AI Act : ce que votre chatbot doit dire depuis août 2026
Chatbots, images générées, textes publiés : les obligations de transparence de l'AI Act s'appliquent depuis le 2 août 2026. Ce qui concerne vraiment une PME.
AI ActDepuis le 2 août 2026, l'article 50 de l'AI Act s'applique dans toute l'Union européenne. Il impose qu'une personne sache quand elle parle à une machine et quand un contenu a été fabriqué par une IA. La Commission européenne a adopté ses lignes directrices le 20 juillet 2026, quelques jours avant l'échéance, et environ 190 entreprises et organisations avaient signé le code de bonnes pratiques associé à la fin du mois. Les lignes directrices de la Commission sur les obligations de transparence.
Beaucoup de dirigeants de PME ont lu « AI Act » et ont refermé l'onglet. La partie lourde du règlement, celle qui vise les systèmes à haut risque, ne les concerne pas dans la plupart des cas. La partie transparence, si. Elle tient en trois gestes, et deux d'entre eux se règlent en une demi-journée.
Le chatbot de votre site doit dire qu'il est une machine
Le premier paragraphe de l'article 50 vise les systèmes conçus pour interagir directement avec des personnes. L'information doit arriver au plus tard lors de la première interaction, dans une forme claire et accessible. La seule exception tient au bon sens : si la situation rend la chose évidente pour une personne raisonnablement avertie, il n'y a rien à ajouter. Le texte de l'article 50.
Concrètement, une agence immobilière qui a branché un assistant de prise de rendez-vous sur son site doit l'annoncer. Pas dans les conditions générales, à l'endroit où la conversation commence. Une phrase suffit : « Vous échangez avec un assistant automatique. Tapez "conseiller" pour joindre quelqu'un. » Un cabinet de courtage qui a mis un serveur vocal intelligent sur sa ligne principale est dans le même cas, et l'annonce doit être audible avant que le client raconte son problème.
Le piège le plus fréquent n'est pas la mauvaise foi, c'est l'oubli. Un widget installé il y a dix-huit mois par un prestataire, jamais revu depuis, qui répond avec un prénom et un ton très humain. Personne dans l'entreprise ne sait qui l'a paramétré. C'est exactement le genre de chose qu'un contrôle remonte en premier.
En lançant la lecture, vous autorisez le lecteur YouTube et sa connexion à Google, avec ses traitements et éventuels traceurs. Gérer mes choix
Qui doit agir, l'éditeur du logiciel ou vous
Le règlement distingue le fournisseur, qui met le système sur le marché, et le déployeur, qui l'utilise dans le cadre de son activité. Une PME française est presque toujours déployeur. Cette distinction change ce qu'on attend de vous.
Le marquage technique des contenus générés, sous une forme lisible par une machine, incombe au fournisseur. C'est à l'éditeur du modèle ou de l'outil d'y intégrer les signaux de détection. Vous n'avez pas à développer quoi que ce soit. En revanche, les obligations d'information visibles par le public reposent sur le déployeur : signaler un deepfake que vous diffusez, signaler certains textes générés que vous publiez, informer les personnes exposées à un système de reconnaissance des émotions ou de catégorisation biométrique.
Il reste un point à traiter avec vos prestataires. Demandez par écrit ce que leur outil marque, sous quelle forme, et depuis quand. La réponse vous servira de preuve de diligence, et elle vous dira parfois que l'outil ne marque rien du tout.
Les images et vidéos générées par IA dans vos publications
Le paragraphe 4 vise les deepfakes, c'est-à-dire les contenus qui ressemblent à des personnes, des objets ou des événements réels et qui pourraient passer pour authentiques. Si vous en diffusez, vous devez le signaler. Une photo de produit entièrement générée, un visage de collaborateur fabriqué pour illustrer une page recrutement, une vidéo où l'on a remplacé un décor réel entrent dans le champ.
Une illustration manifestement stylisée, une infographie, un pictogramme ne sont pas des deepfakes. La règle porte sur ce qui pourrait tromper, pas sur tout ce qui a été fabriqué avec un outil. La Commission précise aussi que les modifications de routine qui ne changent pas substantiellement le sens du contenu sortent de l'obligation de marquage. Retoucher la luminosité d'une photo réelle ne vous fait pas basculer dans le règlement. La fiche de la Commission sur les règles de transparence.
