Waimia.
AccueilConformité IA FR Édition française ◉ Disponible · T3 2026

§ Conformité IA

Déployer l'IA en conformité : AI Act et RGPD pour les PME

L'AI Act est applicable depuis le 2 août 2026, et le RGPD s'applique à chaque outil d'IA qui touche une donnée personnelle. Cette page donne le calendrier vérifié, les questions à se poser avant de brancher un outil, et ce que Waimia fait concrètement dans ses missions. Information générale : ce n'est pas un conseil juridique.

  • Calendrier vérifié
  • Sources officielles
  • Pas un conseil juridique
Schéma : un cadre de gouvernance autour d'un système d'IA

Réponse directe

Une PME est-elle concernée par l'AI Act et le RGPD quand elle utilise l'IA ?

La réponse courte

Oui. L'AI Act s'applique à ceux qui développent des systèmes d'IA comme à ceux qui les utilisent dans un cadre professionnel, avec des obligations qui dépendent du niveau de risque de chaque usage. Le RGPD s'applique dès qu'une donnée personnelle entre dans l'outil. Pour la plupart des PME, être en règle tient en quatre choses : savoir quels usages existent, où vont les données, qui valide les actions sensibles, et pouvoir le montrer.

§ Calendrier

Le calendrier de l'AI Act

  1. Entrée en vigueur

    1er août 2024

    Le règlement entre en vigueur. Ses obligations s'appliquent ensuite par étapes.

  2. Pratiques interdites et maîtrise de l'IA

    2 février 2025

    Les pratiques interdites et l'obligation de maîtrise de l'IA (former les personnes qui l'utilisent) entrent en application.

  3. Modèles d'IA à usage général

    2 août 2025

    Les règles de gouvernance et les obligations des fournisseurs de modèles à usage général deviennent applicables. Elles visent les éditeurs de modèles, pas leurs utilisateurs.

  4. Application générale et transparence

    2 août 2026

    Le règlement devient applicable, avec des exceptions. Les règles de transparence (article 50) entrent en application, et les autorités commencent à contrôler.

  5. Haut risque : domaines sensibles (annexe III)

    2 décembre 2027

    Les règles pour les usages à haut risque (emploi, éducation, biométrie, infrastructures critiques, entre autres) s'appliquent. Date reportée par le règlement « AI Omnibus », entré en vigueur le 27 juillet 2026.

  6. Haut risque : produits réglementés (annexe I)

    2 août 2028

    Les règles pour les systèmes d'IA intégrés à des produits réglementés s'appliquent.

AI Act : dans quelle catégorie tombent vos usages

Le règlement européen sur l'IA classe les systèmes selon quatre niveaux de risque. La Commission européenne les décrit ainsi :

  • Risque inacceptable : interdit. Par exemple la notation sociale, la manipulation nuisible ou la reconnaissance des émotions au travail.
  • Haut risque : autorisé sous conditions strictes. Par exemple les outils de recrutement et de gestion des salariés (le tri de CV est cité), ou la notation de crédit.
  • Risque de transparence : obligation d'informer. Un agent conversationnel doit se présenter comme une machine ; certains contenus générés doivent être signalés.
  • Risque minimal : aucune règle spécifique. La Commission précise que la grande majorité des systèmes utilisés dans l'Union entre dans cette catégorie.

Pour une PME, le travail consiste donc à faire la liste de ses usages et à vérifier, un par un, qu'aucun ne remonte dans les deux premières catégories. C'est rarement le cas pour de l'automatisation administrative ou commerciale. C'est à regarder de près dès qu'un système touche au recrutement, à l'évaluation des salariés ou à l'accès à un service essentiel.

Le détail des dates, du report du haut risque et des obligations d'une entreprise qui utilise l'IA sans la vendre est dans le guide AI Act pour les PME : le calendrier à jour.

IA et RGPD : six questions avant de brancher un outil

L'AI Act ne remplace pas le RGPD. Dès qu'un système d'IA traite des données personnelles, le RGPD s'applique en entier. La CNIL a publié des recommandations sur le développement des systèmes d'IA ; les questions ci-dessous en reprennent la logique, côté utilisateur.

  1. Pour quoi faire ? Une finalité précise, écrite. « Tester l'IA » n'en est pas une.
  2. Sur quelle base légale ? Contrat, intérêt légitime, obligation légale, consentement : comme pour tout traitement.
  3. Quelles données, au minimum ? L'outil n'a presque jamais besoin de tout. On retire ce qui n'est pas nécessaire avant l'envoi.
  4. Qui traite et où ? Le fournisseur du modèle est un sous-traitant : il faut un accord de traitement des données, et savoir où elles sont hébergées.
  5. Combien de temps ? Durée de conservation des données envoyées et des réponses, chez vous et chez le fournisseur.
  6. Quel risque pour les personnes ? Si le traitement est susceptible d'engendrer un risque élevé, une analyse d'impact est à mener. Et une décision qui produit des effets importants sur une personne ne doit pas être entièrement automatisée sans garanties.

