À retenir
À retenir
- Une TPE ou PME qui utilise l'IA est un déployeur : peu d'obligations, mais des obligations réelles.
- La formation des équipes (article 4) est en vigueur depuis le 2 février 2025, la transparence (article 50) depuis le 2 août 2026.
- Les pratiques interdites (article 5) s'appliquent aussi depuis le 2 février 2025 : à vérifier en priorité.
- Pour une PME ou start-up, l'amende retenue est le plus bas des deux plafonds prévus à l'article 99.
- Henna Virkkunen pilote le numérique à la Commission ; Thierry Breton n'est plus commissaire depuis septembre 2024.
- Le Digital Omnibus (proposé le 19 novembre 2025) décale surtout le haut risque, pas vos obligations déjà applicables.
- La conformité d'une petite structure tient en une demi-journée : inventaire, référent, formation, charte.
Réponse rapide
Une TPE ou PME française qui utilise l'IA est surtout un déployeur au sens de l'AI Act (règlement UE 2024/1689). Quatre obligations la concernent concrètement. Un : former ses équipes à l'IA, exigence en vigueur depuis le 2 février 2025 (article 4). Deux : la transparence, applicable depuis le 2 août 2026 (article 50), signaler un chatbot et marquer les contenus générés par IA. Trois : tenir un inventaire des usages d'IA. Quatre : vérifier qu'aucun usage ne tombe dans les pratiques interdites. Les sanctions vont jusqu'à 15 M€ ou 3 % du chiffre d'affaires mondial.
Verdict en 30 secondes
Ne surjouez pas la panique juridique et ne l'ignorez pas non plus. La grande majorité des TPE et PME n'opèrent aucun système à haut risque : votre exposition réelle tient en deux pages, pas en un cabinet d'avocats. Le vrai risque n'est pas l'amende, rare pour une petite structure, c'est de laisser vos salariés utiliser l'IA sans cadre ni formation.
Action recommandée : bloquez une demi-journée ce trimestre pour lister vos usages d'IA, nommer un référent et former vos équipes. C'est à la fois l'obligation la plus structurante et le meilleur retour sur investissement de votre mise en conformité.
L'AI Act fait peur pour de mauvaises raisons. On imagine un texte pensé pour les géants de la tech, lourd, hors de portée d'une entreprise de dix personnes. La réalité est plus simple. Le règlement européen sur l'intelligence artificielle est entré en vigueur le 1 août 2024 et s'applique par étapes. Deux échéances concernent déjà chaque TPE (très petite entreprise) et PME (petite et moyenne entreprise) qui utilise un outil d'IA : la formation des équipes, obligatoire depuis le 2 février 2025, et la transparence, applicable depuis le 2 août 2026. Les sanctions prévues par le texte montent jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour les cas les plus graves. Cet article laisse de côté l'analyse du texte et va droit au concret : quoi faire, dans quel ordre, avec une checklist à la fin.
L'AI Act s'applique-t-il vraiment à ma petite entreprise ?
Oui, l'AI Act s'applique à votre TPE ou PME, mais pas de la manière que l'on croit. Le règlement distingue deux rôles. Le fournisseur (provider) développe ou met sur le marché un système d'IA. Le déployeur (deployer) l'utilise dans le cadre de son activité. Si vous vous servez de ChatGPT, de Microsoft Copilot, d'un outil de scoring commercial ou d'un assistant de recrutement, vous êtes déployeur. La quasi-totalité des petites structures françaises se trouvent dans cette seule catégorie. Et le poids des obligations dépend ensuite du niveau de risque de l'usage. La plupart des usages de bureau (rédaction, synthèse, support client, marketing) relèvent du risque minimal ou limité, pas du haut risque. Concrètement, cela veut dire peu d'obligations, mais des obligations réelles. D'après la Commission européenne, l'application générale du règlement est fixée au 2 août 2026, ce qui rend la transparence immédiatement exigible aujourd'hui.
Quelle est la première obligation d'une PME : la formation à l'IA
La première obligation concrète d'une PME au titre de l'AI Act, c'est la formation de ses équipes, ce que le texte appelle la littératie de l'IA. L'article 4 du règlement impose aux fournisseurs comme aux déployeurs d'assurer un niveau suffisant de littératie IA de leur personnel. Le texte légal parle d'« a sufficient level of AI literacy of their staff » (article 4, règlement UE 2024/1689). Cette obligation n'est pas future : elle est en vigueur depuis le 2 février 2025, selon le calendrier publié par la Commission européenne. Bonne nouvelle, l'article 4 ne vous demande pas de garantir un diplôme ou un niveau précis. Il vous demande de prendre des mesures proportionnées : sensibiliser aux limites et aux risques de l'IA, cadrer les usages, documenter que vous avez formé vos équipes. Pour une entreprise de formation comme la nôtre, c'est le chantier le plus utile, car il réduit en même temps le risque juridique et les erreurs opérationnelles liées à une IA mal utilisée.
