Patrick de Carvalho
FR
Tous les articles
Patrick de Carvalho 27 août 2026 · 10 min

AI Act : les quatre questions à vous poser avant le 2 décembre

Depuis le 2 août 2026, une partie du règlement européen sur l'IA s'applique à votre entreprise. Pas celle dont tout le monde a parlé. Et il vous reste jusqu'au 2 décembre.

Par Patrick de Carvalho, CEO Apps Velocity

Sommaire

Ce qui s'applique vraiment à une PME depuis le 2 août 2026, et pourquoi le vrai risque n'est pas celui qu'on vous vend

Par Patrick de Carvalho, CEO et co-fondateur d'Apps Velocity.


En bref : contrairement à ce qui a été largement écrit, les règles sur l'IA à haut risque ne s'appliquent pas depuis le 2 août 2026. Elles sont reportées au 2 décembre 2027 et au 2 août 2028 par le règlement (UE) 2026/1744. En revanche, l'article 50 sur la transparence s'applique bien depuis cette date, et il vise le déployeur, c'est-à-dire toute entreprise qui utilise un outil d'IA sous sa propre autorité. Pour les systèmes déjà en service avant le 2 août, la mise en conformité court jusqu'au 2 décembre 2026. Quatre vérifications suffisent pour savoir où vous en êtes. Comptez une demi-journée et zéro euro de logiciel.


Commençons par écarter le malentendu, parce qu'il est encore partout trois semaines après.

Non, les règles européennes sur les systèmes d'intelligence artificielle à haut risque ne sont pas entrées en application le 2 août 2026. Elles ont été repoussées au 2 décembre 2027 pour les systèmes autonomes, et au 2 août 2028 pour ceux qui sont intégrés dans des produits déjà réglementés. La décision est actée par le règlement (UE) 2026/1744 du 8 juillet 2026, publié au Journal officiel de l'Union européenne le 24 juillet et entré en vigueur le 27. Six jours ouvrés avant l'échéance que tout le monde attendait.

Beaucoup de dirigeants ont lu un titre, compris « c'est reporté », et classé le sujet. C'est le genre de raccourci qu'on ne paie qu'une fois, mais qu'on paie cher.

Parce qu'une autre partie du règlement, elle, s'applique. Plus discrète, et elle concerne beaucoup plus de monde.

Je réponds ici à la seule question qui vous intéresse vraiment : est-ce que ça me concerne, moi ? La réponse est probablement oui. Mais pas pour la raison que vous croyez.

L'échéance qui compte pour vous : le 2 décembre 2026

Retenez cette date, c'est la vôtre.

L'article 50 est applicable depuis le 2 août 2026. Mais pour les systèmes déjà mis sur le marché avant cette date, le règlement accorde un délai de mise en conformité qui court jusqu'au 2 décembre 2026. Ce délai a été réduit de six à trois mois par le Digital Omnibus.

Autrement dit : si votre agent conversationnel tournait déjà cet été, si vos contenus assistés par IA étaient déjà en ligne, vous n'êtes pas hors délai aujourd'hui. Vous avez une fenêtre, et elle se referme au début de l'hiver.

C'est confortable. Ça ne le sera plus en novembre.

Ce qui s'applique vraiment depuis le 2 août

Trois choses sont entrées en application ce jour-là.

La première, ce sont les obligations de transparence de l'article 50 du règlement. C'est le sujet de cet article, et c'est celui qui vous concerne.

La deuxième, ce sont les pouvoirs de contrôle et de sanction de la Commission européenne sur les fournisseurs de modèles à usage général, ces moteurs qui font tourner ChatGPT, Claude, Gemini ou Mistral. Depuis le 2 août 2026, la Commission peut exiger leur documentation, évaluer techniquement leurs modèles, imposer des mesures correctives, restreindre un modèle sur le marché européen, et infliger des amendes. Ça ne vous concerne pas directement, mais ça va changer le comportement de vos fournisseurs dans les mois qui viennent.

La troisième, c'est l'entrée en fonction du régime de sanctions nationales. En France, la CNIL joue le rôle d'autorité de référence, entourée d'une quinzaine d'autorités sectorielles selon les domaines : la DGCCRF pour la consommation, l'Arcom pour l'audiovisuel et le numérique, l'ACPR pour la banque et l'assurance, l'ANSM et la HAS pour la santé. La coordination revient à la DGE et à la DGCCRF, avec l'appui technique de l'ANSSI.

