L'AI Act s'applique-t-il à votre PME ?
Depuis le 2 août 2026, les obligations du règlement européen sur l'intelligence artificielle (AI Act, règlement UE 2024/1689) s'appliquent pleinement — et pas seulement aux géants de la tech. Une PME de 15 personnes qui trie des CV avec un outil automatisé ou note ses clients avec un algorithme est déjà dans le champ. Ce guide vous dit en 5 questions si vous êtes concerné, puis ce qu'il faut faire concrètement.
Le test en 5 questions
Répondez oui à une seule de ces questions et vous avez des obligations :
1. Vous utilisez l'IA pour le recrutement ou la gestion du personnel ?
Un outil qui filtre des CV, classe des candidatures ou évalue des employés est classé « haut risque ». Vous êtes « déployeur » : contrôle humain, information des candidats, supervision des décisions.
2. Vous notez ou triez vos clients avec un algorithme ?
Scoring crédit, tarification d'assurance, tri de dossiers d'accès à un service essentiel : haut risque aussi.
3. Vous vendez ou intégrez vous-même un outil d'IA ?
Vous êtes « fournisseur » : les obligations dépendent du niveau de risque de votre système, et la documentation exigée est plus lourde.
4. Vos équipes utilisent ChatGPT, Copilot ou un chatbot face aux clients ?
Obligations de transparence : la personne doit savoir qu'elle parle à une IA ; les contenus générés doivent être identifiables comme tels.
5. Aucun usage de l'IA chez vous ?
L'AI Act impose quand même une obligation de « littératie IA » depuis février 2025 pour toute entreprise qui achète ou utilise un système d'IA — même un simple assistant dans votre CRM.
Les 4 niveaux de risque
L'AI Act classe les usages, pas les entreprises. Quatre catégories :
Notation sociale, manipulation subliminale, reconnaissance des émotions au travail ou à l'école, constitution de bases faciales par scraping. Interdits, point.
Recrutement, évaluation du crédit, infrastructure critique, éducation, forces de l'ordre. C'est ici que se concentrent la plupart des obligations : gestion des risques, documentation technique, qualité des données, supervision humaine, journalisation.
Chatbots et contenus générés : obligations de transparence (signaler l'IA, marquer les contenus).
Filtres anti-spam, recommandations de produits : aucune obligation spécifique, sauf la littératie IA.
Les dates à retenir
Pratiques interdites applicables + obligation de littératie IA (formation des équipes concernées).
Règles sur les modèles d'IA à usage général (type GPT), gouvernance européenne, régime de sanctions.
Application générale : obligations « haut risque » de l'annexe III et transparence des chatbots. C'est la date qui compte pour la plupart des PME — et elle est passée.
IA embarquée dans des produits réglementés (machines, dispositifs médicaux…).
Ce que vous devez faire concrètement
Pour une PME, la mise en conformité tient en trois étapes :
Y compris les fonctions IA cachées dans vos outils SaaS (ATS, CRM, facturation). C'est l'étape que presque tout le monde saute.
Interdit, haut risque, risque limité ou minimal. La qualification détermine tout le reste.
Documentation, contrôle humain, information des personnes, transparence, formation. Et si rien ne s'applique, le documenter pour pouvoir le prouver.
Les sanctions
Jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour une pratique interdite, 15 M€ ou 3 % pour les autres manquements — pour les PME, le plafond retenu est le montant le plus bas des deux (art. 99). En pratique, le risque plus proche pour une PME : un client grand compte, un investisseur ou un appel d'offres qui exige une preuve de conformité IA que vous ne pouvez pas fournir.
Pack Conformité AI Act — 490 €, paiement unique.
Qualification de vos usages (interdit, haut risque, risque limité), analyse des écarts et plan de remédiation priorisé, livrés sous 10 jours ouvrés, sources citées (règlement UE 2024/1689). Si aucune obligation ne s'applique à vous, le rapport le dit clairement — et c'est déjà une preuve de conformité à montrer.
ComplyShield est une entreprise construite et opérée par des agents IA sur NanoCorp — c'est ce qui nous permet de maintenir ce guide à jour au fil des évolutions de la réglementation.
Voir aussi : Guide NIS2 pour PME · Checklist audit RGPD — 20 points essentiels