EUAICheck est un simulateur pédagogique. Nous ne sommes pas un cabinet juridique et n'avons aucune affiliation avec un organisme officiel.
EUAICheck est un simulateur pédagogique indépendant. Ce contenu est fourni à titre informatif uniquement et ne constitue pas un avis juridique.

Qu'est-ce que l'EU AI Act ?

En une phrase : L'EU AI Act est la première loi mondiale sur l'intelligence artificielle. Elle classe chaque système d'IA selon son niveau de risque et impose des obligations proportionnelles aux entreprises qui les développent ou les utilisent en Europe.
Mis à jour : septembre 2026 · Règlement (UE) 2024/1689 · Sources officielles EUR-Lex et Commission européenne

Sommaire

  1. Définition et contexte
  2. Qui est concerné ?
  3. Les 4 niveaux de risque
  4. Les obligations principales
  5. Calendrier d'application
  6. Les sanctions
  7. Les modèles d'IA à usage général (GPAI)

1. Définition et contexte

L'EU AI Act, officiellement le Règlement (UE) 2024/1689 du Parlement européen et du Conseil, est le premier cadre juridique complet au monde dédié à l'intelligence artificielle. Adopté le 13 juin 2024 et publié au Journal Officiel de l'Union Européenne le 12 juillet 2024, il est entré en vigueur le 1er août 2024.

Son objectif est double : protéger les droits fondamentaux des citoyens européens face aux risques potentiels de l'IA, tout en permettant le développement d'une IA digne de confiance dans l'Union Européenne. Le règlement adopte une approche basée sur le risque : plus le risque potentiel d'un système d'IA est élevé, plus les obligations qui lui sont imposées sont strictes.

L'EU AI Act n'est pas une loi sur la protection des données. Il complète le RGPD sans le remplacer. Si vous utilisez de l'IA et traitez des données personnelles, les deux textes s'appliquent simultanément.

2. Qui est concerné ?

Le règlement s'applique à toute organisation qui place des systèmes d'IA sur le marché européen ou les met en service dans l'Union Européenne, quelle que soit sa localisation géographique. Une entreprise américaine, canadienne ou japonaise qui déploie un système d'IA utilisé en Europe est donc concernée.

Qui est considéré comme fournisseur ?

Un fournisseur (provider) est toute personne ou organisation qui développe un système d'IA ou le fait développer, dans le but de le mettre sur le marché sous son propre nom. Si vous avez développé un outil d'IA en interne pour votre propre usage, vous pouvez également être considéré comme fournisseur si cet outil est à haut risque.

Qui est considéré comme déployeur ?

Un déployeur (deployer) est toute organisation qui utilise un système d'IA dans un contexte professionnel. Si vous achetez et utilisez un logiciel de recrutement basé sur l'IA pour analyser des candidatures, vous êtes déployeur. Les déployeurs ont des obligations propres, distinctes de celles des fournisseurs.

3. Les 4 niveaux de risque

Le règlement classe les systèmes d'IA en quatre catégories selon leur niveau de risque potentiel :

Risque inacceptable - Interdit

Systèmes interdits depuis le 2 février 2025. Exemples : notation sociale par les pouvoirs publics, manipulation subliminale, reconnaissance biométrique en temps réel dans les espaces publics (avec exceptions).

Haut risque - Obligations strictes

Systèmes dans des secteurs sensibles (RH, santé, éducation, finance, justice). Obligations de documentation, supervision humaine, gestion des risques, enregistrement auprès de l'EU AI Office.

Risque limité - Transparence

Chatbots, générateurs de contenu, deepfakes. Obligation principale : informer les utilisateurs qu'ils interagissent avec une IA. En vigueur depuis août 2026.

Risque minimal - Aucune obligation spécifique

Filtres anti-spam, recommandations de contenu, IA dans les jeux vidéo. Aucune obligation réglementaire spécifique imposée par l'EU AI Act.

