Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

AI Act 2026 : que doit faire une entreprise qui utilise ChatGPT ou un chatbot IA ?

Le calendrier de l’AI Act devient concret pour les entreprises françaises. La Commission européenne a publié le 8 mai 2026 un projet de lignes directrices sur les obligations de transparence de l’article 50 du règlement IA. Deux jours plus tôt, beaucoup d’entreprises parlaient encore d’un sujet lointain. Désormais, une société qui utilise ChatGPT, un chatbot client, un générateur de visuels, une voix clonée ou un outil d’IA dans sa relation commerciale doit vérifier ce qu’elle affiche, ce qu’elle promet et les preuves qu’elle conserve.

La question n’est pas seulement technique. Un client peut contester une réponse donnée par un chatbot. Un concurrent peut reprocher une communication trompeuse. Un prestataire peut refuser de garantir le fonctionnement réel de son outil. Un acheteur public ou un grand compte peut demander une procédure IA avant de signer. Dans ces situations, l’entreprise doit être capable de montrer qu’elle a identifié ses usages d’IA, informé les personnes concernées et sécurisé ses contrats.

L’AI Act ne remplace pas le RGPD, le secret des affaires, le droit de la consommation ou la responsabilité civile. Il ajoute une couche de conformité qui peut devenir décisive dans un litige commercial. Le bon réflexe consiste donc à traiter l’IA comme un sujet de preuve, de contrat et de responsabilité, pas seulement comme un outil de productivité.

Les dates à retenir pour une entreprise

Le règlement européen sur l’intelligence artificielle est entré en vigueur le 1er août 2024. Son application est progressive. Les pratiques interdites et les obligations d’acculturation à l’IA ont commencé à s’appliquer en 2025. La date du 2 août 2026 marque une étape majeure pour de nombreuses obligations, notamment celles qui intéressent les entreprises utilisant des systèmes d’IA dans leurs services, leurs produits, leur marketing ou leur relation client.

L’article 50 vise des usages très courants : système d’IA qui interagit directement avec une personne, contenu synthétique généré ou manipulé par IA, hypertrucage, reconnaissance des émotions, catégorisation biométrique et certains textes publiés pour informer le public. Une PME, une agence, un e-commerçant, un éditeur SaaS ou une société de conseil peut donc être concerné même sans développer une IA à haut risque.

Il faut aussi surveiller les textes d’application et les lignes directrices. La page officielle de la Commission sur le cadre réglementaire rappelle l’application progressive du règlement, tandis que l’AI Act Service Desk donne accès au texte de l’article 50. Le projet de lignes directrices du 8 mai 2026 précise la manière dont les autorités, les fournisseurs et les déployeurs doivent comprendre ces obligations de transparence.

Chatbot client : la mention doit être visible dès le départ

Lorsqu’un site internet, un espace client ou une application permet à une personne d’échanger avec un système d’IA, l’utilisateur doit comprendre qu’il parle à une IA, sauf si cela ressort déjà clairement du contexte. En pratique, il ne faut pas cacher un chatbot derrière un prénom humain, une photo rassurante ou une formule ambiguë.

Une mention utile doit être simple, placée avant ou au tout début de l’échange et rédigée dans un langage compréhensible. Par exemple : « Vous échangez avec un assistant virtuel utilisant l’intelligence artificielle. Un membre de l’équipe peut reprendre la conversation si nécessaire. » La formulation exacte dépend de l’activité, mais l’idée est toujours la même : l’utilisateur ne doit pas découvrir après coup qu’il a interagi avec une IA.

Cette mention doit aussi correspondre à la réalité du service. Si le chatbot collecte des données, qualifie une réclamation, propose une offre commerciale, refuse une prise en charge ou oriente vers un produit, l’entreprise doit vérifier les règles RGPD, les conditions générales, le contrat du prestataire et la procédure de reprise par un humain. Le risque naît souvent d’un décalage entre ce que l’outil fait réellement et ce que l’entreprise croit avoir acheté.

ChatGPT, OpenAI et outils internes : ne pas oublier les données confidentielles

Beaucoup d’entreprises n’ont pas commencé par installer un chatbot public. Elles ont d’abord laissé leurs équipes utiliser ChatGPT, un assistant de rédaction, un outil de synthèse de réunion, un générateur de devis, un assistant juridique ou un outil d’analyse commerciale. Le risque est plus discret, mais il peut être important.

