Tous les articles
Dois-je me conformer au règlement sur l’IA ? (2026)
AI Act

Dois-je me conformer au règlement sur l’IA ? (2026)

Faut-il se conformer au règlement sur l’IA ? Oui si vous êtes fournisseur, déployeur, importateur ou distributeur avec un lien UE, même hors Union.

Pedram Madani11 min de lecture
Partager

L’essentiel

Vous devez vous conformer au règlement sur l’IA si vous fournissez, déployez, importez ou distribuez un système d’IA avec un lien avec le marché de l’Union, même si votre société siège entièrement hors de l’Union. Au titre de l’article 2, le règlement atteint tout fournisseur ou déployeur hors Union dont la sortie produite par le système d’IA est utilisée dans l’Union. Les seules échappatoires sont étroites : usage purement personnel, militaire / sécurité nationale, et recherche scientifique pure. Vérifiez votre situation en 2 minutes →

À qui s’applique le règlement sur l’IA (article 2)

Le règlement sur l’IA (règlement (UE) 2024/1689) est construit autour de rôles, pas de la taille de l’entreprise ni du secteur. Si vous tombez dans l’un de ces rôles et que vous avez un lien avec l’Union, vous êtes dans le champ. L’article 2, paragraphe 1 les nomme explicitement :

  • Les fournisseurs qui mettent des systèmes d’IA ou des modèles d’IA à usage général (GPAI) sur le marché de l’Union, ou les mettent en service, quel que soit le lieu d’établissement du fournisseur.
  • Les déployeurs de systèmes d’IA établis ou situés dans l’Union.
  • Les fournisseurs et les déployeurs établis dans un pays tiers, lorsque la sortie produite par le système d’IA est utilisée dans l’Union.
  • Les importateurs et les distributeurs de systèmes d’IA mis sur le marché de l’Union.
  • Les fabricants de produits qui mettent un système d’IA sur le marché sous leur propre nom, conjointement avec un produit.
  • Les mandataires de fournisseurs hors Union, et les personnes concernées situées dans l’Union.

Remarquez ce qui n’est pas sur cette liste : aucun seuil de chiffre d’affaires, aucun effectif minimal, aucune exception « les jeunes pousses sont exonérées ». Une société de deux personnes qui livre une fonction d’IA à des clients de l’Union est autant dans le champ qu’une multinationale. Ce qui change entre elles, c’est le niveau d’obligation, et cela dépend de votre rôle plus le palier de risque de votre système, que vous pouvez cartographier avec l’évaluation gratuite du règlement sur l’IA.

L’erreur la plus fréquente des équipes, ici, est de supposer : « nous nous servons seulement d’un outil d’IA, nous ne l’avons pas construit, donc le règlement ne nous vise pas. » Faux. Les déployeurs sont nettement dans le champ et portent leurs propres devoirs au titre de l’article 26. Se servir d’un modèle de tiers dans un cadre professionnel vous place sur la carte.

Votre système d’IA est-il à haut risque ?

Découvrez-le en 2 minutes, gratuitement, sans inscription.

Faire l’évaluation gratuite

Cela s’applique-t-il aux entreprises hors Union ?

Oui, et c’est la partie que la plupart des équipes sous-estiment. Le règlement sur l’IA est extraterritorial par conception.

L’article 2, paragraphe 1, point c) étend le règlement aux fournisseurs et déployeurs situés dans un pays tiers (hors de l’Union) « lorsque la sortie produite par le système d’IA est utilisée dans l’Union ». Nulle exigence d’un bureau dans l’Union, d’une filiale dans l’Union, ou d’un compte bancaire dans l’Union. Si le résultat que produit votre système d’IA arrive devant quelqu’un dans l’Union, vous pouvez être pris.

Exemples concrets :

  • Une société SaaS américaine fait tourner un modèle de notation par IA sur ses propres serveurs en Californie, mais les notes servent à prendre des décisions sur des candidats à l’emploi basés dans l’Union → dans le champ.
  • Un cabinet d’analyse britannique produit des synthèses rédigées par IA, consommées par le personnel d’un client de l’Union → dans le champ.
  • Une société indienne d’externalisation fait tourner un système d’IA dont les classifications alimentent une plateforme basée dans l’Union → dans le champ.

Ce déclencheur « sortie utilisée dans l’Union » empêche les entreprises d’esquiver le règlement en hébergeant simplement leur infrastructure à l’étranger. C’est l’équivalent, pour le règlement sur l’IA, de la portée extraterritoriale du RGPD, et si le RGPD a appris quelque chose au marché, c’est que « nous ne sommes pas une entreprise de l’Union » n’est pas une défense.

Les fournisseurs hors Union dans le champ doivent aussi désigner un mandataire dans l’Union pour les systèmes à haut risque et les modèles GPAI. Donc la réponse pratique à « le règlement sur l’IA s’applique-t-il à moi si je suis hors de l’Union ? » est : regardez la sortie, pas le bureau. Le vérificateur d’applicabilité vous fait parcourir exactement ce test de lien.

