Vous avez un chatbot sur votre site, un assistant dans votre application métier ou une fonctionnalité qui génère des textes, des images ou des résumés. Depuis le 2 août 2026, l’AI Act vous impose des obligations de transparence précises : dire à l’utilisateur qu’il parle à une IA, marquer les contenus générés, signaler les deepfakes. Mais le calendrier a été remanié cet été par le règlement « Digital Omnibus », les analyses juridiques parlent de « fournisseurs » et de « déployeurs » sans dire ce que cela donne à l’écran, et beaucoup d’entreprises ont conclu, à tort, que tout était reporté à 2027.
Chez Playmoweb, nous intégrons de l’IA dans des applications mobiles et web, du chatbot documentaire à l’assistant connecté à un ERP. Ce guide n’est pas un article juridique : c’est une lecture produit des obligations de transparence de l’AI Act, écran par écran, avec le calendrier vérifié au 16 septembre 2026, les sanctions et les pièges que nous voyons dans les projets.
Sommaire
Le calendrier initial de l’AI Act faisait entrer en application le même jour, le 2 août 2026, les obligations de transparence et les obligations dites « haut risque ». Le règlement (UE) 2026/1744, dit Digital Omnibus sur l’IA, a changé la donne : publié au Journal officiel de l’UE le 24 juillet 2026, il est entré en vigueur le 27 juillet, six jours avant l’échéance.
Ce qu’il reporte : les obligations lourdes des systèmes à haut risque. Ce qu’il ne reporte pas : l’article 50 sur la transparence, qui s’applique bien depuis le 2 août 2026. Un seul aménagement : les générateurs de contenu déjà sur le marché avant cette date ont jusqu’au 2 décembre 2026 pour mettre en place le marquage lisible par machine. Tout le reste est en vigueur.
| Échéance | Ce qui s’applique | Qui est concerné |
|---|---|---|
| 2 février 2025 | Pratiques interdites (article 5), maîtrise de l’IA (article 4) | Toute entreprise qui utilise une IA |
| 2 août 2025 | Obligations des modèles d’IA à usage général | Fournisseurs de modèles (OpenAI, Mistral, etc.) |
| 2 août 2026 | Transparence (article 50), pouvoirs de contrôle et sanctions | Tout chatbot, générateur de contenu, système de reconnaissance d’émotions |
| 2 décembre 2026 | Fin du délai de grâce pour le marquage machine des générateurs déjà sur le marché ; nouvelles interdictions (contenus intimes non consentis) | Fournisseurs de générateurs existants |
| 2 décembre 2027 | Haut risque, systèmes autonomes de l’annexe III (RH, crédit, éducation, etc.) | Fournisseurs et déployeurs de ces systèmes |
| 2 août 2028 | Haut risque, IA intégrée à des produits déjà réglementés (annexe I : dispositifs médicaux, machines, etc.) | Fabricants de ces produits |
Autrement dit : si vous avez un chatbot en production, vous êtes déjà dans la période de conformité. Et pour un cas d’usage RH ou crédit, vous avez quinze mois, pas une éternité.
L’article 50 décrit quatre situations. Voici ce que chacune implique dans une interface.
Tout système conçu pour interagir directement avec des personnes (chatbot, assistant vocal, agent de support) doit faire savoir à l’utilisateur qu’il parle à une IA, au plus tard lors de la première interaction, sauf si c’est évident pour une personne normalement attentive. Un assistant baptisé « Assistant IA » avec une icône explicite passe. Un agent avec un prénom, un avatar photo et un « Bonjour, je suis Julie du service client » ne passe pas.
En pratique : une mention dans l’en-tête ou la première bulle de la conversation (« Vous échangez avec un assistant IA »), lisible sans faire défiler ; pour la voix, une phrase d’accueil qui le dit. Et le passage à un humain doit être annoncé, sinon l’utilisateur ne sait plus à qui il parle.
Les fournisseurs de systèmes qui génèrent du texte, de l’image, de l’audio ou de la vidéo doivent marquer leurs sorties dans un format lisible par machine, pour permettre la détection automatique : métadonnées de provenance, filigrane invisible, empreinte. Le code de bonnes pratiques publié par la Commission le 10 juin 2026 sert de référence : label européen standardisé, distinction entre contenu « entièrement généré » et « assisté par IA ». Plus de 180 organisations l’avaient signé fin juillet.
