Quel est le calendrier complet d'application de l'AI Act ?
| Date | Obligation |
| Août 2024 | Entrée en vigueur du règlement |
| Février 2025 | Pratiques d'IA interdites applicables — application immédiate |
| Août 2025 | Obligations pour les modèles d'IA à usage général (GPAI), y compris les règles de risque systémique pour les modèles de pointe |
| Août 2026 | Obligations complètes pour les systèmes à haut risque (Annexe III) — évaluation de conformité, marquage CE, enregistrement |
| Août 2027 | Systèmes d'IA à haut risque relevant de la législation de sécurité de l'Annexe I pleinement applicables |
Quelles obligations pour une entreprise avec un système d'IA à haut risque ?
Si votre entreprise développe ou déploie un système d'IA figurant à l'Annexe III (recrutement RH, décisions de crédit, évaluation éducative, infrastructures critiques, application de la loi, contrôle des frontières, administration de la justice), vous devez respecter à partir d'août 2026 les exigences suivantes :
- Mettre en place et maintenir un système de gestion des risques documenté (mis à jour en continu sur tout le cycle de vie)
- Réaliser une évaluation de conformité et apposer le marquage CE
- Enregistrer le système dans la base de données de l'UE sur l'IA avant sa mise sur le marché
- Constituer une documentation technique complète (spécification du système, données d'entraînement, métriques de performance)
- Mettre en œuvre un mécanisme de contrôle humain actif pendant le déploiement
- Conserver les journaux (logs) des décisions du système à des fins de traçabilité et d'audit
- Établir un système de surveillance post-commercialisation et signaler les incidents graves aux autorités
Quelle obligation pour un chatbot sous l'AI Act ?
Les chatbots et systèmes d'IA interagissant avec des utilisateurs relèvent du risque limité. L'obligation principale est la transparence : informer clairement l'utilisateur qu'il interagit avec un système d'IA, et non avec une personne. Cette obligation de transparence n'exige ni enregistrement dans une base de données ni évaluation de conformité. Si le chatbot prend de manière autonome des décisions ayant un impact significatif sur les droits (par exemple refus de crédit ou d'accès à un service), la classification bascule vers le haut risque. IgeraFincas et IgeraLegal sont des systèmes à risque limité : ils respectent l'obligation de transparence et citent toujours la source réglementaire exacte.
- Recensez tous les systèmes d'IA que votre entreprise développe ou déploie — y compris les outils achetés à des tiers
- Classez chaque système selon les 4 catégories de risque (Annexe I et Annexe III)
- Vérifiez qu'aucun ne relève de la catégorie interdite — cessez immédiatement son exploitation le cas échéant
- Pour les systèmes à haut risque : démarrez dès maintenant le processus de conformité pour respecter l'échéance d'août 2026
- Pour les systèmes à risque limité (chatbots, générateurs) : mettez en place l'information de transparence à l'utilisateur
- Établissez une politique de gouvernance de l'IA et désignez un responsable interne de la conformité IA
- Mettez à jour les contrats avec vos fournisseurs d'outils d'IA pour y inclure des garanties de conformité à l'AI Act
- Créez et tenez à jour un registre interne de l'IA documentant tous les systèmes et leur classification
Qui contrôle l'application de l'AI Act en France ?
La France doit désigner ses autorités nationales de surveillance du marché conformément à l'article 70 du règlement. La supervision de l'AI Act s'articule avec les autorités sectorielles déjà compétentes (par exemple pour les systèmes à haut risque dans le secteur financier ou de la santé), coordonnées avec le Bureau européen de l'IA (European AI Office) au niveau de la Commission européenne. La CNIL (Commission Nationale de l'Informatique et des Libertés) intervient spécifiquement lorsqu'un système d'IA traite des données à caractère personnel : dans ce cas, le RGPD et l'AI Act s'appliquent cumulativement, et la CNIL peut être consultée ou associée à l'évaluation de conformité, notamment pour les systèmes à haut risque nécessitant une analyse d'impact relative à la protection des données (AIPD). La CNIL a publié des recommandations sur l'articulation entre RGPD et AI Act pour guider les entreprises françaises.
Comment IgeraRegtech le résout
Question de l'entreprise :
"Nous utilisons un outil d'IA pour trier les CV lors du recrutement. Dans quelle catégorie de risque se situe-t-il ?"
IgeraRegtech répond :
"L'IA de recrutement RH relève de l'Annexe III, point 4 — catégorie HAUT RISQUE. Obligations à partir d'août 2026 : évaluation de conformité et marquage CE, système de gestion des risques, enregistrement dans la base de données de l'UE, documentation technique et mécanisme de contrôle humain actif. Comme l'outil traite des données personnelles des candidats, une analyse d'impact relative à la protection des données (art. 35 RGPD) est également requise, en complément — la CNIL a publié des lignes directrices sur cette articulation. Nous recommandons de démarrer le processus de conformité dès maintenant. Source : Règlement (UE) 2024/1689, Annexe III(4)."
