IA Act : ce que tu dois vraiment faire (et ce qui ne te concerne pas)

12 min de lecture Par Marie

Depuis le 2 août 2026, la loi européenne sur l'IA s'applique pour de bon. Bonne nouvelle : tu portes trois choses seulement. Dire quand c'est de l'IA dans certains cas précis, ne jamais utiliser un usage interdit, et savoir expliquer les outils que tu emploies. Le reste, le marquage technique des fichiers, c'est le travail d'OpenAI et de Google, pas le tien.

Ce qui a changé le 2 août

Le règlement européen sur l’IA, que tout le monde appelle l’IA Act, est devenu globalement applicable le 2 août 2026. Depuis, tu as sans doute vu passer des posts affolants : des amendes à des millions, des mentions à coller partout, des checklists à rallonge.

La vérité est plus calme. Le texte répartit les obligations selon ce que tu fais. La plupart des règles lourdes visent ceux qui fabriquent les outils. Toi qui les utilises, tu en portes une poignée. Encore faut-il savoir lesquelles.

D’abord : tu es utilisatrice, pas fabricante

Dans le texte, celle qui utilise un outil d’IA pour son travail s’appelle un “déployeur”. Celui qui fabrique l’outil et le met sur le marché s’appelle un “fournisseur”.

Tu ouvres ChatGPT pour rédiger les posts d’un client : tu es déployeuse. Ton client qui installe un chatbot sur son site l’est aussi, de son côté. Le fournisseur, c’est OpenAI, Google, Anthropic, Mistral.

Une exception à connaître : si tu revends un agent IA sous ta propre marque, tu peux devenir fournisseur au sens du texte, et là les obligations changent d’échelle. Dans ce cas, fais-toi accompagner.

Ce qui n’est pas ton problème

Tu as peut-être lu que les contenus IA doivent être marqués “dans un format lisible par machine”. C’est le filigrane invisible glissé dans le fichier.

Cette obligation-là vise les fabricants d’outils. Tu n’as aucun filigrane à bricoler, aucune donnée cachée à ajouter. Si un prestataire te propose une solution pour “marquer tes contenus et être conforme”, relis cette phrase avant de sortir la carte bleue.

Ce qui est vraiment obligatoire : dire quand c’est de l’IA

Depuis le 2 août 2026, tu dois signaler qu’un contenu vient de l’IA dans deux cas seulement : les deepfakes, et les textes publiés pour informer le public sur un sujet d’intérêt général.

Un deepfake, au sens du texte, c’est une image, une vidéo ou un son fabriqué par l’IA qui ressemble à une personne, un lieu ou un événement qui existe vraiment, et qui pourrait passer pour authentique.

Exemple : tu génères une photo réaliste d’un artisan devant son chantier pour illustrer un post. Scène crédible, personne qui a l’air vraie : tu mentionnes. Tu génères une illustration graphique, une icône, un fond coloré : tu ne mentionnes pas.

L’exception qui sauve tout : tu relis, tu assumes

Le texte le dit noir sur blanc : la mention n’est pas exigée quand le contenu a été relu par un humain qui en assume la responsabilité.

Traduction pour ton quotidien : la caption Instagram que tu as fait générer, puis relue, corrigée et validée avant de publier, n’a pas besoin de mention. Ce n’est pas une astuce, c’est écrit dans la loi. En revanche, si un contenu part tout seul en automatique sans que personne ne le lise, tu perds cette protection.

Alors garde une trace de ta relecture. Un process écrit, une validation par mail, une date. Ça ne prend rien et ça change tout le jour où on te pose la question.

Les phrases à copier

Quand la mention s’impose, elle doit se voir juste à côté du contenu, pas cachée dans les mentions légales en bas de page. Trois formulations qui marchent :

  • Sous un visuel : “Image générée par intelligence artificielle”.
  • En tête d’un article : “Contenu généré par IA, vérifié par la rédaction”.
  • Dans un chatbot : “Vous échangez avec un assistant virtuel basé sur l’intelligence artificielle”.

Le chatbot de ton client

Une personne qui discute avec une IA doit savoir qu’elle ne parle pas à un humain, sauf si c’est évident. L’obligation de prévoir ce message pèse sur le fabricant de l’outil, mais c’est toi qui règles le message d’accueil. Va le vérifier, ça prend deux minutes.

Les 3 usages carrément interdits

Ceux-là ne se rattrapent pas avec une mention. Ils s’interdisent, et ils sont interdits depuis le 2 février 2025. Trois d’entre eux peuvent croiser la route d’une entreprise ordinaire :

  • Deviner les émotions des salariés au travail. Interdit, sauf raison médicale ou de sécurité. Si un client te parle d’un outil qui analyse le ton de voix ou le visage de son équipe, dis stop.
  • Noter les gens sur leur comportement social, avec des conséquences négatives pour eux.
  • Manipuler ou tromper pour pousser quelqu’un à faire ce qu’il n’aurait pas fait.

