L'AI Act (règlement (UE) 2024/1689) fixe des règles pour la mise sur le marché et l'utilisation de systèmes d'IA et de modèles d'IA à usage général dans l'UE. Il s'applique aux fournisseurs et aux organisations qui utilisent un système d'IA sous leur propre autorité (déployeurs). Si vous achetez des services d'IA, votre fournisseur comme votre organisation ont donc des obligations. Des questions ciblées au fournisseur vous aident à évaluer les deux.
Faits et dates vérifiés pour la dernière fois : 11 octobre 2026 · Cette page donne des informations générales et ne constitue pas un avis juridique ; vérifiez le texte du règlement pour votre situation.
Les dispositions générales et les pratiques d'IA interdites s'appliquent (art. 5), y compris l'obligation de maîtrise de l'IA (art. 4).
Les règles relatives aux modèles d'IA à usage général (GPAI) et les obligations de leurs fournisseurs s'appliquent, ainsi que la gouvernance au niveau de l'UE. Les États membres devaient désigner des autorités nationales compétentes et adopter des règles en matière de sanctions.
La plupart des règles s'appliquent et le contrôle de leur application commence, y compris les règles de transparence de l'art. 50. Les fournisseurs de systèmes d'IA déjà sur le marché avant cette date ont jusqu'au 2 décembre 2026 pour respecter l'obligation de marquage et de détection de l'art. 50, paragraphe 2. À partir du 2 décembre 2026, une nouvelle interdiction s'applique aussi aux systèmes qui génèrent des deepfakes sexuels non consentis et du matériel d'abus sexuels sur enfants.
Les règles relatives aux systèmes à haut risque dans les domaines de l'annexe III, tels que la biométrie, les infrastructures critiques, l'éducation et l'emploi, s'appliquent. Cette date a été reportée par l'omnibus numérique sur l'IA.
Les règles relatives à l'IA à haut risque intégrée dans des produits relevant de l'annexe I s'appliquent. Cette date a été reportée par l'omnibus numérique sur l'IA.
Qui est concerné et quels sont les rôles
Le règlement attribue à chaque rôle ses propres obligations. Un fournisseur développe un système d'IA ou un modèle d'IA à usage général, ou le fait développer, et le met sur le marché ou en service sous son propre nom ou sa propre marque, à titre onéreux ou gratuit (art. 3, point 3). Un déployeur utilise un système d'IA sous sa propre autorité. L'utilisation purement personnelle et non professionnelle n'est pas visée (art. 3, point 4). Il existe aussi des importateurs, des distributeurs et des mandataires. Un mandataire est une personne établie dans l'UE qui a reçu d'un fournisseur un mandat écrit pour exécuter les obligations de celui-ci (art. 3, points 5 à 7).
Le règlement s'applique aux fournisseurs qui mettent des systèmes d'IA ou des modèles GPAI sur le marché de l'UE, y compris ceux établis dans un pays tiers. Il s'applique aussi aux déployeurs établis ou situés dans l'UE, ainsi qu'aux fournisseurs et déployeurs d'un pays tiers lorsque les résultats du système sont utilisés dans l'UE (art. 2, paragraphe 1, points a à c). Un fournisseur hors de l'UE n'échappe donc pas au champ d'application.
Un déployeur peut lui-même devenir fournisseur. C'est le cas, entre autres, si vous apposez votre propre nom ou marque sur un système à haut risque déjà sur le marché, si vous modifiez substantiellement un tel système, ou si vous modifiez la destination d'un système non classé à haut risque, y compris un système GPAI, de sorte qu'il devient à haut risque (art. 25, paragraphe 1).
Les obligations les plus lourdes concernent les systèmes à haut risque. La Commission cite notamment la biométrie, les infrastructures critiques, l'éducation, l'emploi, la migration, l'asile et le contrôle aux frontières. Les pratiques interdites (art. 5) peuvent être sanctionnées par des amendes pouvant atteindre 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial ; la plupart des autres obligations des opérateurs, jusqu'à 15 millions d'euros ou 3 %, le montant le plus élevé étant retenu dans chaque cas (art. 99, paragraphes 3 et 4). Pour les PME, y compris les jeunes pousses, le montant le plus bas des deux s'applique (art. 99, paragraphe 6).
Fournisseur : développe le système ou le modèle et le met sur le marché sous son propre nom ou sa propre marque.
Déployeur : utilise le système sous sa propre autorité, par exemple votre organisation en tant que cliente d'un service d'IA.
