- Sommaire
- 1. Qu’est-ce que l’AI Act et pourquoi il concerne votre TPE
- 2. L’obligation qui arrive à échéance : août 2026
- 3. Les risques d’amendes : jusqu’à 7% du chiffre d’affaires
- 4. Ce que votre entreprise doit mettre en place dès maintenant
- 5. Votre feuille de route pour se préparer
- Foire aux questions (FAQ)
- Conclusion
Sommaire

1. Qu’est-ce que l’AI Act et pourquoi il concerne votre TPE
En août 2024, l’Union européenne a adopté l’AI Act, premier cadre réglementaire mondial dédié à l’intelligence artificielle. Cette réglementation, entrée en vigueur progressivement, fixe des règles strictes pour toute entreprise utilisant des outils d’IA sur le territoire européen.
Contrairement aux idées reçues, ce texte ne s’adresse pas qu’aux géants de la tech. Les TPE et PME françaises, y compris celles du Pays Basque, sont directement concernées dès lors qu’elles intègrent des solutions d’IA dans leurs processus métier. ChatGPT pour rédiger des emails, outils de génération d’images, assistants virtuels, logiciels de recrutement automatisé : autant de technologies qui tombent désormais sous le coup de la réglementation.
Le principe est simple : si votre entreprise utilise un système d’IA classé « à haut risque » ou « à risque limité », vous devez respecter des obligations de conformité spécifiques. Et même pour les utilisations d’IA dites « à faible risque », une transparence minimale est exigée auprès de vos clients et collaborateurs.
La question n’est plus de savoir si l’AI Act s’applique à vous, mais comment vous préparer efficacement avant la prochaine échéance réglementaire.
2. L’obligation qui arrive à échéance : août 2026
L’AI Act fonctionne par phases. La première, entrée en vigueur en février 2025, concernait principalement les systèmes d’IA interdits (manipulation subliminale, notation sociale, reconnaissance émotionnelle en milieu professionnel). La deuxième phase, prévue pour août 2025, cible les modèles d’IA généraliste.
Mais c’est la troisième phase, fixée au 2 août 2026, qui doit retenir votre attention en tant que dirigeant de TPE. C’est à cette date que s’appliqueront la plupart des obligations pour les systèmes d’IA à haut risque utilisés par les entreprises.
Qu’est-ce qu’un système d’IA à haut risque ?
Sont concernés les outils d’IA utilisés dans :
- La gestion des ressources humaines (recrutement automatisé, évaluation des performances)
- L’accès à des services essentiels (crédit, assurance, éducation)
- La gestion des infrastructures critiques
- La justice et les administrations publiques
- Les systèmes de reconnaissance biométrique
Pour une TPE du Pays Basque, cela peut concerner :
- Un logiciel de tri automatique des candidatures
- Un outil de scoring client pour l’octroi de crédits
- Un système d’analyse prédictive des ventes
- Un chatbot avancé pour le service client
Le 2 août 2026 marquera une rupture. À partir de cette date, l’utilisation de systèmes d’IA non conformes deviendra illégale sur le territoire européen. Les entreprises disposent donc de moins de 19 mois pour se mettre en conformité.
3. Les risques d’amendes : jusqu’à 7% du chiffre d’affaires
L’AI Act emprunte sa logique sanctionnatoire au RGPD. Les amendes sont calibrées pour être dissuasives, avec un barème qui peut plomber une petite structure.
Le barème des sanctions
| Type de violation | Montant de l’amende |
|---|---|
| Utilisation de systèmes d’IA interdits | Jusqu’à 35 millions d’euros ou 7% du CA mondial annuel |
| Non-respect des obligations pour les systèmes à haut risque | Jusqu’à 15 millions d’euros ou 3% du CA mondial annuel |
| Fourniture d’informations incorrectes aux autorités | Jusqu’à 7,5 millions d’euros ou 1,5% du CA mondial annuel |
Pour une TPE du Pays Basque réalisant 500 000 euros de chiffre d’affaires, le risque maximal représente 35 000 euros. C’est suffisant pour mettre en péril la trésorerie et la pérennité de l’entreprise.
