Le règlement européen sur l'IA : ce qui change pour ceux qui l'utilisent
AI Act et utilisateurs : ce que le règlement européen sur l'IA change pour les salariés, les indépendants et les petites entreprises, sans jargon juridique.
Si vous utilisez ChatGPT, Claude ou Gemini pour rédiger, résumer ou analyser, le règlement européen sur l'IA vous concerne surtout de trois façons : savoir vous servir de ces outils avec discernement, être transparent quand un contenu est généré, et ne pas les employer pour des usages interdits ou à haut risque sans cadre. Pour la grande majorité des usages de bureau, il n'y a ni autorisation à demander ni formulaire à remplir. Voici ce qu'il faut retenir, sans jargon.
Un texte, des dates échelonnées
Le texte officiel est le règlement (UE) 2024/1689, souvent appelé AI Act. Il est entré en vigueur le 1er août 2024, mais ses obligations s'appliquent par étapes :
| Date | Ce qui s'applique |
|---|---|
| 2 février 2025 | Interdiction de certaines pratiques et obligation de maîtrise de l'IA (article 4) |
| 2 août 2025 | Obligations visant les fournisseurs de modèles d'IA à usage général |
| 2 août 2026 | La plupart des autres obligations, dont une large part de celles sur les systèmes à haut risque |
Des ajustements de calendrier sont discutés au niveau européen, notamment pour certaines obligations liées au haut risque. À la date de rédaction (septembre 2026), le plus sûr est de vérifier les dates en vigueur sur le site officiel de l'Union européenne (EUR-Lex) plutôt que de se fier à un article, celui-ci compris.
Le règlement s'applique dans tous les États membres de la même façon, puisqu'il s'agit d'un règlement et non d'une directive. Il complète le RGPD sans le remplacer : les règles sur les données personnelles continuent de s'appliquer quand vous collez des informations dans un assistant.
Une logique par niveaux de risque
Le règlement ne traite pas toutes les IA de la même manière. Il classe les usages selon le risque qu'ils font peser sur les personnes :
- Risque inacceptable : pratiques interdites, par exemple la notation sociale des individus ou certaines techniques de manipulation qui exploitent des vulnérabilités.
- Haut risque : systèmes utilisés dans des domaines sensibles, comme le recrutement, l'accès à l'éducation, l'accès au crédit ou certains services essentiels. Ils sont soumis à des exigences fortes (documentation, supervision humaine, gestion des risques).
- Risque limité : obligations de transparence, par exemple informer qu'on parle à un chatbot ou signaler certains contenus générés.
- Risque minimal : la grande majorité des usages courants, comme corriger un texte ou résumer un rapport, sans obligation particulière au titre du règlement.
Ce qui compte, c'est donc moins l'outil que l'usage que vous en faites. Le même assistant peut servir à reformuler un courriel (risque minimal) ou à trier des candidatures (domaine classé à haut risque si le système sert à évaluer ou sélectionner des personnes).
Salariés : la maîtrise de l'IA devient une attente
L'article 4 demande aux fournisseurs et aux « déployeurs » (les organisations qui utilisent un système d'IA dans leur activité) de prendre des mesures pour que leur personnel dispose d'un niveau suffisant de maîtrise de l'IA. Concrètement, votre employeur doit veiller à ce que vous compreniez ce que fait l'outil, ses limites et ses risques, en tenant compte de votre poste.
Le texte n'impose pas de diplôme ni de format de formation précis. En pratique, cela se traduit souvent par :
- une charte interne qui dit quels outils sont autorisés et quelles données ne doivent jamais y être collées ;
- une sensibilisation aux erreurs typiques (réponses inventées, biais, informations périmées) ;
- une règle simple de relecture humaine avant tout envoi à un client ou toute décision.
Si votre entreprise n'a encore rien formalisé, vous pouvez poser la question à votre responsable : quels outils sont validés, et pour quelles données ? C'est une demande légitime, pas une mise en cause.
Indépendants et petites entreprises : les bons réflexes
Un indépendant qui utilise un assistant pour ses propres tâches est lui aussi un « déployeur » au sens du règlement, dès lors qu'il l'emploie dans un cadre professionnel. Pour la plupart des métiers de service, les obligations restent légères, mais quelques points méritent votre attention.
Être transparent avec vos clients
Si vous installez un chatbot sur votre site, les personnes doivent savoir qu'elles échangent avec une machine, sauf si c'est évident. Les contenus générés ou manipulés qui pourraient passer pour authentiques (images, audio, vidéo réalistes, souvent appelés hypertrucages) doivent être signalés comme tels. Pour un texte publié afin d'informer le public sur des questions d'intérêt public, le règlement prévoit aussi une obligation d'indication, avec des exceptions lorsque le texte a fait l'objet d'une relecture humaine et qu'une personne en assume la responsabilité éditoriale.