Si votre application génère des visuels, des fiches ou des résumés envoyés à vos clients, vous êtes concerné même si le modèle est celui d’un tiers : c’est vous qui mettez le système sur le marché sous votre nom. Nous détaillons ces cas d’usage et leurs coûts dans notre article sur l’intégration de l’IA dans une application mobile.
Si votre produit analyse le ton d’une voix, l’expression d’un visage ou classe des personnes à partir de données biométriques, vous devez informer les personnes exposées, RGPD en plus. Dans l’interface : une information avant l’activation de la fonctionnalité, pas une ligne dans les conditions générales. Rappel : au travail et dans l’éducation, la reconnaissance des émotions est interdite depuis février 2025, hors raisons médicales ou de sécurité.
Le déployeur qui génère ou manipule une image, un son ou une vidéo ressemblant à des personnes ou des événements réels doit le divulguer de façon visible : label persistant sur une vidéo, avertissement sonore sur un audio, régime allégé pour les œuvres artistiques ou satiriques. Un texte généré par IA et publié pour informer le public sur un sujet d’intérêt général doit aussi être signalé, sauf relecture humaine sous responsabilité éditoriale. Une newsletter rédigée par un modèle de langage et envoyée sans relecture entre dans ce cas.
Ces obligations ne s’ajoutent pas à la fin d’un projet, elles se dessinent dès les maquettes. Trois chantiers concrets.
L’UX du disclaimer. L’information doit arriver « en temps opportun », de manière claire et accessible, dès la première interaction. Ce n’est ni une fenêtre modale fermée sans être lue, ni une mention en gris clair en bas de page. Ce que nous faisons dans nos maquettes : un en-tête permanent du panneau de conversation, une première bulle qui pose le cadre (ce que l’assistant sait faire, ses limites, comment joindre un humain) et une iconographie distincte entre réponses de l’IA et messages humains. Ce travail relève du design produit autant que de la conformité.
La journalisation. L’AI Act n’exige pas de journaux d’audit pour un chatbot simple, mais vous devez pouvoir prouver, en cas de contrôle, que l’information a été donnée et que le marquage fonctionne. Concrètement : versionner les écrans de disclaimer, tracer les mentions affichées par version de l’application, tester automatiquement la présence du marquage sur les contenus sortants. Si un cas à haut risque figure dans votre feuille de route, la journalisation des décisions deviendra obligatoire en décembre 2027 : autant poser les fondations maintenant.
Le marquage. Si vous utilisez un modèle tiers via une API, vérifiez ce que le fournisseur applique déjà (des métadonnées de provenance sur les images, par exemple) et ce que votre chaîne de traitement conserve : un redimensionnement ou une conversion de format peut effacer des métadonnées. Pour du texte, la fiabilité des filigranes reste faible ; le code de bonnes pratiques accepte des approches combinées (métadonnées, label visible, journal de génération). Ne dépendez pas d’une seule technique, et gardez côté serveur la trace de ce qui a été généré. La question se pose aussi quand vous hébergez un modèle en Europe, comme dans notre article sur l’IA souveraine avec Mistral.
Moins connue que l’article 50, l’obligation de « maîtrise de l’IA » de l’article 4 s’applique depuis le 2 février 2025 à toute entreprise qui utilise un système d’IA, sans seuil de taille. Le Digital Omnibus l’a réécrite : c’est désormais une obligation de moyens (« soutenir le développement » de la maîtrise de l’IA), sans niveau individuel à garantir, et la Commission et les États membres doivent accompagner les PME.
Aucune amende européenne dédiée n’est prévue à l’article 99 pour l’article 4. Mais depuis le 2 août 2026, les autorités nationales disposent de leurs pouvoirs de contrôle, et l’absence totale de démarche pèsera dans tout dossier. Ce que nous recommandons : un plan de sensibilisation documenté (qui a été formé, à quoi, quand), calibré sur les usages réels. Un commercial qui rédige avec un assistant n’a pas les mêmes besoins qu’un chef de produit qui pilote un agent client.
