AI Act : ce qui est obligatoire depuis le 2 août 2026
Les obligations de transparence du règlement européen sur l'IA sont opposables depuis le 2 août 2026. Ce qui a changé exactement, qui est concerné, et pourquoi le montant des amendes qui circule partout est faux pour les PME.
[ Emplacement Google AdSense — Id: NEXT_PUBLIC_ADSENSE_CLIENT_ID non configuré ]
Le 2 août 2026 est passé sans que grand monde ne s'en aperçoive. Pas de communiqué tonitruant, pas de compte à rebours sur les réseaux. Pourtant, ce dimanche-là, une partie du règlement européen sur l'intelligence artificielle est devenue opposable — et avec elle, le pouvoir des autorités nationales de sanctionner.
Si votre site affiche un assistant conversationnel, si votre entreprise publie des visuels retouchés par une IA, si vous diffusez des textes générés puis relus à la va-vite, vous êtes concerné. Probablement depuis cinq jours, et probablement sans le savoir.
Cet article ne cherche pas à vous effrayer. Il cherche à vous dire précisément ce qui a changé, ce que vous devez faire, et surtout ce que la plupart des articles publiés ces derniers jours racontent de travers — à commencer par le montant des amendes que vous risquez réellement.
Ce qui a basculé le 2 août 2026
Le règlement (UE) 2024/1689, que tout le monde appelle l'AI Act, n'est pas entré en vigueur d'un bloc. Il s'applique par vagues successives depuis son adoption, et chaque échéance active un pan différent du texte.
Trois mécanismes se sont enclenchés simultanément à cette date.
Les obligations de transparence de l'article 50 deviennent contraignantes. C'est le cœur du sujet, et nous y consacrons l'essentiel de cet article : elles imposent de signaler qu'une IA est à l'œuvre, dans trois situations distinctes.
Les pouvoirs de sanction des autorités nationales deviennent effectifs. Le cadre des amendes existait déjà sur le papier depuis août 2025, mais il fallait que chaque État membre désigne ses autorités compétentes et se dote des moyens de contrôler. Cette architecture est désormais en place.
La surveillance des modèles à usage général se renforce, avec un Bureau européen de l'IA qui dispose de prérogatives élargies sur les fournisseurs de grands modèles.
Autrement dit : le texte existait, les obligations aussi. Ce qui manquait, c'était la capacité de les faire respecter. Elle est arrivée.
Première obligation : votre chatbot doit se présenter
C'est la disposition la plus simple à comprendre, et celle que le plus grand nombre de sites enfreint aujourd'hui.
Lorsqu'une personne interagit avec un système d'intelligence artificielle, elle doit en être informée. Le règlement demande que cette information soit donnée au premier contact, de manière claire et distinguable du reste de l'interface.
La formulation du texte prévoit une exception de bon sens : l'information n'est pas requise lorsque le caractère artificiel de l'interlocuteur est évident pour une personne raisonnablement attentive, compte tenu du contexte. Un widget nommé « Assistant virtuel », avec une icône de robot et une phrase d'accueil automatique, relève sans doute de cette évidence.
Le problème, c'est que le design des dernières années a tout fait pour brouiller cette évidence. Combien de bulles de discussion s'ouvrent avec un prénom, une photo de profil souriante et un « Bonjour, je suis Julie, comment puis-je vous aider ? » Combien de ces Julie sont des modèles de langage ? La ressemblance avec un conseiller humain n'est pas un effet secondaire : elle a été recherchée, mesurée, optimisée pour augmenter l'engagement.
C'est précisément cette pratique que le texte vise.
Ce que cela implique concrètement
Rien de technique. La mise en conformité tient en une phrase affichée au bon endroit.
Une mention visible dès l'ouverture de la conversation — « Vous échangez avec un assistant automatisé » — suffit. Elle doit apparaître avant le premier message de l'utilisateur, pas dans les conditions générales, pas au survol d'un point d'interrogation, pas en gris clair sur fond blanc en corps 9.
Le test est simple : une personne pressée qui ouvre votre chat comprend-elle immédiatement qu'elle ne parle pas à un humain ? Si vous hésitez, la réponse est non.