Mandataire : établi dans l'UE, il agit pour un fournisseur d'un pays tiers (art. 22 pour les systèmes à haut risque, art. 54 pour les modèles GPAI).
Importateur et distributeur : introduisent des systèmes venant d'ailleurs sur le marché de l'UE ou les mettent à disposition.
Ce que vous devez faire en tant que déployeur
Les obligations de l'art. 26 ne concernent que les systèmes à haut risque. Pour les domaines de l'annexe III, elles s'appliquent à partir du 2 décembre 2027. C'est d'abord le fournisseur qui détermine si un système est à haut risque, mais vous devez tout de même organiser correctement son utilisation. Voici les principales obligations, telles que le Service d'assistance sur l'AI Act de la Commission présente le texte.
La maîtrise de l'IA (art. 4) dépasse le haut risque. Les fournisseurs et les déployeurs doivent prendre des mesures pour soutenir la maîtrise de l'IA de leur personnel et des autres personnes qui utilisent des systèmes d'IA pour leur compte. L'obligation n'impose pas de garantir un niveau précis de maîtrise à chaque individu. L'art. 4 a été modifié par l'omnibus numérique sur l'IA.
Utiliser le système conformément à la notice d'utilisation du fournisseur, avec des mesures techniques et organisationnelles appropriées (art. 26, paragraphe 1).
Contrôle humain : le confier à des personnes disposant de la compétence, de la formation, de l'autorité et du soutien nécessaires (art. 26, paragraphe 2).
Données d'entrée : si vous les contrôlez, veillez à ce qu'elles soient pertinentes et suffisamment représentatives au regard de la destination (art. 26, paragraphe 4).
Surveillance et signalement : surveillez le fonctionnement, informez le fournisseur et, en cas de risque ou d'incident grave, aussi le distributeur et l'autorité ; en cas de risque, vous suspendez l'utilisation (art. 26, paragraphe 5).
Conservez les journaux placés sous votre contrôle pendant au moins six mois, ou plus longtemps si la finalité ou une autre législation l'exige (art. 26, paragraphe 6).
Informez les représentants des travailleurs et les travailleurs concernés avant d'utiliser un système à haut risque sur le lieu de travail (art. 26, paragraphe 7).
Autorités publiques et institutions de l'UE : n'utilisez pas un système qui n'est pas enregistré dans la base de données de l'UE (art. 26, paragraphe 8).
Utilisez les informations du fournisseur pour une analyse d'impact relative à la protection des données au titre du RGPD (art. 26, paragraphe 9).
Informez les personnes physiques au sujet desquelles un système de l'annexe III prend ou aide à prendre des décisions (art. 26, paragraphe 11).
Les organismes de droit public, les entités privées fournissant des services publics et les déployeurs de certains systèmes de l'annexe III évaluent au préalable l'impact sur les droits fondamentaux (art. 27, paragraphe 1). Une AIPD existante peut être reprise (art. 27, paragraphe 4).
Les déployeurs de systèmes de reconnaissance des émotions ou de catégorisation biométrique informent les personnes exposées (art. 50, paragraphe 3). Les déployeurs d'hypertrucages et de textes générés par l'IA sur des sujets d'intérêt public indiquent que le contenu est artificiel (art. 50, paragraphe 4).
Ce que les fournisseurs et les fournisseurs de modèles doivent faire
En matière de transparence (art. 50), ce qui suit s'applique depuis le 2 août 2026. Les fournisseurs de systèmes qui interagissent directement avec des personnes les conçoivent de façon que ces personnes sachent qu'elles ont affaire à une IA, sauf si cela est évident pour une personne raisonnablement informée (art. 50, paragraphe 1). Les fournisseurs de systèmes, y compris GPAI, qui génèrent des contenus audio, image, vidéo ou texte synthétiques veillent à ce que les résultats soient marqués dans un format lisible par machine et détectables comme artificiels (art. 50, paragraphe 2). Pour les systèmes déjà sur le marché avant le 2 août 2026, la période transitoire pour l'art. 50, paragraphe 2 court jusqu'au 2 décembre 2026.
Les fournisseurs de modèles GPAI doivent établir une documentation technique, fournir des informations aux fournisseurs qui intègrent le modèle dans leurs systèmes, disposer d'une politique en matière de droit d'auteur et publier un résumé des contenus d'entraînement (art. 53, paragraphe 1). Pour les modèles sous licence libre et ouverte dont les paramètres, l'architecture et les informations d'utilisation sont publics, les obligations de documentation et d'information disparaissent, mais pas la politique en matière de droit d'auteur ni le résumé. Cette exception ne s'applique pas aux modèles présentant un risque systémique (art. 53, paragraphe 2).
