L’AI Act n’est plus un texte lointain réservé aux grands groupes technologiques. Depuis 2025, certaines interdictions et obligations de gouvernance sont déjà entrées en application. En 2026, les entreprises qui utilisent l’intelligence artificielle dans leurs outils internes, leurs contrats clients, leur recrutement, leur relation commerciale ou leur production de contenus doivent surtout répondre à une question simple : que fait exactement l’IA dans l’entreprise, pour qui, avec quelles données et sous quel contrôle humain ?
La difficulté vient du calendrier. Beaucoup d’articles présentent encore le 2 août 2026 comme la bascule générale du règlement européen sur l’intelligence artificielle. Cette date reste importante, notamment pour les règles de transparence et pour l’organisation de la conformité. Mais les institutions européennes ont aussi annoncé un accord politique visant à décaler certaines obligations relatives aux systèmes d’IA à haut risque : les systèmes autonomes de l’annexe III seraient concernés à partir du 2 décembre 2027, et les systèmes intégrés dans certains produits réglementés à partir du 2 août 2028.
Pour une entreprise, ce décalage ne signifie pas qu’il faut attendre. Il signifie qu’il faut trier. Un outil de chatbot client, un logiciel de génération de contenus, un tri automatique de candidatures, un système de scoring de clients, un outil de surveillance de salariés ou une solution intégrée dans un produit industriel ne créent pas le même risque juridique. Ils n’appellent pas les mêmes preuves.
Pourquoi l’échéance AI Act 2026 reste urgente
L’AI Act classe les systèmes d’IA selon leur niveau de risque. Les pratiques présentant un risque inacceptable sont interdites. Les systèmes à haut risque sont soumis à des obligations plus lourdes. Les systèmes à risque limité imposent surtout une information claire des personnes. Les usages à risque minimal ne sont pas spécialement encadrés par le règlement, même si le RGPD, le droit du travail, le droit de la consommation, le secret des affaires et les contrats restent applicables.
L’erreur la plus fréquente consiste à raisonner à partir du nom de l’outil. « Nous utilisons ChatGPT », « nous utilisons un logiciel RH », « nous utilisons un moteur de recommandation » ne suffit pas. Il faut raisonner à partir de l’usage réel.
Un outil d’IA utilisé pour reformuler un courriel interne n’a pas le même impact qu’un outil qui classe des candidats, recommande un refus de crédit, attribue un score de risque à un client, détecte un comportement supposé frauduleux ou produit une communication publique sous l’identité de l’entreprise.
Le bon réflexe consiste donc à dresser une cartographie courte et vérifiable des usages IA. Pour chaque outil, l’entreprise doit pouvoir indiquer le fournisseur, la finalité, les données injectées, les personnes concernées, le résultat produit, la personne qui valide, les contrats applicables, les logs conservés et les règles internes données aux équipes.
Les questions à poser avant de continuer à utiliser un outil d’IA
La première question porte sur la finalité. L’outil sert-il à assister un salarié, à produire un contenu, à décider, à classer, à prédire, à surveiller ou à refuser un droit, un service ou une opportunité ?
La deuxième question porte sur les personnes concernées. L’IA touche-t-elle des clients, prospects, salariés, candidats, sous-traitants, patients, élèves, emprunteurs, assurés ou consommateurs ?
La troisième question porte sur les données. L’entreprise injecte-t-elle des données personnelles, des données sensibles, des informations confidentielles, des documents clients, des contrats, des secrets d’affaires ou des données couvertes par une obligation professionnelle ?
La quatrième question porte sur le pouvoir de décision. Le résultat de l’IA est-il une simple suggestion, ou influence-t-il réellement une décision commerciale, RH, financière ou juridique ?
La cinquième question porte sur l’information. Les personnes savent-elles qu’elles interagissent avec une IA ou que leur dossier est analysé avec l’aide d’un système d’IA ? L’information figure-t-elle dans les CGV, la politique de confidentialité, les notices internes, les contrats de prestation ou les procédures RH ?
Si l’entreprise ne sait pas répondre à ces questions, elle n’est pas prête. Ce n’est pas une question de taille. Une PME peut être concernée si elle utilise un outil de scoring commercial, un module de recrutement automatisé ou un générateur d’images et de textes diffusés au public.
IA générative : les obligations de transparence ne doivent pas être sous-estimées
Les obligations de transparence visent notamment les situations dans lesquelles une personne doit savoir qu’elle interagit avec une IA, ou qu’un contenu artificiel lui est présenté comme authentique.