Un point mérite attention pour les sites qui proposent une escalade vers un conseiller humain. Le passage de l'un à l'autre doit être perceptible. Un utilisateur qui a compris qu'il parlait à une machine, puis se retrouve avec un humain sans transition claire, se trouve dans une situation symétrique de celle que le texte veut éviter.
Deuxième obligation : marquer les contenus générés
La deuxième exigence est d'une autre nature, et elle est nettement plus technique.
Les fournisseurs de systèmes qui génèrent du contenu de synthèse — texte, image, son, vidéo — doivent faire en sorte que ce contenu porte un marquage lisible par machine, permettant de détecter automatiquement son origine artificielle.
Le mot important est « lisible par machine ». Il ne s'agit pas d'écrire « image générée par IA » sous une illustration. Il s'agit d'inscrire dans le fichier lui-même une signature technique qu'un logiciel tiers peut vérifier : métadonnées structurées, filigrane numérique, empreinte cryptographique.
Qui porte cette obligation ?
C'est ici que beaucoup de commentaires se trompent, et la distinction est décisive pour savoir si vous êtes concerné.
Le règlement distingue deux rôles. Le fournisseur est celui qui développe et met sur le marché le système d'IA. Le déployeur est celui qui l'utilise dans le cadre de son activité professionnelle.
L'obligation de marquage lisible par machine pèse sur le fournisseur. Si vous générez des visuels avec un outil du commerce, ce n'est pas à vous d'inventer un filigrane : c'est à l'éditeur de l'outil d'inscrire la marque. Les grands générateurs d'images le font déjà, plus ou moins bien, via des métadonnées standardisées.
Votre responsabilité de déployeur se situe ailleurs, et nous y venons.
Une précision qui a son importance : cette obligation connaît des tempéraments lorsque le système d'IA remplit une fonction d'assistance à l'édition standard et ne modifie pas substantiellement les données fournies par l'utilisateur. Un correcteur orthographique ne transforme pas votre texte en contenu de synthèse. La frontière, en revanche, devient floue dès qu'un outil « reformule », « améliore » ou « développe » un paragraphe — et le texte ne tranche pas tous les cas.
Troisième obligation : deepfakes et contenus d'information
La troisième exigence est celle qui touche le plus directement les entreprises et les médias.
Deux situations distinctes sont visées.
Les deepfakes. Lorsqu'un contenu image, audio ou vidéo constitue une représentation manipulée de personnes, d'objets ou d'événements réels, susceptible d'apparaître authentique à tort, le déployeur doit indiquer que le contenu a été généré ou manipulé artificiellement. Ici, contrairement au marquage technique, il s'agit bien d'une divulgation destinée aux humains.
Une exception existe pour les usages manifestement artistiques, satiriques ou fictionnels — auquel cas la divulgation se fait d'une manière qui n'entrave pas l'exposition ou la jouissance de l'œuvre. Une parodie n'a pas à s'auto-saboter par un bandeau d'avertissement en plein cadre.
Les textes publiés dans le but d'informer le public sur des questions d'intérêt public. Cette formulation vise directement la presse, les sites d'actualité et, plus largement, tout contenu éditorial qui prétend informer.
Lorsqu'un texte généré ou manipulé par IA est publié à cette fin, son origine artificielle doit être divulguée.
L'exemption que presque personne ne mentionne
Et c'est là que le texte prend une tournure que les articles alarmistes de ces derniers jours ont largement passée sous silence.
Cette obligation de divulgation ne s'applique pas lorsque le contenu généré par IA a fait l'objet d'un processus de contrôle humain et qu'une personne physique ou morale assume la responsabilité éditoriale de sa publication.
Traduction pour une rédaction : si un journaliste relit, vérifie, corrige et engage sa responsabilité — ou celle de son titre — sur ce qui est publié, l'obligation de mention tombe. Ce n'est pas une échappatoire, c'est la reconnaissance d'un principe ancien du droit de la presse : ce qui compte, c'est qui répond du contenu, pas quel outil a servi à le produire.
Un traitement de texte n'a jamais eu à se déclarer. Un modèle de langage relu par une rédaction qui en assume la publication est, de ce point de vue, dans une situation comparable.
