Conclusion opérationnelle
Depuis le 2 août 2026, une entreprise européenne qui exploite un agent conversationnel, produit des textes, des images, de l'audio ou de la vidéo à l'aide d'un modèle génératif, ou déploie un système de reconnaissance d'émotions, est soumise aux obligations de transparence de l'article 50 du règlement sur l'intelligence artificielle. Ces obligations ne dépendent pas d'une classification en « haut risque » : elles s'appliquent à raison de la situation, pas du niveau de risque.[2] [4]
Un second règlement, le « Digital Omnibus sur l'IA », a modifié le calendrier six jours avant cette échéance. Il n'a pas allégé l'article 50. Il a reporté les obligations pesant sur les systèmes à haut risque, de plus d'un an pour certains, de deux ans pour d'autres.[1] [3]
Décision recommandée : traitez la transparence comme une obligation en vigueur et non comme une échéance à venir, et traitez le report des règles « haut risque » comme un délai de préparation, non comme une dispense. Deux chantiers distincts, deux calendriers distincts.
Deux affirmations circulent largement et sont inexactes. La première présente le report comme général : il ne l'est pas. La seconde annonce une sanction de 35 millions d'euros ou 7 % du chiffre d'affaires mondial en cas de manquement à la transparence : le montant applicable est de 15 millions d'euros ou 3 %.[2]
1. Un second règlement a redessiné le calendrier
Le règlement (UE) 2024/1689, appelé AI Act, est entré en vigueur le 1er août 2024. Son article 113 prévoyait une application échelonnée, dont une date générale fixée au 2 août 2026.[3]
Le règlement (UE) 2026/1744 du 8 juillet 2026, publié au Journal officiel le 24 juillet 2026 et entré en vigueur le 27 juillet 2026, modifie cet AI Act ainsi que deux autres règlements européens. Il est désigné sous le nom de « Digital Omnibus sur l'IA ».[1]
Le texte justifie ce report par des causes concrètes : la préparation tardive des normes techniques sur lesquelles les fournisseurs devaient s'appuyer, et la mise en place tardive des dispositifs de gouvernance et d'évaluation de la conformité au niveau national. La charge de mise en conformité s'est révélée plus lourde que prévu.[6]
Le Digital Omnibus ne se limite pas à un report. Il ajoute à l'article 5 l'interdiction des systèmes d'IA conçus pour générer du matériel intime non consenti ou du matériel d'abus sexuel sur mineurs, ou qui le produisent de façon prévisible faute de garde-fous raisonnables — interdiction applicable à partir du 2 décembre 2026. Il permet aussi aux PME et aux petites entreprises à moyenne capitalisation de fournir sous une forme simplifiée la documentation technique de leurs systèmes à haut risque.[1] [6]
| Échéance | Ce qui s'applique | Source |
|---|---|---|
| 1er août 2024 | Entrée en vigueur de l'AI Act | article 113 |
| 2 février 2025 | Pratiques interdites, littératie en IA | article 113 |
| 2 août 2025 | Modèles à usage général, gouvernance, premières sanctions | article 113 |
| 27 juillet 2026 | Entrée en vigueur du Digital Omnibus ; articles 102 à 110 applicables | règlement 2026/1744 |
| 2 août 2026 | Le reste de l'AI Act, dont l'article 50 sur la transparence | article 113 |
| 2 décembre 2026 | Fin du délai de quatre mois pour le marquage des contenus ; interdiction des systèmes générant du matériel intime non consenti ou d'abus sexuel sur mineurs | article 50(2), article 5 modifié |
| 2 août 2027 | Actes délégués de la Commission ; bacs à sable réglementaires nationaux opérationnels | règlement 2026/1744 |
| 2 décembre 2027 | Systèmes à haut risque de l'annexe III | règlement 2026/1744 |
| 2 août 2028 | Systèmes à haut risque relevant de l'annexe I | règlement 2026/1744 |
| 2 août 2030 | Systèmes à haut risque utilisés par les autorités publiques | règlement 2026/1744 |
2. Ce qui est entré en application le 2 août 2026
La date du 2 août 2026 reste la date générale d'application de l'AI Act : tout ce que le texte ne reporte pas expressément s'applique depuis ce jour.[6]
Pour une entreprise qui utilise l'IA sans en construire, l'essentiel tient en deux points. D'abord, les obligations de transparence de l'article 50. Ensuite, le régime de sanctions et les pouvoirs des autorités nationales de surveillance du marché, qui sont désormais pleinement mobilisables.[2]
S'y ajoute l'obligation de littératie en IA de l'article 4, réécrite par le Digital Omnibus. Les fournisseurs et les déployeurs doivent prendre des mesures pour développer la littératie en IA de leur personnel et des personnes qui utilisent les systèmes pour leur compte, en tenant compte de leurs connaissances techniques, de leur expérience et du contexte d'utilisation. Le texte précise expressément que cette obligation n'impose pas de garantir un niveau déterminé de littératie pour un individu donné.[1] [6]
Cette précision compte en pratique. Elle transforme une obligation de résultat difficile à prouver en une obligation de moyens démontrable : un plan de sensibilisation, des supports, une trace de qui a été formé et quand.