Comment être en règle avec la transparence (article 50) ?
La transparence est la deuxième obligation qui touche directement une TPE ou PME, et elle est exigible depuis le 2 août 2026. L'article 50 impose trois réflexes simples. Un : si vous faites interagir vos clients avec un chatbot ou un agent conversationnel, vous devez les informer qu'ils parlent à une IA, sauf si c'est évident. Deux : si vous générez des contenus synthétiques (image, audio, vidéo, texte) diffusés publiquement, ils doivent être marqués comme générés ou manipulés par IA. Le texte exige que les contenus soient marqués comme « artificially generated or manipulated », avec des solutions « effective, interoperable, robust and reliable as far as this is technically feasible » (article 50, règlement UE 2024/1689). Trois : les deepfakes et les visuels truqués doivent être signalés. En pratique, pour une petite structure, cela tient en une mention sur votre site (« réponses assistées par IA »), une charte interne sur l'étiquetage des visuels IA, et le réflexe de ne jamais faire passer un contenu généré pour une production purement humaine quand le sujet relève de l'intérêt public.
Quels usages d'IA sont interdits ou à haut risque ?
Avant d'aller plus loin, une TPE ou PME doit vérifier qu'aucun de ses usages ne tombe dans les catégories interdites ou à haut risque de l'AI Act. Les pratiques interdites sont entrées en application le 2 février 2025 : notation sociale, manipulation subliminale, catégorisation biométrique sensible, exploitation de la vulnérabilité des personnes. Peu de PME sont concernées, mais le contrôle doit être fait, car ces infractions exposent aux sanctions les plus lourdes, jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial (article 99 du règlement). Le haut risque concerne des usages précis listés à l'annexe III : tri de CV et décisions de recrutement, évaluation de la solvabilité, accès à des services essentiels. Si vous utilisez un logiciel de recrutement ou de scoring assisté par IA, vous êtes déployeur d'un système à haut risque et vous héritez d'obligations supplémentaires (supervision humaine, information des personnes). La plupart des outils de bureautique, eux, restent hors de ce périmètre.
Quelles sont les sanctions et qui contrôle en France ?
Les sanctions de l'AI Act sont réelles mais graduées, et une PME n'est pas traitée comme un groupe du CAC 40. Le règlement UE 2024/1689 prévoit trois paliers à son article 99 : jusqu'à 35 M€ ou 7 % du chiffre d'affaires annuel mondial pour les pratiques interdites ; jusqu'à 15 M€ ou 3 % pour le non-respect des autres obligations, dont la transparence de l'article 50 ; jusqu'à 7,5 M€ ou 1 % pour la fourniture d'informations inexactes. Point important pour les petites structures : pour une PME ou une start-up, l'amende retenue est le plus bas des deux plafonds, le montant ou le pourcentage. Côté gouvernance européenne, c'est Henna Virkkunen, vice-présidente exécutive de la Commission européenne chargée de la souveraineté technologique, de la sécurité et de la démocratie, qui pilote le numérique et l'IA. Thierry Breton, souvent cité, n'est plus commissaire européen depuis septembre 2024 : une source à jour est indispensable sur ce dossier.
| Obligation | Article | Applicable depuis | Ce que fait une PME |
|---|---|---|---|
| Littératie / formation IA | Article 4 | 2 février 2025 | Former et sensibiliser les équipes, documenter |
| Pratiques interdites | Article 5 | 2 février 2025 | Vérifier qu'aucun usage n'est interdit |
| Transparence | Article 50 | 2 août 2026 | Signaler chatbot, marquer contenus IA |
| Systèmes à haut risque | Annexe III | Échéance 2026-2027 (voir Omnibus) | Supervision humaine, information des personnes |
L'AI Act va-t-il encore changer ? Le point sur le Digital Omnibus
Oui, le calendrier de l'AI Act est en cours de révision via le Digital Omnibus, mais cela ne doit pas servir de prétexte à l'attentisme pour une PME. La Commission européenne a proposé ce paquet de simplification le 19 novembre 2025, et le Parlement européen a adopté sa position le 16 juin 2026 par 423 voix contre 57. Le co-rapporteur Arba Kokalari a présenté le texte comme une mise en pause partielle de l'AI Act destinée à réduire la charge administrative des entreprises. Le paquet décale surtout les échéances des systèmes à haut risque, qui concernent peu de petites structures. Au 7 octobre 2026, le texte est en phase finale mais n'est pas encore publié au Journal officiel : la base légale reste donc l'AI Act tel qu'en vigueur. Pour le détail des changements et de leur portée, voir notre analyse dédiée du Digital Omnibus et de ses conséquences. La ligne à tenir est simple : les obligations déjà applicables (articles 4 et 50) le restent, continuez à vous y conformer.
