L’été 2026 marque un vrai changement de période pour l’intelligence artificielle en Europe. Depuis le 2 août, certaines obligations de l’AI Act sont contrôlables et sanctionnables. Les chatbots doivent annoncer qu’ils sont des IA. Certains contenus générés doivent être marqués ou étiquetés. Les fournisseurs de modèles d’IA à usage général entrent dans une phase de contrôle effectif.
Mais non, toutes les entreprises utilisant ChatGPT, Claude, Gemini ou Mistral ne doivent pas soudain faire certifier leurs usages. Et non, le RGPD n’a pas été remplacé par l’AI Act.
La situation est plus simple si l’on sépare les deux textes :
- le RGPD encadre l’utilisation des données personnelles, quelle que soit la technologie ;
- l’AI Act encadre les systèmes et modèles d’IA selon les risques qu’ils créent.
Dans de nombreux projets, les deux s’appliquent en même temps. Voici où nous en sommes exactement au 26 août 2026, ce qui est déjà obligatoire, ce qui a été repoussé et ce qu’une entreprise doit faire maintenant, avec un point spécifique pour les PME de Nantes, de Loire-Atlantique et plus largement des Pays de la Loire.
L’essentiel en 30 secondes
- L’AI Act est en vigueur depuis le 1er août 2024 et s’applique progressivement.
- Les pratiques d’IA jugées inacceptables sont interdites depuis février 2025.
- Les règles visant les modèles d’IA à usage général s’appliquent depuis août 2025 et peuvent être contrôlées depuis le 2 août 2026.
- Les obligations de transparence sur les chatbots et certains contenus générés s’appliquent depuis le 2 août 2026.
- L’AI Omnibus de juillet 2026 a repoussé les principales obligations relatives aux systèmes à haut risque à décembre 2027 et août 2028.
- Le RGPD, lui, s’applique déjà dès qu’un outil d’IA traite des données personnelles.
- À Nantes comme ailleurs en France, il n’existe pas d’exception locale : les entreprises du 44 doivent appliquer le même cadre européen, en l’adaptant à leurs usages et à leur secteur.
Pourquoi parle-t-on de deux réglementations ?
Le RGPD et l’AI Act se croisent souvent, mais ils ne répondent pas à la même question.
| Question | RGPD | AI Act |
|---|---|---|
| Que réglemente le texte ? | Les traitements de données personnelles | Les modèles et systèmes d’IA |
| Quel est son objectif principal ? | Protéger la vie privée et les droits sur les données | Protéger la santé, la sécurité et les droits fondamentaux face aux risques de l’IA |
| Qui est concerné ? | Responsables de traitement et sous-traitants | Fournisseurs, déployeurs, importateurs et distributeurs de systèmes d’IA |
| Quelle logique applique-t-il ? | Finalité, base légale, minimisation, transparence, sécurité et droits des personnes | Niveau de risque : interdit, haut risque, transparence spécifique ou risque minimal |
| Quand s’applique-t-il ? | Dès qu’une donnée personnelle est traitée | Dès qu’un modèle ou système entre dans son champ, selon sa catégorie et le calendrier prévu |
Prenons trois exemples.
Une PME utilise un assistant IA interne pour reformuler des textes sans aucune donnée personnelle. L’AI Act peut imposer certaines mesures, notamment en matière de maîtrise de l’outil, mais le RGPD ne s’applique pas à cette opération précise.
La même PME copie des emails clients dans cet assistant. Le RGPD s’applique immédiatement : il faut une finalité, une base légale, une durée de conservation maîtrisée, un fournisseur encadré et une information appropriée.
Enfin, si l’entreprise utilise une IA pour classer des candidats lors d’un recrutement, elle se trouve potentiellement face à un système à haut risque au sens de l’AI Act, tout en réalisant un traitement de données personnelles soumis au RGPD. Les deux textes s’appliquent alors, même si le calendrier de certaines obligations de l’AI Act a été repoussé.
La CNIL confirme explicitement que l’AI Act ne remplace pas le RGPD. Il le complète.
Ce qui est réellement applicable en août 2026
1. Les pratiques d’IA interdites
Une première série d’interdictions s’applique depuis le 2 février 2025. Elle vise notamment certaines formes de manipulation, l’exploitation de vulnérabilités, la notation sociale, certaines pratiques de police prédictive, certaines catégorisations biométriques et, sauf exceptions strictes, la reconnaissance des émotions au travail ou dans l’enseignement.
