IA, RGPD et AI Act : ce que les PME doivent savoir en 2026
AI Act et RGPD appliqués à l'IA en PME : calendrier, niveaux de risque, rôle de déployeur, transparence, contrats fournisseurs et AIPD. Le point pratique.
· 9 min de lecture · Studio JDDW
Dès qu’un projet d’IA sort du stade de l’expérimentation individuelle, la même question revient : « Est-ce qu’on a le droit ? ». Entre le RGPD, en vigueur depuis 2018, et le règlement européen sur l’intelligence artificielle (l’AI Act), dont les obligations s’appliquent progressivement, le cadre peut sembler intimidant pour une PME qui n’a ni juriste dédié ni délégué à la protection des données à temps plein.
La bonne nouvelle, c’est que la grande majorité des usages courants en PME relèvent d’obligations raisonnables, à condition de les connaître et de les intégrer dès la conception. Voici l’essentiel, vu depuis le terrain.
Avertissement : cet article présente le cadre général de manière pédagogique. Il ne constitue pas un conseil juridique. Pour une situation précise, rapprochez-vous de votre DPO, d’un avocat spécialisé ou des ressources officielles de la CNIL et de la Commission européenne.
L’AI Act en bref
Un règlement fondé sur les risques
L’AI Act, c’est le règlement (UE) 2024/1689. Il s’applique directement dans tous les États membres. Sa logique repose sur une approche par les risques : plus un système d’IA peut porter atteinte à la santé, à la sécurité ou aux droits fondamentaux des personnes, plus les obligations sont lourdes.
On distingue schématiquement quatre niveaux :
- Risque inacceptable : pratiques interdites, comme la notation sociale, la manipulation exploitant les vulnérabilités des personnes, ou la reconnaissance des émotions sur le lieu de travail et dans l’enseignement (sauf raisons médicales ou de sécurité).
- Haut risque : systèmes utilisés dans des domaines sensibles listés par le texte, notamment le recrutement et la gestion des salariés, l’évaluation de la solvabilité des particuliers, l’accès à l’éducation ou à certains services essentiels. Ils sont soumis à des exigences strictes.
- Risque limité : systèmes soumis principalement à des obligations de transparence, par exemple un chatbot ou un outil qui génère des contenus.
- Risque minimal : la grande majorité des usages (filtre anti-spam, aide à la rédaction interne, correcteur), sans obligation spécifique au titre de l’AI Act.
À côté de ces niveaux, le texte encadre aussi les modèles d’IA à usage général (les grands modèles de langage), dont les obligations pèsent sur les éditeurs de ces modèles, pas sur les entreprises qui les utilisent.
Un calendrier en plusieurs étapes
| Date | Ce qui s’applique |
|---|---|
| 1er août 2024 | Entrée en vigueur du règlement |
| 2 février 2025 | Interdiction des pratiques à risque inacceptable et obligation de maîtrise de l’IA (article 4) |
| 2 août 2025 | Obligations applicables aux modèles d’IA à usage général |
| 2 août 2026 | Majorité des autres obligations, dont la transparence (article 50) et les systèmes à haut risque de l’annexe III |
| 2 août 2027 | Systèmes à haut risque intégrés à des produits réglementés (annexe I) |
Fin 2025, la Commission européenne a proposé, dans le cadre d’un « omnibus numérique », d’ajuster certaines échéances, en particulier pour les systèmes à haut risque. Le calendrier ci-dessus est celui du règlement tel qu’adopté : vérifiez l’état des textes en vigueur au moment de lancer votre projet.
Fournisseur ou déployeur : quel est votre rôle ?
C’est la question la plus utile à se poser, car les obligations en dépendent directement.
- Le fournisseur est celui qui développe un système d’IA (ou le fait développer) et le met sur le marché ou en service sous son propre nom. C’est sur lui que pèse l’essentiel des obligations techniques.
- Le déployeur est celui qui utilise un système d’IA sous son autorité, dans un cadre professionnel.
Une PME qui utilise un outil du marché (assistant de rédaction, logiciel de recrutement doté d’IA, chatbot clé en main) est déployeur. Une PME qui fait développer un assistant et le propose à ses clients sous sa marque peut, selon les cas, être considérée comme fournisseur de ce système. Attention aussi : modifier substantiellement un système à haut risque, ou y apposer son nom, peut faire basculer dans le rôle de fournisseur.
Ce que l’AI Act change concrètement pour une PME
Former les équipes : une obligation déjà en vigueur
L’article 4 impose aux fournisseurs et aux déployeurs de prendre des mesures pour garantir un niveau suffisant de maîtrise de l’IA (AI literacy) chez les personnes qui utilisent ces systèmes en leur nom. Cette obligation s’applique depuis le 2 février 2025, quel que soit le niveau de risque.
Le texte ne fixe pas de format imposé : il s’agit d’adapter la formation au contexte, aux connaissances des personnes et aux usages. Nous détaillons une démarche pragmatique dans notre article sur la formation des équipes à l’IA générative.
La transparence vis-à-vis des utilisateurs
Selon le calendrier du règlement, l’article 50 s’applique depuis le 2 août 2026. Il organise plusieurs obligations de transparence. Les principales, pour une PME :
- Dire à l’utilisateur qu’il échange avec une IA : un assistant conversationnel sur votre site doit être conçu pour que la personne le sache, sauf si c’est évident au vu du contexte.
- Marquer les contenus générés : les fournisseurs de systèmes qui génèrent du texte, des images, du son ou de la vidéo doivent rendre ces contenus détectables comme artificiels, dans un format lisible par machine.
- Signaler les hypertrucages (deepfakes) : image, son ou vidéo réalistes montrant des personnes ou des faits qui n’ont pas existé doivent être présentés comme générés ou manipulés.