3 secondes24/7Source citée
Savez-vous dans quelle catégorie se situent vos systèmes d'IA ?
IgeraRegtech classe automatiquement vos systèmes d'IA, génère la documentation de conformité et surveille les évolutions réglementaires. Essai gratuit de 14 jours.
Essayer IgeraRegtech gratuitement — sans carte bancaire
En résumé : l'AI Act pour les entreprises
- Pratiques interdites en vigueur depuis février 2025 : notation sociale, biométrie en temps réel dans les espaces publics, manipulation subliminale.
- Systèmes à haut risque (RH, crédit, infrastructures critiques) : obligations complètes à partir d'août 2026 — marquage CE, gestion des risques, enregistrement dans la base de données de l'UE.
- Systèmes à risque limité (chatbots, générateurs) : obligation de transparence pour informer les utilisateurs qu'ils interagissent avec une IA.
- Amendes maximales : 35 M€ ou 7 % du chiffre d'affaires mondial en cas d'infraction aux interdictions.
- En France, la CNIL intervient spécifiquement lorsque le système d'IA traite des données personnelles, en complément des autorités sectorielles de surveillance du marché.
- IgeraFincas et IgeraLegal sont des systèmes à risque limité : transparence active, aucune décision autonome à impact juridique.
Questions fréquentes
L'AI Act s'applique-t-il aux entreprises hors UE qui vendent à des clients français ou européens ?
Oui. L'AI Act a un effet extraterritorial : il s'applique à tout fournisseur qui met des systèmes d'IA sur le marché de l'UE ou dont les systèmes sont utilisés dans l'UE, quel que soit son lieu d'établissement. Une startup américaine vendant un outil de présélection RH à des entreprises françaises doit se conformer si le système est classé à haut risque.
Un chatbot de service client est-il considéré comme à haut risque ?
Généralement non. Un chatbot de service client relève de la catégorie à risque limité et ne comporte qu'une obligation de transparence : informer les utilisateurs qu'ils interagissent avec un système d'IA, et non avec un être humain. Si le chatbot prend de manière autonome des décisions ayant un impact significatif sur les droits — comme refuser un crédit ou une assurance — la classification passe au haut risque.
Le DPO peut-il assumer le rôle d'AI Officer au titre de l'AI Act ?
L'AI Act n'impose pas formellement un « AI Officer » obligatoire pour toutes les entreprises (contrairement au délégué à la protection des données sous le RGPD). Toutefois, désigner un responsable interne de la conformité IA constitue une bonne pratique, notamment pour les entreprises développant ou déployant des systèmes à haut risque. Le DPO peut assumer ce rôle s'il dispose d'une formation appropriée en réglementation de l'IA. Pour les entreprises soumises à la fois au RGPD et à l'AI Act, combiner les deux rôles peut être efficace, les deux réglementations se recoupant fréquemment en matière de gouvernance des données — la CNIL encourage d'ailleurs cette approche intégrée.
Qu'est-ce que la base de données de l'UE sur l'IA et qui doit s'y enregistrer ?
La base de données de l'UE sur l'IA est un registre public des systèmes d'IA à haut risque géré par la Commission européenne. Les fournisseurs de systèmes à haut risque relevant de l'Annexe III doivent s'y enregistrer avant de les mettre sur le marché ou en service. L'enregistrement couvre les informations sur le fournisseur, la description du système, le cas d'usage et les données d'entraînement. La base sera consultable publiquement, garantissant une transparence pour les régulateurs, les acheteurs publics et les citoyens.
L'AI Act et le RGPD se recoupent fortement lorsque les systèmes d'IA traitent des données à caractère personnel. Un système d'IA à haut risque traitant des données personnelles (par exemple un outil de recrutement RH) doit respecter simultanément les deux cadres réglementaires. Les exigences de documentation technique et de journalisation de l'AI Act complètent les obligations de responsabilité (accountability) du RGPD. En France, la CNIL a publié des guides sur l'articulation entre les deux réglementations, et le Comité européen de la protection des données (CEPD) a également émis des orientations au niveau de l'UE.
IgeraFincas et IgeraLegal sont-ils des systèmes d'IA à haut risque ?
Non. IgeraFincas et IgeraLegal sont des systèmes d'IA à risque limité : ce sont des chatbots qui fournissent des informations réglementaires et répondent aux questions des copropriétaires ou des utilisateurs. Ils ne prennent aucune décision autonome ayant des effets juridiques significatifs. Ils respectent l'obligation de transparence — les utilisateurs sont toujours informés qu'ils interagissent avec une IA — et chaque réponse cite la source réglementaire exacte.
Article rédigé par l'équipe éditoriale d'Igera Solutions. Basé sur le Règlement (UE) 2024/1689 (AI Act) et les orientations du Bureau européen de l'IA, mis à jour en juin 2026. Ne constitue pas un conseil juridique.