3. L'article 50, obligation par obligation
L'article 50 distingue ce qui incombe au fournisseur, celui qui met le système sur le marché, de ce qui incombe au déployeur, celui qui l'utilise sous sa propre autorité. Une entreprise qui intègre un modèle du commerce dans son site est généralement déployeur, parfois fournisseur du système qu'elle a assemblé.
| Disposition | Qui | Obligation |
|---|---|---|
| Article 50(1) | Fournisseur | Concevoir le système de sorte que la personne soit informée qu'elle interagit avec une IA |
| Article 50(2) | Fournisseur | Marquer les contenus de synthèse d'une marque lisible par machine, permettant d'en détecter l'origine artificielle |
| Article 50(3) | Déployeur | Informer les personnes exposées à un système de reconnaissance d'émotions ou de catégorisation biométrique |
| Article 50(4) | Déployeur | Étiqueter clairement les hypertrucages, ainsi que les textes générés ou manipulés publiés pour informer le public sur des questions d'intérêt public |
Deux points appellent une attention particulière.
Le premier concerne les hypertrucages. Le règlement les définit à l'article 3(60) comme des contenus d'image, d'audio ou de vidéo générés ou manipulés par IA, qui ressemblent à des personnes, objets, lieux, entités ou événements existants, et qu'une personne croirait authentiques à tort.[2]
Le second concerne l'articulation entre les deux obligations de marquage. La Commission indique qu'un déployeur ne peut pas se contenter de la marque lisible par machine insérée par le fournisseur au titre de l'article 50(2) pour satisfaire à sa propre obligation de divulgation. Le marquage technique et l'information de la personne sont deux exigences distinctes.[2]
Une exemption étroite de l'obligation de marquage est prévue pour les systèmes dont les sorties sont utilisées dans des contextes interentreprises ou industriels, sous les conditions fixées par les lignes directrices de la Commission.[2] Cette exemption ne couvre pas les contenus destinés au public.
La Commission a adopté des lignes directrices destinées à préciser l'application de l'article 50 de manière cohérente et proportionnée, à l'usage des autorités compétentes comme des fournisseurs et des déployeurs.[5]
4. Le délai de quatre mois, et ce qu'il ne couvre pas
Le règlement prévoit une période transitoire de quatre mois, pour éviter que les fournisseurs ayant déjà mis leurs systèmes sur le marché avant le 2 août 2026 ne doivent adapter leurs pratiques dans l'urgence.[6]
Ce délai est d'application étroite. Il ne concerne que les fournisseurs de systèmes mis sur le marché avant le 2 août 2026, et seulement l'obligation de marquage et de détection des contenus générés par IA prévue à l'article 50(2). Ces fournisseurs doivent s'y conformer à partir du 2 décembre 2026.[2] [3]
Trois conséquences en découlent.
Le délai ne bénéficie pas aux déployeurs : leurs obligations d'information et d'étiquetage s'appliquent depuis le 2 août 2026. Il ne couvre pas les autres paragraphes de l'article 50. Et il ne couvre pas un système mis sur le marché après le 2 août 2026, quelle qu'en soit la date de conception.
Les contenus générés avant le 2 août 2026 n'ont pas à être étiquetés rétroactivement. La Commission encourage néanmoins les déployeurs à le faire lorsque c'est possible, au motif que cela sert l'objectif poursuivi par l'article 50.[2]
5. Les sanctions : 15 millions d'euros, pas 35
Le montant de 35 millions d'euros ou 7 % du chiffre d'affaires mondial est souvent cité comme la sanction de l'AI Act. Il correspond au plafond applicable aux pratiques interdites, celles de l'article 5, et non aux manquements aux obligations de transparence.