- Signaler les textes générés publiés pour informer le public sur des sujets d’intérêt général, sauf s’ils ont fait l’objet d’une relecture humaine et qu’une personne en assume la responsabilité éditoriale.
En pratique, une mention claire à l’ouverture du chatbot (« Vous échangez avec un assistant automatisé ») et une possibilité simple de joindre un humain couvrent l’essentiel pour la plupart des sites.
Les cas à haut risque : être particulièrement vigilant
Le cas le plus fréquent en PME est celui des ressources humaines : outil qui trie des CV, classe des candidats, évalue la performance ou aide à décider d’une promotion. Ces usages figurent dans l’annexe III.
Un déployeur de système à haut risque doit notamment l’utiliser conformément à la notice du fournisseur, confier la supervision humaine à des personnes compétentes, surveiller son fonctionnement, conserver les journaux générés, et informer les salariés et leurs représentants avant la mise en service sur le lieu de travail. Si vous envisagez ce type d’outil, c’est le moment de vous faire accompagner.
Le RGPD reste la base
L’AI Act ne remplace pas le RGPD : il s’y ajoute. Dès qu’un projet d’IA traite des données personnelles (e-mails clients, CV, comptes rendus nominatifs, historique de support), le RGPD s’applique pleinement.
Une base légale et une finalité claires
Chaque traitement doit reposer sur une base légale (exécution d’un contrat, intérêt légitime, obligation légale, consentement…) et poursuivre une finalité déterminée. Utiliser l’historique des échanges clients pour pré-rédiger des réponses peut relever de l’intérêt légitime ; réutiliser ces mêmes données pour un tout autre objectif demande une analyse spécifique.
La minimisation des données
Ne transmettez au modèle que ce qui est nécessaire. Quelques réflexes simples :
- retirer ou pseudonymiser les données identifiantes quand elles ne servent pas la tâche ;
- éviter d’envoyer des documents entiers quand un extrait suffit ;
- définir des durées de conservation pour les requêtes, réponses et journaux ;
- ne jamais faire transiter de données sensibles (santé, opinions, données biométriques) sans analyse préalable.
Les contrats avec les fournisseurs d’IA
Quand vous utilisez une API ou un service d’IA pour traiter des données personnelles pour votre compte, le fournisseur agit en général comme sous-traitant au sens du RGPD. Il faut alors un contrat de sous-traitance (souvent appelé DPA, Data Processing Agreement) conforme à l’article 28.
À vérifier avant de signer :
- l’engagement de ne pas utiliser vos données pour entraîner les modèles ;
- la durée de conservation des requêtes ;
- la liste des sous-traitants ultérieurs ;
- les mesures de sécurité ;
- le lieu de traitement et d’hébergement.
Les offres grand public des outils d’IA n’offrent généralement pas les mêmes garanties que leurs offres entreprise ou API. C’est l’une des premières choses à cadrer dans une démarche IA en PME.
Les transferts hors de l’Union européenne
Beaucoup de fournisseurs de modèles sont américains. Un transfert de données personnelles hors de l’UE doit être encadré : décision d’adéquation (pour les États-Unis, le Data Privacy Framework concerne les entreprises qui y ont adhéré), clauses contractuelles types, ou autres garanties prévues par le RGPD. De nombreux fournisseurs proposent désormais un traitement en Europe, et des modèles open source peuvent être hébergés chez un hébergeur européen pour les cas les plus sensibles.
L’analyse d’impact (AIPD) quand elle s’impose
Une analyse d’impact relative à la protection des données (AIPD, ou DPIA en anglais) est obligatoire lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les personnes. C’est souvent le cas lorsqu’on combine IA, données à grande échelle, évaluation ou profilage de personnes, ou personnes vulnérables. La CNIL publie une liste des types de traitements pour lesquels elle est requise.
Pensez aussi à l’article 22 du RGPD : une personne a le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou significatifs pour elle, sauf exceptions encadrées. D’où l’intérêt, encore une fois, de garder un humain dans la boucle.
S’appuyer sur les ressources de la CNIL
La CNIL a publié des recommandations et fiches pratiques dédiées à l’IA, notamment sur le développement des systèmes d’IA et la protection des données. Elles constituent une excellente base de travail.
Une check-list pour votre prochain projet
Avant de lancer un projet d’IA, posez-vous ces questions :
- Quel est notre rôle au sens de l’AI Act : déployeur ou fournisseur ?
- Quel est le niveau de risque de l’usage envisagé ? Touche-t-il au recrutement, à l’évaluation de personnes, à l’accès à un service essentiel ?
- Quelles données personnelles vont transiter, avec quelle base légale ?
- Le contrat avec le fournisseur d’IA couvre-t-il la sous-traitance, la non-réutilisation des données et les transferts ?
- Une AIPD est-elle nécessaire ?
- Les utilisateurs sont-ils informés qu’ils échangent avec une IA ou consultent un contenu généré ?
- Les équipes sont-elles formées aux usages et aux limites de l’outil ?
En résumé
Pour la plupart des PME, l’AI Act se traduit surtout par trois choses : former les équipes (déjà obligatoire), être transparent avec les utilisateurs (depuis août 2026) et éviter les usages interdits. Les obligations lourdes concernent les systèmes à haut risque, en particulier en RH. Le RGPD, lui, reste la base de tout projet qui touche des données personnelles : base légale, minimisation, contrat de sous-traitance, encadrement des transferts et AIPD lorsque c’est nécessaire.
Pensée dès la conception, la conformité n’est pas un frein : c’est une dimension que nous intégrons systématiquement dans notre accompagnement Conseil & IA, en lien avec votre DPO ou votre conseil juridique. Pour en parler, décrivez-nous votre projet.