Registre
Un inventaire des usages d'IA : outil, finalité, données, responsable. Pour chaque usage, le niveau de risque AI Act et les éléments à reporter dans votre registre des traitements RGPD.
§ Conformité IA
L'AI Act est applicable depuis le 2 août 2026, et le RGPD s'applique à chaque outil d'IA qui touche une donnée personnelle. Cette page donne le calendrier vérifié, les questions à se poser avant de brancher un outil, et ce que Waimia fait concrètement dans ses missions. Information générale : ce n'est pas un conseil juridique.
Réponse directe
Oui. L'AI Act s'applique à ceux qui développent des systèmes d'IA comme à ceux qui les utilisent dans un cadre professionnel, avec des obligations qui dépendent du niveau de risque de chaque usage. Le RGPD s'applique dès qu'une donnée personnelle entre dans l'outil. Pour la plupart des PME, être en règle tient en quatre choses : savoir quels usages existent, où vont les données, qui valide les actions sensibles, et pouvoir le montrer.
§ Calendrier
Le règlement entre en vigueur. Ses obligations s'appliquent ensuite par étapes.
Les pratiques interdites et l'obligation de maîtrise de l'IA (former les personnes qui l'utilisent) entrent en application.
Les règles de gouvernance et les obligations des fournisseurs de modèles à usage général deviennent applicables. Elles visent les éditeurs de modèles, pas leurs utilisateurs.
Le règlement devient applicable, avec des exceptions. Les règles de transparence (article 50) entrent en application, et les autorités commencent à contrôler.
Les règles pour les usages à haut risque (emploi, éducation, biométrie, infrastructures critiques, entre autres) s'appliquent. Date reportée par le règlement « AI Omnibus », entré en vigueur le 27 juillet 2026.
Les règles pour les systèmes d'IA intégrés à des produits réglementés s'appliquent.
Le règlement européen sur l'IA classe les systèmes selon quatre niveaux de risque. La Commission européenne les décrit ainsi :
Pour une PME, le travail consiste donc à faire la liste de ses usages et à vérifier, un par un, qu'aucun ne remonte dans les deux premières catégories. C'est rarement le cas pour de l'automatisation administrative ou commerciale. C'est à regarder de près dès qu'un système touche au recrutement, à l'évaluation des salariés ou à l'accès à un service essentiel.
Le détail des dates, du report du haut risque et des obligations d'une entreprise qui utilise l'IA sans la vendre est dans le guide AI Act pour les PME : le calendrier à jour.
L'AI Act ne remplace pas le RGPD. Dès qu'un système d'IA traite des données personnelles, le RGPD s'applique en entier. La CNIL a publié des recommandations sur le développement des systèmes d'IA ; les questions ci-dessous en reprennent la logique, côté utilisateur.
Ces usages s'inscrivent dans votre registre des traitements, comme les autres.
Pour poser ces règles par écrit auprès de vos équipes, partez du modèle de charte IA pour PME : neuf articles à adapter (outils autorisés, données interdites, validation humaine), lisibles en ligne et téléchargeables en PDF ou Word.
Quatre mesures, présentes dans chaque mission. Elles ne remplacent pas un avis juridique : elles donnent à votre juriste de quoi travailler.
Un inventaire des usages d'IA : outil, finalité, données, responsable. Pour chaque usage, le niveau de risque AI Act et les éléments à reporter dans votre registre des traitements RGPD.
Pour chaque système : où tourne le modèle, où sont stockées les données, sous quel contrat. Une option dans l'Union européenne ou sur votre infrastructure quand la donnée l'exige. Les données inutiles sont retirées avant l'envoi au modèle.
Une personne valide avant toute action sensible : envoi à un client, paiement, suppression, décision sur une personne. Un agent conversationnel se présente comme tel et propose un relais humain.
Un journal de ce que le système a fait, avec quelles données et qui a validé. Une documentation transmise avec le code, lisible par un auditeur.
Oui, mais avec peu d'obligations dans la plupart des cas. Le règlement vise ceux qui développent des systèmes d'IA et ceux qui les utilisent dans un cadre professionnel. Selon la Commission européenne, la grande majorité des usages relève du risque minimal, sans règle spécifique. Ce qui vous concerne en pratique : ne pas tomber dans une pratique interdite, former les personnes qui utilisent l'IA, respecter les règles de transparence, et vérifier qu'aucun de vos usages n'est classé à haut risque.
C'est le sens des règles de transparence de l'AI Act, applicables depuis août 2026 : la Commission indique que les personnes doivent être informées qu'elles interagissent avec une machine. Notre règle, indépendamment de la date : un agent conversationnel se présente comme tel dès le premier message, et propose de passer à un humain.
Ce n'est pas interdit, mais c'est un usage que la Commission classe à haut risque : elle cite explicitement les logiciels de tri de CV. Les obligations propres aux systèmes à haut risque de cette catégorie s'appliquent à partir du 2 décembre 2027. Le RGPD, lui, s'applique dès aujourd'hui : information des candidats, pas de décision entièrement automatisée sans garanties. C'est un sujet à traiter avec un juriste avant de déployer quoi que ce soit.
Cela dépend de l'outil, du contrat et de la donnée. Trois vérifications au minimum : le fournisseur agit-il comme sous-traitant avec un accord de traitement des données, où les données sont-elles hébergées, et sont-elles réutilisées pour entraîner des modèles. Tant que ces trois points ne sont pas réglés, la règle prudente est de ne pas y mettre de données personnelles.
L'AI Act demande que les personnes qui utilisent des systèmes d'IA dans un cadre professionnel aient un niveau suffisant de connaissance pour le faire. La Commission indique que cette obligation est entrée en application le 2 février 2025. En pratique : une formation adaptée aux usages réels et une trace de qui a été formé.
Non, et personne ne devrait vous le promettre. Waimia conçoit des systèmes qui facilitent la conformité : inventaire des usages, hébergement choisi, validation humaine, journalisation. La qualification juridique de vos usages et la validation finale relèvent de votre délégué à la protection des données ou d'un avocat.
Page mise à jour le par Simon Beros, fondateur de Waimia.