Aller au contenu
ZenBotAI ACT

AI Act : qui est concerné ? Le test en quatre questions

L'AI Act ne vise pas que les entreprises technologiques : il s'adresse d'abord à celles qui utilisent l'IA. Le test en quatre questions.

Kassandra Vujic-Devaux

Écrit le · Révisé le · 5 min de lecture

« Nous ne faisons pas d'intelligence artificielle. » C'est la phrase que nous entendons le plus souvent, et c'est presque toujours faux.

L'AI Act — le Règlement (UE) 2024/1689 — ne s'adresse pas en priorité à ceux qui fabriquent des systèmes d'intelligence artificielle. Il s'adresse à toute la chaîne, et la grande majorité des organisations européennes y entrent par la porte la plus large : celle du déployeur.

Le mot qui change tout : déployeur

L'article 3, paragraphe 4 du règlement définit le déployeur comme toute personne physique ou morale qui utilise un système d'IA sous sa propre autorité, dans le cadre d'une activité professionnelle.

Lisez bien : utiliser, pas développer. Pas d'exception de taille, pas de seuil de chiffre d'affaires, pas de dérogation pour les TPE. Une agence de trois personnes qui rédige ses fiches produit avec ChatGPT est un déployeur au même titre qu'un groupe du CAC 40.

Le règlement distingue plusieurs rôles — fournisseur, déployeur, importateur, distributeur, mandataire — mais pour une entreprise française ordinaire, la question se résume presque toujours à une seule : est-ce que quelqu'un, chez nous, utilise un outil d'IA pour travailler ?

Le test en quatre questions

1. Quelqu'un utilise-t-il un assistant conversationnel pour produire du travail ?

ChatGPT, Claude, Gemini, Copilot, Mistral, Perplexity. Pour rédiger un email, résumer un compte rendu, traduire un document, corriger un contrat, générer une image.

Si oui, vous êtes déployeur. Et le détail qui surprend le plus : le fait que le salarié utilise un compte personnel ne vous exonère de rien. Ce qui compte, c'est l'usage professionnel, pas la propriété de l'abonnement. Un usage non déclaré reste un usage — il est simplement plus difficile à documenter le jour d'un contrôle.

2. Un outil que vous utilisez prend-il, ou prépare-t-il, une décision sur une personne ?

Tri de candidatures, scoring de dossiers, détection de fraude, évaluation de performance, orientation d'élèves, aide au diagnostic, octroi de crédit.

Si oui, vous êtes probablement dans l'annexe III, la liste des usages classés à haut risque. Les obligations y sont nettement plus lourdes : évaluation de conformité, supervision humaine documentée, information des personnes concernées, journalisation.

3. Un système d'IA parle-t-il directement à vos clients ?

Un agent conversationnel sur votre site, un répondeur vocal intelligent, un système qui rédige les réponses de votre service client, des contenus synthétiques publiés sous votre marque.

Si oui, l'article 50 sur la transparence s'applique. L'interlocuteur doit savoir qu'il s'adresse à une machine, sans avoir à le demander. Les contenus générés ou manipulés artificiellement doivent être identifiables comme tels.

4. Avez-vous acheté des licences d'IA pour vos équipes ?

Microsoft 365 Copilot, Google Workspace avec Gemini, une suite métier qui a intégré une brique d'IA dans sa dernière mise à jour.

Si oui, vous avez déployé à l'échelle de l'organisation — et l'obligation de formation de l'article 4 devient difficile à ignorer. Vous avez équipé vos équipes d'un outil dont vous devez garantir la maîtrise.

Une réponse « oui » suffit

Il n'y a pas de score à atteindre. Un seul « oui » vous fait entrer dans le champ d'application.

À l'inverse, entrer dans le champ ne signifie pas que toutes les obligations du règlement pèsent sur vous. L'AI Act est proportionné : il classe les usages par niveau de risque et n'impose de contraintes lourdes qu'aux usages qui le méritent. C'est le sujet de notre article sur les quatre niveaux de risque.

Pour l'immense majorité des PME françaises, la réalité est celle-ci : quelques obligations transversales — dont la formation — et un ou deux systèmes qui méritent un examen plus attentif.

Et si nous ne sommes pas en Europe ?

Le règlement s'applique de manière extraterritoriale. Il vise également les fournisseurs et déployeurs établis hors de l'Union lorsque le résultat produit par le système est utilisé dans l'Union. Une entreprise suisse ou canadienne qui trie des candidatures de salariés européens est concernée.

Ce que ça veut dire concrètement

Si vous avez répondu « oui » à au moins une question, quatre obligations vous attendent, dans cet ordre :

  1. Cartographier les systèmes d'IA réellement utilisés, usages non déclarés compris ;
  2. Classifier chacun selon son niveau de risque ;
  3. Former les personnes qui les utilisent ou les supervisent, au titre de l'article 4 ;
  4. Documenter l'ensemble, parce qu'une démarche non écrite n'existe pas lors d'un contrôle.

Aucune ne peut être remplie avant la précédente : on ne forme pas correctement des équipes sur des outils qu'on n'a pas inventoriés.

L'erreur à ne pas commettre

La tentation est grande de répondre « non » aux quatre questions pour clore le sujet. Elle se paie de deux façons.

D'abord parce que c'est rarement vrai : dans les diagnostics que nous menons, l'écart entre les outils que la direction croit utilisés et ceux qui le sont réellement est systématique. L'IA entre dans les entreprises par les équipes, pas par la DSI.

Ensuite parce que, depuis l'activation des sanctions, l'absence de démarche ne se plaide plus comme une ignorance. Elle se lit comme un défaut de diligence — et devient un facteur aggravant si un incident survient : une fuite de données confidentielles versées dans un outil grand public, une décision automatisée contestée, un biais discriminatoire dans un tri de candidatures.

Le coût d'un inventaire sérieux se compte en heures. Celui d'un incident non préparé, en tout autre chose.

  • déployeur
  • article 3
  • champ d'application
  • PME

Passer à la pratique

Lire le règlement ne met personne en conformité. Le dossier, si.

La formation « Conformité AI Act » vous fait produire votre cartographie, votre registre et votre politique IA pendant les huit heures — vous ressortez avec le dossier, pas avec des notes.

Voir la formation↗

À lire ensuite

Comprendre

Les quatre niveaux de risque

Inacceptable, haut risque, risque limité, risque minimal : l'échelle de l'AI Act expliquée par l'exemple, et ce que chaque niveau impose.

6 min de lecture

Métiers

AI Act, crédit et assurance

L'évaluation de solvabilité et la tarification en assurance vie et santé sont classées à haut risque. Ce que ça change pour une banque, un courtier ou un assureur.

4 min de lecture

Métiers

AI Act et santé

Un outil d'IA en santé relève souvent du règlement sur les dispositifs médicaux et de l'AI Act à la fois. Ce que ça implique pour un établissement de soins.

5 min de lecture