Aller au contenu
01 / Conformité & gouvernance

Conformité à l'EU AI Act pour les entreprises qui utilisent déjà l'IA

Les règles s'appliquent par étapes et plusieurs d'entre elles s'imposent déjà à toute entreprise qui utilise des chatbots, des assistants IA, une sélection automatisée ou du contenu généré par l'IA dans l'Union européenne. Nous transformons les obligations en systèmes opérationnels et en dossier documenté, avec vos conseils juridiques lorsqu'une interprétation du droit est nécessaire.

  • Les chatbots et les agents vocaux doivent indiquer qu'ils sont une IA
  • Le personnel qui travaille avec l'IA a besoin de mesures de maîtrise de l'IA
  • Les amendes atteignent 35 millions d'EUR ou 7% du chiffre d'affaires mondial
Notre méthode

De l'inventaire à une conformité vivante

01Inventaire et classification
02Contrôles intégrés aux systèmes
03Conformité vivante

02Adoption et préparation en chiffres

L'adoption continue de progresser, la préparation reste en retard

L'utilisation de l'IA dans les entreprises européennes augmente chaque année. La préparation reste en retard: lors des évaluations menées en 2026 par un cabinet européen de conseil en conformité, la plupart des entreprises évaluées n'avaient ni inventaire de l'IA ni responsable de la conformité. Chaque chiffre ci-dessous précise sa source et son périmètre.

1 sur 5
des entreprises de l'UE utilisaient l'IA en 2025
20% des entreprises de 10 salariés ou plus, contre 13,5% en 2024, et 55% des grandes entreprises. Source: Eurostat, décembre 2025.
83%
des entreprises évaluées n'avaient aucun inventaire de leurs systèmes d'IA
Sans inventaire, personne ne peut dire quelles règles s'appliquent. Source: Vision Compliance, 2026 EU AI Act Readiness Analysis, fondée sur les évaluations de clients du cabinet dans huit secteurs, et non sur une enquête représentative.
74%
des entreprises évaluées n'avaient aucun responsable de la conformité de l'IA
Lors des mêmes évaluations, 78% n'avaient pris aucune mesure de conformité significative. Sans responsable, pas de documentation ni de réponse lorsqu'un client ou une autorité pose une question.
7%
du chiffre d'affaires mondial, ou 35 millions d'EUR
Amende maximale pour les pratiques interdites. Pour la plupart des autres infractions: jusqu'à 15 millions d'EUR ou 3%. Les PME et les petites entreprises à moyenne capitalisation paient le montant le plus faible. Source: Article 99 du règlement européen sur l'IA.

03La première question

Êtes-vous fournisseur ou déployeur?

Le règlement européen sur l'IA attribue la plupart des obligations selon le rôle et non selon la taille de l'entreprise. La plupart de nos clients sont des déployeurs et certains deviennent fournisseurs sans s'en rendre compte.

Déployeur: vous utilisez l'IA sous votre propre autorité

Un chatbot sur votre site web, un réceptionniste IA sur votre ligne téléphonique, un outil de sélection pour le recrutement, des fonctions d'IA dans votre CRM. Vous devez utiliser le système conformément aux instructions, veiller à ce que les personnes sachent quand elles ont affaire à une IA, former le personnel qui l'exploite, conserver les journaux produits par le système et confier à une personne la surveillance de toute utilisation à haut risque.

Fournisseur: vous le développez ou y apposez votre nom

Vous développez un système d'IA, ou vous en vendez, rebaptisez ou modifiez substantiellement un, y compris un modèle affiné qui alimente votre propre produit. Les fournisseurs assument les obligations de conception: gestion des risques, documentation technique, marquage lisible par machine du contenu généré et évaluation de conformité pour les systèmes à haut risque.

Lorsque nous développons des fonctions d'IA pour vous, la documentation indique le rôle que vous occupez pour chaque système. La question est ainsi résolue avant que quiconque ne la pose.

04Ce que la loi exige de vous

Les obligations auxquelles la plupart des entreprises répondent en premier

Toutes les règles ne s'appliquent pas à tous les systèmes. Voici celles qui concernent une entreprise type utilisant l'IA dans la vente, le service client, le marketing ou les RH, avec leur statut actuel.

01

Maîtrise de l'IA par votre personnel

Article 4. Vous devez prendre des mesures pour que toute personne qui exploite un système d'IA pour votre compte ou s'appuie sur celui-ci possède un niveau suffisant de maîtrise de l'IA: ce que fait le système, où il échoue et quand intervenir. Depuis le Digital Omnibus, il s'agit d'une obligation de moyens, évaluée selon les mesures que vous prenez: formation adaptée au rôle, instructions écrites et personne de contact désignée. Conservez les registres de formation, ils constituent vos preuves.

