AI Act : ce que doit faire une PME qui utilise ChatGPT

Les obligations selon vos usages : équipe, contenus, chatbot et décisions sensibles. Les dates à retenir après les changements de juillet 2026.

Un commercial prépare ses emails avec ChatGPT. À l’administratif, une collègue lui fait résumer des comptes rendus. Vous envisagez maintenant un chatbot sur le site. L’AI Act concerne ces usages professionnels, mais les règles à appliquer changent avec la tâche : apprendre à vérifier une réponse, protéger les données, signaler certains contenus ou faire examiner une décision sensible.

Pour une petite équipe, commencez par savoir qui utilise quoi. Les reports annoncés pour 2027 et 2028 concernent certaines règles sur les systèmes à haut risque. Plusieurs obligations s’appliquent déjà.

Vous utilisez l’outil : le règlement vous appelle « déployeur »

Une entreprise qui utilise un système d’IA sous sa responsabilité est un déployeur, même si elle n’a créé aucun logiciel. L’usage personnel hors activité professionnelle est exclu de cette définition. Pour le travail, un indépendant ou une équipe de cinq personnes est donc aussi concerné. Voir l’article 3, point 4.

Le fournisseur développe le système, ou le fait développer, et le propose sous son nom. Certaines obligations lui reviennent. Si vous faites construire un assistant sous votre marque ou transformez un outil pour une autre fonction, faites préciser votre rôle avant de le mettre en service.

Demandez à chacun : « Quelle tâche fais-tu avec l’IA ? Quelles informations lui donnes-tu ? Où part la réponse ? » Ces trois questions feront apparaître les différences entre une traduction, un dossier client et une sélection de candidats.

Article 4 : apprendre sur les tâches de l’équipe

Depuis sa modification du 27 juillet 2026, l’article 4 demande de prendre des mesures pour favoriser la maîtrise de l’IA par le personnel et les autres personnes qui l’utilisent pour votre compte. Ces mesures doivent tenir compte de leurs connaissances, de l’usage et des personnes concernées. Aucun niveau individuel déterminé n’est à garantir. Source : article 4 modifié.

Vous pouvez commencer en interne. La Commission précise qu’aucun certificat particulier ni poste de responsable IA n’est exigé par cet article. Elle recommande de conserver une trace des formations et des autres initiatives. Sa FAQ cite aussi les salariés qui utilisent ChatGPT pour une publicité ou une traduction.

Prenez un email commercial, avec des données fictives. Faites-le reformuler, puis comparez le résultat à la demande : l’outil a-t-il ajouté une remise, promis une livraison ou changé une quantité ? C’est une façon simple de montrer ce qu’il faut relire avant l’envoi.

À l’administratif, travaillez plutôt sur les décisions et les échéances d’un compte rendu. Pour la personne qui configure une automatisation, montrez comment repérer une erreur et suspendre le traitement. Le guide pour former une petite équipe à l’IA détaille un atelier.

Notez la date, les participants, l’exercice et les règles retenues. Gardez aussi les questions non résolues. Vous pourrez reprendre ces éléments à l’arrivée d’un collègue ou lors d’un changement d’outil.

Article 50 : ce qu’il faut dire au public

Les emails et les textes publiés

L’article 50(4) vise les textes générés ou manipulés par IA, publiés pour informer le public sur des questions d’intérêt public. Il prévoit une exception si le texte fait l’objet d’une relecture humaine ou d’un contrôle éditorial et qu’une personne ou une organisation assume la responsabilité de sa publication. Il n’impose donc pas, à lui seul, une mention IA sur chaque email ou devis. Voir l’article 50(4).

Pour un article expliquant une aide publique, par exemple, prévoyez qui vérifie les conditions d’accès et les sources, puis qui donne l’accord de publication. Si vous publiez un texte d’intérêt public généré par IA sans réunir les conditions de cette exception, indiquez clairement son origine.

Le fait qu’un texte soit sur votre site ne suffit pas à déterminer s’il porte sur une question d’intérêt public. Regardez son sujet et son objectif. Les engagements pris envers vos clients et les règles de votre métier peuvent aussi prévoir d’autres exigences de transparence.