L’AI Omnibus a ajouté l’interdiction des systèmes conçus pour générer des contenus sexuels intimes non consentis ou des contenus pédocriminels, y compris synthétiques. Cette nouvelle interdiction entrera en application le 2 décembre 2026.
Pour une entreprise classique, le point de vigilance le plus concret concerne les RH : une solution prétendant déduire les émotions, la personnalité ou l’état mental d’un salarié à partir de son visage, de sa voix ou de son comportement peut tomber dans une pratique interdite ou fortement encadrée.
2. La maîtrise et la culture IA des équipes
Depuis février 2025, les fournisseurs et les déployeurs de systèmes d’IA doivent prendre des mesures pour soutenir le développement de la maîtrise de l’IA par les personnes qui utilisent ces systèmes pour leur compte.
L’AI Omnibus a assoupli la formulation initiale de cette obligation, mais ne l’a pas supprimée. Une entreprise doit toujours pouvoir montrer qu’elle ne met pas un outil d’IA entre les mains de ses collaborateurs sans cadre minimal.
Concrètement, une PME devrait au moins prévoir :
- une règle claire sur les données qui peuvent ou non être saisies dans les outils ;
- une formation adaptée aux usages réels des équipes ;
- une sensibilisation aux hallucinations, aux biais, à la confidentialité et aux droits d’auteur ;
- une validation humaine pour les sorties ayant un impact sur des clients, salariés ou partenaires ;
- une trace des consignes, formations et mises à jour diffusées.
Le Service Desk officiel de l’AI Act propose désormais un répertoire de pratiques de maîtrise de l’IA. Copier une pratique du répertoire ne garantit toutefois pas, à lui seul, la conformité. Une formation IA construite sur les processus réels de l’entreprise permet de transformer cette obligation en règles comprises et appliquées par les équipes.
3. Les modèles d’IA à usage général
Les règles visant les modèles d’IA à usage général, ou GPAI, s’appliquent depuis le 2 août 2025. Elles concernent d’abord les entreprises qui développent ou mettent sur le marché des modèles capables d’accomplir de nombreuses tâches.
Les fournisseurs doivent notamment :
- constituer une documentation technique ;
- fournir des informations aux acteurs qui intègrent le modèle dans leurs propres systèmes ;
- mettre en place une politique de respect du droit d’auteur ;
- publier un résumé suffisamment détaillé des contenus utilisés pour l’entraînement ;
- pour les modèles présentant un risque systémique, évaluer et réduire ces risques, déclarer certains incidents et renforcer la cybersécurité.
Depuis le 2 août 2026, le Bureau européen de l’IA peut contrôler et sanctionner ces obligations. Les modèles mis sur le marché avant le 2 août 2025 bénéficient d’une transition jusqu’au 2 août 2027. La Commission détaille cette mécanique dans ses lignes directrices destinées aux fournisseurs de GPAI.
Une PME qui utilise simplement un modèle existant n’est généralement pas fournisseur de GPAI. Mais elle peut devenir fournisseur d’un système d’IA si elle intègre un modèle dans une solution commercialisée sous son propre nom. Modifier profondément un modèle peut également changer son statut. Le rôle juridique doit donc être déterminé projet par projet.
4. Les nouvelles obligations de transparence
C’est la principale nouveauté du 2 août 2026 pour les entreprises utilisatrices.
Chatbots, agents et avatars
Lorsqu’une personne interagit directement avec un système d’IA, elle doit être clairement informée qu’elle ne parle pas à un humain. L’information doit arriver au plus tard lors de la première interaction et être présentée de manière claire.
Un chatbot de support client, un agent commercial automatisé ou un avatar conversationnel doivent donc s’identifier comme systèmes d’IA. Donner un prénom humain à un bot sans expliquer sa nature est désormais une mauvaise pratique évidente.
Images, sons, vidéos et contenus synthétiques
Les fournisseurs de systèmes générant des contenus synthétiques doivent intégrer un marquage détectable et lisible par machine. Les entreprises qui publient des deepfakes, c’est-à-dire des images, sons ou vidéos imitant de manière réaliste une personne, un lieu, un objet ou un événement existant, doivent aussi les signaler clairement au public.
Les fournisseurs de systèmes déjà commercialisés avant le 2 août 2026 disposent, pour certaines obligations de marquage technique, d’une transition jusqu’au 2 décembre 2026.