S'applique maintenant
02

Pratiques interdites

Article 5. Dix pratiques sont totalement interdites, notamment les techniques manipulatrices ou trompeuses qui causent un préjudice, l'exploitation de groupes vulnérables, la notation sociale, la reconnaissance des émotions au travail et dans les écoles, ainsi que la collecte non ciblée d'images faciales. Deux interdictions concernant la génération de contenu intime non consenti et de matériel d'abus sexuel sur enfants ont été ajoutées par le Digital Omnibus et s'appliquent à partir du 2 décembre 2026.

S'applique maintenantDeux nouvelles interdictions à partir du 2 décembre 2026
03

Informez les personnes qu'elles parlent à une IA

Article 50(1). Les chatbots, agents vocaux et avatars doivent indiquer clairement dès la première interaction qu'ils sont une IA, sauf si cela est évident pour une personne raisonnablement attentive. L'obligation de conception incombe au fournisseur. En tant que déployeur, vous devez exploiter le système de sorte que l'information parvienne réellement à vos clients. Si vous rebaptisez ou modifiez substantiellement l'outil, l'obligation du fournisseur devient la vôtre. Une ligne discrète en bas de page ne suffit pas: l'information doit être claire, reconnaissable et accessible.

S'applique maintenant
04

Marquez et étiquetez le contenu généré

Article 50(2) et 50(4). Les fournisseurs doivent doter les textes, images, contenus audio et vidéos générés d'un marquage lisible par machine. Les déployeurs doivent étiqueter visiblement les deepfakes et les textes écrits par une IA qui sont publiés sans vérification humaine sur des sujets d'intérêt public. Les œuvres artistiques et les textes placés sous responsabilité éditoriale bénéficient de leurs propres exceptions. Les systèmes déjà commercialisés ont jusqu'au 2 décembre 2026 pour mettre en place le marquage lisible par machine.

S'applique maintenant
05

Reconnaissance des émotions et biométrie

Article 50(3) et Article 5. Si un système interprète les émotions ou classe des personnes selon des caractéristiques biométriques, les personnes concernées doivent en être informées et leurs données personnelles doivent être traitées conformément au RGPD. Au travail et dans l'enseignement, la reconnaissance des émotions est totalement interdite, sauf pour des raisons médicales ou de sécurité.

S'applique maintenant
06

Surveillance humaine des systèmes à haut risque

Articles 14 et 26. Pour les usages à haut risque comme le recrutement et les décisions de RH, l'évaluation du crédit, la tarification des assurances, l'enseignement et l'accès aux services essentiels, une personne compétente et formée doit pouvoir comprendre le résultat, le surveiller, l'écarter ou arrêter le système. Les déployeurs conservent les journaux pendant au moins six mois, suivent les instructions du fournisseur et informent les travailleurs avant l'utilisation. Le Digital Omnibus a fixé ces obligations au 2 décembre 2027 pour les systèmes autonomes et au 2 août 2028 pour l'IA intégrée dans des produits réglementés. La préparation prend la majeure partie de ce temps.

À partir du 2 décembre 2027
07

Où se trouvent vos données

Le règlement européen sur l'IA n'impose aucun lieu d'hébergement. Le RGPD restreint le transfert de données personnelles hors de l'UE, et les prompts, transcriptions et fiches CRM utilisés dans la vente, le service client et les RH contiennent presque toujours des données personnelles. Des modèles et un stockage hébergés dans l'UE, un accord de traitement qui exclut l'entraînement sur vos données et une analyse d'impact relative à la protection des données lorsque le risque le justifie sont les contrôles que nous recommandons. Ils évitent les évaluations de transfert pour ces données et répondent aux premières questions des entreprises clientes et des appels d'offres.

S'applique maintenant
08

Les documents qui le prouvent

Un inventaire de chaque système d'IA, y compris ceux intégrés à vos outils SaaS, avec son rôle et sa classe de risque, les instructions d'utilisation, les registres de formation, les journaux, les notes d'incident et les évaluations réalisées. Lorsqu'un client, un auditeur ou l'autorité de surveillance du marché pose une question, la réponse est un document, pas une réunion.

S'applique maintenant

05Notre méthode

De l'inventaire à une conformité vivante

Nous sommes des ingénieurs, pas un cabinet d'avocats. Nous intégrons les contrôles à vos systèmes et produisons les preuves. Lorsqu'une interprétation juridique est nécessaire, nous travaillons avec vos conseils juridiques.

01 / Semaines 1 à 2

Inventaire et classification

Nous recensons chaque système d'IA que vous utilisez ou vendez, y compris les fonctions d'IA de vos outils CRM, de marketing et de RH. Nous déterminons votre rôle pour chacun, attribuons la classe de risque et identifions les articles applicables. Vous recevez un rapport d'écarts et un plan hiérarchisé.

02 / Semaines 3 à 8

Contrôles intégrés aux systèmes

Information sur l'IA dans le chat, les appels et les e-mails. Étiquettes et marquage du contenu généré. Étapes d'approbation humaine et bouton d'arrêt dans les processus automatisés. Journalisation assortie de règles de conservation. Hébergement dans l'UE et accords de traitement. Instructions d'utilisation et documentation technique. Formation à la maîtrise de l'IA selon le rôle.

