The IA Officer

AI Act par secteur

AI Act pour les entreprises tech et logiciel : ce qui s'applique en 2026 et comment se mettre en conformité en une journée

Une entreprise de logiciel utilise l'IA sur deux plans distincts. Comme utilisatrice : copilotes de code, assistants de documentation et de support, outils d'analyse de logs. Et comme créatrice : lorsqu'elle intègre un modèle dans son propre produit, propose une fonction « avec IA » à ses clients ou affine un modèle pour un cas d'usage. Sur le premier plan, elle est déployeur au sens du règlement (UE) 2024/1689 ; sur le second, elle peut devenir fournisseur, avec des obligations différentes.

  • Valdem Corp SL
  • Madrid
  • Interventions France, Espagne
  • Contrat écrit
  • Facture HT

Cette frontière est la question centrale pour une PME tech : intégrer l'API d'un modèle à usage général dans son produit ne fait pas automatiquement de vous un fournisseur à haut risque, mais vous oblige à savoir à quoi vos clients utiliseront cette fonction. Cette page résume ce qui s'applique déjà, les risques concrets et un plan pour une journée.

Point de départ

Usages typiques de l'IA dans le secteur

  • Copilotes de code (GitHub Copilot, Cursor et équivalents) dans le développement quotidien.
  • Assistants pour la documentation technique, les tickets et les réponses de support.
  • Fonctions IA intégrées au produit via l'API de modèles à usage général.
  • Chatbots de support et de vente sur le site et dans l'application.
  • Analyse automatique des logs, incidents et sécurité.
  • Génération de contenus pour le marketing et les réseaux.

Ce qui s'applique déjà

Obligations qui s'appliquent déjà à votre entreprise

Le règlement (UE) 2024/1689 s'applique directement en France, sans transposition. Voici les obligations en vigueur ou à date certaine pour une PME du secteur, avec ce qui change dans votre cas.
  • En vigueur depuis le 2 février 2025

    Maîtrise de l'IA (article 4)

    L'article 4 du règlement (UE) 2024/1689 impose à toute entreprise qui utilise des systèmes d'IA de garantir un niveau suffisant de maîtrise de l'IA à son personnel, sans seuil d'effectif, et de pouvoir le prouver.

    Dans une entreprise tech, la maîtrise de l'IA est présumée et rarement documentée. L'article 4 exige de pouvoir la prouver : une session datée et une attestation par personne, y compris pour l'équipe de développement.

  • Selon l'usage de votre produit

    De déployeur à fournisseur

    Si vous commercialisez un système d'IA sous votre nom, le modifiez substantiellement ou changez sa destination vers un usage à haut risque, vous devenez fournisseur avec les obligations du chapitre III. Pour une fonction à risque minimal ou limité, vos obligations se concentrent sur la transparence (art. 50) et la documentation de ce que fait le système. Vérifiez-le avant chaque lancement.

  • Depuis le 2 août 2026

    Transparence (article 50)

    Informer les personnes qu'elles interagissent avec une IA et marquer de façon lisible par machine les contenus générés ; période de grâce jusqu'au 2 décembre 2026 pour le marquage des systèmes déjà sur le marché.

    Si votre produit génère du texte, des images ou du son pour les utilisateurs finaux, ou comprend un chatbot, la transparence de l'article 50 s'applique à ce que vous livrez à vos clients : mention d'IA et marquage lisible par machine.

  • Déjà en vigueur

    RGPD et CNIL

    Chaque donnée personnelle saisie dans un prompt est un traitement : base légale, information des personnes, contrat de sous-traitance avec le fournisseur et analyse d'impact si nécessaire. La CNIL est l'autorité compétente.

    Le code et les logs contiennent souvent des données personnelles des utilisateurs de vos clients. Les envoyer à un copilote ou à une API sans contrat de sous-traitance est un traitement sans garanties ; vos clients vous demanderont le contrat de sous-traitance ultérieure.

  • Reporté au 2 décembre 2027

    Haut risque (annexe III)

    L'IA utilisée en recrutement, évaluation des salariés, crédit, éducation ou accès aux services essentiels est à haut risque : supervision humaine, information des personnes, journaux d'activité et usage conforme aux instructions du fournisseur. Date reportée par l'omnibus numérique, en attente de publication au JOUE.

    Si vos clients utilisent votre fonction IA en recrutement, évaluation, crédit ou éducation, cette fonction est à haut risque à partir du 2 décembre 2027. Votre documentation et vos conditions d'utilisation doivent le prévoir.

