L’AI Act EU est le premier cadre juridique global au monde sur l’IA. Pour une PME B2B française, l’enjeu n’est pas la conformité d’une plateforme cloud (responsabilité du fournisseur GPAI), mais la gouvernance interne des usages : qui peut utiliser quel LLM avec quelles données, et sous quelle supervision. Ce guide pose le cadre pratique 2026.
AI Act EU : calendrier opérationnel 2025-2027
| Date | Obligation | Impact PME |
|---|---|---|
| 2 février 2025 | Interdictions (manipulation, social scoring, reconnaissance émotions au travail) | Vérifier qu’aucun outil interne ne tombe dans les usages interdits |
| 2 août 2025 | Gouvernance GPAI (modèles fondation : OpenAI, Anthropic, Mistral) | Documenter les fournisseurs LLM utilisés et leurs obligations |
| 2 août 2026 | Systèmes high-risk (RH, crédit, scoring, infrastructure critique) | Conformité complète si IA utilisée dans recrutement, évaluation collaborateurs, scoring clients sensibles |
| 2 août 2027 | Application complète y compris systèmes high-risk pré-existants | Audit de l’existant et mise en conformité rétroactive |
Sanctions max : 35 M€ ou 7 % du CA mondial pour les usages interdits, 15 M€ ou 3 % pour les manquements high-risk, 7,5 M€ ou 1,5 % pour fausses informations aux autorités.
Classifier vos usages IA en 4 niveaux de risque
1. Risque inacceptable (interdit depuis février 2025)
- Reconnaissance émotionnelle au travail ou à l’école.
- Social scoring par les pouvoirs publics.
- Manipulation subliminale.
- Identification biométrique temps réel dans l’espace public (avec exceptions).
Pour une PME B2B : très peu concerné, sauf déploiement de caméras "wellbeing" en open-space (interdit).
2. Risque élevé (conformité complète août 2026)
- RH, tri de CV automatisé, scoring candidats, évaluation collaborateurs.
- Crédit et scoring, scoring client, accès à des services essentiels.
- Éducation, admission, évaluation académique.
- Justice et migration, non applicable PME en général.
- Infrastructure critique, non applicable PME en général.
Pour une PME B2B : un agent IA qui pré-trie les candidats ou un système de credit scoring client = high-risk → conformité obligatoire (registre, DPIA, supervision humaine, journalisation, transparence).
3. Risque limité (transparence obligatoire)
- Chatbots, informer l’utilisateur qu’il parle à une IA.
- Deepfakes, étiqueter explicitement contenu synthétique.
- Contenus générés par IA, étiquetage recommandé.
4. Risque minimal (pas d’obligation spécifique)
- Filtres anti-spam, recommandation produits, assistants productivité, RAG documentaire interne.
La majorité des usages PME B2B (copilotes, RAG, agents commerciaux) tombe en risque minimal ou limité, pas de conformité lourde mais bonnes pratiques recommandées.
Construire une charte IA interne en 5 sections
La charte IA est le document opérationnel qui cadre l’usage en interne. Structure type :
- Outils autorisés, liste explicite des LLM, copilotes et agents validés (ChatGPT Team, Claude Teams, Mistral Le Chat Pro, Copilot 365). Mentionner les outils interdits par défaut.
- Données acceptables, public, interne non sensible, interne sensible, personnel client : matrice claire de ce qu’on peut coller dans quel outil.
- Cas d’usage encouragés vs interdits, exemples concrets (encouragé : résumé de réunion ; interdit : coller un contrat client dans ChatGPT gratuit).
- Supervision et vérification : "tout livrable IA est relu par un humain avant envoi externe", "toute décision RH/crédit appuyée par IA garde trace de la justification humaine".
- Sanctions et reporting, qui signaler en cas de doute, sanctions internes en cas de violation (data leak, usage interdit).
Format recommandé : 3-5 pages, signée par la direction, diffusée à tous les collaborateurs, mise à jour annuelle.
Tenir un registre des systèmes IA
L’AI Act impose un registre des systèmes IA déployés. Combinable avec le registre RGPD article 30. Colonnes minimales :
- Nom du système IA (ex : ChatGPT Team)
- Fournisseur et hébergement (OpenAI, US, opt-out training)
- Cas d’usage(s) couverts (rédaction emails, résumés)
- Données traitées (catégories, sensibilité)
- Classification risque (minimal / limité / élevé)
- Base légale RGPD (intérêt légitime, contrat, consentement)
- Mesures de supervision (relecture humaine, journalisation)
- DPIA réalisée (oui/non, lien)
- Date de mise en service et revue prévue
Outils : tableur partagé (Notion, Airtable) suffisant pour PME < 250 employés. Au-delà, GRC dédié (Witik, Dastra, Privacy1).
Quand réaliser une DPIA (analyse d’impact) ?
DPIA obligatoire dès qu’un traitement IA présente un risque élevé pour les droits et libertés des personnes :
- Scoring ou évaluation systématique de personnes (RH, clients).
- Décisions automatisées avec effet juridique (refus crédit, recrutement).
- Surveillance à grande échelle (productivité, communications).
- Données sensibles (santé, opinions, syndicats, biométrie).
- Croisement massif de données pour profilage.
Méthode CNIL en 4 étapes : décrire le traitement, évaluer la nécessité/proportionnalité, identifier les risques, valider les mesures de réduction. Outil : PIA CNIL gratuit.
RGPD et LLM : 5 règles d’or pour PME
- Pas de données personnelles dans ChatGPT gratuit ou Claude Free, par défaut, training opt-in implicite. Toujours utiliser plans payants avec opt-out training (ChatGPT Team/Enterprise, Claude Teams, Gemini Workspace).
- Privilégier l’hébergement EU sur cas sensibles : Mistral Le Chat Pro (FR), Azure OpenAI EU residency, Anthropic via AWS EU.
- Signer un DPA avec chaque fournisseur LLM et documenter les sous-traitants (OpenAI = sous-traitant de votre traitement RGPD).
- Information des personnes, informer collaborateurs et clients qu’un système IA traite leurs données (clause contrat de travail, mention politique de confidentialité).
- Droit d’accès, rectification, opposition, prévoir la capacité de supprimer un individu du vector store RAG ou de filtrer ses données des traitements IA.
Qui pilote la gouvernance IA en PME ?
Trois schémas observés en 2026 :
- PME < 50 employés, direction + DPO externe + 1 référent IA opérationnel (souvent IT ou RevOps). Charge ~0,2 ETP.
- PME 50-250 employés, comité IA mensuel (DG, DSI, DPO, RH, juridique, métiers pilotes). 1 référent IA dédié à temps partiel (0,3-0,5 ETP).
- PME 250-1 000 employés, chief AI officer ou AI lead (1 ETP), comité IA bi-mensuel, conformité intégrée au comité RGPD/sécurité.
Ressources officielles 2026
- artificialintelligenceact.eu, texte intégral, calendrier, FAQ.
- CNIL : IA, recommandations françaises, fiches sectorielles.
- EU AI Pact, engagement volontaire pré-conformité.
Articulation avec le cluster IA générative B2B
- Pour cadrer la rédaction des prompts avec règles RGPD : prompt engineering commercial.
- Pour comprendre les risques propres aux agents autonomes : copilot vs agent IA.
- Pour appliquer la gouvernance à un projet RAG : RAG entreprise pour PME B2B.
Approfondir : charte IA en entreprise et sécurité IA & RGPD pour PME. Sur la data CRM : audit CRM et gouvernance de la donnée.