Textes d’intérêt public
Un texte généré ou manipulé par IA et publié pour informer le public sur une question d’intérêt public doit être signalé lorsqu’il n’a fait l’objet d’aucune revue humaine ni d’aucun contrôle éditorial.
Cela signifie qu’un article préparé avec une IA puis vérifié, corrigé et assumé par une personne ou une organisation n’est pas automatiquement soumis au même étiquetage visible. L’existence d’une vraie responsabilité éditoriale doit cependant pouvoir être démontrée.
Les règles européennes de transparence applicables depuis août 2026 couvrent aussi les systèmes de reconnaissance des émotions et de catégorisation biométrique, lorsque leur utilisation est autorisée.
Ce que l’AI Omnibus a changé en juillet 2026
Beaucoup de calendriers publiés en 2024 ou 2025 sont désormais dépassés.
Le règlement européen 2026/1744, appelé AI Omnibus, a été publié le 24 juillet 2026 et est entré en vigueur le 27 juillet. Il simplifie plusieurs obligations et repousse les échéances relatives aux systèmes à haut risque, notamment parce que les normes techniques et les dispositifs nationaux n’étaient pas suffisamment prêts.
Le calendrier à retenir est désormais le suivant :
| Date | Ce qui s’applique |
|---|---|
| 1er août 2024 | Entrée en vigueur de l’AI Act |
| 2 février 2025 | Définitions, premières pratiques interdites et maîtrise de l’IA |
| 2 août 2025 | Obligations pour les fournisseurs de modèles GPAI et gouvernance européenne |
| 2 août 2026 | Transparence, contrôle des règles déjà applicables et mesures de soutien à l’innovation |
| 2 décembre 2026 | Nouvelles interdictions sur les contenus sexuels non consentis et fin de certaines transitions de marquage |
| 2 août 2027 | Au moins un bac à sable réglementaire opérationnel par État membre |
| 2 décembre 2027 | Obligations relatives aux systèmes à haut risque de l’annexe III : recrutement, éducation, biométrie, services essentiels, justice, migration, etc. |
| 2 août 2028 | Obligations relatives aux systèmes à haut risque intégrés dans certains produits réglementés de l’annexe I |
Le calendrier officiel actualisé de l’AI Act intègre ces nouvelles dates.
Le report ne signifie pas qu’il faut attendre. Un outil de recrutement ou d’évaluation de solvabilité peut déjà être soumis au RGPD, au droit du travail, au droit de la consommation ou aux règles de non-discrimination. Il est beaucoup plus simple de préparer maintenant la documentation, la supervision humaine et les tests que de reconstruire tout le dispositif en 2027.
RGPD et AI Act à Nantes : quelle est la situation des entreprises du 44 ?
Une entreprise située à Nantes, Saint-Herblain, Rezé, Carquefou, Orvault, Vertou ou Saint-Nazaire est soumise au même RGPD et au même AI Act que toute entreprise établie dans l’Union européenne. Il n’existe ni régime nantais ni dérogation propre à la Loire-Atlantique. La différence se trouve dans les usages locaux, les secteurs concernés et la manière d’organiser la mise en conformité sur le terrain.
Pourquoi le sujet devient concret à Nantes
Le bassin Nantes–Saint-Nazaire réunit des entreprises du numérique, de l’industrie, de la logistique, du commerce, de l’énergie, de l’agroalimentaire et des services. Autant de secteurs qui utilisent déjà l’intelligence artificielle pour automatiser le support client, analyser des documents, optimiser une production, assister le recrutement ou connecter des agents IA aux outils internes.
Nantes Saint-Nazaire Développement recense notamment 34 500 emplois numériques à Nantes en 2023, 300 start-up, 2 000 diplômés par an et 70 formations numériques. L’agence décrit également un écosystème industriel et technologique structuré autour de Saint-Nazaire. Ces chiffres expliquent pourquoi les questions de gouvernance de l’IA, de cybersécurité et de protection des données deviennent rapidement opérationnelles sur le territoire. Consulter les chiffres de la filière numérique Nantes–Saint-Nazaire.
La dynamique ne se limite pas à la métropole. La Région indique accompagner plus de 300 entreprises dans leur transition numérique depuis 2023 et compter plus de 100 entreprises de la filière IA en Pays de la Loire. Son accélérateur régional met explicitement l’accent sur des usages responsables et maîtrisés de l’intelligence artificielle. Voir les dispositifs numériques et IA des Pays de la Loire.
