← Le blog

Espace Digital

Le règlement européen sur l’IA entre en application : ce qui concerne une PME dès 2025

Le règlement européen sur l’intelligence artificielle est entré en vigueur le 1er août 2024, et ses premières obligations s’appliquent depuis le 2 février 2025 — à toutes les entreprises qui utilisent un système d’IA, pas seulement à celles qui en fabriquent. Une PME qui a un compte ChatGPT, un assistant dans sa suite bureautique ou un outil de tri de candidatures est concernée. Voici ce qui s’applique déjà, ce qui arrive, et ce qui ne vous regarde pas.

Mis à jour en septembre 2026. Le calendrier décrit ci-dessous a été modifié par le règlement (UE) 2026/1744, dit « omnibus numérique », entré en vigueur le 27 juillet 2026 : les obligations applicables aux systèmes à haut risque de l’annexe III (recrutement, gestion du personnel, crédit, éducation…) sont reportées au 2 décembre 2027, celles des systèmes intégrés à des produits réglementés (annexe I) au 2 août 2028. Les obligations de transparence de l’article 50 s’appliquent bien depuis le 2 août 2026, avec un délai au 2 décembre 2026 pour les systèmes génératifs déjà sur le marché. L’omnibus a aussi retouché l’article 4 sur la maîtrise de l’IA et la liste des pratiques interdites : reportez-vous à la version consolidée du règlement avant toute décision.

Un règlement par niveaux de risque

Le règlement (UE) 2024/1689 ne réglemente pas « l’IA » en général : il classe les usages. Quelques pratiques sont interdites. Une liste fermée d’usages est dite « à haut risque » et soumise à des obligations lourdes, surtout pour ceux qui conçoivent ces systèmes, plus légères pour ceux qui les utilisent. Certains systèmes doivent seulement être transparents — dire qu’ils sont une IA. Tout le reste, c’est-à-dire l’immense majorité des usages d’une PME, ne relève d’aucune obligation particulière, sinon celle de former ses équipes.

Le texte distingue le fournisseur, qui développe ou fait développer un système et le met sur le marché, du déployeur, qui l’utilise sous sa propre autorité dans le cadre de son activité. Une PME est presque toujours déployeur. Elle devient fournisseur si elle fait développer un outil à son nom, ou si elle modifie substantiellement un système existant.

Le calendrier

DateCe qui s’appliquePour une PME
2 février 2025Pratiques interdites (article 5) et obligation de maîtrise de l’IA (article 4)Concerne tout le monde, dès maintenant
2 août 2025Obligations des fournisseurs de modèles à usage général, gouvernance, régime des sanctionsConcerne les éditeurs de modèles ; les sanctions deviennent applicables
2 août 2026Application générale : systèmes à haut risque de l’annexe III, obligations de transparence (article 50)Concerne les utilisateurs d’outils de recrutement ou de gestion RH, de scoring, de chatbots
2 août 2027Systèmes à haut risque intégrés à des produits déjà réglementés (annexe I)Machines, dispositifs médicaux, véhicules…

Depuis le 2 février : ce que vous ne pouvez plus faire

L’article 5 interdit une série de pratiques, quel que soit l’outil et quelle que soit la taille de l’entreprise. Trois d’entre elles peuvent croiser le chemin d’une PME.

  • La reconnaissance des émotions au travail. Un logiciel qui analyse le ton, le visage ou la voix d’un salarié — en visioconférence, sur un plateau d’appels, en entretien — pour en déduire son état émotionnel est interdit, sauf raison médicale ou de sécurité. Certains outils d’analyse d’appels ou de « qualité de service » le font sans le dire.
  • La notation sociale. Évaluer des personnes à partir de leur comportement ou de caractéristiques personnelles pour les traiter défavorablement dans un contexte sans rapport.
  • La manipulation et l’exploitation des vulnérabilités. Des techniques subliminales ou trompeuses qui altèrent le comportement d’une personne à son détriment, ou qui exploitent l’âge, le handicap ou la situation sociale.

S’y ajoutent des interdictions qui visent surtout les autorités : police prédictive fondée sur le seul profilage, constitution de bases de reconnaissance faciale par collecte massive d’images en ligne, identification biométrique à distance en temps réel dans l’espace public.

Depuis le 2 février : ce que vous devez faire

L’article 4 demande aux fournisseurs et aux déployeurs de prendre des mesures pour garantir « un niveau suffisant de maîtrise de l’IA » de leur personnel et des personnes qui utilisent les systèmes pour leur compte, en tenant compte de leurs connaissances, du contexte et des personnes concernées par l’usage. Le texte ne fixe ni programme ni durée : c’est une obligation de moyens, proportionnée. Pour une PME, elle tient en trois gestes.

