Vous avez trouvé cela utile ? Partagez-le avec vos collègues.
Introduction
Le réglement européen sur l’IA (EU AI Act) constitue le cadre réglementaire de l’Union européenne en matière d’intelligence artificielle. Il classe les systèmes d’IA en fonction des risques qu’ils présentent et définit des obligations correspondantes, allant d’une obligation légère de transparence concernant l’IA à des contrôles stricts sur les utilisations à haut risque. Si vous utilisez l’IA dans le cadre d’un processus réglementé dans le secteur bancaire ou des assurances, ou dans n’importe quel domaine du secteur public, certaines de ces obligations vous incombent déjà.
Ces obligations ne s’appliquent pas au système d’IA en soi. Elles s’appliquent au moment où celui-ci entre en contact avec une personne : un chatbot répondant à un client, une lettre que votre système a aidé à rédiger et qui est envoyée en votre nom. Ce moment correspond à une étape au sein de l’un de vos processus, et c’est à cette étape que le réglement est respecté ou enfreint.
Nous allons donc commencer par le point qui suscite le plus de confusion.
La plupart des articles publiés cet été au sujet du réglement traitent des dispositions dont l’entrée en vigueur a été reportée. Les obligations relatives aux risques élevés s’appliquent désormais à partir de 2027 et 2028, conformément au « Digital Omnibus » adopté par le Conseil en juin. À la lecture de ces informations, on pourrait avoir l’impression que le réglement dans son ensemble n’est qu’un problème pour l’année prochaine.
Mais l’article 50 n’a pas changé. L’obligation de transparence en matière d’IA entre toujours en vigueur le 2 août 2026, et les mesures d’application ainsi que les sanctions s’appliquent parallèlement. C’est l’obligation que la plupart des gens ont cessé de suivre, et c’est la première à entrer en vigueur.
Ce qu’elle exige est simple : lorsqu’une personne interagit avec votre IA, est-elle informée, et pourriez-vous montrer à une autorité de régulation exactement où et quand elle en a été informée ? C’est une question à laquelle vos processus devront répondre d’ici quelques semaines.
Ce qui a changé, et ce qui n’a pas changé
Le « Digital Omnibus » sur l’IA, adopté par le Conseil le 29 juin 2026, a fixé de nouvelles dates pour les obligations relatives aux systèmes à haut risque. Les systèmes autonomes à haut risque ont désormais jusqu’au 2 décembre 2027. L’IA intégrée à des produits réglementés a jusqu’au 2 août 2028. Pour les travaux de mise en conformité les plus lourds, cela représente un véritable délai de deux ans.
Une date n’a pas changé. L’article 50 entre en vigueur le 2 août 2026, tout comme les mesures d’application et les sanctions. La surveillance du marché, c’est-à-dire les contrôles et inspections menés par les autorités pour vérifier la conformité, conserve également cette date.
Ce qu’exige réellement l’article 50
L’article 50 lui-même se divise en deux parties qui revêtent une importance capitale pour les organisations en contact avec la clientèle.
La première consiste à informer les utilisateurs qu’ils ont affaire à un système d’IA, sauf si cela est déjà évident. Qu’il s’agisse d’un chatbot, d’un assistant vocal ou d’une réponse automatisée adressée à un client : la personne à l’autre bout doit en être informée dès la première interaction, et ce, d’une manière qui lui permette de s’en rendre réellement compte.
La seconde consiste à signaler le contenu généré par l’IA afin qu’il puisse être identifié comme artificiel. Pour les systèmes mis sur le marché à partir du 2 août 2026, cette obligation s’applique immédiatement. Les systèmes génératifs déjà en service avant cette date bénéficient d’une courte période de transition, le marquage devant être effectué au plus tard le 2 décembre 2026.
C’est précisément cette distinction qui sème souvent la confusion chez de nombreuses organisations. Un marquage lisible par machine intégré aux métadonnées d’un fichier peut satisfaire à l’une des obligations sans pour autant répondre à l’autre, car un client participant à un chat en direct ne voit jamais les métadonnées. L’une des obligations concerne les logiciels qui analysent le contenu a posteriori, tandis que l’autre s’adresse à une personne qui lit son écran à l’instant même. Vous devez satisfaire ces deux exigences, et généralement de manières différentes.
Pourquoi la conformité réside dans le processus, et non dans la politique
Une déclaration de politique affirmant que votre organisation fait preuve de transparence en matière d’IA ne répond pas aux questions posées par un régulateur à la suite d’une plainte. Un régulateur souhaite voir l’étape spécifique à laquelle la divulgation a eu lieu, sur le canal que le client a effectivement utilisé. Il souhaite également vérifier que cette information a été présentée dans la bonne langue, au moment où le client en avait besoin.