Les usages locaux à surveiller en priorité
Pour une PME ou une ETI de Loire-Atlantique, cinq situations reviennent souvent :
- agents conversationnels et support client : informer clairement le visiteur qu’il échange avec une IA et encadrer les conversations contenant des données personnelles ;
- recrutement et gestion RH : préparer dès maintenant les exigences applicables aux systèmes à haut risque et maintenir une décision humaine réelle ;
- industrie, logistique et maintenance : vérifier si l’IA pilote une fonction de sécurité ou s’intègre dans un produit réglementé ;
- marketing, communication et médias : gérer le marquage des contenus synthétiques, les deepfakes, le droit à l’image et la responsabilité éditoriale ;
- agents IA connectés aux emails, CRM et espaces documentaires : limiter les autorisations, tracer les actions et contrôler les transferts de données entre services.
À Saint-Nazaire, les systèmes intégrés à des équipements industriels ou à des produits réglementés peuvent relever à terme de l’annexe I de l’AI Act. À Nantes, les entreprises numériques, cabinets de services, organismes de formation et équipes RH rencontreront plus fréquemment les règles de transparence, le RGPD et les futurs cas à haut risque de l’annexe III. Cette distinction dépend toutefois de la fonction exacte du système, jamais du seul secteur d’activité.
Qui contrôle une entreprise nantaise ?
La localisation dans le 44 ne change pas la répartition des compétences. La CNIL contrôle le respect du RGPD. Le Bureau européen de l’IA supervise notamment les fournisseurs de modèles d’IA à usage général. Les autorités françaises et sectorielles interviennent pour les autres systèmes selon le cadre national.
Pour une entreprise nantaise, la bonne première étape n’est donc pas de chercher un formulaire local spécifique. Elle consiste à dresser un inventaire des usages, qualifier les rôles, cartographier les données et prioriser les risques. Un DPO ou un conseil juridique intervient sur les analyses réglementaires sensibles ; un accompagnement opérationnel et une formation permettent ensuite de traduire ces exigences dans les outils et les habitudes des équipes.
Comment Hél’IA intervient à Nantes et en Loire-Atlantique
Hél’IA est basé à Nantes et accompagne les TPE et PME dans l’adoption concrète de l’IA : choix des outils, cartographie des cas d’usage, bonnes pratiques RGPD, assistants internes et automatisations NoCode. Les formations peuvent être réalisées en présentiel à Nantes, dans les locaux de l’entreprise en région nantaise, ou en visio partout en France.
L’objectif n’est pas de remplacer le DPO ou l’avocat de l’entreprise. Il est de rendre les règles applicables au quotidien : quels outils autoriser, quelles données ne jamais transmettre, où maintenir une validation humaine et quelles preuves conserver. Découvrir les formations IA proposées à Nantes.
Ce que le RGPD exige déjà pour vos usages de l’IA
Le RGPD ne contient pas un chapitre spécial intitulé « intelligence artificielle ». Il s’applique néanmoins dès qu’un système collecte, reçoit, mémorise, déduit, génère ou restitue une information concernant une personne identifiable.
Un nom n’est pas nécessaire. Une voix, une photo, une adresse IP, un identifiant, une conversation, un historique d’achat ou un profil comportemental peuvent être des données personnelles.
Définir une finalité précise
« Utiliser l’IA » ou « améliorer le modèle » ne constitue pas une finalité suffisamment précise. Il faut expliquer l’objectif concret : assister le service client, résumer des comptes rendus, détecter une fraude, préparer une réponse commerciale ou classer des documents.
Cette finalité détermine les données nécessaires, la durée de conservation, les personnes autorisées à y accéder et les usages secondaires possibles.
Choisir et documenter une base légale
Le consentement n’est pas toujours obligatoire et n’est pas toujours la meilleure base. Selon le projet, le traitement peut reposer sur le contrat, une obligation légale, une mission d’intérêt public ou l’intérêt légitime.
La CNIL admet que l’intérêt légitime puisse soutenir certains développements de systèmes d’IA, y compris dans des situations de moissonnage de données, mais uniquement après un test en trois étapes : intérêt réellement légitime, nécessité du traitement et équilibre avec les droits des personnes. Des garanties fortes restent indispensables. Les recommandations de la CNIL sur l’intérêt légitime donnent des exemples concrets.