Repérer les usages sensibles
Si vous utilisez l'IA pour présélectionner des candidats, évaluer des élèves ou décider de l'octroi d'un service, vous touchez à des domaines listés comme sensibles. Avant d'aller plus loin, renseignez-vous sur les obligations précises et sur ce que le fournisseur de l'outil garantit.
Garder une trace
Notez quels outils vous utilisez, pour quoi faire, et quelles données y transitent. Ce petit registre vous servira aussi pour le RGPD et pour répondre à un client qui vous pose la question.
Pour préparer ce registre, vous pouvez demander de l'aide à un assistant, sans y mettre de données confidentielles :
Je suis [métier] et je travaille seul(e) ou avec [nombre] collaborateurs. J'utilise l'IA pour les tâches suivantes : [liste des tâches]. Aide-moi à construire un tableau de suivi avec, pour chaque usage : l'outil, le type de données concernées (aucune donnée personnelle, données clients, données sensibles), le niveau de risque probable selon la logique du règlement européen sur l'IA, et la précaution à prendre. Signale les usages pour lesquels je devrais consulter un juriste. Ne présente rien comme un avis juridique.
Ce que le règlement ne change pas
Beaucoup d'inquiétudes viennent d'idées reçues. Le règlement n'interdit pas d'utiliser ChatGPT au travail, ne vous oblige pas à déclarer chaque texte relu par une IA dans vos courriels internes, et ne rend pas l'utilisateur responsable du fonctionnement interne du modèle : les obligations les plus lourdes pèsent sur ceux qui conçoivent et mettent sur le marché les systèmes.
En revanche, il ne vous dispense pas de vos autres obligations. Le secret professionnel, le RGPD, le droit d'auteur et la responsabilité envers vos clients restent entiers. Une erreur dans un document produit avec l'aide d'une IA reste votre erreur si vous l'avez signé.
Une méthode en quatre questions
Avant d'adopter un nouvel usage, posez-vous ces quatre questions :
- Que fait l'outil dans ce cas précis ? Il aide à rédiger, ou il influence une décision sur une personne ?
- Quelles données lui confiez-vous ? Rien de personnel, des données clients, des données sensibles (santé, opinions, situation financière) ?
- Qui voit le résultat ? Vous seul, vos collègues, le public ?
- Qui relit et valide ? Une personne identifiée doit pouvoir répondre du résultat.
Si les réponses vous mènent vers des décisions sur des personnes ou vers des données sensibles, ralentissez et demandez conseil. Sinon, l'essentiel est de relire, de ne pas coller ce qui ne doit pas sortir, et d'être honnête sur l'origine des contenus publiés.
Pour aller plus loin sur les usages quotidiens et sûrs, voyez nos pages sur les comptes rendus de réunion et sur la façon de gagner du temps au travail avec l'IA.
Se former sans attendre
La maîtrise de l'IA demandée par l'article 4 passe d'abord par la pratique : savoir formuler une demande, vérifier une réponse, reconnaître une invention. Le programme Maîtrise de l'IA de Genialab propose des leçons courtes sur ChatGPT, Claude, Gemini et d'autres outils, avec un test final. Son certificat atteste votre parcours ; ce n'est ni un diplôme d'État ni une certification officielle de conformité au règlement.
Questions fréquentes
Dois-je déclarer que j'utilise ChatGPT au travail ?
Le règlement européen sur l'IA n'impose pas de déclaration pour les usages courants comme rédiger ou résumer. Votre employeur peut en revanche fixer des règles internes, et le RGPD s'applique si vous y mettez des données personnelles.
Qu'est-ce que l'obligation de maîtrise de l'IA ?
L'article 4 demande aux organisations qui fournissent ou utilisent des systèmes d'IA de veiller à ce que leur personnel comprenne suffisamment ces outils, leurs limites et leurs risques. Elle s'applique depuis le 2 février 2025, sans format de formation imposé.
Faut-il signaler un texte écrit avec l'aide d'une IA ?
Pour vos documents de travail, en général non au titre du règlement. Pour un texte publié afin d'informer le public sur des questions d'intérêt public, une indication est prévue, sauf relecture humaine avec responsabilité éditoriale. Les images, sons et vidéos réalistes générés doivent être signalés.
Les dates d'application peuvent-elles encore changer ?
Des ajustements sont discutés au niveau européen, notamment pour les obligations liées aux systèmes à haut risque. Vérifiez les dates en vigueur sur EUR-Lex ou auprès de l'autorité compétente de votre pays.