- Accueil
- AI Act par secteur
- Tech et logiciel
AI Act par secteur
AI Act pour les entreprises tech et logiciel : ce qui s'applique en 2026 et comment se mettre en conformité en une journée
Une entreprise de logiciel utilise l'IA sur deux plans distincts. Comme utilisatrice : copilotes de code, assistants de documentation et de support, outils d'analyse de logs. Et comme créatrice : lorsqu'elle intègre un modèle dans son propre produit, propose une fonction « avec IA » à ses clients ou affine un modèle pour un cas d'usage. Sur le premier plan, elle est déployeur au sens du règlement (UE) 2024/1689 ; sur le second, elle peut devenir fournisseur, avec des obligations différentes.
- Valdem Corp SL
- Madrid
- Interventions France, Espagne
- Contrat écrit
- Facture HT
Cette frontière est la question centrale pour une PME tech : intégrer l'API d'un modèle à usage général dans son produit ne fait pas automatiquement de vous un fournisseur à haut risque, mais vous oblige à savoir à quoi vos clients utiliseront cette fonction. Cette page résume ce qui s'applique déjà, les risques concrets et un plan pour une journée.
Point de départ
Usages typiques de l'IA dans le secteur
- Copilotes de code (GitHub Copilot, Cursor et équivalents) dans le développement quotidien.
- Assistants pour la documentation technique, les tickets et les réponses de support.
- Fonctions IA intégrées au produit via l'API de modèles à usage général.
- Chatbots de support et de vente sur le site et dans l'application.
- Analyse automatique des logs, incidents et sécurité.
- Génération de contenus pour le marketing et les réseaux.
Ce qui s'applique déjà
Obligations qui s'appliquent déjà à votre entreprise
En vigueur depuis le 2 février 2025
Maîtrise de l'IA (article 4)
L'article 4 du règlement (UE) 2024/1689 impose à toute entreprise qui utilise des systèmes d'IA de garantir un niveau suffisant de maîtrise de l'IA à son personnel, sans seuil d'effectif, et de pouvoir le prouver.
Dans une entreprise tech, la maîtrise de l'IA est présumée et rarement documentée. L'article 4 exige de pouvoir la prouver : une session datée et une attestation par personne, y compris pour l'équipe de développement.
Selon l'usage de votre produit
De déployeur à fournisseur
Si vous commercialisez un système d'IA sous votre nom, le modifiez substantiellement ou changez sa destination vers un usage à haut risque, vous devenez fournisseur avec les obligations du chapitre III. Pour une fonction à risque minimal ou limité, vos obligations se concentrent sur la transparence (art. 50) et la documentation de ce que fait le système. Vérifiez-le avant chaque lancement.
Depuis le 2 août 2026
Transparence (article 50)
Informer les personnes qu'elles interagissent avec une IA et marquer de façon lisible par machine les contenus générés ; période de grâce jusqu'au 2 décembre 2026 pour le marquage des systèmes déjà sur le marché.
Si votre produit génère du texte, des images ou du son pour les utilisateurs finaux, ou comprend un chatbot, la transparence de l'article 50 s'applique à ce que vous livrez à vos clients : mention d'IA et marquage lisible par machine.
Déjà en vigueur
RGPD et CNIL
Chaque donnée personnelle saisie dans un prompt est un traitement : base légale, information des personnes, contrat de sous-traitance avec le fournisseur et analyse d'impact si nécessaire. La CNIL est l'autorité compétente.
Le code et les logs contiennent souvent des données personnelles des utilisateurs de vos clients. Les envoyer à un copilote ou à une API sans contrat de sous-traitance est un traitement sans garanties ; vos clients vous demanderont le contrat de sous-traitance ultérieure.
Reporté au 2 décembre 2027
Haut risque (annexe III)
L'IA utilisée en recrutement, évaluation des salariés, crédit, éducation ou accès aux services essentiels est à haut risque : supervision humaine, information des personnes, journaux d'activité et usage conforme aux instructions du fournisseur. Date reportée par l'omnibus numérique, en attente de publication au JOUE.
