Le règlement Omnibus a décalé le calendrier du haut risque et allégé la maîtrise de l'IA. Depuis le 2 août 2026, l'article 50 impose pourtant la transparence à toute entreprise qui publie ou déploie de l'IA, sous peine de sanctions.
Le 2 août 2026, l'AI Act est entré dans sa phase d'application générale, mais le règlement qui l'a modifié quelques jours plus tôt donne l'impression inverse, celle d'un report général. Si tu diriges une PME, la vraie question n'est pas de savoir si le règlement s'applique à toi mais depuis quand : 18 % des entreprises de 10 salariés ou plus implantées en France utilisaient déjà l'IA en 2025 selon l'Insee, jusqu'à 31 % pour celles de 50 à 249 salariés. Ce décryptage sépare ce qui a vraiment reculé de ce qui s'applique, avec sanction, depuis cette date.
Depuis le 2 août 2026, le Bureau de l'IA européen a commencé à faire appliquer le règlement sur l'intelligence artificielle, selon la Commission européenne. Le règlement Omnibus (UE 2026/1744), en vigueur depuis le 27 juillet 2026, a repoussé les obligations du haut risque à 2027 et 2028 et allégé l'article 4 sur la maîtrise de l'IA, ce qui a fait croire à un report généralisé. L'obligation de transparence de l'article 50, elle, s'applique sans changement de calendrier et reste sanctionnée jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial. Une PME qui met en service un chatbot développé sur mesure sous sa propre marque devient fournisseuse au sens du règlement. Nous en déduisons que la vraie ligne de partage n'est pas la taille de l'entreprise, mais qui a développé le système.
L'AI Act désigne le règlement européen (UE) 2024/1689 qui encadre les systèmes d'IA selon leur niveau de risque. Depuis le 2 août 2026, l'article 50 impose d'informer qu'on parle à une IA, de marquer techniquement un contenu généré et de signaler un hypertrucage ou un texte d'intérêt public, à charge des fournisseurs et des entreprises qui déploient ces outils.
La situation au 2 septembre 2026. Clique sur une date pour voir ce qu'elle déclenche.
Sources : règlement (UE) 2024/1689, articles 50, 99 et 113 ; règlement (UE) 2026/1744.
À lire vite, le règlement (UE) 2026/1744 ressemble à un report général de l'AI Act. Il modifie en profondeur le règlement européen sur l'intelligence artificielle et repousse le calendrier du haut risque à 2027 et 2028. Le raccourci arrange tout le monde : il laisse croire à un répit qui ne concerne, en réalité, que le haut risque. Il est faux sur le point qui compte le plus : la date générale d'application n'a pas bougé. Le règlement (UE) 2024/1689 le dit sans détour à son article 113 : « il est applicable à partir du 2 août 2026 ».
Le report du haut risque répond à un problème réel, pas à un simple choix politique. Le considérant (2) du règlement 2026/1744 l'explique par « une charge de mise en conformité plus lourde que prévu », provoquée par le retard des normes techniques et des cadres nationaux d'évaluation.
Le même règlement a pourtant allégé une obligation de fond : l'article 4 ne demande plus de garantir un niveau suffisant de maîtrise de l'IA, mais de favoriser son développement. L'allègement ne porte pas sur le même étage que la transparence et c'est ce qui compte ici.
Ce décryptage tient les deux faits en même temps : le haut risque recule, la maîtrise de l'IA s'assouplit et l'obligation de transparence de l'article 50 s'applique depuis le 2 août 2026, avec des sanctions qui, elles, n'ont pas bougé.
Le 31 juillet 2026, la Commission européenne a confirmé le basculement en des termes sans détour : « à compter du 2 août 2026, le Bureau de l'IA de la Commission européenne, en coopération avec les autorités nationales, commencera à faire appliquer le règlement sur l'intelligence artificielle » et « à cette même date, de nouvelles règles en matière de transparence entreront en application ». Plus de 180 organisations ont signé le code de bonnes pratiques sur la transparence des contenus générés par IA, un outil volontaire que la Commission juge adéquat pour démontrer le respect de l'article 50.