L’obligation que personne ne connaît : savoir ce que tu fais

La loi demande à toute personne qui utilise l’IA au travail d’avoir un niveau suffisant de maîtrise de ces outils, et de faire monter en compétence ceux qui les utilisent pour son compte.

Elle existe depuis le 2 février 2025, et la surveillance par les autorités a commencé le 2 août 2026. Autrement dit : tu n’es pas en retard, mais l’excuse “je ne savais pas” a une date de péremption. Un texte européen de juillet 2026 a d’ailleurs assoupli la formulation, on parle maintenant de soutenir cette montée en compétence plutôt que de la garantir.

Concrètement, si tu travailles seule : savoir ce que fait ton outil, connaître ses limites, pouvoir l’expliquer à un client. Si tu délègues ou si tu formes l’équipe d’un client : les briefer, et garder l’écrit. Un simple tableau avec tes ateliers suivis, leurs dates et leur contenu suffit.

Et méfie-toi de ce que tu lis là-dessus. Beaucoup d’articles affirment que ne pas former ton équipe t’expose à 15 millions d’euros d’amende. C’est faux. La liste officielle des manquements passibles de cette amende ne mentionne pas cette obligation-là. Ces articles sont souvent écrits par des organismes qui vendent de la formation.

Le tri de CV et compagnie : c’est pour plus tard

C’est la catégorie qui fait peur : l’IA utilisée pour recruter, pour évaluer des élèves, pour accorder un crédit, pour reconnaître des personnes. On appelle ça les systèmes à haut risque, et les obligations sont sérieuses.

Bonne nouvelle : elles viennent d’être repoussées. Un texte européen surnommé le Digital Omnibus, publié au Journal officiel de l’Union le 24 juillet 2026, a décalé ces règles au 2 décembre 2027, et à août 2028 pour une autre catégorie.

Ton rôle aujourd’hui : repérer quels clients sont concernés et le noter quelque part. Pas les affoler.

Les données de tes clients : autre sujet, autre règle

Attention à ne pas tout mélanger. L’IA Act encadre les outils d’IA. Le RGPD encadre les données personnelles. Les deux s’appliquent en même temps.

Dès que tu colles dans un prompt le fichier clients de ton client, sa liste d’emails ou des messages avec des noms dedans, tu manipules des données personnelles. Les règles habituelles s’appliquent : une raison claire, le minimum de données, l’information des personnes, la sécurité.

La règle simple à retenir : avant de verser des données dans un outil, vérifie ce que l’éditeur en fait (est-ce qu’il s’en sert pour entraîner ses modèles, et peux-tu désactiver l’option), et demande l’accord écrit du client. Une ligne dans un mail suffit à prouver qu’il était au courant.

Le tableau pour t’y retrouver

Ta situationTu mentionnes ?Ce que tu fais
Un post écrit avec l’IA et relu par toiNonTu relis vraiment et tu gardes la trace
Un visuel réaliste avec une personne ou un lieu existantOui“Image générée par intelligence artificielle” sous le visuel
Un article d’actu publié en automatiqueOui si le sujet touche l’intérêt généralTu mets la mention, ou tu relis avant de publier
Un chatbot sur le site d’un clientLa personne doit savoir que c’est une IATu vérifies le message d’accueil
Une newsletter client validée par le clientNonTu gardes la trace de la validation
Le filigrane technique dans le fichierCe n’est pas ta chargeRien, c’est le travail de l’éditeur
Du tri de CV chez un clientAutre catégorieTu le notes, échéance décembre 2027

Ta checklist en 7 points

  • Liste tes outils IA. Lesquels, pour quel client, pour quel type de contenu. Une page suffit.
  • Écris ta règle de relecture en 5 lignes. Ce que tu génères, ce que tu relis, qui valide avant publication. C’est ce papier qui prouve que tu gardes la main.
  • Ajoute la mention sur tes visuels réalistes. Sous l’image, ou en premier commentaire sur les réseaux. Commence par ceux qui montrent des personnes.
  • Vérifie les chatbots que tu as installés. Le message d’accueil doit dire que c’est une IA.
  • Note tes formations IA. Ateliers suivis, dates, contenu. C’est ta preuve de compétence.
  • Repère tes clients concernés par le haut risque. Recrutement, crédit, reconnaissance de personnes. Échéance décembre 2027.
  • Demande l’accord écrit du client avant de mettre ses données dans un outil IA.