Si vos clients utilisent votre fonction IA en recrutement, évaluation, crédit ou éducation, cette fonction est à haut risque à partir du 2 décembre 2027. Votre documentation et vos conditions d'utilisation doivent le prévoir.
Scénarios réels
Trois risques concrets dans le secteur
01
Le copilote qui introduit du code sous licence incompatible
Le copilote suggère un extrait reproduit d'un dépôt sous licence copyleft. Il est intégré dans un produit propriétaire. Un client le détecte lors d'un audit de code avant de signer.
02
Les logs de production dans un compte gratuit
Un développeur colle un log d'erreurs contenant des e-mails et des jetons d'utilisateurs dans un assistant gratuit pour déboguer. Des données personnelles des clients de vos clients quittent l'entreprise sans contrat.
03
La fonction « avec IA » qu'un client utilise pour trier des candidats
Vous lancez une fonction de synthèse et de notation de documents. Un client s'en sert pour noter des CV. Sans conditions d'utilisation ni documentation qui l'anticipent, la responsabilité se discutera avec vous autour de la table.
Méthode
Plan de conformité en une journée
Étape 1 : Matin : politique d'usage de l'IA
Principes de l'entreprise, outils autorisés (copilotes, assistants, API), interdictions (données clients et secrets dans des comptes personnels, code sans revue) et responsable de la validation de chaque outil et de chaque fonction IA du produit.
Document : Politique d'usage de l'IA
Étape 2 : Matin : règles d'usage pour le développement, le support et le produit
Feu tricolore des données : vert (documentation publique), orange (code maison), rouge (données utilisateurs, identifiants, logs de production). Revue du code suggéré et des licences. Checklist de lancement pour chaque fonction IA : finalité, risque, transparence.
Document : Règles d'usage de l'IA générative
Étape 3 : Après-midi : registre des systèmes d'IA
Deux volets : les systèmes que vous utilisez (copilotes, assistants, analyse) et ceux que vous proposez (fonctions du produit, avec leur niveau de risque, le modèle sous-jacent et les conditions d'utilisation). Date des obligations pour chacun.
Document : Registre des systèmes d'IA
Étape 4 : Après-midi : formation de 45 minutes avec attestation
Session avec le développement, le produit, le support et le marketing. AI Act, frontière déployeur/fournisseur, règles maison, données dans les copilotes. Attestation signée par personne.
Document : Formation de 45 min avec attestation
Les quatre documents, prêts à personnaliser, sont dans le Kit Conformité AI Act pour PME (147 € HT).
Questions fréquentes
Questions fréquentes du secteur
Nous intégrons l'API d'un modèle à usage général dans notre SaaS. Sommes-nous fournisseur ?
Vous êtes déployeur du modèle et fournisseur de votre propre système d'IA si vous le commercialisez sous votre nom. Si la finalité de la fonction est à risque minimal ou limité, vos obligations se concentrent sur la transparence et la documentation ; si elle est à haut risque, sur le chapitre III à partir de décembre 2027. Documentez la destination prévue et limitez-la dans vos conditions d'utilisation.
Les copilotes de code appellent-ils une précaution au sens de l'AI Act ?
C'est un usage à risque minimal : l'article 4 (formation documentée) et les règles maison sur le code et les données envoyés s'appliquent. Le vrai risque tient aux données personnelles et aux secrets dans les prompts, et aux licences du code suggéré.
Devons-nous préparer une documentation technique pour nos clients ?
Pour une fonction IA de votre produit, oui : une description de ce qu'elle fait, le modèle sous-jacent, les limites connues et les instructions d'utilisation. Vos clients en ont besoin pour leur propre registre des systèmes d'IA, et la demandent de plus en plus dans leurs questionnaires fournisseurs.
Ces informations sont fournies à titre général et ne constituent pas un conseil juridique. Adaptez-les à votre situation et faites-les valider si nécessaire.
Générez la politique IA de votre entreprise tech en trois minutes
Huit questions et vous obtenez une politique en douze sections rédigée à partir de vos réponses : taille, outils, données traitées et décisions concernant des personnes. Gratuit, sans carte bancaire.
8 questions · 12 sections · Gratuit, sans carte bancaire