Minimiser les données envoyées aux outils
La question n’est pas seulement « notre fournisseur est-il sécurisé ? », mais aussi « avions-nous besoin de lui transmettre cette donnée ? ».
Avant d’envoyer des contenus à un outil d’IA, il faut réduire les données au strict nécessaire, retirer les identifiants inutiles, pseudonymiser lorsque c’est possible et éviter les données sensibles sauf justification solide.
Copier un dossier RH complet dans un chatbot pour obtenir le résumé de trois lignes est difficilement compatible avec le principe de minimisation.
Encadrer le fournisseur
Une entreprise reste responsable de son usage, même si elle achète un outil connu.
Elle doit notamment vérifier :
- si le fournisseur agit comme sous-traitant ou poursuit ses propres finalités ;
- si les prompts et fichiers servent à entraîner ou améliorer les modèles ;
- où les données sont hébergées et vers quels pays elles peuvent être transférées ;
- quels sous-traitants ultérieurs interviennent ;
- combien de temps les données et journaux sont conservés ;
- quelles options permettent de désactiver l’entraînement ou la mémorisation ;
- comment sont gérés les demandes de droits, les incidents et la suppression des données ;
- si un accord de traitement conforme à l’article 28 du RGPD est disponible.
Informer les personnes
Les salariés, clients, prospects ou candidats doivent comprendre que leurs données sont traitées, pourquoi, par qui, pendant combien de temps et quels droits ils peuvent exercer.
L’information RGPD ne doit pas être confondue avec la mention « vous échangez avec une IA » de l’AI Act. Une même interface peut avoir besoin des deux : une information courte sur la nature de l’interlocuteur, puis une politique de confidentialité plus complète sur les données.
Permettre l’exercice des droits
Accès, rectification, effacement, opposition et limitation doivent rester possibles. Ce point devient difficile lorsqu’une donnée a été absorbée dans un jeu d’entraînement ou mémorisée par plusieurs modèles dérivés.
La CNIL vient justement de mettre à jour son outil Genmod de traçabilité des modèles publiés en source ouverte. L’objectif est notamment d’explorer comment une donnée mémorisée peut circuler dans la généalogie de modèles dérivés.
Réaliser une AIPD lorsque le risque est élevé
Une analyse d’impact sur la protection des données, ou AIPD, est requise lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes.
Elle est particulièrement probable pour la surveillance systématique, le profilage à grande échelle, les données sensibles, la biométrie, les décisions importantes ou les usages concernant des personnes vulnérables. Pour un futur système à haut risque au sens de l’AI Act, partir du principe qu’une AIPD devra être sérieusement examinée est une approche prudente.
Conserver une intervention humaine réelle
Le RGPD encadre les décisions fondées exclusivement sur un traitement automatisé lorsqu’elles produisent des effets juridiques ou affectent significativement une personne. Ajouter un humain qui valide mécaniquement chaque recommandation ne suffit pas.
La personne chargée du contrôle doit comprendre les limites du système, avoir accès aux informations utiles et pouvoir réellement modifier ou refuser la décision.
Le nouveau sujet de 2026 : les agents IA
Les agents ne se contentent plus de rédiger. Ils peuvent lire une messagerie, interroger un CRM, mettre à jour un tableur, envoyer un message ou déclencher une action dans un autre logiciel.
Cette autonomie agrandit fortement la surface de risque :
- davantage de données accessibles ;
- multiplication des destinataires et sous-traitants ;
- mémoires persistantes et profils détaillés ;
- difficulté à comprendre le chemin réellement suivi par une information ;
- actions erronées ou non autorisées ;
- responsabilités réparties entre le modèle, l’orchestrateur, les connecteurs et l’entreprise utilisatrice.
Dans une note publiée en juillet 2026, la CNIL et le Conseil de l’IA et du Numérique alertent précisément sur cette perte de maîtrise potentielle.
Avant de connecter un agent à des données d’entreprise, il faut limiter ses permissions, séparer lecture et écriture, journaliser ses actions, prévoir des validations avant les opérations sensibles et tester les scénarios de détournement. Donner à un agent un accès complet à la messagerie et au CRM « pour voir ce qu’il peut faire » n’est pas une expérimentation anodine.
