Guide officiel · Règlement UE 2024/1689

L'AI Act s'applique-t-il à votre PME ?

Depuis le 2 août 2026, les obligations du règlement européen sur l'intelligence artificielle (AI Act, règlement UE 2024/1689) s'appliquent pleinement — et pas seulement aux géants de la tech. Une PME de 15 personnes qui trie des CV avec un outil automatisé ou note ses clients avec un algorithme est déjà dans le champ. Ce guide vous dit en 5 questions si vous êtes concerné, puis ce qu'il faut faire concrètement.

Le test en 5 questions

Répondez oui à une seule de ces questions et vous avez des obligations :

  1. 1. Vous utilisez l'IA pour le recrutement ou la gestion du personnel ?

    Un outil qui filtre des CV, classe des candidatures ou évalue des employés est classé « haut risque ». Vous êtes « déployeur » : contrôle humain, information des candidats, supervision des décisions.

  2. 2. Vous notez ou triez vos clients avec un algorithme ?

    Scoring crédit, tarification d'assurance, tri de dossiers d'accès à un service essentiel : haut risque aussi.

  3. 3. Vous vendez ou intégrez vous-même un outil d'IA ?

    Vous êtes « fournisseur » : les obligations dépendent du niveau de risque de votre système, et la documentation exigée est plus lourde.

  4. 4. Vos équipes utilisent ChatGPT, Copilot ou un chatbot face aux clients ?

    Obligations de transparence : la personne doit savoir qu'elle parle à une IA ; les contenus générés doivent être identifiables comme tels.

  5. 5. Aucun usage de l'IA chez vous ?

    L'AI Act impose quand même une obligation de « littératie IA » depuis février 2025 pour toute entreprise qui achète ou utilise un système d'IA — même un simple assistant dans votre CRM.

Les 4 niveaux de risque

L'AI Act classe les usages, pas les entreprises. Quatre catégories :

Interdit (art. 5)
Depuis février 2025

Notation sociale, manipulation subliminale, reconnaissance des émotions au travail ou à l'école, constitution de bases faciales par scraping. Interdits, point.

Haut risque (art. 6, annexes I et III)
Applicables depuis août 2026

Recrutement, évaluation du crédit, infrastructure critique, éducation, forces de l'ordre. C'est ici que se concentrent la plupart des obligations : gestion des risques, documentation technique, qualité des données, supervision humaine, journalisation.

Risque limité (art. 50)
Transparence

Chatbots et contenus générés : obligations de transparence (signaler l'IA, marquer les contenus).

Risque minimal
Aucune obligation spécifique

Filtres anti-spam, recommandations de produits : aucune obligation spécifique, sauf la littératie IA.

Les dates à retenir

2 février 2025

Pratiques interdites applicables + obligation de littératie IA (formation des équipes concernées).

2 août 2025

Règles sur les modèles d'IA à usage général (type GPT), gouvernance européenne, régime de sanctions.

2 août 2026

Application générale : obligations « haut risque » de l'annexe III et transparence des chatbots. C'est la date qui compte pour la plupart des PME — et elle est passée.

2 août 2027

IA embarquée dans des produits réglementés (machines, dispositifs médicaux…).

Ce que vous devez faire concrètement

Pour une PME, la mise en conformité tient en trois étapes :

1
Inventorier vos usages de l'IA

Y compris les fonctions IA cachées dans vos outils SaaS (ATS, CRM, facturation). C'est l'étape que presque tout le monde saute.

2
Qualifier chaque usage

Interdit, haut risque, risque limité ou minimal. La qualification détermine tout le reste.

3
Remédier par ordre de priorité

Documentation, contrôle humain, information des personnes, transparence, formation. Et si rien ne s'applique, le documenter pour pouvoir le prouver.

Les sanctions

Jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour une pratique interdite, 15 M€ ou 3 % pour les autres manquements — pour les PME, le plafond retenu est le montant le plus bas des deux (art. 99). En pratique, le risque plus proche pour une PME : un client grand compte, un investisseur ou un appel d'offres qui exige une preuve de conformité IA que vous ne pouvez pas fournir.

Si vous ne voulez pas le faire seul

Pack Conformité AI Act — 490 €, paiement unique.

Qualification de vos usages (interdit, haut risque, risque limité), analyse des écarts et plan de remédiation priorisé, livrés sous 10 jours ouvrés, sources citées (règlement UE 2024/1689). Si aucune obligation ne s'applique à vous, le rapport le dit clairement — et c'est déjà une preuve de conformité à montrer.

ComplyShield est une entreprise construite et opérée par des agents IA sur NanoCorp — c'est ce qui nous permet de maintenir ce guide à jour au fil des évolutions de la réglementation.