03 / En continu

Conformité vivante

Un tableau de bord de conformité qui affiche le statut de chaque système, une procédure de gestion des incidents, une veille réglementaire sur les lignes directrices, les normes et les actes délégués, des examens trimestriels, des rapports au conseil d'administration et une formation pour les nouveaux membres du personnel.

06Conformité & gouvernance

EU AI Act: les questions les plus fréquentes

L'EU AI Act s'applique-t-il à une petite entreprise?
Oui, si l'entreprise utilise ou vend des systèmes d'IA qui ont un effet sur des personnes dans l'UE. Les obligations dépendent du risque du système, pas de la taille de l'entreprise. Les PME et les petites entreprises à moyenne capitalisation bénéficient d'amendes maximales réduites, d'une documentation technique simplifiée et d'un accès prioritaire aux bacs à sable réglementaires. Toutefois, les interdictions, l'obligation de maîtrise de l'IA et les obligations de transparence s'appliquent pleinement.
Notre chatbot de site web ou notre agent téléphonique IA est-il concerné?
Oui. Un chatbot ou un agent vocal qui parle aux clients doit indiquer clairement qu'il s'agit d'une IA, dès le premier message ou les premières secondes d'un appel, et les personnes qui l'exploitent doivent bénéficier de mesures de maîtrise de l'IA. Si le même assistant prend également des décisions produisant des effets juridiques ou tout aussi importants, par exemple pour sélectionner des candidats ou décider d'un crédit, il entre dans la catégorie à haut risque et est soumis à des obligations propres.
Devons-nous héberger notre IA dans l'UE?
Le règlement européen sur l'IA ne l'exige pas. Le RGPD restreint le transfert de données personnelles hors de l'UE et les systèmes d'IA traitent des données personnelles dans les prompts, transcriptions et dossiers. Un hébergement dans l'UE auprès d'un fournisseur qui n'entraîne pas ses modèles sur vos données est donc la manière la plus simple d'éviter les évaluations de transfert pour ces données et de répondre aux questions des entreprises clientes et des appels d'offres. Nous spécifions un hébergement dans l'UE pour les systèmes que nous déployons et documentons toute exception.
Quelles sont les sanctions?
Article 99: jusqu'à 35 millions d'EUR ou 7% du chiffre d'affaires annuel mondial pour les pratiques interdites, jusqu'à 15 millions d'EUR ou 3% pour la violation de la plupart des autres obligations et jusqu'à 7,5 millions d'EUR ou 1% pour la communication d'informations inexactes aux autorités. Pour les PME et les petites entreprises à moyenne capitalisation, le montant le plus faible s'applique. Les amendes sont imposées par les autorités nationales de surveillance du marché.
Quel est le lien entre l'EU AI Act et le RGPD?
Ils s'appliquent côte à côte. Le RGPD régit les données personnelles traitées par un système d'IA: base juridique, information de la personne concernée, analyses d'impact et transferts. Le règlement européen sur l'IA régit le système lui-même: s'il est autorisé, comment il doit être conçu et documenté, et comment les personnes sont informées et supervisées. Un même inventaire et un même ensemble de documents peuvent servir aux deux. C'est pourquoi le règlement européen sur l'IA est plus simple pour les entreprises qui disposent d'un programme RGPD opérationnel.
Qu'a changé le Digital Omnibus?
Le Digital Omnibus sur l'IA (règlement (UE) 2026/1744), adopté en juin 2026 et en vigueur depuis le 27 juillet 2026, a reporté les obligations relatives aux systèmes à haut risque au 2 décembre 2027 pour les systèmes autonomes et au 2 août 2028 pour l'IA intégrée dans des produits réglementés. Il a ajouté deux pratiques interdites, transformé l'obligation de maîtrise de l'IA en obligation de moyens, étendu les allègements accordés aux PME aux petites entreprises à moyenne capitalisation, donné aux systèmes déjà commercialisés jusqu'au 2 décembre 2026 pour adopter un marquage lisible par machine et renforcé le Bureau de l'IA. Il n'a supprimé aucune règle déjà en vigueur: les interdictions, la maîtrise de l'IA et les obligations de transparence applicables aux chatbots et au contenu généré restent en place.
Que fait PremiumClients.ai et que ne fait-elle pas?
Nous recensons vos systèmes d'IA, y intégrons les contrôles d'information, de surveillance, de journalisation et d'hébergement, rédigeons la documentation technique et les instructions d'utilisation, formons votre personnel et suivons ensuite leur statut. Nous ne donnons pas de conseils juridiques. Lorsqu'une interprétation du droit est nécessaire, nous travaillons avec vos conseils juridiques et leur remettons un dossier complet et à jour.

Découvrez ce qui s'applique à vous avant que quelqu'un d'autre ne le demande

Une évaluation gratuite couvre vos systèmes d'IA, votre rôle pour chacun, les règles applicables et les lacunes. Vous recevez une synthèse écrite que vous pouvez partager avec votre direction et vos conseils juridiques.