Le web scraping n’est pas une zone de non-droit
Le fait qu’une donnée soit visible sur Internet ne signifie pas qu’elle est librement réutilisable pour entraîner un modèle.
En juillet 2026, le Comité européen de la protection des données a adopté des projets de lignes directrices sur le moissonnage pour l’IA générative et sur l’anonymisation. Elles rappellent notamment que :
- le RGPD s’applique lorsque le scraping collecte des données personnelles ;
- une base légale reste nécessaire ;
- les principes de finalité, de transparence, d’exactitude et de minimisation doivent être respectés ;
- les restrictions techniques ou juridiques opposées par les sites doivent être prises en compte ;
- les données sensibles ne bénéficient d’aucune exemption générale ;
- l’anonymisation doit résister à l’individualisation, à la corrélation et à l’inférence.
Ces lignes directrices sont en consultation publique jusqu’au 30 octobre 2026. Elles ne doivent donc pas être présentées comme une version définitive, mais elles donnent déjà une indication très claire de la direction prise par les autorités. La synthèse publiée par la CNIL permet d’en comprendre les principaux critères.
Quelles sanctions sont possibles ?
Pour l’AI Act, les plafonds théoriques varient selon l’infraction :
- jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour certaines pratiques interdites ;
- jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires annuel mondial pour d’autres manquements, notamment certaines obligations de transparence ;
- jusqu’à 7,5 millions d’euros ou 1 % du chiffre d’affaires annuel mondial pour la fourniture d’informations incorrectes, incomplètes ou trompeuses à une autorité.
Pour les PME et start-up, le règlement prévoit une application proportionnée et certains plafonds adaptés. La gravité, la durée, l’intention, la coopération et les mesures déjà mises en place sont prises en compte. Le cadre européen de contrôle actualisé en août 2026 détaille les pouvoirs d’enquête et de sanction.
Le RGPD prévoit de son côté des amendes pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, selon le manquement.
Le bon réflexe n’est pas de comparer les deux chiffres pour savoir lequel fait le plus peur. Un même projet peut relever de plusieurs textes et exposer l’entreprise à des mesures correctrices : limitation d’un traitement, retrait d’un système, suppression de données, mise en demeure, rappel de produit ou suspension d’un usage.
Checklist : ce qu’une PME doit faire maintenant
1. Recenser tous les usages d’IA
Incluez les outils officiellement achetés, les fonctions IA ajoutées dans les logiciels existants et les usages individuels non déclarés. Pour chaque cas, notez l’objectif, le service concerné, le fournisseur, les données utilisées, les personnes touchées et les actions produites.
2. Identifier votre rôle
Êtes-vous simple utilisateur, déployeur, fournisseur d’un système commercialisé sous votre nom, sous-traitant ou responsable de traitement ? Les qualifications de l’AI Act et du RGPD ne se recouvrent pas automatiquement.
3. Classer le niveau de risque
Vérifiez si l’usage est interdit, potentiellement à haut risque, soumis à une obligation de transparence ou à risque minimal. Documentez votre raisonnement, y compris lorsque vous concluez qu’un système n’est pas à haut risque.
4. Cartographier les données
Listez les données envoyées, générées, conservées et partagées. Identifiez les données sensibles, les transferts hors de l’Union européenne, la mémorisation et l’éventuelle réutilisation pour l’entraînement.
5. Vérifier la base légale et la finalité
Ne choisissez pas une base légale après le lancement. Documentez la nécessité du traitement, les attentes raisonnables des personnes et les garanties mises en place.
6. Contrôler le fournisseur et le contrat
Récupérez les conditions, l’accord de traitement, la liste des sous-traitants, les règles de conservation, la documentation de sécurité et les possibilités d’audit. Faites vérifier les transferts internationaux.
7. Mettre à jour la transparence
Signalez les chatbots et agents au premier contact. Vérifiez le marquage des contenus générés. Ajoutez une mention visible pour les deepfakes et les textes d’intérêt public concernés. Mettez aussi à jour les notices RGPD.
8. Encadrer les usages internes
Définissez les outils autorisés, les données interdites, les validations obligatoires et les personnes responsables. Formez les équipes à partir de situations réellement rencontrées dans leur métier.
9. Évaluer les impacts
Déclenchez une AIPD lorsque nécessaire. Pour les usages sensibles, évaluez aussi les biais, la précision, les erreurs prévisibles, les populations affectées, les voies de recours et la qualité de la supervision humaine.