Le mot qui change tout : déployeur

Avant les quatre questions, il faut un mot de vocabulaire. Un seul, mais il commande tout le reste.

Le règlement distingue le fournisseur, celui qui développe un système d'IA et le met sur le marché sous son nom, et le déployeur, celui qui utilise ce système sous sa propre autorité dans le cadre de son activité professionnelle.

Si vous payez un abonnement à un outil d'IA générative et que vos équipes s'en servent pour produire des contenus, des visuels ou des réponses clients, vous n'êtes pas fournisseur. Vous êtes déployeur. Et le règlement vous impose des obligations qui vous sont propres, distinctes de celles de votre éditeur.

C'est le point que ratent neuf dirigeants sur dix. « Mon éditeur est en conformité, donc je suis couvert. » Non. Votre éditeur répond de son produit. Vous répondez de ce que vous en faites.

Question 1 : votre agent conversationnel dit-il qu'il est une machine ?

L'article 50 impose qu'une personne qui interagit directement avec un système d'IA en soit informée, dès le début de la première interaction, de façon claire et distinguable. L'exemption existe, mais elle est étroite : sauf lorsque c'est évident pour une personne raisonnablement informée et avisée.

Si vous avez un agent conversationnel sur votre site, un assistant sur votre boutique en ligne, un répondeur intelligent au téléphone, allez le tester maintenant. Ouvrez-le comme le ferait un client. La mention est-elle là, visible, avant le premier échange ? Ou est-elle enterrée dans une page de conditions générales que personne n'ouvre ?

Cette vérification prend dix minutes. Et c'est probablement le point d'exposition le plus courant en PME.

Question 2 : que publiez-vous, et sur quels sujets ?

L'article 50 impose au déployeur de divulguer l'origine artificielle de deux catégories de contenus.

Les hypertrucages, d'abord. Le terme désigne un contenu image, audio ou vidéo généré ou manipulé par IA, ressemblant à des personnes, objets, lieux ou événements existants, et qui apparaîtrait à tort comme authentique.

Les textes générés par IA publiés dans le but d'informer le public sur des sujets d'intérêt public, ensuite. C'est la catégorie qui surprend, et celle qui attrape le plus de monde.

Faites le tri. Une fiche produit, non. Une newsletter commerciale, non. Un article de blog sur l'évolution de votre réglementation sectorielle, sur un sujet de santé, d'environnement, d'économie ou de vie politique, oui, potentiellement.

La divulgation, quand elle est due, doit être faite par un marquage visible ou audible que la personne comprend sans avoir besoin d'un outil de détection. Autrement dit : une mention lisible, pas une signature technique cachée dans le fichier.

Deux exemptions à connaître. Les œuvres manifestement artistiques, créatives, satiriques ou de fiction bénéficient d'un régime adapté qui ne dénature pas l'œuvre. Et surtout, le texte qui a fait l'objet d'un contrôle éditorial humain sort du champ.

Question 3 : qui relit, et pouvez-vous le prouver ?

Voici le point le plus important de tout cet article, et celui que personne ne commente.

La Commission européenne définit le contrôle éditorial humain comme un examen substantiel par une personne compétente, dotée de l'autorité pour approuver, modifier ou refuser le contenu.

Traduction : si un humain de votre entreprise relit réellement, peut modifier et peut refuser, votre texte sort de l'obligation de divulgation.

Ce qui veut dire que votre meilleur outil de conformité n'est pas un logiciel. C'est un tableau partagé avec trois colonnes : qui a relu, quand, ce qui a été modifié.

Ouvrez-le cette semaine. Il vaudra plus cher que vous ne le pensez, et pas seulement pour le règlement. Dans dix-huit mois, quand un donneur d'ordre vous enverra son questionnaire achats sur l'usage de l'IA, c'est exactement cette pièce qu'il demandera. Je l'ai déjà vu : en mai 2026, une PME industrielle que j'accompagne a reçu, dans un appel d'offres du secteur de l'énergie, une annexe de quatre pages exigeant l'inventaire de ses systèmes d'IA, un engagement de traçabilité des contenus générés et la désignation d'un référent. Aucune obligation légale ne s'imposait directement à cette PME. C'est la prudence du donneur d'ordre qui a créé l'exigence.