La première question porte sur les données envoyées dans l’outil. Une liste de clients, un fichier RH, une stratégie de prix, un contrat en négociation, un document confidentiel ou un secret d’affaires ne doit pas être transmis sans cadre clair. L’entreprise doit vérifier le compte utilisé, les paramètres de conservation, les droits du fournisseur, la localisation des traitements, les sous-traitants, les règles de confidentialité et la possibilité de supprimer ou d’exporter les données.

La deuxième question porte sur le résultat produit. Si un salarié reprend une réponse générée par IA dans un mail client, une proposition commerciale, une note de conformité ou une page publique, l’entreprise doit définir qui relit, qui valide et quelle version est conservée. Une relecture humaine vague ne suffit pas. Il faut pouvoir retrouver la source, la version et la personne responsable si un litige apparaît.

Contenu généré par IA : quand faut-il le signaler ?

Les obligations de transparence concernent aussi les contenus générés ou manipulés par IA. Cela peut viser une image publicitaire, une vidéo produit, une voix clonée, une photo retouchée, un avatar, un post de communication, une page d’information ou un texte publié sur un sujet sensible. L’entreprise doit distinguer le marquage technique que le fournisseur doit permettre et l’information visible que le déployeur doit parfois afficher.

Le cas le plus risqué est le contenu qui peut tromper le public sur l’existence, l’identité ou l’intervention d’une personne réelle. Une voix clonée, un faux témoignage vidéo, un avatar réaliste ou une image qui laisse croire à une scène réelle peut provoquer une réclamation rapide. L’AI Act s’ajoute alors au droit à l’image, au droit d’auteur, aux règles publicitaires, aux pratiques commerciales trompeuses et aux clauses contractuelles conclues avec les modèles, influenceurs ou prestataires.

Pour les textes publiés, la vigilance dépend du contexte. Un contenu généré par IA et relu par une personne responsable peut ne pas appeler la même mention qu’un contenu entièrement automatisé. Mais si l’entreprise publie une information juridique, financière, médicale, sociale, immobilière ou réglementaire, elle doit pouvoir prouver la vérification humaine, les sources contrôlées et la responsabilité éditoriale réelle.

Les clauses fournisseur à vérifier avant de déployer l’IA

Un contrat fournisseur d’IA ne doit pas se limiter à une phrase générale sur la conformité à la réglementation applicable. Il doit répondre à des questions précises : quel système est utilisé, quelles fonctions sont activées, quelles données sont traitées, quelles garanties de transparence sont offertes, comment les sorties sont tracées, comment les incidents sont signalés et quelle assistance est due en cas de contrôle ou de litige.

L’entreprise doit aussi vérifier les responsabilités. Certains prestataires transfèrent largement le risque au client, tout en conservant la maîtrise technique de l’outil. Ce déséquilibre est dangereux. Si un client conteste une réponse du chatbot ou si une autorité demande des informations, l’entreprise aura besoin des logs, des paramètres, de la documentation, des versions de modèle et des preuves d’affichage de la mention.

Il faut enfin prévoir la réversibilité. Une entreprise qui change de plateforme doit pouvoir récupérer ses données, ses historiques utiles, ses exports de preuve et ses paramétrages. Sans cette clause, elle peut se retrouver incapable de justifier ce qui était affiché au moment du litige.

Les preuves à conserver en cas de mise en demeure

La conformité IA ne se démontre pas par une intention. Elle se démontre par un dossier de preuves. Ce dossier doit contenir l’inventaire des outils d’IA utilisés, les contrats fournisseurs, les captures des mentions affichées, les règles internes, les paramètres de l’outil, les validations humaines, les logs utiles et les décisions prises lors du déploiement.

Pour un chatbot, il faut conserver une capture du premier écran, la date de mise en ligne, le texte exact de la mention, la procédure d’escalade vers un humain et les limites de réponse configurées. Pour une vidéo ou une image générée par IA, il faut garder le fichier publié, la mention visible, les autorisations liées aux personnes représentées et les éléments permettant d’expliquer la création du contenu. Pour un outil interne, il faut pouvoir montrer la politique d’usage et les consignes données aux équipes.