L'article répartit ses obligations entre quatre paragraphes, dont le dernier en couvre deux. Le paragraphe 1 impose au fournisseur d'un système conçu pour interagir directement avec des personnes, un chatbot par exemple, de faire savoir à l'interlocuteur qu'il parle à une IA, sauf si c'est déjà évident. Le paragraphe 2 impose au fournisseur d'un système qui génère du contenu de synthèse (texte, image, audio ou vidéo) un marquage technique, par exemple une métadonnée ou un filigrane destiné à être détecté par un logiciel, pas par un lecteur humain. Le paragraphe 3 impose au déployeur d'un système de reconnaissance des émotions ou de catégorisation biométrique, celui qui l'utilise sous sa propre autorité sans nécessairement l'avoir développé, d'informer les personnes exposées. Le paragraphe 4 impose deux obligations distinctes au déployeur. La première vise l'hypertrucage, une image, un son ou une vidéo synthétique qui imite un contenu réel : elle doit être signalée, sauf pour une œuvre manifestement artistique, satirique ou fictive, où l'obligation se limite à signaler l'existence du contenu généré. La seconde vise un texte publié pour informer le public sur une question d'intérêt public : lui seul bénéficie d'une exemption, si le contenu a été réellement relu et validé par une personne qui en assume la responsabilité éditoriale.
Ce partage entre fournisseur et déployeur décide qui porte chaque obligation. Le règlement définit le fournisseur à son article 3 : celui qui « développe ou fait développer » un système et le met en service sous son propre nom. Une entreprise qui achète un chatbot à un éditeur et l'utilise sans le modifier reste déployeuse : le paragraphe 1 pèse sur l'éditeur, pas sur elle.
Le manquement à l'article 50 reste sanctionné comme avant le règlement Omnibus : jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu, avec un plafond ramené au montant le plus faible pour une PME. Le règlement 2026/1744 ajoute une seconde catégorie allégée, les petites entreprises à moyenne capitalisation, mais seulement sur les amendes des paragraphes 4 et 5 de l'article 99, pas sur l'ensemble du barème comme pour les PME.
Un seul aménagement retarde une partie de l'article 50. Il vise les fournisseurs : ceux dont les systèmes génèrent des contenus de synthèse et ont été mis sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 pour se conformer au marquage machine du paragraphe 2. C'est le seul report qui touche la transparence : il ne concerne que les fournisseurs de systèmes antérieurs à l'échéance, pas les nouveaux ni les déployeurs.
En France, la loi qui doit répartir le contrôle de l'article 50 entre la DGCCRF, l'Arcom et la CNIL a été adoptée par le Sénat le 18 février 2026, mais elle n'avait pas franchi l'Assemblée nationale au 1er septembre 2026. Selon ce texte, chacune serait autorité de surveillance du marché sur son propre périmètre, l'organisme chargé de vérifier qu'une entreprise respecte le règlement et de la sanctionner. Le règlement s'applique quand même : la DGCCRF reste compétente sur les pratiques commerciales trompeuses et la CNIL sur les données personnelles, chacune sur son fondement propre.
Trois situations reviennent souvent chez les PME qui utilisent déjà l'IA sans y voir un sujet de conformité.
Le chatbot de service client, d'abord. S'il vient d'un éditeur et que tu l'utilises tel quel, l'obligation d'information du paragraphe 1 pèse sur l'éditeur : à lui d'afficher que l'interlocuteur parle à une IA. Tu deviens fournisseur, avec l'obligation qui va avec, si tu l'as fait développer sur mesure pour ton usage et que tu le mets en service sous ton nom, ou si tu modifies un système existant, par exemple avec tes propres données d'entraînement, avant de le déployer sous ta marque. Le seul fait d'afficher ton logo sur un outil tiers non modifié ne suffit pas à basculer de camp.
Le contenu de marque généré par l'IA, ensuite. Selon les lignes directrices de la Commission, la publicité et les fiches produit sortent du champ de l'obligation de signaler un texte, sauf allégation de santé, de sécurité des consommateurs ou de durabilité. Le marquage technique du paragraphe 2 reste néanmoins dû par le fournisseur de l'outil qui a produit le contenu. Un texte qui informe réellement le public sur une question d'intérêt public, un article de blog sur une évolution réglementaire ou sanitaire par exemple, entre dans le champ de cette obligation : le règlement impose alors de le signaler, sauf s'il a été relu et validé par une personne qui en assume la responsabilité éditoriale. La Commission précise, dans ces mêmes lignes directrices, ce qu'elle entend par revue humaine : un examen de la substance et une vérification des faits, pas une simple correction orthographique. Ces lignes directrices restent non contraignantes : leur contenu a été approuvé le 20 juillet 2026, mais elles ne seront formellement adoptées, ni applicables, qu'une fois toutes les versions linguistiques disponibles. L'essentiel des contenus commerciaux d'une PME reste donc hors de cette obligation, ce qui rassure plus qu'il n'alarme. Nous avons déjà chiffré ce que la mise en conformité générale à l'IA pèse réellement sur une PME dans notre décryptage sur la facture réelle de l'IA en entreprise.