L’annexe III liste les domaines dans lesquels un système d’IA est présumé à haut risque. Ceux qui reviennent le plus souvent dans les projets que nous cadrons : le recrutement et la gestion RH (tri de CV, évaluation, suivi de performance), l’accès au crédit et à l’assurance (scoring, tarification), l’éducation (admission, notation, surveillance d’examens) et l’accès aux services essentiels, plus la biométrie, les infrastructures critiques, la justice et la migration. L’annexe I couvre l’IA intégrée dans des produits déjà soumis à une réglementation de sécurité : dispositifs médicaux, machines, jouets, véhicules.
Le test simple : votre IA prend-elle ou influence-t-elle une décision qui touche les droits, l’emploi, l’argent ou la santé d’une personne ? Si oui, présumez le haut risque et faites qualifier le cas. Un assistant qui aide un recruteur à rédiger une annonce n’est pas à haut risque ; un outil qui classe les candidatures l’est.
Vous préparer d’ici décembre 2027 signifie : gestion des risques, qualité des données, documentation technique, supervision humaine, journalisation, robustesse, et marquage CE pour l’annexe I. Ce n’est pas un chantier de dernier trimestre, surtout sur une application de santé, où ces exigences s’empilent sur le règlement MDR et l’hébergement HDS décrits dans notre guide des applications santé connectées.
Depuis le 2 août 2026, le régime de sanctions est actif. L’article 99 fixe trois plafonds : jusqu’à 35 M€ ou 7 % du chiffre d’affaires mondial pour les pratiques interdites ; jusqu’à 15 M€ ou 3 % pour les manquements aux obligations haut risque et à l’article 50 ; jusqu’à 7,5 M€ ou 1 % pour des informations inexactes fournies aux autorités. Pour les PME et les start-ups, c’est le plus bas des deux montants qui s’applique, et le Digital Omnibus a étendu ce plafonnement aux petites entreprises de taille intermédiaire.
En France, le dispositif se met en place par le projet de loi DDADUE, encore en discussion à la date de rédaction : la CNIL en chef de file, la DGCCRF en coordination, l’Arcom sur les deepfakes, l’ACPR sur le crédit et l’assurance. Au-delà de l’amende, le risque immédiat est contentieux : un client ou un concurrent peut s’appuyer sur un chatbot non signalé pour contester une vente ou une décision.
Piège 1 : attendre 2027 pour tout. Le report ne concerne que le haut risque. Si votre chatbot ne se présente pas comme une IA, vous êtes en infraction depuis le 2 août 2026, sous le plafond de 15 M€ ou 3 %. Le délai de grâce du 2 décembre 2026 ne couvre que le marquage machine des générateurs déjà commercialisés.
Piège 2 : penser qu’un chatbot fournisseur externe vous exonère. Quand vous installez le widget d’un éditeur, il est fournisseur et vous êtes déployeur. Il doit avoir prévu le mécanisme d’information ; vous restez responsable de son usage dans votre contexte. Si vous habillez l’assistant d’un prénom et d’une photo, ou désactivez la mention pour « faire plus naturel », la responsabilité vous revient. Vérifiez le contrat, vérifiez l’écran, testez sur mobile.
Piège 3 : cacher l’IA dans l’interface. Avatar humain, « notre équipe vous répond en quelques secondes », transfert vers un humain jamais annoncé : c’est la tentation la plus courante et la plus risquée. Outre l’infraction, c’est un mauvais calcul produit : l’utilisateur finit toujours par comprendre, et la confiance perdue à ce moment-là ne se rachète pas avec un disclaimer.
Si vous répondez non à deux de ces questions, un cadrage court suffit souvent à remettre le projet dans les clous : inventaire des fonctionnalités IA, qualification du risque, maquettes des écrans d’information, plan de marquage. C’est ce que nous faisons en amont de nos projets, décrit sur notre page agence de développement IA.
Vous avez un chatbot ou une fonctionnalité IA en production, ou en projet ? Contactez-nous pour un échange gratuit et sans engagement : nous passons vos écrans au crible de l’AI Act. 👉 playmoweb.com/nous-contacter