La nuance est réelle, et elle change tout pour les médias. Elle suppose en revanche que le contrôle humain soit effectif. Publier sans relire, en se réfugiant derrière une signature de complaisance, ne constitue pas une responsabilité éditoriale : c'est une fiction, et elle ne résisterait pas à un contrôle.
Les sanctions : le contresens qui circule partout
Venons-en à l'argument que tout le monde reprend : les amendes.
Le règlement organise les sanctions en trois paliers, selon la gravité du manquement.
| Type de manquement | Plafond |
|---|---|
| Pratiques d'IA interdites | 35 M€ ou 7 % du chiffre d'affaires mondial |
| Manquement aux autres obligations, dont la transparence | 15 M€ ou 3 % du chiffre d'affaires mondial |
| Informations incorrectes ou trompeuses fournies aux autorités | 7,5 M€ ou 1 % du chiffre d'affaires mondial |
Les manquements aux obligations de transparence de l'article 50 relèvent du palier intermédiaire : 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel.
Et la règle générale retient le montant le plus élevé des deux. Pour une multinationale, c'est le pourcentage qui mord. Pour une entreprise de taille moyenne, c'est le montant fixe.
Jusqu'ici, c'est ce que vous avez lu partout.
Ce que presque tous les articles omettent
Le règlement prévoit une inversion pour les petites et moyennes entreprises, y compris les jeunes pousses.
Pour ces structures, le plafond retenu n'est pas le plus élevé des deux termes, mais le plus faible.
Prenez la mesure de ce que cela change. Une agence de dix personnes réalisant 800 000 euros de chiffre d'affaires annuel, qui laisserait tourner un chatbot non signalé, n'encourt pas 15 millions d'euros. Elle encourt 3 % de 800 000 euros, soit 24 000 euros au maximum théorique — et c'est un plafond, pas un tarif, l'autorité devant tenir compte de la gravité, de la durée, du caractère intentionnel et de la coopération.
L'écart entre les deux lectures est d'un facteur supérieur à six cents.
Cette disposition de proportionnalité n'a rien d'un détail technique : elle traduit un choix politique explicite du législateur européen, qui a voulu éviter que la conformité ne devienne une barrière à l'entrée réservant l'innovation aux acteurs déjà établis. Que ce point disparaisse systématiquement des articles de vulgarisation en dit long sur la façon dont le sujet est traité — l'amende à 35 millions fait un bien meilleur titre.
Cela ne signifie pas que vous pouvez ignorer le règlement. Cela signifie que la panique vendue à des PME depuis une semaine repose sur une lecture erronée du texte, et qu'une mise en conformité raisonnable ne justifie pas de payer un cabinet spécialisé le prix d'une refonte complète.
Êtes-vous concerné ? Le test en quatre questions
Reprenons dans l'ordre, avec des questions auxquelles vous pouvez répondre en cinq minutes.
Votre site propose-t-il un assistant conversationnel, un widget de support automatisé, un formulaire intelligent qui répond en langage naturel ? Si oui, vérifiez qu'une mention explicite apparaît avant le premier échange. C'est le point le plus fréquemment en défaut, et le plus simple à corriger.
Publiez-vous des images, des sons ou des vidéos générés ou substantiellement retouchés par une IA, représentant des personnes ou des événements réels ? Si oui, la mention destinée au public est requise. Les visuels d'illustration purement décoratifs, qui ne prétendent représenter aucune réalité, ne relèvent pas de cette disposition.
Publiez-vous des textes générés par IA dans une finalité d'information du public sur des sujets d'intérêt général ? Si oui, deux voies s'offrent à vous : la divulgation, ou un processus de contrôle humain assorti d'une responsabilité éditoriale identifiée. La seconde est la voie normale pour un média.
Utilisez-vous une IA pour reconnaître des émotions, ou pour catégoriser des personnes selon des données biométriques ? Si oui, des obligations d'information spécifiques s'appliquent, et vous devez par ailleurs vérifier que votre usage ne tombe pas sous le coup des pratiques interdites, qui relèvent d'un tout autre régime — et du palier à 35 millions.
Si vous avez répondu non aux quatre, vous n'êtes vraisemblablement pas concerné par les obligations entrées en application le 2 août. Ce qui ne vous dispense pas de refaire l'exercice au prochain outil que vous intégrerez.