Fournisseur, déployeur, importateur, distributeur (article 3)

Une fois que vous savez que vous êtes dans le champ, la question suivante est quel rôle vous tenez, parce que vos obligations en découlent. L’article 3 définit chaque rôle. La plupart des équipes sont déployeurs ; certaines sont fournisseurs sans le savoir.

RôleDéfinition de l’article 3 (en clair)Qui c’estPoids des obligations
FournisseurDéveloppe un système d’IA ou un modèle GPAI, ou le fait développer, et le met sur le marché ou le met en service sous son propre nom ou sa propre marque, à titre onéreux ou gratuit.Vous l’avez construit (ou commandé) et vous le livrez comme le vôtre.Le plus lourd. Évaluation de la conformité complète, documentation technique, gestion des risques, enregistrement.
DéployeurUtilise un système d’IA sous sa propre autorité dans le cadre d’une activité professionnelle (pas un usage personnel).Vous avez acheté ou pris sous licence un outil d’IA et vous vous en servez dans votre activité.Modéré. Devoirs de l’article 26 : contrôle humain, surveillance, usage conforme aux instructions, information des personnes concernées.
ImportateurÉtablie dans l’Union, met sur le marché de l’Union un système d’IA portant le nom ou la marque d’une personne hors Union.Vous faites entrer sur le marché de l’Union un système d’IA fabriqué à l’étranger.Vérifier la conformité du fournisseur, la documentation, le marquage CE avant la mise sur le marché.
DistributeurMet un système d’IA à disposition sur le marché de l’Union (autre que le fournisseur ou l’importateur) sans en changer les propriétés.Vous revendez ou fournissez un système d’IA plus bas dans la chaîne.Contrôler les marquages de conformité et la documentation ; agir en cas de non-conformité.

Le piège, c’est l’escalade de rôle. Au titre de l’article 25, un déployeur, un distributeur ou un importateur devient fournisseur, et hérite de l’ensemble des obligations du fournisseur, s’il :

  1. appose son propre nom ou sa propre marque sur un système d’IA à haut risque déjà mis sur le marché, ou
  2. apporte une modification substantielle à un système à haut risque qui demeure à haut risque, ou
  3. change la destination d’un système de sorte qu’il devient à haut risque.

Donc si vous mettez en marque blanche le modèle de quelqu’un d’autre et le vendez comme le vôtre, ou si vous affinez et réorientez un système, ne supposez pas que vous êtes « seulement déployeur ». Vous avez pu entrer dans les obligations du fournisseur. Confirmez d’abord votre palier de risque avec la classification à haut risque de l’article 6.

Exclusions : quand le règlement sur l’IA ne s’applique pas

Les exclusions sont réelles, mais étroites. Ne les lisez pas largement.

  • Usage purement personnel, non professionnel (article 2, paragraphe 10). Une personne physique qui se sert d’un système d’IA chez elle, hors du travail, à ses propres fins privées, n’est pas liée par les obligations du déployeur. Dès que l’usage est professionnel ou commercial, cette échappatoire se ferme.
  • Militaire, défense et sécurité nationale. Les systèmes d’IA mis sur le marché, mis en service ou utilisés exclusivement à des fins militaires, de défense ou de sécurité nationale tombent hors du règlement, quel que soit l’acteur.
  • Recherche et développement scientifiques purs. Les systèmes d’IA et les modèles développés et mis en service uniquement à des fins de recherche et de développement scientifiques sont exclus. Notez « uniquement » : dès qu’un résultat de recherche est mis sur le marché ou utilisé commercialement, le champ s’attache.
  • Activité de R&D avant mise sur le marché. La recherche, les essais et le développement avant qu’un système soit mis sur le marché sont exclus, sauf les essais en conditions réelles.
  • L’IA libre et à code source ouvert obtient un allègement partiel, mais pas lorsque le système est à haut risque, entre dans les interdictions de l’article 5, ou est soumis à des devoirs de transparence.

Si votre situation n’entre pas nettement dans l’une de ces cases, supposez que vous êtes dans le champ et vérifiez. Se tromper en devinant coûte cher : voyez à quoi ressemblent les sanctions avec le calculateur d’amendes.

Un parcours de décision simple

Parcourez ces questions dans l’ordre :

  1. Y a-t-il un système d’IA ou un modèle GPAI en jeu ? Non → hors champ. Oui → continuez.
  2. Est-il utilisé uniquement à des fins personnelles / privées, militaires / de sécurité nationale, ou de recherche pure ? Oui → probablement exclu. Non → continuez.
  3. Avez-vous un lien avec l’Union ? Vous êtes établi dans l’Union, OU vous mettez le système sur le marché de l’Union, OU, même depuis un pays tiers, la sortie du système est utilisée dans l’Union. Tout « oui » → dans le champ.
  4. Quel rôle tenez-vous ? Fournisseur, déployeur, importateur ou distributeur (voir le tableau). Avez-vous rebadgé ou substantiellement modifié un système à haut risque ? → vous avez pu devenir fournisseur au titre de l’article 25.
  5. Quel est votre palier de risque ? Interdit (article 5), haut risque (annexe III), risque limité / transparence, ou minimal. Cela fixe ce que vous devez réellement faire : lancez l’évaluation pour le savoir.