Le code de bonnes pratiques sur les GPAI a été publié le 10 juillet 2025. La Commission le décrit comme un outil volontaire élaboré par des experts indépendants, et indique que, avec le Comité de l'IA, elle l'a confirmé comme un outil volontaire adéquat pour démontrer la conformité. Les chapitres Transparence et Droit d'auteur s'adressent à tous les fournisseurs GPAI, le chapitre Sûreté et sécurité aux modèles présentant un risque systémique. Les pouvoirs du Bureau de l'IA pour faire appliquer les règles GPAI s'appliquent à partir du 2 août 2026.
Un fournisseur établi dans un pays tiers doit désigner par mandat écrit un mandataire établi dans l'UE avant de mettre un système ou un modèle sur le marché : pour les systèmes à haut risque (art. 22, paragraphe 1) et pour les modèles GPAI (art. 54, paragraphe 1). Le mandataire vérifie notamment que la documentation technique existe, la tient à disposition pendant dix ans et coopère avec les autorités (art. 22, paragraphe 3, art. 54, paragraphe 3). Les modèles GPAI open source sans risque systémique sont exemptés de l'art. 54 (art. 54, paragraphe 6).
Ce que vous pouvez demander à un fournisseur d'IA
Utilisez les points ci-dessous dans les appels d'offres, les questionnaires et les contrats. Une réponse montre ce que le fournisseur déclare sur son rôle et son service ; ce n'est pas une évaluation de conformité.
Rôle et classification : le fournisseur est-il fournisseur, importateur ou distributeur, et quel est le rôle de votre organisation ? Le système est-il interdit, à haut risque, soumis à l'art. 50, ou rien de cela ? Sur quelle base ? (art. 3, art. 5, art. 25).
Notice et documentation : quelle notice d'utilisation, quelle documentation technique et quelles informations pour les déployeurs le fournisseur remet-il (art. 26, paragraphe 1, art. 27 et art. 26, paragraphe 9 s'y appuient) ?
Données et entraînement : vos données d'entrée et de sortie servent-elles à entraîner ou améliorer des modèles, par le fournisseur ou par le fournisseur du modèle ? Si oui, pouvez-vous le désactiver ?
Hébergement et localisation : où les données d'entrée, de sortie et les journaux sont-ils traités et stockés, et par quels sous-traitants ? Combien de temps le fournisseur conserve-t-il les journaux, et pouvez-vous les consulter et les exporter vous-même (art. 26, paragraphe 6) ?
Fournisseur du modèle : quel modèle GPAI sous-jacent le service utilise-t-il, de quel fournisseur, et le fournisseur peut-il indiquer la documentation de l'art. 53 et le résumé des contenus d'entraînement ? Le fournisseur du modèle a-t-il signé le code de bonnes pratiques GPAI ?
Établissement dans l'UE : où le fournisseur est-il établi ? Si le fournisseur est hors de l'UE, qui est le mandataire (art. 22, art. 54) et qui est le point de contact ?
Transparence : le système marque-t-il les contenus générés de façon lisible par machine (art. 50, paragraphe 2) et informe-t-il les utilisateurs qu'ils interagissent avec une IA (art. 50, paragraphe 1) ?
Contrôle humain et incidents : quelles fonctions de contrôle existent, et comment serez-vous informé des incidents ou des risques (art. 26, paragraphe 2, art. 26, paragraphe 5) ?
L'AI Act, le RGPD et le CLOUD Act
L'AI Act et le RGPD (règlement (UE) 2016/679) s'appliquent côte à côte. L'AI Act y renvoie à plusieurs endroits : les informations du fournisseur pour une AIPD (art. 26, paragraphe 9), la possibilité de reprendre une AIPD existante dans l'évaluation d'impact sur les droits fondamentaux (art. 27, paragraphe 4), et l'exigence que les déployeurs de systèmes de reconnaissance des émotions et de catégorisation biométrique traitent les données personnelles conformément au RGPD (art. 50, paragraphe 3). La licéité de votre traitement reste une question relevant du RGPD.
Le CLOUD Act est une loi américaine (Pub. L. 115-141, 23 mars 2018). Il oblige les fournisseurs de services de communications électroniques ou d'informatique à distance à conserver ou à communiquer les données qui sont en leur possession, sous leur garde ou sous leur contrôle, que ces données se trouvent à l'intérieur ou à l'extérieur des États-Unis (18 U.S.C. § 2713). L'AI Act ne régit pas cela. Un mandataire établi dans l'UE (art. 22, art. 54) est une question distincte du droit applicable au fournisseur et à sa société mère.
