01Maîtrise de l'IA par votre personnel
Article 4. Vous devez prendre des mesures pour que toute personne qui exploite un système d'IA pour votre compte ou s'appuie sur celui-ci possède un niveau suffisant de maîtrise de l'IA: ce que fait le système, où il échoue et quand intervenir. Depuis le Digital Omnibus, il s'agit d'une obligation de moyens, évaluée selon les mesures que vous prenez: formation adaptée au rôle, instructions écrites et personne de contact désignée. Conservez les registres de formation, ils constituent vos preuves.
S'applique maintenant
02Pratiques interdites
Article 5. Dix pratiques sont totalement interdites, notamment les techniques manipulatrices ou trompeuses qui causent un préjudice, l'exploitation de groupes vulnérables, la notation sociale, la reconnaissance des émotions au travail et dans les écoles, ainsi que la collecte non ciblée d'images faciales. Deux interdictions concernant la génération de contenu intime non consenti et de matériel d'abus sexuel sur enfants ont été ajoutées par le Digital Omnibus et s'appliquent à partir du 2 décembre 2026.
S'applique maintenantDeux nouvelles interdictions à partir du 2 décembre 2026
03Informez les personnes qu'elles parlent à une IA
Article 50(1). Les chatbots, agents vocaux et avatars doivent indiquer clairement dès la première interaction qu'ils sont une IA, sauf si cela est évident pour une personne raisonnablement attentive. L'obligation de conception incombe au fournisseur. En tant que déployeur, vous devez exploiter le système de sorte que l'information parvienne réellement à vos clients. Si vous rebaptisez ou modifiez substantiellement l'outil, l'obligation du fournisseur devient la vôtre. Une ligne discrète en bas de page ne suffit pas: l'information doit être claire, reconnaissable et accessible.
S'applique maintenant
04Marquez et étiquetez le contenu généré
Article 50(2) et 50(4). Les fournisseurs doivent doter les textes, images, contenus audio et vidéos générés d'un marquage lisible par machine. Les déployeurs doivent étiqueter visiblement les deepfakes et les textes écrits par une IA qui sont publiés sans vérification humaine sur des sujets d'intérêt public. Les œuvres artistiques et les textes placés sous responsabilité éditoriale bénéficient de leurs propres exceptions. Les systèmes déjà commercialisés ont jusqu'au 2 décembre 2026 pour mettre en place le marquage lisible par machine.
S'applique maintenant
05Reconnaissance des émotions et biométrie
Article 50(3) et Article 5. Si un système interprète les émotions ou classe des personnes selon des caractéristiques biométriques, les personnes concernées doivent en être informées et leurs données personnelles doivent être traitées conformément au RGPD. Au travail et dans l'enseignement, la reconnaissance des émotions est totalement interdite, sauf pour des raisons médicales ou de sécurité.
S'applique maintenant
06Surveillance humaine des systèmes à haut risque
Articles 14 et 26. Pour les usages à haut risque comme le recrutement et les décisions de RH, l'évaluation du crédit, la tarification des assurances, l'enseignement et l'accès aux services essentiels, une personne compétente et formée doit pouvoir comprendre le résultat, le surveiller, l'écarter ou arrêter le système. Les déployeurs conservent les journaux pendant au moins six mois, suivent les instructions du fournisseur et informent les travailleurs avant l'utilisation. Le Digital Omnibus a fixé ces obligations au 2 décembre 2027 pour les systèmes autonomes et au 2 août 2028 pour l'IA intégrée dans des produits réglementés. La préparation prend la majeure partie de ce temps.
À partir du 2 décembre 2027
07Où se trouvent vos données
Le règlement européen sur l'IA n'impose aucun lieu d'hébergement. Le RGPD restreint le transfert de données personnelles hors de l'UE, et les prompts, transcriptions et fiches CRM utilisés dans la vente, le service client et les RH contiennent presque toujours des données personnelles. Des modèles et un stockage hébergés dans l'UE, un accord de traitement qui exclut l'entraînement sur vos données et une analyse d'impact relative à la protection des données lorsque le risque le justifie sont les contrôles que nous recommandons. Ils évitent les évaluations de transfert pour ces données et répondent aux premières questions des entreprises clientes et des appels d'offres.
S'applique maintenant
08Les documents qui le prouvent
Un inventaire de chaque système d'IA, y compris ceux intégrés à vos outils SaaS, avec son rôle et sa classe de risque, les instructions d'utilisation, les registres de formation, les journaux, les notes d'incident et les évaluations réalisées. Lorsqu'un client, un auditeur ou l'autorité de surveillance du marché pose une question, la réponse est un document, pas une réunion.
S'applique maintenant