Quel choix selon votre profil ?
L'AI Act ne demande pas le même effort à tout le monde. Voici comment caler votre mise en conformité selon votre situation.
- Pro en évolution ou reconversion : votre enjeu est de rester employable. Maîtriser le cadre de l'AI Act et savoir utiliser l'IA de façon conforme devient une compétence recherchée. Montez en littératie IA et faites-le valoir.
- Indépendant ou expert : si vous déployez l'IA pour vos clients, vous êtes déployeur et parfois fournisseur. Clarifiez votre rôle, documentez vos usages et soignez la transparence vis-à-vis des clients finaux, c'est un argument commercial.
- TPE / PME : votre priorité est de faire plus avec moins sans prendre de risque. Un audit rapide de vos usages d'IA, un référent nommé et une session de formation couvrent l'essentiel de vos obligations. C'est le meilleur rapport effort / couverture.
- ETI ou grand groupe : l'enjeu devient la gouvernance et le déploiement à l'échelle. Registre des systèmes, politique interne, chaîne de responsabilité et formation massive des équipes sont à structurer.
Votre checklist de mise en conformité AI Act
Voici la checklist concrète de mise en conformité AI Act pour une TPE ou PME. Elle se traite en une demi-journée pour une petite structure.
- 1. Inventaire des usages. Listez tous les outils d'IA utilisés dans l'entreprise (bureautique, marketing, support, RH, finance), service par service. Vous ne pouvez pas mettre en conformité ce que vous ne voyez pas.
- 2. Classez chaque usage. Pour chacun, notez le rôle (déployeur ou fournisseur) et le niveau de risque (minimal, limité, haut risque, interdit). Isolez tout de suite le recrutement, le scoring et le crédit.
- 3. Vérifiez les interdits. Confirmez qu'aucun usage ne relève de l'article 5 (notation sociale, manipulation, biométrie sensible).
- 4. Nommez un référent IA. Une personne responsable du suivi, même à temps partiel. C'est le point de contact et le garant de la documentation.
- 5. Formez les équipes. Organisez au moins une session de littératie IA (article 4) et gardez-en la trace (feuille de présence, support).
- 6. Activez la transparence. Ajoutez la mention IA sur vos chatbots, définissez une règle d'étiquetage des contenus générés (article 50).
- 7. Encadrez par une charte. Une page de règles internes : données interdites de saisie, outils autorisés, vérification humaine obligatoire.
- 8. Documentez et datez. Conservez l'inventaire, la charte et les preuves de formation. En cas de contrôle, c'est ce qui compte.
Combien l'IA peut vous faire gagner cette année ?
Estimez en deux minutes le temps et le budget récupérables sur vos tâches répétitives, pendant que vous mettez votre usage de l'IA en conformité.
Je calcule mon gain IALes pièges à éviter
- Attendre le Digital Omnibus. Les reports annoncés visent le haut risque, pas les articles 4 et 50 déjà en vigueur. Repousser la formation parce que « le texte va changer » est une erreur de lecture.
- Confondre RGPD et AI Act. Ce sont deux cadres distincts qui se cumulent. Être conforme au Règlement général sur la protection des données ne vous met pas en règle avec l'AI Act.
- Oublier l'IA fantôme. Vos salariés utilisent déjà des outils d'IA personnels non recensés. Un inventaire qui ignore ces usages est faux dès le départ.
- Croire que c'est réservé aux fournisseurs. La transparence et la littératie pèsent sur le déployeur, donc sur l'utilisateur, pas seulement sur l'éditeur du logiciel.
- Surtraiter le juridique, sous-traiter l'opérationnel. Payer une analyse de 40 pages et ne jamais former les équipes, c'est inverser les priorités.
Ce que Studeria retient
L'AI Act n'est pas un mur réglementaire pour une TPE ou PME, c'est une discipline de base. Pour l'immense majorité des petites structures, deux obligations suffisent à couvrir le risque : former les équipes (article 4, depuis février 2025) et assurer la transparence (article 50, depuis août 2026). Le reste tient dans un inventaire et une charte. Notre position est nette : ne financez pas d'abord du conseil juridique, financez d'abord la montée en compétence de vos équipes. Une entreprise dont les salariés comprennent les limites de l'IA est à la fois plus conforme et plus performante. La conformité n'est pas le but, c'est le sous-produit d'un usage mature de l'IA.
Pour aller plus loin
- Digital Omnibus : ce que la révision de l'AI Act change pour les entreprises
- Adoption de l'IA en PME : par où commencer
- Agents IA en entreprise : usages et garde-fous
- Audit IA pour TPE, PME et ETI
- Formation IA en entreprise, toutes tailles
FAQ
L'AI Act s'applique-t-il à une entreprise de moins de 10 salariés ?