Une politique décrit une intention. Un régulateur veut un enregistrement lié à un moment précis de votre processus. Intégrer cet enregistrement dans le processus dès le départ est bien plus simple que de le reconstituer après une plainte.
Une conversation avec un chatbot ou un projet de lettre constitue un moment que vous pouvez identifier. Soit vous pouvez montrer ce qui s’est passé à ce moment-là, soit vous ne le pouvez pas.
Sachez si vous êtes le fournisseur ou le déployeur
La loi répartit les obligations entre deux rôles, le fournisseur et le déployeur, et c’est en sachant lequel s’applique à vous que vous déterminez quelle obligation vous incombe réellement.
La plupart des organisations du secteur bancaire, de l’assurance ou du secteur public sont des déployeurs plutôt que des fournisseurs. Si vous développez ou commercialisez vous-même le système d’IA, vous assumez les obligations du fournisseur, qui comprennent la conception de la notification d’interaction et le signalement du contenu. Si vous utilisez plutôt un système tiers, vous êtes généralement un déployeur. Ce rôle comporte néanmoins des obligations au moment où le contenu parvient à un utilisateur, telles que la divulgation des deepfakes et de certains textes publiés.
Un même système peut vous faire endosser les deux rôles à la fois. Avant de rédiger tout texte d’information, déterminez quel rôle s’applique à chaque point de contact de l’IA.
Ce que l’article 50 n’exige pas
Connaître votre rôle vous permet de savoir ce qu’il faut vérifier ensuite : si un point de contact donné implique réellement une obligation. Ce n’est pas le cas pour tous, et surestimer cette obligation entraîne un gaspillage d’efforts et crée un faux sentiment de sécurité.
Vous n’êtes pas obligé de tout étiqueter. Si une IA ne sert qu’à effectuer des modifications de routine, comme un correcteur grammatical, ou si elle ne modifie pas de manière significative le contenu saisi ou sa signification, l’obligation de signalement ne s’applique pas.
La révision humaine change également la donne. Si une personne identifiée assume la responsabilité éditoriale de la publication d’un texte généré par l’IA, cette obligation de signalement ne s’applique pas non plus. Pour les contenus manifestement artistiques ou satiriques, la mention doit simplement apparaître de manière à ne pas gâcher l’œuvre.
Il existe également une limite liée au caractère évident. Si l’IA est déjà évidente pour votre public, vous n’êtes pas tenu de fournir une mention d’intervention. Les régulateurs interprètent toutefois le terme « évident » de manière restrictive ; ainsi, un chatbot bien conçu ne suffira pas à lui seul à satisfaire à cette exigence.
Comment se préparer avant le 2 août
Il est simple de recenser vos points de contact avec l’IA au regard de l’article 50, surtout si vous modélisez déjà vos processus.
- Passez en revue vos processus destinés aux clients et aux employés, et identifiez chaque étape où une IA influence ce qu’une personne lit ou reçoit.
- À chacune de ces étapes, déterminez si vous êtes le fournisseur ou le déployeur, et quelle obligation prévue à l’article 50 s’applique, le cas échéant.
- Pour chaque obligation applicable, consignez la mention ou le signalement, son emplacement, le responsable et l’emplacement de stockage des preuves.
Ces preuves sont ce qui importe le plus, car l’article 50 ne prévoit pas d’évaluation formelle de la conformité. Personne ne vérifie votre travail à l’avance. En cas de réclamation, ce sont les traces que vous avez conservées qui démontrent votre conformité. Cette même cartographie couvre également les exigences des obligations de 2027, ce qui vous permet de capitaliser sur le travail déjà effectué plutôt que de devoir tout refaire.
Comment ADONIS facilite la conformité à l’article 50
Passer en revue chaque processus et marquer chaque point de contact demande un réel effort, qui se multiplie rapidement au sein d’une organisation comptant de nombreux processus impliquant l’IA. Le suivi du responsable des preuves associées à chacun d’entre eux ajoute une couche supplémentaire à cette tâche. ADONIS ne vous rendra pas conforme, ni transparent. La transparence s’exerce au niveau du point de contact, face à une personne réelle, et la conformité est un résultat dont l’ensemble de votre organisation est responsable.
Ce qu’ADONIS apporte à cet examen, c’est un cadre de référence. Il modélise chaque point de contact en fonction du processus auquel il appartient, enregistre le responsable de chaque divulgation et indique l’étape exacte lorsque quelqu’un demande une preuve. La divulgation elle-même reste de votre ressort. ADONIS conserve la cartographie, le registre des responsabilités et la traçabilité des preuves qui s’y rattachent.