Une application qui se précise
L’Agence européenne pour l’IA, qui coordonne la mise en œuvre de la réglementation, a déjà annoncé son intention de procéder à des contrôles ciblés. En France, la CNIL et les services de la répression des fraudes (DGCCRF) seront habilités à constater les infractions.
À l’instar du RGPD, où les premières années ont été marquées par un certain laxisme avant une rigidification notable, l’AI Act connaîtra probablement la même trajectoire. Les entreprises qui attendront le dernier moment prendront le risque d’être prises au dépourvu.
4. Ce que votre entreprise doit mettre en place dès maintenant
La conformité à l’AI Act repose sur six piliers principaux pour les systèmes à haut risque :
a) L’évaluation des risques
Avant de déployer un outil d’IA, vous devez réaliser une évaluation d’impact sur les droits fondamentaux. Ce document analyse les risques potentiels pour les personnes concernées (discrimination, violation de la vie privée, etc.) et les mesures d’atténuation prévues.
b) La documentation technique
Chaque système d’IA à haut risque doit disposer d’une documentation complète décrivant son fonctionnement, ses performances, ses limites et les données utilisées pour son entraînement. Cette documentation doit être tenue à jour et mise à disposition des autorités sur demande.
c) La traçabilité et la supervision humaine
L’IA Act impose un principe de transparence : vous devez pouvoir expliquer comment une décision a été prise par votre système d’IA. De plus, toute décision à fort impact doit pouvoir être contrôlée et modifiée par un être humain.
d) La qualité des données
Les jeux de données utilisés pour entraîner ou affiner vos outils d’IA doivent être pertinents, représentatifs et exempts de biais discriminatoires. Vous devez pouvoir en justifier la qualité.
e) La robustesse et la sécurité
Vos systèmes d’IA doivent résister aux erreurs, inconsistances et attaques malveillantes. Des mécanismes de sauvegarde doivent permettre de corriger ou d’interrompre le système en cas de dysfonctionnement.
f) L’information des utilisateurs
Vos clients et collaborateurs doivent être informés clairement de l’utilisation d’IA. Pour les chatbots, une mention obligatoire indique que l’utilisateur interagit avec une machine.
Ces obligations s’appliquent que vous développiez vous-même vos outils d’IA ou que vous utilisiez des solutions fournies par des éditeurs tiers. Dans ce second cas, une partie de la conformité incombe au fournisseur, mais vous restez responsable de l’utilisation qui en est faite au sein de votre entreprise.
5. Votre feuille de route pour se préparer
Face à ces exigences, l’inaction n’est pas une option viable. Voici une approche pragmatique pour les TPE du Pays Basque :
Étape 1 : Inventaire (janvier-février 2025)
Réalisez un audit exhaustif de tous les outils d’IA utilisés dans votre entreprise :
- Outils de génération de contenu (ChatGPT, Midjourney, Copilot)
- Solutions de CRM ou de marketing automation avec fonctionnalités prédictives
- Logiciels de comptabilité ou de gestion avec IA intégrée
- Outils de recrutement ou d’évaluation des collaborateurs
Étape 2 : Classification (mars-avril 2025)
Pour chaque outil identifié, déterminez s’il relève d’une catégorie interdite, à haut risque, à risque limité ou à faible risque. Les services d’un consultant spécialisé peuvent s’avérer utiles pour cette phase.
Étape 3 : Évaluation de la conformité (mai-juin 2025)
Pour les systèmes à haut risque, vérifiez auprès de vos fournisseurs qu’ils disposent des certifications et documentations requises. Identifiez les écarts à combler.
Étape 4 : Mise en conformité (juillet 2025 – juillet 2026)
Mettez à jour vos processus, formez vos équipes, rédigez les documents obligatoires. Si certains outils ne peuvent être rendus conformes, prévoyez leur remplacement.
Étape 5 : Maintien (à partir d’août 2026)
La conformité n’est pas un état mais un processus. Intégrez des contrôles réguliers et maintenez votre documentation à jour.
