L’intelligence artificielle est déjà intégrée à des outils de recrutement, d’assistance, d’analyse et de création de contenu. Avec l’AI Act, l’Union européenne a adopté un cadre commun pour encadrer certains systèmes et usages. Pour une entreprise, la première question n’est donc pas seulement « utilisons-nous de l’IA ? », mais « quel système, pour quelle tâche, avec quel rôle et quelles conséquences ? ». Le règlement ne traite pas tous les usages de la même façon.
Une approche fondée sur les risques
Le règlement européen sur l’intelligence artificielle, souvent appelé AI Act, prévoit des règles graduées. Certains usages jugés inacceptables sont interdits sous les conditions définies par le texte. Des systèmes considérés à haut risque sont soumis à des exigences plus importantes. D’autres obligations portent sur la transparence, tandis que de nombreux usages restent soumis à des règles moins contraignantes au titre de ce règlement, sans être pour autant dispensés des autres lois applicables.
La qualification dépend de la finalité prévue et du contexte. Un outil technique proche peut relever d’exigences différentes selon qu’il trie des CV, aide à la traduction ou contribue à une décision ayant des effets sur l’accès à un service essentiel. L’entreprise ne devrait pas se fier uniquement au nom commercial du produit ou à une étiquette fournie par un prestataire : il faut décrire précisément la tâche, les personnes concernées, les décisions influencées et la façon dont l’outil est utilisé.
Identifier son rôle dans la chaîne
Le règlement distingue notamment les fournisseurs qui développent ou mettent un système sur le marché, et les déployeurs qui l’utilisent sous leur autorité professionnelle. Une entreprise peut endosser différents rôles selon les outils et les projets. Elle peut utiliser un logiciel acheté, intégrer un modèle dans son propre service ou développer une solution : ces situations appellent une analyse différente. Les contrats et documents du fournisseur sont une source importante d’information, mais la responsabilité de l’organisation dans son propre usage demeure à examiner.
Pour les systèmes à haut risque, le texte organise des responsabilités portant notamment sur la gestion des risques, la qualité des données, la documentation, la traçabilité, la supervision humaine et la robustesse. Certains devoirs incombent au fournisseur, d’autres au déployeur. Selon l’activité, des règles sectorielles, le droit de la protection des données, le droit du travail, les règles de consommation ou les obligations de sécurité peuvent s’appliquer en parallèle. L’AI Act ne les remplace pas.
Mettre l’usage en visibilité
Une démarche pragmatique commence par un inventaire : quels outils d’IA sont utilisés par les équipes, y compris dans les services en ligne ; quelles données y sont saisies ; quel résultat est produit et qui le vérifie ? Cet état des lieux permet de repérer les outils non validés, les usages sensibles et les dépendances à des fournisseurs. Il facilite également la formation des salariés, la définition de consignes et la conservation d’une trace des décisions importantes.
La transparence est un autre volet. Pour certaines interactions ou certains contenus générés ou manipulés, le règlement prévoit des obligations d’information ou de signalement, avec des conditions et exceptions à vérifier dans le texte. Une entreprise devrait déterminer si son service relève de ces cas et concevoir l’information en conséquence, sans se contenter d’une mention générale cachée dans ses conditions d’utilisation.
Suivre le calendrier à la source
L’entrée en vigueur du règlement et l’application de ses différentes dispositions ne coïncident pas nécessairement : le texte prévoit une mise en œuvre échelonnée et des dispositions particulières. Des actes d’exécution, orientations ou évolutions peuvent aussi préciser certains aspects. Une date trouvée dans un ancien article peut donc être incomplète ou dépassée. Avant de lancer une procédure de conformité, consultez la version consolidée et les informations de la Commission européenne, de l’Office européen de l’IA et des autorités nationales compétentes.
Pour une PME, l’objectif immédiat est de bâtir une cartographie des usages et de poser les bonnes questions aux fournisseurs, puis de faire valider les cas sensibles par des spécialistes. La portée exacte d’une obligation dépend des faits et du droit en vigueur. Cet article donne des repères généraux, ne constitue pas un avis juridique et doit être complété par les sources officielles les plus récentes.
À lire aussi
- Commerce UE–États-Unis : derrière le recul, l’effet de calendrier
- Énergie : l’Europe veut amortir le choc et réduire sa dépendance
- UE-Inde : un accord commercial prometteur, mais pas encore en vigueur
Sources utiles
- Commission européenne — Cadre réglementaire européen sur l’IA
- EUR-Lex — Règlement (UE) 2024/1689
- Commission européenne — Bureau européen de l’intelligence artificielle
Cet article présente des informations générales et ne constitue pas un conseil financier, juridique ou d’investissement personnalisé.