Ces usages s'inscrivent dans votre registre des traitements, comme les autres.

Pour poser ces règles par écrit auprès de vos équipes, partez du modèle de charte IA pour PME : neuf articles à adapter (outils autorisés, données interdites, validation humaine), lisibles en ligne et téléchargeables en PDF ou Word.

§ Mise en œuvre

Ce que Waimia fait concrètement

Quatre mesures, présentes dans chaque mission. Elles ne remplacent pas un avis juridique : elles donnent à votre juriste de quoi travailler.

Registre

Un inventaire des usages d'IA : outil, finalité, données, responsable. Pour chaque usage, le niveau de risque AI Act et les éléments à reporter dans votre registre des traitements RGPD.

Choix d'hébergement

Pour chaque système : où tourne le modèle, où sont stockées les données, sous quel contrat. Une option dans l'Union européenne ou sur votre infrastructure quand la donnée l'exige. Les données inutiles sont retirées avant l'envoi au modèle.

Validation humaine

Une personne valide avant toute action sensible : envoi à un client, paiement, suppression, décision sur une personne. Un agent conversationnel se présente comme tel et propose un relais humain.

Traçabilité

Un journal de ce que le système a fait, avec quelles données et qui a validé. Une documentation transmise avec le code, lisible par un auditeur.

Cette page est une information générale, rédigée à partir de sources officielles consultées le 4 octobre 2026. Elle ne constitue pas un conseil juridique. Pour qualifier un usage précis, adressez-vous à votre délégué à la protection des données ou à un avocat.

Questions fréquentes

Q.01 L'AI Act s'applique-t-il à une PME qui utilise seulement Claude ou ChatGPT ?

Oui, mais avec peu d'obligations dans la plupart des cas. Le règlement vise ceux qui développent des systèmes d'IA et ceux qui les utilisent dans un cadre professionnel. Selon la Commission européenne, la grande majorité des usages relève du risque minimal, sans règle spécifique. Ce qui vous concerne en pratique : ne pas tomber dans une pratique interdite, former les personnes qui utilisent l'IA, respecter les règles de transparence, et vérifier qu'aucun de vos usages n'est classé à haut risque.

Q.02 Doit-on prévenir un client qu'il parle à un chatbot ?

C'est le sens des règles de transparence de l'AI Act, applicables depuis août 2026 : la Commission indique que les personnes doivent être informées qu'elles interagissent avec une machine. Notre règle, indépendamment de la date : un agent conversationnel se présente comme tel dès le premier message, et propose de passer à un humain.

Q.03 Utiliser l'IA pour trier des CV, est-ce autorisé ?

Ce n'est pas interdit, mais c'est un usage que la Commission classe à haut risque : elle cite explicitement les logiciels de tri de CV. Les obligations propres aux systèmes à haut risque de cette catégorie s'appliquent à partir du 2 décembre 2027. Le RGPD, lui, s'applique dès aujourd'hui : information des candidats, pas de décision entièrement automatisée sans garanties. C'est un sujet à traiter avec un juriste avant de déployer quoi que ce soit.

Q.04 Peut-on mettre des données clients dans un assistant IA ?

Cela dépend de l'outil, du contrat et de la donnée. Trois vérifications au minimum : le fournisseur agit-il comme sous-traitant avec un accord de traitement des données, où les données sont-elles hébergées, et sont-elles réutilisées pour entraîner des modèles. Tant que ces trois points ne sont pas réglés, la règle prudente est de ne pas y mettre de données personnelles.

Q.05 Qu'est-ce que l'obligation de « maîtrise de l'IA » ?

L'AI Act demande que les personnes qui utilisent des systèmes d'IA dans un cadre professionnel aient un niveau suffisant de connaissance pour le faire. La Commission indique que cette obligation est entrée en application le 2 février 2025. En pratique : une formation adaptée aux usages réels et une trace de qui a été formé.

Q.06 Waimia peut-il garantir que nous sommes conformes ?

Non, et personne ne devrait vous le promettre. Waimia conçoit des systèmes qui facilitent la conformité : inventaire des usages, hébergement choisi, validation humaine, journalisation. La qualification juridique de vos usages et la validation finale relèvent de votre délégué à la protection des données ou d'un avocat.

Page mise à jour le par , fondateur de Waimia.