Sanctions : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, jusqu'à 15 millions ou 3 % pour les autres obligations, comme la transparence de l'article 50 ; pour les PME, c'est le montant le plus bas des deux qui s'applique. En France, la CNIL est compétente pour les données personnelles et la DGCCRF pour les pratiques commerciales.

Scénarios réels

Trois risques concrets dans le secteur

  • 01

    Le copilote qui introduit du code sous licence incompatible

    Le copilote suggère un extrait reproduit d'un dépôt sous licence copyleft. Il est intégré dans un produit propriétaire. Un client le détecte lors d'un audit de code avant de signer.

  • 02

    Les logs de production dans un compte gratuit

    Un développeur colle un log d'erreurs contenant des e-mails et des jetons d'utilisateurs dans un assistant gratuit pour déboguer. Des données personnelles des clients de vos clients quittent l'entreprise sans contrat.

  • 03

    La fonction « avec IA » qu'un client utilise pour trier des candidats

    Vous lancez une fonction de synthèse et de notation de documents. Un client s'en sert pour noter des CV. Sans conditions d'utilisation ni documentation qui l'anticipent, la responsabilité se discutera avec vous autour de la table.

Méthode

Plan de conformité en une journée

Quatre étapes, quatre documents. C'est exactement le contenu du Kit Conformité AI Act pour PME, appliqué à votre secteur.
  1. Étape 1 : Matin : politique d'usage de l'IA

    Principes de l'entreprise, outils autorisés (copilotes, assistants, API), interdictions (données clients et secrets dans des comptes personnels, code sans revue) et responsable de la validation de chaque outil et de chaque fonction IA du produit.

    Document : Politique d'usage de l'IA

  2. Étape 2 : Matin : règles d'usage pour le développement, le support et le produit

    Feu tricolore des données : vert (documentation publique), orange (code maison), rouge (données utilisateurs, identifiants, logs de production). Revue du code suggéré et des licences. Checklist de lancement pour chaque fonction IA : finalité, risque, transparence.

    Document : Règles d'usage de l'IA générative

  3. Étape 3 : Après-midi : registre des systèmes d'IA

    Deux volets : les systèmes que vous utilisez (copilotes, assistants, analyse) et ceux que vous proposez (fonctions du produit, avec leur niveau de risque, le modèle sous-jacent et les conditions d'utilisation). Date des obligations pour chacun.

    Document : Registre des systèmes d'IA

  4. Étape 4 : Après-midi : formation de 45 minutes avec attestation

    Session avec le développement, le produit, le support et le marketing. AI Act, frontière déployeur/fournisseur, règles maison, données dans les copilotes. Attestation signée par personne.

    Document : Formation de 45 min avec attestation

Les quatre documents, prêts à personnaliser, sont dans le Kit Conformité AI Act pour PME (147 € HT).

Questions fréquentes

Questions fréquentes du secteur

Nous intégrons l'API d'un modèle à usage général dans notre SaaS. Sommes-nous fournisseur ?

Vous êtes déployeur du modèle et fournisseur de votre propre système d'IA si vous le commercialisez sous votre nom. Si la finalité de la fonction est à risque minimal ou limité, vos obligations se concentrent sur la transparence et la documentation ; si elle est à haut risque, sur le chapitre III à partir de décembre 2027. Documentez la destination prévue et limitez-la dans vos conditions d'utilisation.

Les copilotes de code appellent-ils une précaution au sens de l'AI Act ?

C'est un usage à risque minimal : l'article 4 (formation documentée) et les règles maison sur le code et les données envoyés s'appliquent. Le vrai risque tient aux données personnelles et aux secrets dans les prompts, et aux licences du code suggéré.

Devons-nous préparer une documentation technique pour nos clients ?

Pour une fonction IA de votre produit, oui : une description de ce qu'elle fait, le modèle sous-jacent, les limites connues et les instructions d'utilisation. Vos clients en ont besoin pour leur propre registre des systèmes d'IA, et la demandent de plus en plus dans leurs questionnaires fournisseurs.

Ces informations sont fournies à titre général et ne constituent pas un conseil juridique. Adaptez-les à votre situation et faites-les valider si nécessaire.

Générez la politique IA de votre entreprise tech en trois minutes

Huit questions et vous obtenez une politique en douze sections rédigée à partir de vos réponses : taille, outils, données traitées et décisions concernant des personnes. Gratuit, sans carte bancaire.

8 questions · 12 sections · Gratuit, sans carte bancaire