La vidéo retouchée, enfin : un visuel produit ou modifié pour ressembler à un enregistrement réel relève de l'hypertrucage, déjà détaillé dans notre décryptage sur ce que tout professionnel doit savoir du deepfake. Le déployeur doit le signaler, sans l'exemption de revue humaine réservée au texte : seule une œuvre manifestement artistique, satirique ou fictive bénéficie d'un régime allégé, limité à signaler l'existence du contenu généré.
Le bon réflexe n'est pas de vérifier si ton entreprise « utilise de l'IA », c'est de dresser l'inventaire de qui, chez toi, publie avec de l'IA sous ton contrôle : le community manager qui génère des visuels, le service client qui a mis en place un chatbot, le prestataire qui fait tourner un outil pour ton compte et sous tes instructions. Tu restes déployeuse dans ce dernier cas, même si c'est un tiers qui opère l'outil. Tu ne l'es pas si tu te contentes de commander un contenu à une agence sans décider si ni comment elle utilise l'IA : c'est alors son sujet de conformité, pas le tien. Ce décryptage laisse volontairement de côté le traitement des données personnelles que ces outils manipulent, déjà couvert par notre décryptage sur l'IA, les données comptables et le secret professionnel.
Les chiffres montrent une chose précise : l'article 4 sur la maîtrise de l'IA est allégé depuis le 27 juillet 2026 et il ne figure toujours pas dans la liste des manquements sanctionnés par l'article 99. L'article 50 sur la transparence, lui, n'a pas bougé de cette liste : jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial pour un manquement.
Nous en déduisons que le règlement Omnibus n'a pas désarmé le texte : il a retiré du poids là où il n'y en avait pas. Présenter le 2 août 2026 comme une date sans conséquence parce que le haut risque recule revient à confondre ce qui est reporté avec ce qui reste dû. Une entreprise qui suit cette lecture prend un risque réel sur l'article 50, pas sur l'article 4.
Notre avis est tranché sur la qualification fournisseur ou déployeur : c'est elle, plus que la taille de l'entreprise, qui détermine l'exposition. Une PME de 15 salariés qui fait développer un chatbot sur mesure porte plus d'obligations qu'un grand groupe qui se contente d'utiliser, sans le modifier, l'outil d'un éditeur. Le critère n'est pas qui tu es, c'est qui a développé le système et sous quel nom il est mis en service.
Nous recommandons de traiter l'inventaire des usages d'IA comme un exercice de conformité à part entière, avant tout audit externe : c'est le seul moyen de savoir, avant qu'un régulateur ne le fasse, si l'entreprise est fournisseuse sans le savoir.
D'où vient le système d'IA que ton entreprise utilise ?
Tu utilises le système sous ta propre autorité, sans l'avoir développé. L'information de l'interlocuteur d'un chatbot et le marquage machine pèsent sur l'éditeur. Tu restes déployeur même si un prestataire fait tourner l'outil pour ton compte, sous ton contrôle.
Signaler un hypertrucage. Signaler un texte publié pour informer le public sur une question d'intérêt public, sauf revue humaine réelle. Informer les personnes exposées à un système de reconnaissance des émotions.
Le règlement vise celui qui « développe ou fait développer » un système et le met en service sous son propre nom. Peu importe que le code ait été écrit par une agence.
Selon le système : concevoir un chatbot pour que l'interlocuteur sache qu'il parle à une IA, marquer les contenus générés dans un format lisible par machine. Si tu l'utilises aussi toi-même, tu cumules les obligations de déployeur.
Modifier un système existant, par exemple avec tes propres données d'entraînement, puis le mettre en service sous ta marque fait de toi le fournisseur du nouveau système.
Selon le système : concevoir un chatbot pour que l'interlocuteur sache qu'il parle à une IA, marquer les contenus générés dans un format lisible par machine. Si tu l'utilises aussi toi-même, tu cumules les obligations de déployeur.
Si tu ne décides ni si ni comment l'agence utilise l'IA, c'est elle qui porte les obligations de déployeur. Le contenu reste publié sous ton nom : vérifie ce que tu diffuses.
Afficher ton logo sur un outil tiers non modifié ne fait pas de toi un fournisseur. Sources : règlement (UE) 2024/1689, articles 3 et 50 ; lignes directrices de la Commission sur l'article 50 (contenu approuvé le 20 juillet 2026, non contraignantes).
Le report ne touche que le haut risque, pas la date générale. L'article 113 fixe toujours l'application du règlement au 2 août 2026 ; seuls les systèmes à haut risque de l'annexe III (2027) et de l'annexe I (2028) profitent du report.