  1. Un inventaire. Quels outils d’IA sont utilisés, par qui, pour quoi : assistants de rédaction, traduction, transcription de réunions, tri de candidatures, chatbot du site, fonctions « intelligentes » de la suite bureautique ou du CRM. L’inventaire révèle souvent des usages que personne n’avait décidés.
  2. Une règle d’usage écrite. Ce qu’on peut confier à un outil et ce qu’on ne peut pas — données de clients, de salariés, secrets d’affaires —, la vérification humaine des résultats, la mention de l’IA quand un texte ou une image est diffusé. Une page suffit, signée par ceux qui utilisent les outils.
  3. Une sensibilisation. Une heure, avec les outils réels de l’entreprise : ce qu’ils font bien, où ils inventent, comment on relit. À renouveler quand un outil change, et à tracer — la date, les présents, le contenu — pour pouvoir le montrer.

Août 2026 : les outils RH et le chatbot du site

L’annexe III classe à haut risque les systèmes utilisés pour le recrutement et la sélection (diffusion ciblée d’offres, tri et évaluation des candidats), pour les décisions de promotion, de licenciement ou d’attribution des tâches fondées sur le comportement, et pour la surveillance ou l’évaluation des salariés. Un déployeur de ces systèmes devra, à partir du 2 août 2026, les utiliser conformément à la notice du fournisseur, confier leur surveillance à des personnes formées, informer les salariés et leurs représentants avant la mise en service, conserver les journaux d’utilisation et informer les personnes qui font l’objet d’une décision. En pratique, la première question à poser à l’éditeur d’un outil de recrutement est : « Où en êtes-vous de votre conformité au règlement ? »

L’article 50 impose, à la même date, la transparence : un chatbot doit dire qu’il en est un, un contenu généré ou manipulé qui imite des personnes ou des faits réels doit être signalé comme tel. Si votre site répond aux visiteurs par un assistant automatisé, une phrase d’avertissement suffit — à condition qu’elle existe.

Ce qui ne vous regarde pas, et ce qui vous regarde déjà

Les obligations d’août 2025 sur les modèles à usage général visent les éditeurs de ces modèles, pas les entreprises qui les utilisent. Les sanctions, en revanche, deviennent applicables à cette date : jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires mondial pour une pratique interdite, 15 millions ou 3 % pour les autres manquements, le montant le plus faible des deux étant retenu pour les PME.

Ce qui vous regarde déjà, et depuis 2018, c’est le RGPD. Saisir des données de clients ou de salariés dans un outil d’IA est un traitement de données : base légale, information des personnes, contrat avec le prestataire, localisation des serveurs. La CNIL a publié des recommandations sur le sujet. Le règlement sur l’IA s’ajoute au RGPD, il ne le remplace pas.

Questions fréquentes

Utiliser ChatGPT pour rédiger des devis me soumet-il à des obligations ?

À la maîtrise de l’IA de l’article 4 et au RGPD si des données personnelles y transitent. Rien d’autre : la rédaction assistée n’est ni interdite ni à haut risque.

Mon logiciel de recrutement trie les CV avec une IA : dois-je l’arrêter ?

Non, mais c’est un usage à haut risque. D’ici août 2026, demandez à l’éditeur sa documentation de conformité, prévoyez l’information des candidats et des salariés, et gardez une décision humaine sur chaque rejet.

Qui contrôle en France ?

La désignation des autorités nationales est en cours ; la CNIL, la DGCCRF et l’Arcom ont vocation à intervenir chacune dans leur champ. Les pratiques interdites et la maîtrise de l’IA s’imposent quoi qu’il en soit depuis février.

Espace Digital dresse avec vous l’inventaire de vos usages d’IA, rédige la règle d’usage et anime la sensibilisation de l’équipe — avant de vous aider à automatiser ce qui mérite de l’être. Écrivez-nous à contact@espacedigital.fr ou découvrez le pôle Espace Digital.

Sources

  • Règlement (UE) 2024/1689 du 13 juin 2024 établissant des règles harmonisées concernant l’intelligence artificielle, articles 3, 4, 5, 26, 50, 99 et 113, annexes I et III.
  • Commission européenne, lignes directrices sur les pratiques interdites (février 2025) et sur la définition des systèmes d’IA.
  • CNIL, recommandations sur le développement et l’utilisation de systèmes d’IA.
  • Règlement (UE) 2026/1744 modifiant le règlement sur l’intelligence artificielle (mise à jour).
Partager :

Cet article est écrit par l'un des cinq pôles d'Alyneia Entreprise Services, à Torcy. Retrouvez tous les articles du blog, ou écrivez directement au pôle concerné — son adresse est dans le rail ci-dessus.

Sur le même sujet