Cette semaine, OpenAI commence à glisser une signature invisible dans les textes générés par ChatGPT pour ses abonnés européens. Ce n'est pas un choix produit. C'est l'AI Act qui l'impose.
Et dans mes rendez-vous, j'entends encore la même phrase : « l'AI Act a été reporté, on verra en 2027 ». C'est faux. Une partie a été reportée. Une autre s'applique depuis le 2 août 2026, avec des sanctions actives.
Voici le point pour les PME et ETI, en France et en Suisse romande.
Réponse courte : l'AI Act s'applique-t-il déjà à mon entreprise ?
Oui, très probablement. Le règlement européen sur l'IA (règlement (UE) 2024/1689) est applicable depuis le 2 août 2026. Si vos équipes utilisent ChatGPT, Claude, Copilot ou un chatbot sur votre site, vous êtes au minimum un « déployeur » au sens du texte.
Ce qui vous concerne aujourd'hui :
- Les pratiques interdites, en vigueur depuis février 2025.
- La formation de vos équipes à l'IA (article 4), exigée depuis février 2025.
- Les obligations de transparence (article 50), applicables depuis le 2 août 2026 : dire quand on parle à une IA, signaler les deepfakes et certains textes générés.
Ce qui est reporté : les obligations lourdes des systèmes « à haut risque », au 2 décembre 2027 ou au 2 août 2028 selon les cas.
Ce qui a changé avec l'Omnibus IA en juillet 2026
Le texte a été modifié une première fois par le règlement (UE) 2026/1744, surnommé « AI Omnibus ». Selon la Commission européenne, il est entré en vigueur le 27 juillet 2026.
Voici le calendrier qui en résulte :
| Obligation | Date d'application | Qui est concerné |
|---|---|---|
| Pratiques interdites (notation sociale, manipulation, reconnaissance des émotions au travail...) | 2 février 2025 | Tout le monde |
| Maîtrise de l'IA, article 4 | 2 février 2025 | Fournisseurs et déployeurs |
| Modèles à usage général (GPAI) | 2 août 2025 | OpenAI, Anthropic, Google, Mistral... |
| Transparence, article 50 | 2 août 2026 | Fournisseurs et déployeurs |
| Marquage technique, systèmes déjà sur le marché | 2 décembre 2026 | Fournisseurs d'IA générative |
| Interdiction des applis de « nudification » | Décembre 2026 | Tout le monde |
| Haut risque, annexe III (RH, crédit, éducation...) | 2 décembre 2027 | Fournisseurs et déployeurs |
| Haut risque intégré à des produits, annexe I | 2 août 2028 | Industriels |
En clair : le report ne concerne que la ligne « haut risque ». Le reste est déjà là. Depuis le 2 août 2026, l'AI Office et les autorités nationales ont aussi leurs pouvoirs de contrôle.
Fournisseur ou déployeur : la question qui change tout
L'AI Act distingue deux rôles.
- Le fournisseur développe un système d'IA ou le met sur le marché sous son nom. OpenAI, Anthropic, Mistral. Mais aussi votre entreprise si vous vendez un outil qui embarque de l'IA.
- Le déployeur utilise un système d'IA dans le cadre de son activité professionnelle. C'est le cas de la grande majorité des PME que j'accompagne.
Être déployeur, c'est des obligations plus légères, mais réelles. Et la frontière bouge vite : un assistant client construit sur l'API de Claude ou de GPT et vendu sous votre nom vous rapproche du rôle de fournisseur.
C'est pour ça que mon audit IA commence par un inventaire des outils et des rôles.
Article 50 : les 4 obligations de transparence en vigueur
L'article 50 est le cœur de ce qui a changé le 2 août 2026. Il tient en quatre règles.
- Votre chatbot doit dire qu'il est une IA. La personne doit le savoir dès la première interaction, sauf si c'est évident. Un widget « Julie, conseillère » sans autre mention pose problème.
- Les contenus générés doivent être marqués techniquement. C'est l'obligation des fournisseurs : un marquage lisible par machine sur les textes, images, sons et vidéos générés. C'est exactement ce que fait OpenAI avec textGrain, déployé pour les abonnés européens de ChatGPT et Codex selon Les Numériques. Pour les systèmes déjà commercialisés avant le 2 août 2026, le délai court jusqu'au 2 décembre 2026.
- Les deepfakes doivent être signalés. Image, son ou vidéo générés qui imitent une personne ou un lieu réels : vous devez l'indiquer (régime adapté pour les œuvres artistiques ou satiriques).