Pour l'article 50, les amendes peuvent atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial total de l'exercice précédent, le montant le plus élevé étant retenu.[1] [2] La règle s'inverse pour les PME, start-up comprises, et, depuis le Digital Omnibus, pour les petites entreprises à moyenne capitalisation : c'est alors le montant le plus bas qui plafonne l'amende. Une PME réalisant 5 millions d'euros de chiffre d'affaires s'expose ainsi à 150 000 € au plus, et non à 15 millions.[1]
L'exécution relève principalement des autorités nationales de surveillance du marché.[2] C'est une différence de nature avec le RGPD, dont le contrôle est exercé par des autorités de protection des données déjà installées et connues des entreprises. L'interlocuteur n'est pas le même, et il est, dans plusieurs États membres, plus récent.
6. Ce qui a été reporté, et pourquoi ce n'est pas un répit
Le Digital Omnibus modifie l'article 113 pour fixer de nouvelles dates d'application aux sections 1, 2 et 3 du chapitre III, qui portent les exigences applicables aux systèmes à haut risque : système de gestion des risques, gouvernance des données, documentation technique, journalisation, transparence à l'égard des déployeurs, contrôle humain, robustesse et cybersécurité.
Ces exigences s'appliqueront le 2 décembre 2027 pour les systèmes classés à haut risque au titre de l'article 6(2) et de l'annexe III, et le 2 août 2028 pour ceux relevant de l'article 6(1) et de l'annexe I.[1] [3]
L'annexe III recouvre des usages courants en entreprise : le recrutement et la gestion des travailleurs, l'accès aux services essentiels, l'évaluation de la solvabilité, l'éducation et la formation professionnelle. Une entreprise qui automatise le tri de candidatures est concernée par cette annexe, pas par une catégorie exotique.
Le report ne suspend pas le travail préparatoire, pour trois raisons.
La Commission doit adopter d'ici le 2 août 2027 des actes délégués précisant les systèmes concernés et les limitations applicables.[6] La qualification exacte de votre système peut donc évoluer avant l'échéance, et elle dépendra d'un texte qui n'est pas encore publié.
Les bacs à sable réglementaires nationaux doivent être opérationnels au 2 août 2027.[6] Ils constituent le cadre dans lequel un système peut être éprouvé avant sa mise sur le marché.
Enfin, la mise en conformité d'un système à haut risque n'est pas une formalité de dernière minute : elle suppose une gouvernance des données documentée, une traçabilité des versions et un dispositif de contrôle humain, qui se construisent sur plusieurs cycles de développement.
7. Ce qu'il reste à faire d'ici le 2 décembre 2026
| Action | Échéance | Pourquoi |
|---|---|---|
| Recenser les systèmes d'IA en service et le rôle tenu — fournisseur ou déployeur | immédiat | Le rôle détermine les obligations |
| Vérifier que tout agent conversationnel annonce sa nature | en vigueur | Article 50(1) |
| Étiqueter les contenus de synthèse publiés, textes d'intérêt public compris | en vigueur | Article 50(4) |
| Informer les personnes exposées à la reconnaissance d'émotions ou à la catégorisation biométrique | en vigueur | Article 50(3) |
| Documenter le plan de sensibilisation des équipes | en vigueur | Article 4 modifié |
| Vérifier auprès de vos fournisseurs le marquage lisible par machine de leurs sorties | 2 décembre 2026 | Article 50(2) |
| Identifier les usages relevant de l'annexe III | avant 2027 | Préparation du 2 décembre 2027 |
La première ligne est la plus souvent négligée et la plus déterminante. Une entreprise qui ne sait pas si elle est fournisseur ou déployeur ne peut pas savoir quelles obligations lui incombent, et les deux qualités peuvent coexister selon les systèmes.
Références
- Règlement (UE) 2026/1744 du Parlement européen et du Conseil du 8 juillet 2026 modifiant les règlements (UE) 2024/1689, (UE) 2018/1139 et (UE) 2023/1230
- Transparency obligations under Article 50 of the AI Act — questions fréquentes de la Commission européenne
- AI Act Implementation Timeline — calendrier d'application consolidé
- Article 50: Transparency Obligations for Providers and Deployers of Certain AI Systems
- Guidelines on transparency obligations for providers and deployers of certain AI systems — Commission européenne
- Digital Omnibus on AI — texte annoté du règlement (UE) 2026/1744 et de ses considérants
Où en êtes-vous de votre conformité ?
SOTELI accompagne les entreprises dans le diagnostic de leurs usages d'IA générative, la mise en conformité avec l'EU AI Act et la mise en place de processus maîtrisés.
Demander un diagnosticCette note constitue une analyse générale à visée opérationnelle ; elle ne constitue pas un avis juridique. Les obligations applicables dépendent de votre rôle au sens du règlement, de votre secteur, de vos cas d'usage et de votre pays d'établissement. Les dates et montants cités renvoient aux sources officielles listées en fin d'article.
Tous les articles