprise et le risque créé pour les personnes. Le Digital Omnibus donne davantage de temps pour préparer certains systèmes à haut risque, mais il ne suspend ni la maîtrise de l'IA ni les obligations de transparence. Depuis le 2 août 2026, les personnes doivent notamment savoir lorsqu'elles interagissent directement avec une IA ou sont exposées à certains contenus générés ou manipulés. *

Pour une TPE ou une PME, la priorité consiste à inventorier les outils, distinguer fournisseur et déployeur, vérifier les chatbots, documenter le contrôle éditorial et isoler les usages sensibles : recrutement, crédit, biométrie ou décisions ayant un effet significatif. Les règles de l'AI Act s'ajoutent au RGPD lorsque des données personnelles sont traitées. Une conformité proportionnée repose donc sur des preuves simples mais solides : finalités, responsabilités, information du public, supervision humaine et documentation.

01
Enjeu

Le Digital Omnibus ne remet pas les compteurs à zéro

Entré en vigueur le 27 juillet 2026, le Digital Omnibus conserve l'approche de l'AI Act fondée sur les risques. Il reporte surtout les exigences visant les systèmes à haut risque, sans supprimer les pratiques interdites, la maîtrise de l'IA ni la transparence de l'article 50. *

Il faut donc identifier chaque système, sa finalité, les décisions influencées et les personnes concernées. Un assistant de rédaction, un chatbot et un outil de tri de candidatures n'entraînent pas les mêmes obligations.

02
Calendrier

Les échéances à intégrer dans votre plan de conformité

DateRègles concernéesPriorité pour une PME
2 février 2025Certaines pratiques interdites et maîtrise de l'IASensibiliser les utilisateurs et formaliser les règles d'usage
2 août 2025Gouvernance et obligations relatives aux modèles d'IA à usage généralVérifier les informations fournies par les éditeurs
2 août 2026Obligations de transparence de l'article 50Contrôler chatbots, deepfakes et contenus concernés
2 décembre 2026Marquage technique pour certains systèmes génératifs mis sur le marché avant le 2 août 2026Interroger le fournisseur sur sa mise en conformité
2 décembre 2027Systèmes à haut risque de l'annexe IIIPréparer les usages RH, crédit, biométrie et autres domaines sensibles
2 août 2028Systèmes à haut risque intégrés à des produits réglementés de l'annexe IAnticiper dans les secteurs industriels ou médicaux concernés

Calendrier consolidé après le Digital Omnibus. *

La transition jusqu'au 2 décembre 2026 est limitée au marquage détectable par machine de certains systèmes génératifs existants. Elle ne reporte pas les autres obligations de transparence applicables depuis le 2 août 2026. *

03
Qualification

Qualifier l'usage, le risque et le rôle de l'entreprise

Le fournisseur développe ou fait développer un système pour le commercialiser sous son nom. Le déployeur l'utilise sous sa propre autorité. Une PME cliente d'un service SaaS est souvent déployeur, tandis que l'éditeur peut fournir le système ou intégrer une solution tierce. *

L'entreprise peut devenir fournisseur si elle appose son nom, modifie substantiellement le système ou en change la finalité dans les cas prévus. Documentez donc version, paramétrages, données et décisions influencées.

Outil courant

Assistant de rédaction ou filtre anti‑spam : le risque peut rester minimal.

Usage sensible

Recrutement, solvabilité ou biométrie peuvent relever du haut risque.

Un scoring de prospects n'est pas automatiquement haut risque. Un scoring de crédit évaluant la solvabilité d'une personne est en revanche un usage sensible. Une validation humaine purement formelle ne neutralise pas l'influence réelle du système.

04
Transparence

Chatbots et contenus générés : distinguer les obligations

Interaction directe

Le fournisseur doit concevoir le système pour informer la personne qu'elle échange avec une IA, sauf contexte évident. La mention doit apparaître au plus tard lors de la première interaction. L'entreprise intégrant un chatbot vérifie donc l'affichage d'une indication claire telle que « assistant IA ». *

Contenus générés ou manipulés

Le fournisseur rend les sorties synthétiques détectables par machine. Le déployeur informe le public lorsqu'il diffuse un deepfake, recourt à la reconnaissance des émotions ou à la catégorisation biométrique, ou publie certains textes générés d'intérêt public. *

Pour ces textes, l'information visible n'est pas requise si un contrôle humain ou éditorial réel existe et qu'une personne assume la responsabilité éditoriale. Conservez l'identité du relecteur, les vérifications et la décision de publication.

05
Cas concrets

Trois situations fréquentes dans les PME

SituationVigilanceObligationAction
Chatbot clientTransparenceInformer dès la première interactionTester l'interface et conserver la preuve
Scoring de prospectsFinalité et donnéesDistinguer commerce et solvabilitéDocumenter critères et contrôle humain
Tri de candidaturesHaut risquePréparer risques, traçabilité et supervisionObtenir la documentation et clarifier les rôles

La qualification dépend de l'usage réel. *

Un agenda proposant des créneaux n'est pas haut risque du seul fait du recrutement. Un outil qui filtre, classe ou évalue les candidatures relève en revanche des usages sensibles de l'annexe III. La même prudence s'impose pour le crédit, l'éducation ou l'accès à un service essentiel.