Les formulations qui fonctionnent
Puisque l'essentiel de la mise en conformité tient à quelques phrases, autant les écrire correctement du premier coup.
Pour un assistant conversationnel, à afficher avant le premier message, dans le corps de la fenêtre et non dans un pied de page :
Vous échangez avec un assistant automatisé. Pour parler à un conseiller, tapez « conseiller » à tout moment.
La seconde phrase n'est pas exigée par le texte, mais elle transforme une contrainte réglementaire en service rendu — et supprime la principale objection commerciale à l'affichage de la mention.
Pour un visuel généré ou substantiellement retouché représentant une scène réelle, en légende :
Image générée par intelligence artificielle.
Pour une voix de synthèse sur un serveur vocal, dans le message d'accueil :
Vous êtes en relation avec un assistant vocal automatisé.
Trois principes gouvernent ces mentions. Elles doivent être lisibles — même corps, même contraste que le contenu environnant. Elles doivent arriver avant l'interaction, pas après. Et elles doivent être compréhensibles sans jargon : « propulsé par un LLM » n'informe personne en dehors de notre milieu.
Évitez enfin les formules qui rassurent au lieu d'informer. « Notre technologie intelligente vous accompagne » ne dit pas à l'utilisateur qu'il parle à une machine. C'est précisément le genre d'habillage que le règlement cherche à écarter.
Et si vous n'êtes pas dans l'Union européenne ?
La question mérite d'être posée sans détour, parce qu'une part importante du web francophone s'écrit depuis Genève, Dakar, Abidjan, Montréal ou Yaoundé — c'est-à-dire hors de l'Union.
La réponse tient en un principe : le règlement ne se déclenche pas sur le lieu d'établissement, mais sur le lieu où la sortie du système est utilisée.
Un fournisseur établi hors de l'Union entre dans le champ du texte dès lors qu'il met un système d'IA sur le marché européen. Un déployeur établi hors de l'Union y entre également lorsque le résultat produit par son système est utilisé dans l'Union.
Pour un site d'information francophone hébergé hors d'Europe mais lu depuis la France, la Belgique ou le Luxembourg, cette formulation ne laisse pas beaucoup de place au doute. Le raisonnement est le même que celui qui a rendu le RGPD incontournable bien au-delà des frontières européennes, et pour la même raison : le législateur a voulu éviter qu'il suffise de déplacer un serveur pour s'affranchir des règles.
Le cas suisse mérite une mention particulière. La Suisse n'est pas membre de l'Union et n'a pas transposé le règlement. Une entreprise suisse qui s'adresse exclusivement au marché suisse n'y est donc pas soumise. La plupart des acteurs qui comptent, en revanche, servent aussi des clients européens — et basculent alors dans le champ d'application.
En pratique, la question utile n'est pas « suis-je établi dans l'Union ? » mais « des personnes situées dans l'Union utilisent-elles ce que produit mon système ? ». Si vous ne pouvez pas répondre non avec certitude, considérez que vous êtes concerné. C'est aussi, accessoirement, la position la plus confortable : les obligations de transparence dont nous parlons ici ne coûtent presque rien à respecter.
Ne confondez pas avec le RGPD
Une confusion revient constamment, y compris sous la plume de commentateurs sérieux : l'AI Act ne remplace pas le RGPD, ne le prolonge pas, et ne s'y substitue en rien. Les deux textes coexistent et poursuivent des objectifs différents.
Le RGPD protège les données personnelles. Il s'intéresse à ce que vous collectez, pourquoi, combien de temps vous le conservez, et sur quelle base légale.
L'AI Act encadre les systèmes d'intelligence artificielle, indépendamment de la présence de données personnelles. Un générateur d'images qui ne traite aucune donnée personnelle relève pleinement de l'AI Act, et pas du RGPD.
Les deux se recoupent souvent, sans jamais se confondre. Un chatbot qui enregistre les conversations de vos clients vous soumet aux deux régimes : au RGPD pour la conservation des échanges, à l'AI Act pour l'obligation de signaler à l'utilisateur qu'il parle à une machine.
Conséquence pratique : votre conformité RGPD, même exemplaire, ne vous met à l'abri de rien sur le terrain de l'AI Act. Ce sont deux inventaires distincts, deux analyses distinctes, et souvent deux interlocuteurs distincts au sein de l'entreprise.
