AI Act : ce que les TPE-PME doivent faire quand leurs équipes utilisent ChatGPT

Culture IA, transparence des contenus et recrutement : les règles applicables et les actions concrètes pour les petites entreprises.

Deux professionnels examinent les usages de l’intelligence artificielle sur un ordinateur dans un bureau aux tons noirs et bordeaux
Visuel original créé pour Business United

Pourquoi une petite entreprise est concernée

L’AI Act ne vise pas seulement les entreprises qui créent des modèles. Il distingue notamment le fournisseur, qui développe ou commercialise un système d’IA sous son nom, et le déployeur, qui l’utilise dans un cadre professionnel. Une TPE qui autorise ses équipes à utiliser un assistant génératif, un chatbot ou un outil de tri peut donc être concernée.

Les obligations dépendent de l’outil et de son usage. Préparer un brouillon commercial, dialoguer avec un client et classer des candidatures n’ont pas le même effet sur les personnes. Les règles de protection des données, de confidentialité et de non-discrimination doivent aussi être prises en compte lorsqu’elles s’appliquent.

Déjà applicable

Interdiction de certaines pratiques d’IA et application de l’obligation de culture IA.

Transparence

Application des règles de transparence ciblées de l’article 50 et début du contrôle général du règlement.

Haut risque

Application des exigences spécifiques à certains systèmes de l’annexe III, notamment dans l’emploi et le recrutement.

Culture IA : une obligation adaptée aux usages réels

L’article 4 demande aux fournisseurs et déployeurs de prendre des mesures pour soutenir la culture IA des salariés et des autres personnes qui utilisent les systèmes pour leur compte. Depuis la modification de juillet 2026, l’entreprise ne doit pas garantir un niveau individuel précis : les mesures tiennent compte des connaissances, du contexte et des risques.

La Commission européenne recommande de comprendre les outils utilisés, le rôle de l’entreprise, les risques pour les utilisateurs et les personnes concernées, puis d’adapter les consignes à chaque métier. Sa FAQ confirme qu’un salarié utilisant ChatGPT pour une publicité ou une traduction doit connaître les risques spécifiques, notamment les hallucinations.

Aucune formation de durée fixe, certification ou fonction d’« AI Officer » n’est imposée par l’article 4. Une sensibilisation courte, des exemples de métier, des règles sur les données et une trace des actions peuvent constituer une démarche proportionnée. La simple lecture de la notice du logiciel peut être insuffisante selon les usages.

Transparence : faut-il mentionner l’IA sur tous les contenus ?

Non. L’article 50 prévoit des obligations ciblées depuis le 2 août 2026. Les fournisseurs doivent notamment concevoir certains systèmes interactifs pour informer la personne qu’elle échange avec une IA et rendre détectables certains contenus synthétiques. Un déployeur qui intègre un chatbot doit vérifier ce qu’indique effectivement son interface.

Le déployeur doit informer les personnes exposées à certains usages, notamment à la reconnaissance des émotions ou à la catégorisation biométrique lorsqu’elles sont permises, ainsi qu’aux hypertrucages. L’obligation concerne aussi les textes générés ou manipulés par IA pour informer le public sur une question d’intérêt public lorsqu’ils n’ont pas fait l’objet d’un contrôle humain ou d’une responsabilité éditoriale.

Une aide à la rédaction ne déclenche donc pas automatiquement la mention « généré par IA ». Pour un contenu sensible, la validation humaine doit réellement contrôler les faits, les dates, les droits sur les images et l’identité de la personne responsable de la publication.

Recrutement et RH : distinguer interdiction et report

Les outils d’IA utilisés pour l’emploi, la gestion des travailleurs et l’accès au travail indépendant font partie des usages susceptibles d’être classés à haut risque. La Commission donne le tri automatisé des CV comme exemple. Les exigences spécifiques aux systèmes de l’annexe III s’appliqueront à partir du 2 décembre 2027 après le report adopté dans l’AI Omnibus.

Ce report n’écarte pas les autres règles déjà applicables, notamment la protection des données et la non-discrimination. La reconnaissance des émotions sur le lieu de travail est déjà interdite depuis février 2025, sauf exceptions limitées pour des raisons médicales ou de sécurité. Avant d’adopter un outil RH, il faut vérifier sa finalité, les données et le contrôle humain avec les professionnels compétents.

La checklist AI Act d’une TPE-PME

Cette checklist propose une méthode interne. Elle ne remplace pas l’analyse juridique propre à un outil ou à une décision individuelle.

  • Recenser les outils utilisés : utilisateurs, finalité, données saisies, fournisseur et responsable interne.
  • Séparer les brouillons internes, les contenus publics, les échanges clients et les usages affectant une personne.
  • Éviter d’introduire des données sensibles ou confidentielles dans un outil non approuvé sans analyse préalable.
  • Définir qui vérifie les résultats et ce qui doit être contrôlé avant toute décision ou publication.
  • Contrôler l’information fournie par les chatbots et les règles applicables aux hypertrucages et aux textes d’intérêt public.
  • Sensibiliser chaque fonction aux erreurs, aux biais, à la confidentialité et aux limites de ses outils.
  • Conserver les consignes et les dates de sensibilisation, puis les revoir à chaque nouvel usage important.

Questions fréquentes

Une formation IA des salariés est-elle obligatoire ?

L’entreprise doit prendre des mesures pour soutenir la culture IA des personnes qui utilisent ces systèmes pour son compte. Aucun format de formation, durée fixe, certificat ou niveau individuel uniforme n’est imposé par l’article 4.

Un salarié qui utilise seulement ChatGPT pour rédiger est-il concerné ?

Oui. La Commission européenne cite explicitement l’usage de ChatGPT pour rédiger une publicité ou traduire un texte et demande de sensibiliser les utilisateurs à ses risques, comme les hallucinations.

Faut-il signaler tous les textes et images créés avec une IA ?

Non. Le signalement visible concerne des cas précis, dont les hypertrucages et certains textes d’intérêt public générés ou manipulés par IA sans contrôle humain ni responsabilité éditoriale. Les fournisseurs ont aussi des obligations techniques de marquage.

Peut-on utiliser l’IA pour recruter ?

L’usage n’est pas interdit en bloc. Certains systèmes de recrutement sont classés à haut risque ; les exigences spécifiques de l’annexe III s’appliqueront à partir du 2 décembre 2027. Le RGPD et les règles de non-discrimination restent applicables.

Un responsable IA est-il obligatoire dans une TPE ?

Non. La Commission indique qu’aucune structure de gouvernance spécifique n’est imposée par l’article 4. Désigner un interlocuteur interne peut toutefois aider à suivre les outils et les consignes.

Pour aller plus loin

Sources officielles

Cet article présente des informations générales. Il ne remplace pas l’analyse de votre situation particulière ni un conseil juridique individualisé.