L'allègement de l'article 4 ne change rien au barème des sanctions. La maîtrise de l'IA devient une obligation de moyens, mais elle n'a jamais figuré dans la liste des manquements de l'article 99 : ce n'est pas là que se joue le risque financier.
Le marquage machine et la mention visible sont deux obligations distinctes. Le marquage lisible par machine (paragraphe 2) est une contrainte technique du fournisseur, reportée au 2 décembre 2026 pour les systèmes déjà sur le marché ; la mention que voit le lecteur (paragraphe 4) reste due par le déployeur depuis le 2 août 2026.
Afficher son logo sur un outil tiers non modifié ne suffit pas à devenir fournisseur. La bascule suppose de faire développer le système pour son propre usage ou de le modifier avant de le mettre en service sous sa marque.
Les lignes directrices de la Commission ne créent pas d'obligation, elles l'expliquent. Leur contenu a été approuvé le 20 juillet 2026, mais elles ne seront formellement adoptées, ni applicables, qu'une fois toutes les versions linguistiques disponibles.
Ce décryptage laisse volontairement de côté le régime des systèmes à haut risque, déjà traité dans notre décryptage sur le recrutement, ainsi que le volet données du paquet omnibus numérique, qui n'est pas en vigueur.
Texte relu, corrigé et amendé avec l'aide de Claude Code
Contenu audio, vidéo ou image généré ou modifié par IA pour faire dire ou faire à une personne réelle quelque chose qu'elle n'a pas dit ou fait. Le mot combine "deep learning" (la technique) et "fake" (le résultat).
Dans le règlement européen sur l'IA, l'entreprise qui développe ou fait développer un système d'intelligence artificielle et le met en service sous son propre nom ou sa marque. Elle porte l'essentiel des obligations de transparence, dont le marquage technique des contenus générés.
Dans le règlement européen sur l'IA, l'entreprise ou la personne qui utilise un système d'intelligence artificielle sous sa propre autorité, sans nécessairement l'avoir développé. Elle reste déployeuse même quand un prestataire opère l'outil pour son compte, sous son contrôle.
Dans le règlement européen sur l'IA, un texte publié pour informer le public sur une question qui mérite débat : une évolution réglementaire, sanitaire, économique ou de sécurité, par exemple. Généré ou modifié par IA, il doit être signalé, sauf s'il a été réellement relu et validé par une personne responsable de sa publication.
Non. Le règlement (UE) 2024/1689 reste applicable depuis le 2 août 2026 selon son article 113. Seuls les systèmes classés à haut risque bénéficient d'un report, au 2 décembre 2027 pour l'annexe III et au 2 août 2028 pour l'annexe I, décidé par le règlement (UE) 2026/1744.
Cinq obligations réparties en quatre paragraphes : informer qu'on interagit avec une IA (paragraphe 1), marquer techniquement les contenus générés pour qu'un logiciel puisse les détecter (paragraphe 2), informer sur un système de reconnaissance des émotions (paragraphe 3), signaler un hypertrucage sans exemption sauf œuvre manifestement artistique ou satirique et signaler un texte publié sur une question d'intérêt public, seul cas qui bénéficie d'une exemption de revue humaine (paragraphe 4).
Tu restes déployeur si tu utilises tel quel un système d'un éditeur, sans le modifier. Tu deviens fournisseur si tu fais développer un système pour ton propre usage ou si tu modifies un système existant avant de le mettre en service sous ton nom ou ta marque, selon l'article 3 du règlement.
Jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu selon l'article 99. Les PME bénéficient d'un plafond ramené au montant le plus faible des deux.
Au 1er septembre 2026, la loi d'adaptation qui doit répartir ce contrôle entre la DGCCRF, l'Arcom et la CNIL n'avait pas encore été adoptée : le texte voté par le Sénat le 18 février 2026 n'avait pas franchi l'Assemblée nationale. Le règlement européen s'applique quand même : les autorités existantes restent compétentes sur leurs fondements propres.
Non. Cela dépend du texte. L'obligation ne vise que ceux publiés pour informer le public sur une question d'intérêt public : la publicité et les fiches produit en sont exclues selon les lignes directrices de la Commission, sauf allégation de santé, de sécurité ou de durabilité. Même pour un texte d'intérêt public, l'article 50, paragraphe 4, écarte l'obligation s'il a fait l'objet d'un examen humain ou d'un contrôle éditorial réel, avec une personne qui assume la responsabilité éditoriale. Une simple relecture d'orthographe ne suffit pas à activer cette exemption, selon les lignes directrices de la Commission européenne.