En cas de mise en demeure, la priorité est de figer les preuves avant de modifier l’outil. Corriger trop vite sans archive peut empêcher de comprendre ce qui s’est réellement passé. Il faut ensuite relire le contrat fournisseur, identifier la personne responsable de la publication ou du déploiement, vérifier les données traitées et préparer une réponse structurée.

Paris et Île-de-France : pourquoi l’enjeu est déjà contentieux

À Paris et en Île-de-France, de nombreuses entreprises utilisent déjà l’IA dans la relation client, les plateformes SaaS, le marketing, la formation, le recrutement, l’immobilier, la finance, le conseil et le commerce en ligne. Le risque n’est donc pas abstrait. Il peut apparaître dans une contestation de prestation, une action en concurrence déloyale, une réclamation RGPD, une demande d’audit d’un grand compte ou une rupture contractuelle.

Pour une entreprise francilienne, l’audit utile tient en trois temps. D’abord, recenser les usages visibles par des tiers : chatbot, assistant vocal, formulaire intelligent, générateur de devis, contenu public, recommandation automatisée, vidéo, avatar ou voix synthétique. Ensuite, classer les usages selon le risque : interaction directe, contenu généré, décision automatisée, données personnelles, secteur réglementé, promesse commerciale. Enfin, corriger les mentions, les contrats et le dossier de preuve avant que l’usage ne devienne massif.

Cette démarche peut être menée rapidement si l’entreprise se concentre sur les usages exposés aux clients, prospects, partenaires et salariés. Le but n’est pas de bloquer l’innovation. Le but est d’éviter qu’un outil utile devienne une faiblesse probatoire dans un dossier commercial.

Les actions à lancer maintenant

La première action consiste à établir une cartographie courte des outils d’IA réellement utilisés. Il faut inclure les outils achetés officiellement, mais aussi les comptes utilisés par les équipes marketing, commerciales, support, RH ou direction.

La deuxième action consiste à séparer les usages internes et les usages exposés à des tiers. Les usages exposés doivent être traités en priorité, car ce sont eux qui peuvent créer une réclamation visible.

La troisième action consiste à rédiger des mentions lisibles. Une mention noyée dans des conditions générales ne suffit pas toujours. Elle doit apparaître au moment où l’utilisateur en a besoin.

La quatrième action consiste à relire les contrats fournisseurs. Les garanties de conformité, d’assistance, de traçabilité, de confidentialité, de sous-traitance et de réversibilité doivent être écrites.

La cinquième action consiste à créer un dossier de preuve. Captures, contrats, procédures, validations et logs utiles doivent être conservés dans un format exploitable.

La sixième action consiste à préparer une procédure de réponse en cas de contestation. Qui récupère les logs ? Qui répond au client ? Qui contacte le prestataire ? Qui valide la correction ? Ces questions doivent être réglées avant l’urgence.

Sources utiles

La Commission européenne a publié le 8 mai 2026 un projet de lignes directrices sur les obligations de transparence de l’article 50 : lignes directrices de la Commission européenne.

Le texte de l’article 50 est consultable sur l’AI Act Service Desk : article 50 sur les obligations de transparence.

La page officielle de la Commission européenne rappelle le calendrier général d’application de l’AI Act : cadre réglementaire européen sur l’IA.

La fiche Entreprendre Service-Public présente les conséquences de l’AI Act pour les entreprises : AI Act et entreprises.

Pour replacer ce sujet dans une stratégie contractuelle et contentieuse plus large, consultez aussi notre page dédiée au droit des affaires.

Besoin d’un avis rapide sur votre dossier.

Vous utilisez ChatGPT, un chatbot, un générateur de contenu, une voix clonée, un avatar ou une solution d’IA dans votre relation client, vos contrats ou votre communication.

Le cabinet peut organiser une consultation téléphonique en 48 heures avec un avocat du cabinet pour qualifier les obligations de transparence, les clauses à corriger et les preuves à conserver.

Appelez le cabinet au 06 46 60 58 22 ou utilisez le formulaire de contact.

À Paris et en Île-de-France, l’analyse peut porter sur vos contrats fournisseurs, vos mentions clients, vos contenus publics, votre politique IA interne et votre stratégie de réponse en cas de mise en demeure.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».