Tant que tu es dans le ménage de rentrée, jette aussi un oeil à ce que Google et l’IA racontent sur toi. Être en règle, c’est bien. Être bien décrite, c’est mieux.

Ce que tu écris dans ton contrat

Trois phrases suffisent, et elles te protègent autant qu’elles rassurent ton client. L’idée : dire que tu utilises l’IA, dire que tu relis, dire qui valide.

Par exemple : “Certains contenus sont produits avec l’aide d’outils d’intelligence artificielle. Ils font systématiquement l’objet d’une relecture et d’une validation humaine avant publication. Le client est informé des outils utilisés et donne son accord préalable pour tout traitement de données personnelles via ces outils.”

Si ton client est une grosse structure, fais relire cette clause par un juriste. Pour une petite entreprise, c’est déjà bien mieux que le silence.

Les amendes : remets-les à leur place

Les chiffres qui circulent sont réels : jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires mondial pour un manquement à la transparence, jusqu’à 35 millions ou 7 % pour un usage interdit.

Mais ce sont des plafonds européens calibrés pour les géants du numérique. Une amende à sept chiffres contre une assistante web indépendante n’a jamais été l’objectif de ce texte. Les montants sont réduits pour les petites structures, et les autorités doivent tenir compte de la gravité et du fait que le manquement soit volontaire ou non.

En France, le gouvernement a proposé en septembre 2025 de confier la coordination à la DGCCRF, avec la CNIL et l’Arcom selon les sujets. Ce schéma devait passer par le Parlement. Au dernier point que j’ai pu vérifier, en février 2026, le texte était passé au Sénat et devait encore aller à l’Assemblée nationale. Je ne sais pas s’il a été adopté définitivement depuis, et je préfère te le dire plutôt que d’inventer.

Ce qu’on ne sait pas encore

Deux zones de flou, que personne ne peut honnêtement trancher aujourd’hui.

La notion de “sujet d’intérêt général” n’est pas définie précisément. Un article sur la santé, l’environnement ou la politique, oui clairement. Une fiche produit ou un post lifestyle, très probablement pas. Entre les deux, il faudra attendre les premières décisions.

Le niveau de relecture qui compte comme un vrai contrôle humain n’est pas chiffré non plus. Corriger deux virgules ne suffira sans doute pas. Réécrire, vérifier les faits, assumer la publication, oui.

Et pour finir, une phrase importante : cet article n’est pas un conseil juridique. Il te donne ce que dit le texte, avec les sources pour aller vérifier toi-même. Pour une situation client à gros enjeu, parle à un avocat.

Questions fréquentes

Dois-je écrire “généré par IA” sous chaque post rédigé avec ChatGPT ?

Non. La mention est obligatoire pour les deepfakes et pour les textes publiés afin d’informer le public sur un sujet d’intérêt général. Un post client que tu as relu et validé avant publication bénéficie de l’exception de relecture humaine prévue par le texte.

Suis-je concernée par l’IA Act si je travaille seule, sans salarié ?

Oui. Dès que tu utilises un outil d’IA pour ton travail, tu es considérée comme une utilisatrice professionnelle au sens du règlement. La taille de ta structure ne change pas ça, même si les sanctions doivent rester proportionnées.

Mon client trie des CV avec l’IA, que dois-je lui dire ?

Le tri de candidatures fait partie des usages à haut risque. Ces obligations ont été repoussées au 2 décembre 2027 par le texte européen publié le 24 juillet 2026. Il n’y a rien à faire dans l’immédiat, mais il faut anticiper la documentation et la supervision humaine du dispositif.

Puis-je mettre le fichier clients de mon client dans ChatGPT ?

Ce n’est pas une question d’IA Act mais de RGPD. Il faut une raison claire, le minimum de données, l’accord et l’information du client, et une vérification de ce que l’éditeur de l’outil fait de tes saisies, notamment s’il les réutilise pour entraîner ses modèles.

Quelle amende je risque si j’oublie une mention ?

Le texte prévoit jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires mondial pour un manquement à la transparence. Ces plafonds visent les grandes entreprises, ils sont réduits pour les petites structures, et les autorités tiennent compte de la gravité du manquement.

Sources : Règlement (UE) 2024/1689, article 50 · article 5 · article 4 · article 99 · Commission européenne, FAQ maîtrise de l'IA · Future of Privacy Forum, calendrier après le Digital Omnibus, 28 juillet 2026 · Blog du Modérateur, 29 juillet 2026 · Direction générale des Entreprises, autorités françaises · CNIL, IA et RGPD. Infos vérifiées en août 2026, susceptibles d'évoluer.

Chaque lundi, l'IA décryptée sans panique

Une actu vérifiée, un prompt à tester, un outil utile. Rien d'autre, et c'est gratuit.

Tu pourrais aussi aimer