Ce qu'il faut faire cette semaine
L'urgence n'est pas de produire une documentation de conformité de quarante pages. Elle est de faire l'inventaire.
Commencez par recenser, honnêtement, tous les endroits où une IA intervient dans votre chaîne de production ou dans votre relation client. L'exercice réserve des surprises : l'outil de traduction automatique du site, le générateur de descriptions produits branché sur le catalogue, le résumé automatique des avis clients, la voix de synthèse du serveur vocal, le module de tri des candidatures. Personne n'a de vue d'ensemble au démarrage, et c'est normal — ces briques ont été ajoutées une par une, souvent par des équipes différentes.
Passez ensuite chaque usage au filtre des quatre questions ci-dessus.
Corrigez enfin ce qui doit l'être, en commençant par le chatbot s'il en existe un : c'est le manquement le plus visible, le plus facile à constater depuis l'extérieur, et le moins coûteux à réparer.
Consignez ce que vous avez fait. Non pas pour constituer un dossier de défense, mais parce qu'un inventaire écrit se met à jour, alors qu'une revue mentale se perd au premier départ de collaborateur.
Ce qui arrive ensuite
Le déploiement du règlement n'est pas terminé. D'autres échéances suivront, portant notamment sur les systèmes classés à haut risque — recrutement, éducation, accès aux services essentiels, infrastructures critiques.
Ces obligations-là sont d'une tout autre ampleur : analyse de conformité, documentation technique, gestion des risques, surveillance après mise sur le marché. Si votre activité touche à l'un de ces domaines, l'inventaire que vous faites aujourd'hui vous servira de fondation.
Pour la grande majorité des entreprises et des sites francophones, en revanche, l'essentiel de l'effort tient dans ce que nous venons de décrire. Une phrase au bon endroit, une mention sur les visuels concernés, une responsabilité éditoriale assumée sur les contenus publiés.
C'est peu. C'est aussi la raison pour laquelle ne pas le faire serait difficile à justifier.
Note de méthode
Cet article s'appuie exclusivement sur le texte du règlement (UE) 2024/1689 et sur les ressources officielles de la Commission européenne. Nous n'avons repris aucun chiffre issu de sources secondaires sans l'avoir confirmé.
Les montants d'amendes cités sont des plafonds légaux, et non des tarifs. Une autorité nationale module la sanction selon des critères que le règlement énumère, et une première infraction non intentionnelle rapidement corrigée n'appelle pas le maximum.
Cet article présente l'état du droit à la date du 7 août 2026. Il ne constitue pas un conseil juridique : pour un cas particulier, notamment si votre activité relève des systèmes à haut risque, l'avis d'un professionnel du droit reste indispensable.
Sources
À lire ensuite
- Actualités & Sorties
AI Act : l’obligation s’applique, mais qui vous contrôle en France ?
Il n'y a pas une autorité de contrôle en France, mais une quinzaine : DGCCRF en coordination, CNIL, Arcom, ACPR, AMF, ANSSI. Savoir de laquelle vous relevez.
7 min
- Actualités & Sorties
Gemini 3.7 Flash : le tarif affiché double le 1er janvier
0,75 $ en entrée jusqu'au 31 décembre, exactement le double au 1er janvier 2027. Troisième éditeur en un mois : votre budget 2027 calculé aujourd'hui est faux.
5 min
- Actualités & Sorties
DeepSeek annonce « moitié prix » et multiplie sa facture par 2,3
Le nouveau barème s'applique le 16 août à 16:00 UTC. L'annonce vante une remise de 50 % en heures creuses ; le tarif de sortie, lui, est multiplié par 2,3.
5 min
- Actualités & Sorties
Le prix de vos tokens varie d’un facteur 120 — et cet écart se referme demain
Un million de tokens d'entrée coûte 0,435 $ s'il faut le lire, 0,003625 $ s'il a déjà été lu. Ce levier pèse plus que le choix du modèle — et il faiblit demain.
5 min
[ Emplacement Google AdSense — Id: NEXT_PUBLIC_ADSENSE_CLIENT_ID non configuré ]
Commentaires (0)
Laisser un commentaire
Soyez le premier à commenter cet article.