Blog

AI Act : ce que les entreprises tchèques doivent savoir sur l'utilisation de l'intelligence artificielle

Temps de lecture 5 min
Télécharger le PDF

Langue

Télécharger le PDF PDF · 365 kB · 4 pages

A4 avec page de titre et colophon — à imprimer ou à transférer.

Le règlement (UE) 2024/1689 du Parlement européen et du Conseil, dit AI Act, est entré en vigueur le 1er août 2024 et ses obligations s' ;appliquent progressivement. Les interdictions de certaines pratiques et l' ;obligation relative à la maîtrise de l' ;IA s' ;appliquent depuis février 2025, les règles sur les modèles d' ;IA à usage général depuis août 2025, et les obligations de transparence, avec la plupart des dispositions restantes, depuis le 2 août 2026. Deux nouvelles interdictions s' ;appliqueront à partir du 2 décembre 2026. Les règles applicables aux systèmes à haut risque ont été reportées par le règlement (UE) 2026/1744, dit « omnibus numérique » sur l' ;IA, entré en vigueur le 27 juillet 2026. Pour les systèmes relevant de l' ;annexe III, par exemple dans le recrutement ou l' ;évaluation de la solvabilité, elles s' ;appliqueront à partir du 2 décembre 2027 ; pour les systèmes intégrés à des produits relevant de l' ;annexe I, à partir du 2 août 2028. La plupart des entreprises tchèques n' ;ont pourtant toujours pas vérifié si ce règlement les concerne.

Beaucoup d' ;entreprises pensent en effet que l' ;AI Act ne vise que ceux qui développent l' ;intelligence artificielle. C' ;est faux. Le règlement s' ;applique aussi aux déployeurs, c' ;est-à-dire aux entreprises qui se contentent d' ;utiliser des systèmes d' ;IA.

Fournisseur et déployeur

L' ;AI Act distingue deux rôles principaux. Le fournisseur (provider) développe un système d' ;IA ou le fait développer, et le met sur le marché sous son propre nom. Le déployeur (deployer) utilise un système d' ;IA dans le cadre de son activité professionnelle.

Si votre entreprise utilise un outil d' ;IA pour évaluer ses employés, noter ses clients, automatiser des décisions de crédit ou trier des candidatures, elle est déployeur et elle a des obligations.

Ces rôles peuvent d' ;ailleurs se chevaucher. Une entreprise qui reprend un modèle open source, l' ;entraîne sur ses propres données et le déploie en interne peut devenir fournisseur, même si elle voulait au départ simplement « utiliser » l' ;IA.

Quatre niveaux de risque : où se situe votre système

Tout en haut figurent les pratiques interdites, des systèmes d' ;IA qui ne doivent pas exister du tout : la notation sociale des personnes (une évaluation fondée sur leur comportement social qui aboutit à un traitement défavorable injustifié), les techniques manipulatoires exploitant les vulnérabilités des personnes, la reconnaissance des émotions sur le lieu de travail et dans les établissements d' ;enseignement (sauf pour des raisons médicales ou de sécurité) et l' ;identification biométrique à distance en temps réel dans des espaces accessibles au public à des fins répressives. Cette dernière connaît des exceptions étroites, par exemple la recherche de victimes d' ;enlèvement ou la menace d' ;une attaque terroriste. Ces interdictions s' ;appliquent depuis février 2025. À partir du 2 décembre 2026, le règlement (UE) 2026/1744 y ajoute l' ;interdiction des systèmes d' ;IA qui créent, sans le consentement de la personne concernée, des images, vidéos ou enregistrements sonores intimes et réalistes de personnes identifiables, ainsi que des systèmes qui génèrent des contenus pédopornographiques.

Le risque élevé concerne les systèmes d' ;IA utilisés dans des domaines où une décision erronée peut bouleverser la vie d' ;une personne. On y trouve notamment le recrutement et l' ;évaluation des employés, l' ;évaluation de la solvabilité, l' ;accès à l' ;éducation, les infrastructures critiques et les dispositifs médicaux. Ces systèmes sont soumis aux obligations les plus strictes, dont la gestion des risques, la documentation, le contrôle humain et la transparence. Elles ne s' ;appliqueront qu' ;à partir du 2 décembre 2027, et à partir du 2 août 2028 pour les dispositifs médicaux et les autres produits relevant de l' ;annexe I.