Oui. L'AI Act ne fixe pas de seuil d'effectif pour s'appliquer. Une micro-entreprise qui utilise un outil d'IA est un déployeur et relève des obligations correspondantes, notamment la littératie IA (article 4) et la transparence (article 50). Le règlement prévoit toutefois des allégements pour les PME, par exemple le plafond d'amende le plus bas des deux retenu à l'article 99. La taille réduit la charge, elle ne supprime pas l'obligation.
Depuis quand faut-il former ses salariés à l'IA ?
Depuis le 2 février 2025. L'article 4 du règlement UE 2024/1689 impose aux déployeurs d'assurer un niveau suffisant de littératie IA de leur personnel, et cette obligation est en vigueur selon le calendrier de la Commission européenne. Il ne s'agit pas de délivrer un diplôme mais de prendre des mesures proportionnées : sensibiliser aux risques, cadrer les usages et garder une trace de la formation.
Dois-je indiquer quand un contenu est généré par IA ?
Oui, dans les cas prévus par l'article 50, applicable depuis le 2 août 2026. Les contenus synthétiques diffusés publiquement doivent être marqués comme générés ou manipulés par IA, les deepfakes signalés, et les utilisateurs d'un chatbot informés qu'ils parlent à une IA. Pour une petite structure, cela se traduit par une mention visible et une règle interne d'étiquetage, pas par un dispositif technique complexe.
Quelle est la différence entre l'AI Act et le RGPD ?
Le RGPD (Règlement général sur la protection des données) encadre le traitement des données personnelles. L'AI Act encadre la mise sur le marché et l'usage des systèmes d'IA selon leur niveau de risque. Les deux se cumulent : un usage d'IA peut être conforme à l'un et pas à l'autre. Une PME doit donc traiter les deux cadres séparément, même s'ils se recoupent sur la transparence et la documentation.
Mon logiciel de recrutement assisté par IA est-il concerné ?
Probablement oui, au titre du haut risque. Les systèmes d'IA utilisés pour le tri de candidatures et les décisions de recrutement figurent à l'annexe III de l'AI Act. En tant que déployeur d'un système à haut risque, vous héritez d'obligations renforcées : supervision humaine, information des personnes concernées, vérification des informations fournies par le fournisseur. C'est le cas d'usage à isoler en priorité lors de votre inventaire.
Le Digital Omnibus repousse-t-il mes obligations ?
Pas celles qui vous concernent le plus. Le Digital Omnibus, proposé par la Commission le 19 novembre 2025 et adopté en position par le Parlement européen le 16 juin 2026, décale surtout les échéances des systèmes à haut risque. Les obligations de littératie (article 4) et de transparence (article 50), celles qui pèsent sur une TPE ou PME, restent applicables. Au 7 octobre 2026, le texte n'est pas encore publié au Journal officiel, donc l'AI Act en vigueur fait foi.
Qui contrôle l'application de l'AI Act en France ?
La surveillance s'organise à deux niveaux. À l'échelle européenne, l'AI Office de la Commission supervise notamment les modèles d'IA à usage général, sous l'autorité de Henna Virkkunen, vice-présidente exécutive chargée du numérique. En France, la désignation des autorités nationales de surveillance s'articule avec les régulateurs existants, la CNIL étant en première ligne sur l'articulation IA et données personnelles. En cas de doute sur votre situation, c'est vers ces sources officielles qu'il faut se tourner.
FAQ article
L'AI Act s'applique-t-il à une entreprise de moins de 10 salariés ?
Depuis quand faut-il former ses salariés à l'IA ?
Dois-je indiquer quand un contenu est généré par IA ?
Quelle est la différence entre l'AI Act et le RGPD ?
Mon logiciel de recrutement assisté par IA est-il concerné ?
Le Digital Omnibus repousse-t-il mes obligations ?
Qui contrôle l'application de l'AI Act en France ?
4,9/5
Boostez vos compétences
+5000 apprenants formés
Nos parcours s’adaptent à vos objectifs, à votre rythme et à votre niveau.

4,7/5
sur 171 avis

+200 entreprises formées à l’IA
De la startup au grand groupe, nos parcours sont pensées pour déployer des solutions performantes avec l’IA .

Prêt à te former ?
Trois parcours selon ton objectif : apprendre, te certifier, ou lancer ton activité.
Parcours Incubateur IA
Comprenez l’IA, gagnez du temps au quotidien et valorisez votre profil professionnel
Parcours Accélérateur IA
Implémentez l’IA grâce à un accompagnement stratégique et opérationnel pour structurer, automatiser et scaler votre business