Les images, les voix et les vidéos réalistes

Les hypertrucages, ou « deepfakes », doivent être signalés. Il s’agit de contenus générés ou manipulés qui ressemblent à des personnes, objets, lieux ou événements existants et pourraient passer à tort pour authentiques. La fiche officielle sur la transparence explique cette définition.

Exemple fictif : une vidéo montre votre dirigeant annonçant un produit avec sa voix, alors qu’il n’a jamais enregistré cette annonce. Ajoutez une indication claire avec la vidéo, dès que le visiteur la découvre. La relecture du script ne dispense pas de signaler le trucage.

Pour une œuvre manifestement artistique ou satirique, la présentation de l’information peut être adaptée à l’œuvre. Le signalement reste nécessaire. Cette règle est également prévue à l’article 50(4).

Le chatbot qui répond aux visiteurs

Le fournisseur d’un système qui dialogue directement avec des personnes doit leur faire savoir qu’elles interagissent avec une IA, sauf si cela est évident. L’information doit être claire, accessible et présente dès la première interaction. La FAQ de la Commission précise cette obligation de l’article 50(1).

Avant d’installer le chatbot, demandez au prestataire qui prend en charge cette information. Puis essayez vous-même l’écran d’accueil : un visiteur comprend-il ce qui lui répond ? « Vous échangez avec un assistant IA » est plus clair qu’un prénom et une photo qui évoquent un conseiller. Prévoyez aussi un accès à une personne lorsque la demande dépasse les réponses de l’outil.

Le marquage technique des contenus prévu à l’article 50(2) est une autre obligation, portée par les fournisseurs des systèmes génératifs. Certains systèmes déjà mis sur le marché disposent d’un délai jusqu’au 2 décembre 2026. Ce délai ne reporte pas votre signalement des hypertrucages ou des textes concernés. Voir le calendrier officiel.

Recrutement et surveillance des salariés : examinez l’usage avant de le lancer

La reconnaissance des émotions à partir de données biométriques, par exemple le visage ou la voix, est interdite au travail, sauf raisons médicales ou de sécurité. Le règlement interdit aussi certaines manipulations et notations sociales, selon les conditions de l’article 5. La définition des systèmes de reconnaissance des émotions figure à l’article 3, point 39.

Un logiciel vous promet de déduire la motivation des salariés à partir de leurs expressions ? Mettez ce projet de côté jusqu’à l’examen de sa fonction exacte. Une information affichée aux salariés ne suffit pas à autoriser une pratique interdite.

Le filtrage des candidatures, l’évaluation des candidats, certaines décisions de promotion ou de licenciement et la surveillance des performances figurent dans l’annexe III sur le haut risque. Demander une reformulation d’annonce et classer des candidats n’ont pas les mêmes conséquences pour les personnes.

La classification dépend de la finalité et des conditions de l’article 6, qui prévoit des exceptions limitées. Une validation humaine du résultat ne suffit pas à sortir automatiquement du haut risque.

Pour un système classé à haut risque, préparez avec le fournisseur les conditions d’utilisation, la surveillance humaine et le suivi du fonctionnement prévus par l’article 26. Vérifiez l’échéance et les dispositions transitoires applicables au système, notamment s’il est déjà en service. Pour un usage RH, associez à l’examen la personne qui suit vos obligations sociales et vos traitements de données.

Quelles dates retenir après les changements de juillet 2026 ?

Le règlement (UE) 2026/1744, daté du 8 juillet, est entré en vigueur le 27 juillet 2026. Il modifie l’article 4 et le calendrier du haut risque. La transparence reste applicable depuis le 2 août 2026.

DateCe qui vous concerne
Depuis le 27 juillet 2026Article 4 modifié : mesures pour développer la maîtrise de l’IA.
Depuis le 2 août 2026Transparence de l’article 50.
2 décembre 2027Principales règles sur le haut risque de l’annexe III, dont les usages RH concernés.
2 août 2028Principales règles sur le haut risque lié à certains produits réglementés ou composants de sécurité.

L’article 113 précise ces reports : ils portent sur les sections 1 à 3 du chapitre III, avec une exception pour l’article 6(5). Les premières interdictions et dispositions sur la maîtrise s’appliquent depuis le 2 février 2025. De nouvelles interdictions sur les contenus sexuels non consentis et les contenus d’abus sexuels sur mineurs s’appliqueront le 2 décembre 2026.