10. Constituer un dossier de preuves
Conservez au minimum :
- le registre des systèmes et cas d’usage ;
- la note de classification AI Act ;
- le registre RGPD et les bases légales ;
- les contrats et évaluations fournisseurs ;
- les notices d’information ;
- les AIPD et tests d’intérêt légitime ;
- les résultats de tests, contrôles de biais et validations ;
- les consignes et preuves de formation ;
- les journaux d’incidents et actions correctives ;
- les décisions de mise en production, de suspension ou de retrait.
La conformité ne consiste pas à posséder un document intitulé « charte IA ». Elle consiste à pouvoir expliquer qui utilise quoi, dans quel but, avec quelles données, quels risques et quels contrôles.
Cinq situations concrètes
« Mes équipes utilisent ChatGPT pour rédiger des emails »
Ce n’est pas interdit. En revanche, l’entreprise doit choisir une configuration adaptée, encadrer les données saisies, vérifier le contrat, former les salariés et imposer une relecture. Si des données clients sont utilisées, le RGPD s’applique.
« Nous installons un chatbot sur notre site »
Le visiteur doit comprendre dès le premier échange qu’il interagit avec une IA. Si le bot collecte des coordonnées ou conserve les conversations, une information RGPD complète est également nécessaire.
« Nous générons les illustrations de notre blog »
Le fournisseur du système doit gérer les obligations techniques de marquage qui lui incombent. L’entreprise doit signaler clairement un contenu lorsqu’il constitue un deepfake. Une image simplement illustrative et manifestement fictive n’est pas traitée comme l’imitation réaliste d’un événement ou d’une personne existante, mais les droits à l’image et la loyauté envers le public restent à vérifier.
« Nous utilisons une IA pour présélectionner des CV »
Le recrutement figure parmi les domaines à haut risque de l’annexe III. Les principales obligations correspondantes ont été reportées au 2 décembre 2027, mais le RGPD et le droit du travail s’appliquent déjà. Une AIPD, une information claire, des tests de biais et une véritable intervention humaine sont à préparer dès maintenant.
« Nous connectons un agent IA à Gmail, au CRM et au calendrier »
Il faut traiter ce projet comme un système doté de privilèges : accès minimal, validation avant envoi ou suppression, journalisation, séparation des environnements, procédure d’arrêt et contrôle des destinataires. Les flux entre services doivent être cartographiés.
FAQ : les réponses courtes
L’utilisation d’une IA générative est-elle interdite en entreprise ?
Non. La majorité des usages sont autorisés. Ils doivent être encadrés selon les données traitées, le risque du système et le contexte métier.
Le consentement est-il toujours obligatoire ?
Non. Il faut choisir la base légale réellement adaptée. L’intérêt légitime peut être utilisé dans certains cas, mais seulement après une analyse documentée et avec des garanties.
Une donnée publique peut-elle être librement utilisée pour entraîner une IA ?
Non. Une donnée accessible en ligne peut rester une donnée personnelle, protégée par le RGPD, par le droit d’auteur, par des conditions d’utilisation ou par d’autres règles.
Tous les contenus générés par IA doivent-ils porter une étiquette visible ?
Non. Le régime varie selon le type de contenu et le rôle de l’acteur. Les deepfakes doivent être signalés. Certains textes d’intérêt public doivent l’être en l’absence de revue humaine ou de contrôle éditorial. Les fournisseurs ont aussi des obligations de marquage lisible par machine.
Un article rédigé avec l’aide d’une IA doit-il être signalé ?
Pas automatiquement s’il a fait l’objet d’une véritable revue humaine et qu’une personne ou une organisation en assume la responsabilité éditoriale. Garder une trace du processus de validation reste utile.
Un fournisseur conforme rend-il automatiquement son client conforme ?
Non. Le fournisseur répond de ses obligations ; l’entreprise répond de son choix, de sa configuration, des données qu’elle transmet et de l’usage qu’elle fait des résultats.
Faut-il nommer un « AI Officer » ?
L’AI Act n’impose pas ce titre. En pratique, il faut néanmoins attribuer des responsabilités claires entre direction, métiers, informatique, sécurité, juridique et DPO.
L’AI Act s’applique-t-il différemment à Nantes ou en Loire-Atlantique ?