Le risque limité vise les systèmes qui interagissent avec des personnes, typiquement les chatbots et les générateurs de contenu. L' ;obligation principale est la transparence : l' ;utilisateur doit savoir qu' ;il communique avec une IA ou que le contenu a été généré par une IA. Ces obligations s' ;appliquent depuis le 2 août 2026. Les fournisseurs de systèmes d' ;IA générative mis sur le marché avant le 2 août 2026 ont jusqu' ;au 2 décembre 2026 pour marquer les contenus générés dans un format lisible par machine.

Le risque minimal couvre la plupart des applications courantes, comme les filtres anti-spam, les algorithmes de recommandation des boutiques en ligne ou l' ;optimisation logistique. Hormis l' ;obligation générale de favoriser la maîtrise de l' ;IA chez les salariés qui l' ;utilisent (article 4), l' ;AI Act n' ;impose ici aucune obligation particulière et encourage les codes de conduite volontaires.

Que faire maintenant

Notre pratique nous conduit à recommander cinq étapes.

Recensez les systèmes d' ;IA de l' ;entreprise. La plupart des entreprises ignorent combien d' ;outils d' ;IA elles utilisent réellement, car les outils SaaS, les services cloud et les plateformes d' ;analyse comptent aussi. Dressez un inventaire : de quoi il s' ;agit, qui le fournit, à quoi il sert et quelles données il traite.

Déterminez le niveau de risque. Pour chaque système de l' ;inventaire, établissez la catégorie dont il relève. En cas de doute, retenez la catégorie supérieure. Sous-estimer le risque coûte plus cher qu' ;un excès de prudence.

Désignez une personne responsable. L' ;AI Act n' ;exige pas explicitement de « responsable conformité IA », mais quelqu' ;un dans l' ;entreprise doit savoir quels systèmes d' ;IA sont utilisés et quelles obligations en découlent. Dans une petite structure, ce peut être le responsable conformité en place ou le juriste interne.

Préparez la documentation. Pour les systèmes à haut risque, la documentation technique est établie par le fournisseur. En tant que déployeur, vous devez utiliser le système conformément à la notice d' ;utilisation, conserver au moins six mois les journaux générés automatiquement et informer au préalable les salariés concernés. L' ;analyse d' ;impact sur les droits fondamentaux incombe aux organismes publics, aux entités privées fournissant des services publics et à quiconque utilise l' ;IA pour évaluer la solvabilité des personnes physiques ou pour l' ;évaluation des risques et la tarification en assurance vie et maladie. Ces obligations s' ;appliqueront à partir du 2 décembre 2027. Même pour les systèmes à risque moindre, il est utile de consigner pourquoi et comment l' ;entreprise a déployé l' ;IA, ne serait-ce qu' ;en cas de contrôle ou de litige.

Mettez en place le contrôle humain. Pour les systèmes à haut risque, une personne doit avoir la possibilité réelle d' ;intervenir dans les décisions de l' ;IA. Une décision automatisée qui ne peut pas être réexaminée pose problème au regard de l' ;AI Act comme du RGPD.

Pourquoi l' ;AI Act est une opportunité

On me dit souvent que l' ;AI Act est une charge réglementaire de plus. D' ;une certaine manière, c' ;est vrai.

S' ;y préparer montre pourtant à l' ;entreprise comment elle fonctionne réellement. Dans la pratique, nous voyons cette démarche révéler des inefficacités, des doublons et des risques que la direction ignorait.

Pour les entreprises tournées vers l' ;international, respecter l' ;AI Act deviendra aussi un avantage concurrentiel. Il en a été de même avec le RGPD : celles qui l' ;ont pris au sérieux dès le départ n' ;ont rien à rattraper dans l' ;urgence aujourd' ;hui, tandis que celles qui ont attendu en subissent encore les conséquences.

Il en ira de même pour l' ;AI Act, dont une partie des obligations s' ;applique déjà. Une entreprise qui se prépare maintenant aura, en décembre 2027, lorsque les obligations relatives aux systèmes à haut risque entreront en application, une longueur d' ;avance sur celles qui ne s' ;en occuperont qu' ;après le premier contrôle.