Un garage qui publie sur sa page des visuels de véhicules générés plutôt que photographiés devrait donc y réfléchir à deux fois. Le coût de conformité est nul, il suffit d'une mention. Le coût réputationnel d'un client qui se rend compte que le véhicule de la photo n'existe pas est nettement plus élevé.
Les textes publiés pour informer le public
C'est l'obligation la moins connue et celle qui touche le plus les entreprises qui font du contenu. Un texte généré ou manipulé par IA, publié dans le but d'informer le public sur des questions d'intérêt général, doit être signalé comme tel. L'exception est explicite : si le contenu a fait l'objet d'un contrôle humain et qu'une personne ou une organisation en assume la responsabilité éditoriale, l'obligation tombe.
Autrement dit, la relecture par un humain identifié règle la question. Un cabinet comptable qui publie une note sur une échéance fiscale, écrite avec l'aide d'un modèle puis vérifiée et signée par un associé, est couvert par l'exception. Le même cabinet qui laisse un outil publier automatiquement quinze articles par mois sans relecture ne l'est pas.
Cette exception dit quelque chose de plus large que le droit. Elle décrit la seule façon raisonnable de travailler avec ces outils : quelqu'un lit, quelqu'un corrige, quelqu'un signe. Si personne ne peut signer, le contenu n'est pas prêt à sortir.
Ce qui a été repoussé et ce qui ne l'a pas été
Il y a eu beaucoup de confusion cet été. Le règlement (UE) 2026/1744, appelé omnibus numérique sur l'IA, a été adopté le 8 juillet 2026, publié au Journal officiel de l'Union le 24 juillet et est entré en vigueur le 27 juillet. Il modifie l'AI Act. Le texte sur EUR-Lex.
Ce texte a décalé les obligations applicables aux systèmes à haut risque de l'annexe III, du 2 août 2026 au 2 décembre 2027. La raison tient à un problème très pratique : les normes harmonisées qui devaient permettre aux entreprises de prouver leur conformité ont pris beaucoup de retard. Le report ne touche pas l'article 50. Les obligations de transparence sont entrées en application comme prévu.
Une nuance de calendrier mérite d'être connue. Pour les systèmes déjà mis sur le marché avant le 2 août 2026, une période d'adaptation court jusqu'en décembre 2026 sur le marquage. Les deepfakes diffusés avant cette date n'ont pas à être étiquetés rétroactivement, même si la Commission y encourage.
Quinze millions d'euros, et la proportionnalité pour les PME
Les manquements à l'article 50 peuvent être sanctionnés jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Le chiffre fait peur et il est cité partout sans son contexte. Le règlement prévoit des règles de proportionnalité pour les PME et les entreprises de taille intermédiaire, et la surveillance est assurée par les autorités nationales de surveillance du marché.
Le risque réaliste pour une entreprise de vingt personnes n'est pas l'amende maximale. C'est la mise en demeure, le temps passé à répondre, et la question d'un client ou d'un partenaire qui demande si vos contenus sont générés. En France, la CNIL a publié une série de fiches pratiques sur l'IA qui croisent ces sujets avec le RGPD, utiles pour préparer la documentation interne. Les fiches pratiques IA de la CNIL.
Trois heures de travail, pas un projet de conformité
Rien dans tout cela ne demande un cabinet d'avocats pour une PME qui utilise un chatbot standard et publie des contenus relus. La démarche tient dans un fichier partagé.
Cette semaine, ouvrez un tableau à quatre colonnes : outil, endroit où un client le rencontre, mention à ajouter, personne responsable. Faites le tour de votre site, de votre ligne téléphonique, de vos réseaux sociaux et de vos modèles d'e-mails automatiques. Notez chaque endroit où une IA parle à quelqu'un ou fabrique quelque chose de publié. Vous obtiendrez probablement entre trois et huit lignes. Traitez les deux ou trois plus visibles avant vendredi, gardez le reste pour le mois prochain, et datez le fichier. Si vous préférez commencer par un état des lieux structuré de vos usages avant de toucher aux mentions, c'est exactement l'objet d'un diagnostic.
Les prochains articles,
à portée de main.
Suivez l’actualité de Smartia et nos prochains rendez-vous sur LinkedIn.
Suivre Smartia sur LinkedIn