4. Les obligations principales pour les systèmes à haut risque

Les systèmes classifiés à haut risque sont soumis à un ensemble d'obligations détaillées avant leur mise sur le marché et pendant toute leur durée d'exploitation :

Documentation technique (Article 11 et Annexe IV)

Les fournisseurs doivent maintenir une documentation technique complète décrivant le système : objectif, données d'entraînement, architecture, performances, limitations, tests de biais. Cette documentation doit être disponible sur demande des autorités de contrôle.

Supervision humaine effective (Article 14)

Les systèmes à haut risque doivent permettre une supervision humaine effective. Cela signifie que des personnes qualifiées doivent être en mesure de comprendre les capacités et les limites du système, de surveiller son fonctionnement, d'intervenir ou de l'arrêter, et de ne pas se fier aveuglément à ses décisions.

Gestion des risques (Article 9)

Un système de gestion des risques doit être établi, maintenu et documenté tout au long du cycle de vie du système d'IA. Ce système doit identifier les risques raisonnablement prévisibles, les évaluer et mettre en oeuvre des mesures de gestion appropriées.

Logs et traçabilité (Article 12)

Les systèmes à haut risque doivent enregistrer automatiquement les événements pertinents (logs) pendant leur fonctionnement, afin de permettre la traçabilité des décisions et d'éventuelles enquêtes post-déploiement.

Transparence (Article 13)

Les fournisseurs doivent concevoir leurs systèmes de façon à permettre aux déployeurs de comprendre leur fonctionnement. Des instructions d'utilisation claires et des informations sur les performances, les limitations et les risques résiduels doivent être fournies.

5. Calendrier d'application

Août 2024
Entrée en vigueur - Le règlement est officiellement en vigueur.
Fév. 2025
Interdictions applicables - Les pratiques interdites (Article 5) sont sanctionnables. Obligation de formation en IA pour les employés.
Août 2025
GPAI - Obligations pour les modèles d'IA à usage général (Article 51-56) applicables.
Août 2026
Application générale - Article 50 (transparence) applicable. Les utilisateurs doivent être informés qu'ils interagissent avec une IA.
Déc. 2027
Haut risque Annexe III - Obligations complètes pour les systèmes à haut risque de l'Annexe III (après Digital Omnibus).
Août 2028
Produits embarqués - Systèmes d'IA intégrés dans des produits réglementés (dispositifs médicaux, véhicules, jouets).

Le Digital Omnibus, adopté par le Conseil de l'UE le 29 juin 2026, a repoussé certaines échéances. Les obligations pour les systèmes à haut risque de l'Annexe III sont maintenant prévues pour décembre 2027, sous réserve de la disponibilité des normes harmonisées.

6. Les sanctions

Les violations de l'EU AI Act peuvent entraîner des sanctions financières significatives, calculées en pourcentage du chiffre d'affaires mondial annuel :

Pour les PMEs et les startups, des plafonds plus bas s'appliquent si le montant proportionnel est inférieur au montant absolu. L'autorité de surveillance nationale est compétente pour enquêter et sanctionner, sauf pour les systèmes GPAI qui relèvent de la Commission européenne.

7. Les modèles d'IA à usage général (GPAI)

Les modèles d'IA à usage général (GPAI) - comme GPT, Claude, Gemini ou Llama - sont soumis à un régime spécifique depuis août 2025 (Articles 51-56). Ces modèles sont entraînés sur de grandes quantités de données et peuvent réaliser une large gamme de tâches distinctes.

Si votre entreprise utilise un modèle GPAI via une API pour construire un produit ou service, vous êtes considéré comme déployeur du modèle. Les obligations varient selon que le modèle est open-source ou propriétaire, et selon son niveau de puissance de calcul utilisé pour l'entraînement.

Vous utilisez ChatGPT, Claude ou Gemini dans votre produit ? Vous avez des obligations de transparence envers vos utilisateurs depuis août 2026 (Article 50). Ils doivent savoir qu'ils interagissent avec une IA.

Votre système est-il concerné ?

Répondez à 17 questions et obtenez une analyse de votre situation. Simulateur pédagogique gratuit.

Démarrer le simulateur gratuit

Pas un avis juridique. Simulateur pédagogique uniquement.

Sources officielles