Quatre rôles, quatre niveaux d’obligation

Le AI Act établit un cadre qui distingue le rôle de chaque acteur dans la chaîne. La même entreprise peut jouer plusieurs rôles selon l’outil qu’elle utilise ou fournit.

  • Le fournisseur : celui qui met sur le marché un système d’IA, ou qui le met en service sous son nom. C’est généralement l’éditeur.
  • Le déployeur : celui qui utilise le système sous son autorité, sauf à des fins personnelles non professionnelles. C’est souvent l’entreprise qui adopte l’outil.
  • L’importateur : celui qui met sur le marché un système de fournisseur hors UE.
  • La personne concernée : celle qui subit les effets du système sans être ni fournisseur ni déployeur (un candidat évalué par une IA de recrutement, par exemple).

Pour une PME qui achète un abonnement à un assistant d’IA ou qui intègre une API dans ses outils, le rôle principal est celui de déployeur. Les obligations qui en découlent sont moins lourdes que celles du fournisseur, mais elles existent.

Ce que le AI Act impose au déployeur

Pour les systèmes classés à haut risque, le déployeur doit notamment :

  • s’assurer que le système est conforme aux instructions d’utilisation fournies par le vendeur
  • surveiller le fonctionnement et signaler tout incident grave
  • conserver les journaux générés automatiquement par le système pendant au moins six mois
  • réaliser une analyse d’impact sur les droits fondamentaux lorsqu’il s’agit d’évaluation de personnes physiques

Ces obligations s’appliquent si le système est classé haut risque — pas si l’outil est un assistant générique de rédaction, de traduction ou d’analyse de document.

Pour les systèmes à usage général, comme les modèles de langage ou les outils de génération d’images, le AI Act impose au fournisseur (pas au déployeur) des obligations de transparence et de documentation technique. Un récent règlement modificatif (AI Omnibus, 2026/1744) vient clarifier les seuils d’obligation pour les petits acteurs.

Une PME qui utilise ces outils n’a donc pas à fournir la documentation technique du modèle. Elle doit respecter les conditions d’utilisation de l’éditeur, qui lui sont imposées contractuellement.

Ce qui change avec l’AI Omnibus

Le règlement 2026/1744, adopté en 2026, ajuste plusieurs seuils et obligations pour les PME :

  • il assouplit les obligations de transparence pour les modèles ouverts dont les poids sont diffusés gratuitement et qui ne sont pas commercialisés en tant que service
  • il renforce l’exigence de documentation pour les fournisseurs de systèmes à usage général, mais en prévoyant des formulaires simplifiés pour les PME
  • il reporte l’entrée en vigueur de certaines obligations de journalisation pour les déployeurs de taille modeste, sous certains seuils d’effectifs

Cette évolution confirme une logique déjà présente dans le texte initial : le AI Act pèse d’abord sur les fournisseurs, et les obligations des déployeurs sont proportionnées au risque et à la taille de l’organisation.

Ce qui ne change pas

Plusieurs principes restent applicables à toute entreprise qui utilise l’IA, quelle que soit sa taille.

La transparence vis-à-vis des personnes concernées est une obligation directe : toute personne qui interagit avec un système d’IA doit en être informée, sauf exception (lutte contre la fraude, sécurité publique). Concrètement, si un chatbot répond sur un site sans s’identifier comme IA, l’entreprise déployeur peut être en infraction.

Le respect des droits d’auteur lors de l’utilisation d’outils génératifs incombe au déployeur, pas seulement au fournisseur. L’entreprise qui utilise un modèle pour générer du contenu doit s’assurer que les conditions d’utilisation du fournisseur sont respectées et que les données d’entraînement sont documentées.

Les interdictions absolues — notation sociale, manipulation comportementale, identification biométrique en temps réel — s’appliquent à toute personne morale, quelle que soit sa taille. Une PME qui déploierait un système de notation clients basé sur l’IA serait directement concernée par ces interdictions, même si l’outil est fourni par un tiers.

Comment vérifier sa situation

Pour une PME, la première étape n’est pas de tout documenter, mais de qualifier son usage :

  1. Quel est le système utilisé ? Un assistant générique, un outil spécialisé, un modèle intégré dans un logiciel métier ?
  2. Qui est le fournisseur ? Est-il établi en UE ? Publie-t-il une documentation AI Act ?
  3. Avez-vous modifié le système ? L’avoir paramétré pour votre secteur peut faire passer votre rôle de déployeur à fournisseur, selon l’ampleur des modifications.
  4. Le système impacte-t-il des décisions individuelles ? Évaluation de clients, recrutement, scoring — ces usages sont les plus encadrés.

Les pouvoirs de marché ne sont pas la seule variable : un système utilisé par dix personnes dans une entreprise de cinquante salariés peut relever des mêmes obligations qu’un système déployé à grande échelle, si son usage est classé haut risque.

Dans tous les cas, le point d’entrée est de documenter l’usage réel avant d’évaluer le risque, et pas l’inverse.