Si vous manquez de ressources internes pour mener à bien ces étapes, des accompagnements spécialisés existent. Mister Anderson propose des audits de conformité AI Act adaptés aux TPE du Pays Basque.
Foire aux questions (FAQ)
Mon entreprise n’utilise que ChatGPT. Suis-je concerné par l’AI Act ?
Oui, même une utilisation ponctuelle de ChatGPT ou d’autres outils de génération de contenu peut relever de l’AI Act. Si vous utilisez ces outils à des fins professionnelles (rédaction d’emails, création de contenu marketing), vous devez informer vos destinataires de l’utilisation de l’IA. De plus, si vous traitez des données personnelles via ces outils, vous devez vous assurer de la conformité RGPD et AI Act, notamment en ce qui concerne la protection des données et la transparence.
Quelle est la différence entre RGPD et AI Act ?
Le RGPD protège les données personnelles des individus. L’AI Act réglemente les systèmes d’intelligence artificielle eux-mêmes, indépendamment du traitement de données personnelles. Un outil d’IA peut être conforme au RGPD mais non conforme à l’AI Act, et inversement. Les deux réglementations sont complémentaires et s’appliquent cumulativement.
Les fournisseurs d’IA ne sont-ils pas responsables de la conformité ?
Les fournisseurs de systèmes d’IA à haut risque ont effectivement des obligations importantes. Cependant, en tant qu’utilisateur (« déployeur » dans le vocabulaire de l’AI Act), vous restez responsable de la conformité de l’usage que vous faites de ces outils. Vous devez vérifier que vos fournisseurs respectent leurs obligations et mettre en œuvre les vôtres (information des utilisateurs, supervision humaine, etc.).
Que risque-t-on si on ne se met pas en conformité avant août 2026 ?
Au-delà des risques d’amendes allant jusqu’à 7% du chiffre d’affaires mondial, une entreprise utilisant des systèmes d’IA non conformes s’expose à des injonctions de cessation d’activité, des retraits de certification et une atteinte à sa réputation. Les clients et partenaires demanderont de plus en plus fréquemment des preuves de conformité AI Act.
Existe-t-il des dispenses pour les très petites entreprises ?
L’AI Act ne prévoit pas d’exemption spécifique pour les micro-entreprises ou les TPE. Toute entité utilisant un système d’IA sur le marché européen est soumise aux mêmes règles. Cependant, certaines obligations peuvent être adaptées proportionnellement à la taille de l’entreprise, notamment en termes de documentation technique et de ressources dédiées.
Comment savoir si mon outil est classé « à haut risque » ?
La classification dépend de l’usage fait du système d’IA, pas seulement de sa technologie. Consultez l’annexe III de l’AI Act qui liste les domaines à haut risque (recrutement, évaluation de crédit, justice, etc.). Si votre outil est utilisé dans l’un de ces domaines, il est probablement concerné. En cas de doute, une analyse juridique spécialisée est recommandée.
Dois-je former mes équipes à l’AI Act ?
Oui, la formation constitue un élément clé de la conformité. Vos collaborateurs doivent comprendre les limites et les risques des outils d’IA qu’ils utilisent, ainsi que les procédures à suivre. Une sensibilisation régulière permet également d’éviter les usages non conformes (shadow IT) qui échappent au contrôle de la direction.
Conclusion
L’AI Act marque une rupture dans la réglementation européenne. Pour les TPE du Pays Basque, l’échéance d’août 2026 n’est ni si éloignée ni si anodine qu’il y paraît. La préparation demande du temps, des ressources et une vision claire des outils d’IA déployés au sein de l’entreprise.
L’urgence n’est pas une raison pour paniquer. Les entreprises qui démarrent leur démarche de conformité dès maintenant disposent de suffisamment de temps pour y parvenir sereinement. Celles qui attendront le printemps 2026 pour agir s’exposeront à des risques juridiques et opérationnels majeurs.
Ne laissez pas la réglementation devenir un frein à votre développement. Transformez-la en opportunité pour structurer votre usage de l’IA et gagner en compétitivité.