La conformité descend par le contrat, pas par le contrôle. C'est comme ça que le RGPD s'est diffusé à partir de 2018, par les annexes contractuelles bien plus que par les sanctions. La même mécanique est en route.

Question 4 : combien d'outils d'IA tournent réellement chez vous ?

Dernière question, et la plus dérangeante.

En avril 2026, dans une entreprise de services d'une soixantaine de personnes, j'ai demandé à la direction combien d'outils d'IA générative étaient utilisés dans la maison. Réponse : deux. Le recensement mené par les équipes elles-mêmes, sur trois semaines, en a trouvé onze. Neuf avaient été souscrits directement par des collaborateurs, souvent en version gratuite, sans passer par la direction.

Ce phénomène a un nom, l'IA de l'ombre, ou shadow AI : l'usage d'outils d'intelligence artificielle par les salariés en dehors de tout cadre défini. Ce n'est pas de la désobéissance, c'est de la débrouille. Mais ces outils produisent des contenus publiés sous le nom de votre entreprise, et vous en répondez.

Tant que vous n'avez pas cet inventaire, vous ne pouvez répondre à aucune des trois questions précédentes. C'est pour ça qu'il passe en premier dans la méthode que j'applique sur le terrain.

Et les amendes de 35 millions d'euros ?

Vous les avez vues passer partout, alors mettons-les à leur place.

Le règlement prévoit jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites, et jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial pour les manquements à la transparence.

Ces plafonds sont calibrés pour des acteurs mondiaux. Une PME de vingt-cinq salariés ne recevra pas une amende de 35 millions d'euros. Vous servir de ces chiffres pour vous vendre un audit d'urgence, ce serait de la vente par la peur, et je m'y refuse depuis toujours.

Votre risque réel est commercial avant d'être administratif. Il s'appelle « le client qui vous demande des garanties et à qui vous ne savez pas répondre ».

Par où commencer, concrètement

Trois actions, une demi-journée de dirigeant.

Le recensement. Un tableau partagé, ouvert à toute l'entreprise, quatre colonnes : qui utilise quoi, pour produire quoi, est-ce publié à l'extérieur, qui le relit avant publication. Sans jugement et sans sanction, sinon personne ne déclarera rien et vous piloterez avec une carte fausse.

Les points de contact. Testez votre agent conversationnel. Regardez vos dix dernières publications. Deux vérifications de dix minutes qui couvrent l'essentiel de votre exposition réelle.

Le registre de relecture. Ouvrez-le aujourd'hui, avec les moyens du bord. C'est la pièce qui vous servira le plus longtemps.

Ce que vous ne faites pas cette semaine : acheter une solution de conformité, mandater un audit à quinze mille euros, ou paniquer. Le 2 août 2026 n'a pas fait de votre PME une cible. Il a rendu visible une organisation que vous auriez dû avoir de toute façon.

Et si vous n'en faites qu'une seule des trois, faites le recensement. Sans lui, tout le reste est une opinion.


Au fait : RAPID, c'est une méthode, un livre, et 40 fiches en accès libre

Recenser vos usages réels, savoir qui répond de quoi, garder la trace de ce qu'un humain a validé, ce n'est pas une posture de conformité. C'est une méthode, construite avec les dirigeants que j'accompagne et éprouvée sur plus de 150 projets. Je l'ai appelée RAPID, cinq lettres pour cinq phases : Recenser, Analyser, Piloter, Itérer, Déployer.

Vous pouvez l'aborder par trois portes :

  1. Les 40 fiches pratiques, une par étape de la méthode, en accès libre en ligne : rapid.appsvelocity.com/fr/livre/#book-fiches
  2. Le livre, où Pascal Roche et moi documentons la méthode de bout en bout : rapid.appsvelocity.com/fr/livre
  3. La méthode complète et l'accompagnement des dirigeants : rapid.appsvelocity.com

Commencez par les fiches. C'est gratuit, c'est concret, et c'est exactement par là qu'on met le pied à l'étrier.

Vous voulez la suite ?

Rejoignez la liste. Vous recevez les nouveaux articles et les coulisses, sans spam.

Rejoignez la liste