Si vous ne savez pas si l' ;AI Act s' ;applique à votre entreprise, ni comment, contactez-nous. Un audit des systèmes d' ;IA prend quelques jours, pas des mois, et ignorer le règlement peut coûter bien plus cher. Si l' ;AI Act touche aussi vos contrats fournisseurs, lisez également Cinq clauses contractuelles que personne ne lit. Nombre d' ;obligations se retrouvent en effet dans les clauses de sous-traitance et les contrats de prestation.

Vous utilisez des outils d'IA en entreprise et devez savoir si et comment l'AI Act s'applique ? Dans notre pratique de prévention des risques, nous auditons vos systèmes d'IA et vous indiquons comment respecter les obligations déjà applicables et vous préparer à celles de décembre 2027. Écrivez-nous.

Questions fréquentes

L'AI Act s'applique-t-il à une entreprise qui se contente d'utiliser l'IA ?

Oui. Le règlement impose aussi des obligations au déployeur, c'est-à-dire à celui qui utilise un système d'IA dans son activité professionnelle, par exemple pour évaluer ses employés, noter ses clients ou trier des candidatures.

Peut-on devenir fournisseur d'un système d'IA sans l'avoir développé soi-même ?

Oui. Une entreprise qui reprend un modèle open source, l'entraîne sur ses propres données et le déploie en interne peut devenir fournisseur, même si elle voulait seulement utiliser l'IA.

Quelles pratiques d'IA sont purement et simplement interdites ?

Notamment la notation sociale des personnes, c'est-à-dire une évaluation fondée sur leur comportement social qui aboutit à un traitement défavorable injustifié, les techniques manipulatoires exploitant les vulnérabilités des personnes, la reconnaissance des émotions sur le lieu de travail et dans les établissements d'enseignement (sauf pour des raisons médicales ou de sécurité) et l'identification biométrique à distance en temps réel dans des espaces accessibles au public à des fins répressives, sous réserve d'exceptions étroites. Ces interdictions s'appliquent depuis février 2025. À partir du 2 décembre 2026 s'y ajoute l'interdiction des systèmes d'IA qui créent sans consentement des contenus intimes réalistes représentant des personnes identifiables, ainsi que des systèmes qui génèrent des contenus pédopornographiques.

Quelles obligations a une entreprise qui utilise un chatbot ou un générateur de contenu ?

Surtout la transparence. Les utilisateurs doivent savoir qu'ils communiquent avec une IA ou que le contenu a été généré par une IA ; l'AI Act classe ces systèmes dans le risque limité. Ces obligations s'appliquent depuis le 2 août 2026. Les fournisseurs de systèmes d'IA générative mis sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 pour marquer les contenus générés dans un format lisible par machine.

Faut-il désigner un responsable conformité IA à cause de l'AI Act ?

Le règlement ne l'exige pas explicitement. Quelqu'un dans l'entreprise doit toutefois avoir une vue d'ensemble des systèmes d'IA utilisés et des obligations qui en découlent ; dans une petite structure, ce peut être le responsable conformité ou le juriste interne. Depuis février 2025, l'entreprise doit en outre prendre des mesures pour favoriser la maîtrise de l'IA chez les salariés qui l'utilisent.

Qu'exige l'AI Act pour les systèmes d'IA à haut risque ?

Le fournisseur doit assurer la gestion des risques, la documentation technique et l'enregistrement automatique du fonctionnement du système. Le déployeur doit utiliser le système conformément à la notice d'utilisation, confier le contrôle humain à des personnes compétentes, conserver au moins six mois les journaux générés automatiquement et informer au préalable les salariés concernés. L'analyse d'impact sur les droits fondamentaux n'est exigée que des organismes publics, des entités privées fournissant des services publics et de ceux qui utilisent l'IA pour évaluer la solvabilité des personnes physiques ou pour l'évaluation des risques et la tarification en assurance vie et maladie. Ces obligations s'appliqueront à partir du 2 décembre 2027, et à partir du 2 août 2028 pour les produits relevant de l'annexe I.

Vous faites face à une situation qui exige
la bonne solution juridique ?

Appelez-nous ou écrivez-nous. Le premier échange sert toujours à comprendre votre situation, pas à vous vendre quelque chose.

  • 10–15 minutes · gratuit
  • Prix à l'avance
  • Sans engagement

Nos services juridiques sont régis par nos conditions générales, sauf accord contraire.