Non. Le cadre est européen et s’applique de la même manière dans le 44. En revanche, la classification et les mesures à prendre dépendent de l’usage précis, des données traitées et du secteur : recrutement, industrie, santé, services, formation ou communication.
Où suivre une formation IA intégrant le RGPD à Nantes ?
Hél’IA propose des formations IA sur mesure en présentiel à Nantes et dans la région nantaise. Le programme « IA en Pratique » aborde notamment les assistants IA, l’automatisation NoCode, le RGPD et les bonnes pratiques en entreprise. Consulter les programmes de formation IA à Nantes.
Ce qu’il faut surveiller d’ici 2027
Trois chantiers méritent une veille active.
Le premier est la publication de la version finale des lignes directrices du CEPD sur l’anonymisation et le web scraping, après la consultation qui se termine le 30 octobre 2026.
Le deuxième est l’application, le 2 décembre 2026, des nouvelles interdictions portant sur les contenus sexuels non consentis et de la transition concernant certains systèmes de génération de contenus déjà commercialisés.
Le troisième est la préparation des systèmes à haut risque de l’annexe III pour décembre 2027. Les entreprises concernées devront construire une gestion des risques, une documentation technique, des journaux, une supervision humaine, une gouvernance des données, des tests de précision et de robustesse, ainsi que les analyses d’impact requises.
En France, la CNIL reste l’autorité compétente pour le RGPD. Pour l’AI Act, la surveillance est partagée entre le Bureau européen de l’IA et les autorités nationales ou sectorielles selon le type de système. Le schéma français présenté par le gouvernement repose sur une coordination de la DGE et de la DGCCRF avec les régulateurs existants. Les entreprises doivent donc surveiller les textes nationaux précisant cette gouvernance et les procédures de contrôle.
Ce qu’il faut retenir
Le 2 août 2026 n’a pas déclenché une certification générale de tous les usages de l’IA. Il a ouvert une phase de contrôle réel sur les règles déjà applicables, en particulier les pratiques interdites, la transparence, la maîtrise de l’IA et les modèles à usage général.
Le report des obligations sur les systèmes à haut risque donne du temps, mais pas un droit d’attendre. Le RGPD s’applique déjà, tout comme les règles sectorielles, le droit du travail, la non-discrimination, la sécurité et le droit de la consommation.
Pour une PME, la bonne méthode tient en quatre verbes : recenser, classer, encadrer, prouver.
Commencez par dresser la liste de vos usages réels. Identifiez les données et les personnes concernées. Classez les risques. Puis installez des règles simples, des validations humaines et un dossier de preuves proportionné.
Ce travail n’a pas pour objectif de ralentir l’adoption de l’IA. Il évite que des expérimentations utiles deviennent, par manque de cadre, des risques juridiques, humains ou commerciaux.
Formation IA et bonnes pratiques RGPD à Nantes
Vos collaborateurs utilisent déjà ChatGPT, Claude, Gemini, Mistral ou des fonctions IA intégrées à leurs logiciels ? Hél’IA vous aide à cartographier les outils réellement utilisés, identifier les risques prioritaires et construire des règles compréhensibles par les équipes.
Les interventions sont possibles en présentiel à Nantes et en Loire-Atlantique, directement dans les locaux de votre entreprise, ou à distance. Demander un diagnostic de vos usages IA : vous repartirez avec les prochaines actions à mener, dans le bon ordre.
Sources officielles et ressources utiles
- CNIL · Questions-réponses sur le règlement européen sur l’IA, mises à jour après l’AI Omnibus
- AI Act Service Desk · Calendrier officiel actualisé
- EUR-Lex · Règlement (UE) 2026/1744, AI Omnibus
- Commission européenne · Cadre de contrôle de l’AI Act
- Commission européenne · Règles de transparence applicables depuis le 2 août 2026
- Commission européenne · Obligations des fournisseurs de modèles GPAI
- CNIL · Recommandations sur le développement des systèmes d’IA et l’intérêt légitime
- CNIL · Synthèse des lignes directrices du CEPD sur l’anonymisation et le web scraping
- CNIL · Note sur l’IA agentique et les données personnelles
- Nantes Saint-Nazaire Développement · Chiffres et écosystème de la filière numérique
- Région Pays de la Loire · Accompagnement des entreprises dans l’adoption de l’IA
Article mis à jour le 26 août 2026. Ce contenu fournit une information générale et ne remplace pas un conseil juridique adapté à votre situation.