Pour vos achats, cela signifie que l'AI Act soulève des questions de rôle, de documentation et de transparence, tandis que les questions de propriété, de lieu d'hébergement et d'accès par des autorités étrangères restent des questions séparées. Voir aussi les explications sur NIS2, DORA et le CRA sur ce site.
Lien avec la souveraineté numérique et le score
Le score n'est pas une évaluation de la conformité à l'AI Act. Il examine cinq dimensions, et l'AI Act touche chacune d'une manière différente.
JES (juridiction) : l'AI Act oblige les fournisseurs d'un pays tiers à désigner un mandataire dans l'UE, mais ne dit rien de la société mère. Un mandataire dans l'UE ne change pas le lieu d'établissement du fournisseur et de son propriétaire. DRS (résidence des données) : les articles de cette page ne prescrivent pas où les données sont hébergées ; le lieu d'hébergement reste une question distincte. CKS (souveraineté des clés) : les articles examinés ne régissent pas la gestion des clés. PLS (dépendance et portabilité) : des journaux sous votre contrôle pendant au moins six mois (art. 26, paragraphe 6) et la documentation du fournisseur vous aident à évaluer ou à quitter un service plus tard. SRS (source et exécution) : une licence open source n'apporte qu'une exemption partielle aux fournisseurs GPAI (art. 53, paragraphe 2, art. 54, paragraphe 6) ; héberger soi-même un modèle ne change pas automatiquement votre rôle au regard du règlement.
Vous voulez savoir comment votre propre parc logiciel se situe en matière de souveraineté numérique ? Faites l'évaluation gratuite.
Le règlement est entré en vigueur le 1er août 2024. Les pratiques interdites et la maîtrise de l'IA s'appliquent depuis le 2 février 2025, les règles GPAI depuis le 2 août 2025, et la plupart des autres règles, y compris l'art. 50, à partir du 2 août 2026. Les systèmes à haut risque de l'annexe III suivent le 2 décembre 2027 et ceux de l'annexe I le 2 août 2028.
Le report des règles sur le haut risque est-il adopté ou seulement proposé ?
Il est adopté. Selon la Commission européenne, l'omnibus numérique sur l'IA est entré en vigueur le 27 juillet 2026. Les règles sur le haut risque s'appliquent donc à partir du 2 décembre 2027 pour l'annexe III et du 2 août 2028 pour l'annexe I.
Suis-je déployeur si mon organisation utilise un service d'IA ?
Oui, si vous utilisez un système d'IA sous votre propre autorité dans un cadre professionnel (art. 3, point 4). Les obligations de l'art. 26 ne s'appliquent que si le système est à haut risque. Vous pouvez devenir fournisseur si vous apposez votre nom ou votre marque sur le système ou en modifiez la destination (art. 25, paragraphe 1).
Dois-je former mes collaborateurs ?
L'art. 4 oblige les fournisseurs et les déployeurs à prendre des mesures pour soutenir la maîtrise de l'IA de leur personnel et des autres personnes qui utilisent l'IA pour leur compte. Il n'impose pas de garantir un niveau précis à chaque individu. La Commission publie des exemples pratiques.
Dois-je étiqueter les contenus générés par l'IA ?
En tant que déployeur d'hypertrucages, vous indiquez que l'image, l'audio ou la vidéo ont été générés ou manipulés artificiellement. Il en va de même pour les textes générés par l'IA publiés pour informer le public sur des sujets d'intérêt public, sauf s'ils ont fait l'objet d'une relecture humaine ou d'un contrôle éditorial par une personne ayant la responsabilité éditoriale (art. 50, paragraphe 4). L'obligation de marquage de l'art. 50, paragraphe 2 incombe au fournisseur.
Qu'est-ce que le code de bonnes pratiques GPAI ?
Un outil volontaire, publié le 10 juillet 2025, avec lequel les fournisseurs GPAI peuvent démontrer leur conformité au règlement. Il comporte trois chapitres : Transparence, Droit d'auteur, et Sûreté et sécurité. Le signer n'est pas obligatoire.
Que se passe-t-il en cas de manquement ?
Les pratiques interdites peuvent être sanctionnées par des amendes pouvant atteindre 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial, la plupart des autres obligations des opérateurs jusqu'à 15 millions d'euros ou 3 %, le montant le plus élevé étant retenu dans chaque cas (art. 99, paragraphes 3 et 4). Pour les PME, le montant le plus bas s'applique (art. 99, paragraphe 6).