Pour une entreprise, cela concerne les chatbots, les assistants conversationnels, les contenus générés ou manipulés par IA, les deepfakes, les images réalistes, les voix synthétiques et certains textes publiés pour informer le public sur des sujets d’intérêt public.
La Commission européenne a publié, le 10 juin 2026, un code de bonnes pratiques sur la transparence des contenus générés par IA. Ce code distingue les règles de marquage et de détection pour les fournisseurs, et les règles d’étiquetage pour les déployeurs. Il ne remplace pas le règlement, mais il donne un cadre utile pour documenter les mesures prises.
Une entreprise qui publie des visuels, vidéos, voix, avis, notices ou textes générés par IA doit donc se demander si le lecteur, le client ou le public peut être trompé sur l’origine du contenu. Si le contenu ressemble à une photographie réelle, à une voix réelle, à un document officiel ou à un témoignage humain, l’obligation d’information devient beaucoup plus sensible.
Dans les contrats, il faut aussi vérifier qui porte la responsabilité du marquage. Le fournisseur de l’outil promet-il une détection technique ? L’agence qui produit le contenu s’engage-t-elle à signaler l’usage d’IA ? Le client final valide-t-il le contenu avant diffusion ? Ces points doivent apparaître dans les devis, contrats, conditions de prestation et procédures internes.
Systèmes à haut risque : le report annoncé ne dispense pas de l’audit
Les usages à haut risque sont notamment ceux qui peuvent affecter la santé, la sécurité ou les droits fondamentaux. La Commission cite, parmi les exemples sensibles, les outils d’IA utilisés pour l’emploi, la gestion des travailleurs, l’accès au travail indépendant, l’éducation, les infrastructures critiques, la biométrie, l’accès à certains services essentiels, la justice ou les migrations.
Un logiciel de tri de CV, un outil d’évaluation de performance, un scoring de solvabilité, un module de détection de fraude affectant l’accès à un service, ou un système d’aide à la décision dans un secteur réglementé doivent donc être examinés avec prudence.
Le report annoncé par l’AI Omnibus donne du temps, mais il ne supprime pas les obligations de préparation. D’abord, parce que l’accord doit être suivi et formalisé. Ensuite, parce que les obligations déjà applicables ne disparaissent pas : interdictions de certains usages, littératie IA, RGPD, sécurité, loyauté commerciale, information des salariés et clauses contractuelles restent en jeu.
L’entreprise doit donc constituer un dossier minimal : qualification du système, finalité, rôle de l’entreprise comme fournisseur, distributeur ou déployeur, documentation fournisseur, analyse des données utilisées, contrôle humain, politique de conservation des logs, procédure d’incident, information des personnes concernées et clause de responsabilité.
ChatGPT Team, CNIL et données personnelles : une décision récente à retenir
Le Conseil d’Etat a rendu, le 19 juin 2026, une décision relative à une plainte déposée devant la CNIL concernant les conditions de souscription à l’offre « ChatGPT Team ».
La requête a été rejetée, notamment parce que la plainte ne portait pas, dans cette affaire, sur un traitement de données personnelles concernant la requérante, mais sur des conditions commerciales d’accès à une offre. Le Conseil d’Etat rappelle au passage que la CNIL dispose d’un large pouvoir d’appréciation lorsqu’elle décide des suites à donner à une plainte.
Cette décision ne valide pas n’importe quel usage professionnel d’un outil d’IA. Elle rappelle seulement une frontière utile : toute difficulté commerciale avec un fournisseur d’IA n’est pas automatiquement une violation du RGPD. À l’inverse, dès qu’une entreprise injecte des données clients, salariés ou dossiers sensibles dans un outil, la question redevient celle du traitement, de la base légale, de l’information, de la sécurité, de la sous-traitance et de la preuve.
Pour les entreprises, le point pratique est simple. Il faut distinguer les conditions commerciales du fournisseur, le traitement des données personnelles, les obligations AI Act et les engagements contractuels pris envers les clients.
Contrats fournisseurs IA : les clauses à relire maintenant
Avant août 2026, une entreprise doit relire les contrats conclus avec ses fournisseurs d’IA ou ses prestataires numériques.
Il faut vérifier l’identité du fournisseur, le lieu d’hébergement, les sous-traitants, les garanties de sécurité, les droits d’audit, les engagements de confidentialité, les conditions d’entraînement du modèle, l’utilisation des données de l’entreprise, les limites de responsabilité et les conditions de sortie.