Quand les obligations mordent-elles ?

Le champ est en vigueur maintenant ; les obligations s’échelonnent. Les pratiques interdites (article 5) s’appliquent depuis le 2 février 2025. Les obligations des modèles GPAI s’appliquent depuis le 2 août 2025. Les obligations autonomes à haut risque au titre de l’annexe III étaient dues à l’origine le 2 août 2026, mais le Digital Omnibus (règlement (UE) 2026/1744), en vigueur depuis le 27 juillet 2026, les a reportées au 2 décembre 2027 (et l’IA intégrée dans des produits réglementés, annexe I, au 2 août 2028). Les obligations de transparence de l’article 50 n’ont pas été reportées et s’appliquent depuis le 2 août 2026. Les dates complètes sont sur le calendrier du règlement sur l’IA, mais « être dans le champ » n’est pas un événement futur. C’est vrai aujourd’hui, et vos obligations courent déjà vers ces échéances.

Questions fréquentes

Dois-je me conformer au règlement sur l’IA si ma société est hors de l’Union ?

Oui, très probablement. Au titre de l’article 2, paragraphe 1, point c), le règlement sur l’IA s’applique aux fournisseurs et déployeurs hors Union lorsque la sortie produite par leur système d’IA est utilisée dans l’Union, sans bureau ni filiale dans l’Union. Si les résultats de votre IA atteignent des personnes ou des décisions à l’intérieur de l’Union, vous êtes dans le champ. Les fournisseurs hors Union de systèmes à haut risque et de modèles GPAI doivent aussi désigner un mandataire dans l’Union.

Je me sers seulement d’outils d’IA, je ne les ai pas construits. Suis-je quand même couvert ?

Oui. Quiconque se sert de systèmes d’IA dans le cadre d’une activité professionnelle est déployeur au titre de l’article 3, et les déployeurs sont explicitement dans le champ, avec leurs propres obligations au titre de l’article 26 (contrôle humain, surveillance, usage du système conformément aux instructions, information des personnes concernées). Seul l’usage purement personnel, non professionnel est exclu.

Le règlement sur l’IA s’applique-t-il aux petites jeunes pousses et aux PME ?

Oui. Il n’y a aucune exonération de taille, de chiffre d’affaires ou d’effectifs dans l’article 2. Le champ dépend de votre rôle et de votre lien avec l’Union, pas de votre stade. Les PME bénéficient d’un soutien proportionné (bacs à sable réglementaires, documentation simplifiée, frais d’évaluation de la conformité réduits), mais cela allège la façon dont vous vous conformez, pas le fait que vous le devez.

Un déployeur peut-il devenir fournisseur sans le vouloir ?

Oui, c’est une surprise fréquente et coûteuse. Au titre de l’article 25, si vous apposez votre propre nom ou votre propre marque sur un système à haut risque, si vous le modifiez de façon substantielle, ou si vous réorientez un système qui n’était pas à haut risque de sorte qu’il le devient, vous prenez les obligations complètes du fournisseur. La marque blanche et l’affinage significatif sont les déclencheurs habituels.

Quelle IA est entièrement exclue du règlement sur l’IA ?

Étroitement : l’IA utilisée purement pour une activité personnelle non professionnelle (article 2, paragraphe 10), les systèmes utilisés exclusivement à des fins militaires, de défense ou de sécurité nationale, et l’IA développée et utilisée uniquement pour la recherche et le développement scientifiques. La R&D avant mise sur le marché (sauf les essais en conditions réelles) est aussi exclue. L’IA à code source ouvert obtient un allègement partiel, mais pas lorsqu’elle est à haut risque, interdite, ou porte des devoirs de transparence.

Vous ne savez toujours pas si le règlement sur l’IA s’applique à vous ?

Ne devinez pas, et ne supposez pas que vous êtes exonéré parce que vous êtes petit ou basé hors de l’Union. Les règles de champ tournent sur votre rôle et votre lien avec l’Union, et le test « sortie utilisée dans l’Union » attrape bien plus d’entreprises qu’on ne le croit.

Lancez le vérificateur d’applicabilité du règlement sur l’IA gratuit, répondez à quelques questions sur ce que vous construisez ou utilisez et où va votre sortie, et obtenez un verdict clair sur votre présence dans le champ et le rôle que vous tenez. Si vous y êtes, enchaînez directement sur l’évaluation du règlement sur l’IA pour classer votre palier de risque et voir vos obligations exactes.

Vérifier si le règlement sur l’IA s’applique à vous →

AI Act
Champ d’application
Applicabilité
Fournisseur
Déployeur
2026
Conformité