Ce que change l’AI Act européen pour les PME françaises
Le règlement européen sur l’intelligence artificielle, l’AI Act, avance par étapes depuis février 2025. Pour une PME qui n’a ni service juridique ni délégué à la protection des données à temps plein, il est facile de perdre le fil de ce qui s’applique vraiment et à quel moment.
Le calendrier, en clair
Les interdictions concernant certains usages de l’IA jugés inacceptables (notation sociale, manipulation comportementale) sont en vigueur depuis le 2 février 2025. Les règles concernant les modèles d’IA à usage général s’appliquent depuis le 2 août 2025. Le 2 août 2026 marque une nouvelle étape : l’activation des obligations de transparence et des pouvoirs de sanction qui vont avec.
Le Parlement européen a par ailleurs approuvé, le 16 juin 2026, un paquet dit « Digital Omnibus » qui reporte les obligations les plus lourdes, celles concernant les systèmes à haut risque, au 2 décembre 2027, sous réserve d’adoption formelle par le Conseil. Concrètement, la plupart des PME ont donc un peu plus de temps que prévu initialement pour se mettre en conformité sur les usages les plus sensibles.
Ce calendrier s’accompagne d’un régime de sanctions gradué selon la gravité : jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires mondial pour les usages interdits, 15 millions d’euros ou 3 % pour un système à haut risque non conforme, et 7,5 millions d’euros ou 1,5 % pour un simple défaut de documentation. Point important pour une PME : le texte prévoit que l’amende est plafonnée au montant le plus bas entre le pourcentage et la somme fixe, contrairement aux grandes entreprises pour qui c’est l’inverse.
Ce qui concerne réellement une PME
La majorité des outils utilisés en PME (assistants de rédaction, agents de tri, chatbots de support) relèvent d’un niveau de risque limité, pas du régime le plus contraignant. L’obligation principale à ce niveau est la transparence : informer les utilisateurs qu’ils interagissent avec un système d’IA, et documenter les grandes lignes de son fonctionnement. Ce n’est pas un audit technique complexe, c’est une exigence d’information plutôt simple à satisfaire.
Un exemple concret
Une PME de vente en ligne utilise un chatbot pour répondre aux questions fréquentes sur ses commandes. Pour respecter le principe de transparence, il lui suffit d’indiquer clairement, dès le premier message, que l’interlocuteur est un système automatisé et non un conseiller humain, avec une option simple pour joindre une personne si besoin. Elle a aussi demandé à son prestataire une note d’une page décrivant le fonctionnement général de l’outil, à conserver en cas de contrôle.
Ce type de mise en conformité prend généralement quelques heures, pas plusieurs semaines. La difficulté n’est pas technique, elle est surtout de ne pas remettre le sujet à plus tard sous prétexte que l’échéance semble lointaine.
Ce qu’il faut vérifier auprès de ses prestataires
Pour une PME, la meilleure protection consiste à choisir des outils dont l’éditeur peut démontrer sa conformité, plutôt que de tenter de l’évaluer soi-même sans expertise juridique dédiée. Une question simple à poser à tout fournisseur d’outil IA : « pouvez-vous montrer comment vous respectez l’AI Act pour ce produit ? » Un fournisseur sérieux a une réponse claire ; un fournisseur qui élude la question est un signal à prendre au sérieux.
Sources