- Certains textes publiés doivent être signalés. Un texte généré par IA et publié pour informer le public sur un sujet d'intérêt public doit être signalé, sauf s'il a fait l'objet d'une relecture humaine avec une vraie responsabilité éditoriale.
Votre newsletter rédigée avec Claude, relue et assumée par vous, n'a pas besoin d'étiquette. Un flux d'articles publiés sans relecture, si.
Article 4 : former vos équipes n'est plus optionnel
C'est l'obligation la plus sous-estimée. Depuis février 2025, fournisseurs et déployeurs doivent prendre des mesures pour que les personnes qui utilisent l'IA en leur nom aient un niveau suffisant de maîtrise de ces outils.
L'Omnibus a reformulé cet article en obligation de moyens, selon l'analyse de Spicy Advisory. Il ne l'a pas supprimé. Concrètement, un contrôleur vous demandera ce que vous avez fait, pas un diplôme par salarié.
Ce que je recommande : une formation courte et documentée par profil, plus une charte d'usage d'une page. Pour les équipes techniques, voir ma formation Claude Code.
Les sanctions : ce que vous risquez vraiment
Le régime de sanctions est actif depuis le 2 août 2026 :
- Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites.
- Jusqu'à 15 millions d'euros ou 3 % pour la plupart des autres manquements, dont la transparence de l'article 50.
Pour les PME, c'est le montant le plus bas des deux. Mais le vrai risque à court terme, c'est un grand compte qui vous demande votre position AI Act dans un appel d'offres, et rien à montrer.
Et en Suisse ?
La Suisse n'applique pas l'AI Act. Mais le règlement vise aussi les entreprises hors UE dont les systèmes d'IA, ou leurs résultats, sont utilisés dans l'Union. Une société genevoise qui sert des clients en France est concernée pour cette activité, en plus de la nLPD côté données personnelles.
Voir aussi ma page consultant Claude en Suisse.
Plan d'action AI Act en 5 étapes
- Inventoriez vos usages IA. Outils payants, outils gratuits utilisés « en douce », chatbots. Notez votre rôle pour chacun.
- Vérifiez vos interfaces. Chatbot, agent vocal, assistant client : la mention « vous échangez avec une IA » doit apparaître dès le début.
- Fixez une règle pour les contenus générés. Qui relit, qui assume, quand on étiquette. Une page suffit.
- Formez et tracez. Une session par profil, une feuille d'émargement, une charte. C'est votre preuve article 4.
- Repérez vos futurs « haut risque ». Tri de CV, scoring client, évaluation d'élèves ou de salariés : vous avez jusqu'au 2 décembre 2027, mais ces projets se préparent maintenant.
Intégrer ces règles dès le départ coûte moins cher que corriger après coup. C'est le principe de mon accompagnement en intégration IA en entreprise. Et sur la sécurité des données, relisez ce que nous a appris la fuite de données des impôts.
FAQ
L'AI Act a-t-il été reporté ?
Non, pas dans son ensemble. L'Omnibus IA, en vigueur depuis le 27 juillet 2026, reporte uniquement les obligations des systèmes à haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I). La transparence, la formation des équipes, les interdictions et les sanctions s'appliquent déjà.
Utiliser ChatGPT ou Claude en interne me rend-il soumis à l'AI Act ?
Oui, en tant que déployeur : formation des équipes (article 4) et transparence dans les cas de l'article 50. Les obligations sur les modèles pèsent sur OpenAI, Anthropic ou Google.
Dois-je signaler chaque texte écrit avec l'IA ?
Non. L'obligation vise les textes générés publiés pour informer le public sur un sujet d'intérêt public, et elle tombe si un humain a relu le texte et en assume la responsabilité éditoriale. Un e-mail commercial ou un article relu par vous n'est pas concerné.
Une PME suisse est-elle concernée par l'AI Act ?
Oui, dès que ses systèmes d'IA ou leurs résultats sont utilisés dans l'Union européenne, par exemple pour des clients français. Pour une activité purement suisse, c'est la nLPD qui s'applique côté données.
En clair
L'AI Act n'est pas un sujet pour 2027. Depuis le 2 août 2026, vous devez savoir quelles IA vous utilisez, dire quand un client parle à une machine et pouvoir prouver que vos équipes sont formées. Le haut risque attendra un peu. Le reste, non.
Vous voulez faire ce point sans jargon juridique ? Réservez un appel de cadrage. Pour mes autres analyses de l'actualité IA, passez par l'accueil de Sophiène IA.