Il faut aussi vérifier si le fournisseur qualifie son outil au regard de l’AI Act. Le contrat indique-t-il si le système est à risque limité, à haut risque, ou simplement un outil d’assistance ? Le fournisseur remet-il une documentation suffisante ? L’entreprise peut-elle informer ses clients ou salariés sur le fonctionnement général du système sans violer le secret du fournisseur ?
Dans les prestations de communication, marketing, formation ou conseil, il faut ajouter des clauses sur les contenus générés par IA : autorisation d’usage, validation humaine, absence de contenu trompeur, respect des droits de propriété intellectuelle, marquage éventuel, conservation des prompts et correction en cas de réclamation.
Paris et Île-de-France : les usages à surveiller dans les PME et sociétés de services
À Paris et en Île-de-France, beaucoup de PME, cabinets, agences, plateformes, sociétés de conseil et entreprises de services utilisent déjà des outils d’IA sans les avoir intégrés dans une vraie procédure.
Les situations les plus fréquentes sont les suivantes : génération de contenus commerciaux, automatisation de réponses clients, tri de candidatures, analyse de dossiers, scoring de prospects, synthèse de documents confidentiels, transcription de réunions, création de visuels publicitaires, veille concurrentielle et outils d’aide à la décision.
Ces usages ne sont pas tous interdits. Ils ne sont pas tous à haut risque. Mais ils doivent être encadrés. Une entreprise qui ne sait pas quels outils ses équipes utilisent, quelles données sont copiées dans ces outils et qui valide les résultats s’expose à un incident contractuel, RGPD, social ou commercial.
Le premier chantier n’est donc pas un audit théorique de cent pages. C’est un inventaire. Ensuite seulement, l’entreprise peut classer les usages, corriger les plus sensibles, mettre à jour ses contrats et former les équipes.
Les pièces à préparer avant un contrôle, une plainte ou une mise en cause
En cas de plainte client, de contrôle CNIL, de litige salarié ou de contestation commerciale, l’entreprise doit pouvoir produire des éléments simples.
Le dossier doit contenir la liste des outils IA utilisés, les contrats fournisseurs, les notices de confidentialité, les clauses de sous-traitance, les consignes internes, les preuves d’information des personnes, les validations humaines, les logs disponibles, les exemples de contenus marqués, les décisions prises sans automatisme intégral et les corrections effectuées après incident.
Si l’IA intervient dans une décision sensible, il faut conserver la preuve que la décision finale ne repose pas sur une sortie brute non vérifiée. Le contrôle humain doit être réel. Il doit pouvoir être expliqué.
Si l’IA produit des contenus publics, il faut conserver la preuve de validation, de marquage éventuel, de correction et de retrait rapide en cas d’erreur. Une image, une voix ou un texte généré par IA peut devenir un sujet de responsabilité si le public croit à tort qu’il s’agit d’un contenu authentique.
Sources utiles
La fiche Entreprendre Service Public sur les changements de l’AI Act pour les entreprises rappelle le calendrier général, la classification des risques et les principales obligations des entreprises.
La Commission européenne présente le cadre général de la législation sur l’intelligence artificielle, les catégories de risques, les usages à haut risque et les obligations de transparence.
Les lignes directrices de la Commission sur les systèmes d’IA à haut risque signalent l’accord politique sur un nouveau calendrier d’application : 2 décembre 2027 pour certains systèmes à haut risque et 2 août 2028 pour les systèmes intégrés dans des produits réglementés.
Le code de bonnes pratiques sur la transparence des contenus générés par IA, publié le 10 juin 2026, distingue les obligations des fournisseurs et des déployeurs pour le marquage, la détection et l’étiquetage des contenus artificiels.
La décision Conseil d’Etat, 19 juin 2026, n° 508792 précise les conditions dans lesquelles une plainte CNIL liée à une offre ChatGPT Team peut être rejetée lorsqu’elle ne porte pas sur un traitement de données personnelles concernant la personne qui se plaint.
Pour les sujets proches, vous pouvez aussi consulter la page du cabinet en droit des affaires et notre article sur l’assurance cyber des PME.
Besoin d’un avis rapide sur votre dossier
Vous utilisez déjà un outil d’IA dans votre entreprise, vos contrats, votre recrutement, votre relation client ou vos contenus publics.
Le cabinet peut relire vos contrats, identifier les usages sensibles et préparer une mise en conformité prioritaire. Consultation téléphonique en 48 heures avec un avocat du cabinet.
Contactez le cabinet au 06 46 60 58 22 ou via le formulaire de contact.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.