06
Risques

Usages sensibles, sanctions et articulation avec le RGPD

Recrutement, solvabilité, biométrie et décisions affectant significativement des personnes exigent une analyse renforcée. La reconnaissance des émotions au travail et dans l'enseignement est en principe interdite, sauf raisons médicales ou de sécurité. *

AI Act et RGPD

L'AI Act encadre les systèmes et leurs risques. Le RGPD encadre les données personnelles. Vérifiez finalité, base légale, information, destinataires, conservation, droits et nécessité d'une analyse d'impact. *

07
Checklist

Les contrôles à engager maintenant

  • 01
    Inventorier les outils et leurs finalités

    Incluez les fonctions IA intégrées aux logiciels SaaS, les prestataires concernés et les décisions influencées.

  • 02
    Organiser la maîtrise de l'IA

    Adaptez les règles d'usage et la sensibilisation aux connaissances des utilisateurs et aux risques des outils.

  • 03
    Contrôler les chatbots

    Vérifiez que l'utilisateur comprend qu'il interagit avec une IA dès le premier échange.

  • 04
    Auditer les contenus

    Distinguez marquage technique, deepfake, texte d'intérêt public et contenu soumis à un contrôle éditorial réel.

  • 05
    Documenter le contrôle humain

    Conservez les règles, validations, corrections, sources et personnes assumant la responsabilité éditoriale ou décisionnelle.

  • 06
    Interroger les fournisseurs

    Demandez leur rôle, les mesures de transparence, le marquage des sorties, la documentation disponible, la sécurité et les données traitées.

  • 07
    Clarifier les responsabilités des prestataires

    Précisez contractuellement les outils autorisés, les données accessibles, les rôles AI Act et les obligations RGPD.

  • 08
    Traiter d'abord les usages sensibles

    Priorisez les outils RH, crédit, biométrie, données sensibles et décisions produisant des effets significatifs.

Questions fréquentes

Ce que les lecteurs demandent souvent

Un simple chatbot de FAQ est‑il concerné ?

Oui, s'il interagit directement avec des personnes. Sa nature artificielle doit être claire au plus tard lors de la première interaction, sauf si le contexte la rend déjà évidente.

Faut‑il signaler toute image ou tout texte généré par IA ?

Non. Le fournisseur assure le marquage technique. Le déployeur doit notamment informer le public pour les deepfakes et certains textes d'intérêt public sans contrôle humain ou responsabilité éditoriale.

Un scoring commercial est‑il automatiquement à haut risque ?

Non. Une priorisation de prospects n'est pas assimilable par principe à une évaluation de solvabilité. La finalité, les données, le secteur et la décision influencée déterminent l'analyse.

L'éditeur SaaS gère‑t‑il toute la conformité ?

Non. L'éditeur et l'entreprise utilisatrice conservent chacun les obligations attachées à leur rôle réel. Le contrat doit préciser la répartition des responsabilités.

Les sanctions maximales s'appliquent‑elles automatiquement ?

Non. Ce sont des plafonds. L'autorité tient compte de la gravité, de la durée, des conséquences et de la taille de l'entreprise. Les PME bénéficient du plafond le plus faible.

L'AI Act remplace‑t‑il le RGPD ?

Non. Les deux règlements se complètent. Le RGPD reste applicable dès qu'un système développe ou utilise un traitement de données personnelles.

Que faire si un prestataire utilise l'IA pour mon entreprise ?

Demandez quels outils sont utilisés, pour quelles finalités et avec quelles données. Clarifiez les rôles AI Act, les obligations RGPD, le contrôle humain et les preuves attendues dans le contrat.

À retenir

Construire une conformité progressive et défendable

Le Digital Omnibus donne du temps pour certains systèmes à haut risque, sans différer les contrôles essentiels. Inventorier les outils, renforcer la maîtrise de l'IA, informer les utilisateurs, documenter le contrôle humain et traiter en priorité les usages sensibles constituent un socle réaliste pour une TPE ou une PME.

Sources

Vous souhaitez aller plus loin ?

Prioriser votre conformité IA

Un diagnostic croisant usages, données et responsabilités permet d'identifier les actions prioritaires sans alourdir inutilement votre organisation. Discutons de votre projet.

Contactez‑nous

Vous avez aimé ce dossier ?

Partagez‑le avec votre réseau.

LinkedInWhatsApp

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Contact

Un premier échange simple et rapide pour comprendre votre projet et étudier les options possibles. Vos données restent confidentielles.

Message envoyé

Votre message a été envoyé.
Il sera traité dans les meilleurs délais