Les données clients demandent leur propre vérification

Avant de donner un dossier à ChatGPT, vérifiez les informations réellement nécessaires, la base légale du traitement, le rôle de l’éditeur et ses conditions de conservation et de réutilisation. Un abonnement professionnel ne répond pas à toutes ces questions. La CNIL détaille les précautions à prendre.

Pour les exercices d’équipe, utilisez des données fictives ou une copie préparée. Retirer le nom d’un client peut laisser son adresse, son numéro de dossier ou un contexte qui permet de le reconnaître. Le guide préparer un document avant ChatGPT aide à repérer ces éléments.

Quelles sanctions pour une PME ?

L’article 99 fixe notamment des plafonds de 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour les pratiques interdites, et de 15 millions ou 3 % pour certaines autres infractions, dont la transparence. Pour une PME, le plafond retient le plus faible du montant fixe et du pourcentage.

Le montant dépend de la situation, notamment de la gravité, des conséquences et des mesures prises. L’article 4 n’est pas dans la liste du paragraphe 4 à laquelle s’applique le plafond de 15 millions ou 3 %. Le paragraphe 1 prévoit néanmoins des règles nationales de sanctions et d’autres mesures d’exécution. Cela ne permet pas de conclure qu’une entreprise peut ignorer cet article.

La première réunion : partir de ce qui se fait déjà

Réunissez les personnes qui utilisent ces outils et demandez-leur un exemple récent. Pour chaque usage, notez l’outil, les données envoyées, la destination du résultat et la personne qui décide. Vous aurez vite une liste plus utile qu’une interdiction générale ou une consigne « utilisez l’IA avec prudence ».

Faites ensuite vérifier une réponse ensemble. Une remise ajoutée dans un email ou une échéance oubliée dans un compte rendu donnera un point de départ concret aux règles de l’équipe. Gardez en suspens les nouveaux usages qui demandent un examen, notamment le tri de candidats ou l’analyse des salariés.

Le modèle gratuit de charte IA vous aide à écrire les règles retenues. Le kit Charte IA ajoute les documents modifiables, cinq réunions de mise en place, un registre des usages et les réponses aux questions des salariés. Achat unique : 49 € HT, soit 58,80 € TTC.

Le kit sert à organiser le travail et à conserver vos décisions. Adaptez-le à votre activité ; l’achat ne garantit pas votre conformité à l’AI Act ou au RGPD.

Questions fréquentes

Faut-il inclure les prestataires dans les mesures d’apprentissage ?

L’article 4 vise aussi les personnes qui utilisent les systèmes pour votre compte. Examinez les tâches confiées au prestataire et convenez avec lui des règles et des compétences nécessaires.

Un indépendant doit-il aussi faire quelque chose ?

Oui, l’usage professionnel est concerné. Travaillez sur vos propres tâches : repérer les erreurs, vérifier les informations, protéger les données et examiner ce que vous publiez.

Dois-je acheter une formation certifiée ?

Aucun certificat particulier n’est exigé pour l’article 4. Une formation peut être utile selon les besoins ; choisissez-la à partir des tâches et des difficultés de votre équipe.

Une charte signée suffit-elle ?

Présentez les règles avec des exemples et prévoyez à qui poser les questions. Une signature ne montre pas, à elle seule, que la personne sait appliquer ces règles.

Textes et pages officielles vérifiés le 5 octobre 2026. Pour un système de recrutement, de surveillance ou lié à un produit réglementé, faites examiner sa fonction et les obligations de votre activité avant de le mettre en service.

Appliquer ça à votre entreprise ?

Décrivez l’activité, la tâche qui prend du temps et les données concernées. Le diagnostic sert à comparer la valeur, la faisabilité, le risque et le budget avant de choisir un outil.

Écrit par Andrei Chirtes, fondateur de 2Cafés, à Bellenaves (Allier). Création, hébergement et maintenance de sites WordPress, et accompagnement IA pour les TPE et PME.

À lire ensuite

2Cafés — Bellenaves, Allier. Votre site sous contrôle pour le prix de Deux Cafés.