L'AI Act européen est le premier cadre réglementaire mondial dédié à l'intelligence artificielle. Il concerne toute organisation qui utilise un outil IA en Europe — y compris un logiciel SaaS tiers. Themio identifie vos obligations et structure votre mise en conformité, sans juriste interne.
L'IA Act — aussi appelé RIA (Règlement sur l'Intelligence Artificielle) ou Règlement (UE) 2024/1689 — est la législation européenne qui encadre le développement et l'utilisation des systèmes d'intelligence artificielle au sein de l'Union européenne. Publié en août 2024, il constitue le premier cadre réglementaire mondial dédié à l'IA.
Son objectif est double : garantir une IA digne de confiance, respectueuse des droits fondamentaux et de la vie privée — tout en préservant l'espace pour l'innovation. En légiférant en premier, l'Europe prend une avance stratégique mondiale sur ce sujet.
Le règlement s'applique à toute organisation qui développe OU utilise un système d'intelligence artificielle en Europe. Selon la définition officielle, un système IA est tout système automatisé capable de générer des prédictions, recommandations, décisions ou contenus ayant un impact sur un environnement réel ou numérique.
Concrètement : un logiciel SaaS intégrant une fonctionnalité IA entre dans le champ du règlement dès lors qu'il influence une décision ou automatise un traitement — même si vous n'avez pas écrit une ligne de code.
| Fournisseur | Déployeur |
|---|---|
| Développe ou met sur le marché un système IA | Utilise un système IA développé par un tiers |
| Ex : éditeur d'un outil de scoring RH automatisé | Ex : PME utilisant ce même outil pour recruter |
| Obligations maximales — documentation, conformité, enregistrement | Obligations de vérification, de surveillance et de transparence |
| Peu de PME dans cette catégorie | La grande majorité des PME sont déployeurs |
À noter : Si votre PME utilise un CRM avec scoring IA, un outil de recrutement automatisé ou un chatbot décisionnel, vous êtes déployeur — et vous avez des obligations. Pour cartographier ces usages non déclarés au sein de vos équipes, consultez notre dossier sur le Shadow AI dans les PME .
Les systèmes IA à risque inacceptable sont strictement interdits depuis le 2 février 2025. Ils sont incompatibles avec les droits fondamentaux européens.
Sont notamment interdits :
C'est le niveau le plus structurant pour les PME et les ETI. Il couvre des usages déjà déployés dans de nombreuses fonctions métiers. Le règlement identifie 8 domaines à haut risque ( Annexe III du Règlement ) :
| Domaine | Exemple concret pour une PME |
|---|---|
| Recrutement & RH | Tri automatisé de CV, scoring de candidats |
| Crédit & assurance | Scoring financier ou évaluation de solvabilité |
| Santé | Aide au diagnostic médical automatisée |
| Éducation | Évaluation automatisée des apprenants |
| Infrastructure critique | Gestion d'énergie ou transport automatisée |
| Justice | Aide à la décision judiciaire |
| Forces de l'ordre | Systèmes de surveillance automatisée |
| Migration | Contrôle automatisé aux frontières |
Bonne nouvelle pour les PME : l'Omnibus étend les simplifications prévues pour les PME aux small mid-caps (< 750 salariés, < 150 M€ de CA), avec des modèles de documentation allégés et un accès prioritaire aux bacs à sable réglementaires.
Ces systèmes ne présentent pas de risque structurel majeur, mais doivent respecter des obligations de transparence. Les utilisateurs doivent être informés qu'ils interagissent avec une IA.
Exemples :
La majorité des applications IA grand public entrent dans cette catégorie. Elles ne sont soumises à aucune obligation réglementaire spécifique de l'AI Act, bien que le RGPD et d'autres réglementations puissent s'appliquer par ailleurs.
Exemples :
| Date | Obligation | Statut |
|---|---|---|
| Août 2024 | Publication du règlement au Journal Officiel de l'UE |
Effectif
|
| Février 2025 | Interdiction des systèmes à risque inacceptable (Niveau 1) |
En vigueur
|
| Août 2025 | Obligations pour les modèles d'IA à usage général (GPAI) |
En vigueur
|
| 27 juillet 2026 | Digital AI Omnibus adopté formellement — entrée en vigueur |
En vigueur
|
| 2 août 2026 | Obligations de transparence Article 50 (étiquetage du contenu généré par IA, information des utilisateurs) — non reportées |
En vigueur
|
| 2 décembre 2027 | Conformité obligatoire pour les systèmes à haut risque Annexe III (RH, crédit, éducation…) |
Confirmé — reporté
|
| 2 août 2028 | Application complète — systèmes à haut risque Annexe I (dispositifs médicaux, machines…) |
Confirmé — reporté
|
Le Digital AI Omnibus est désormais entré en vigueur. Adopté formellement par le Parlement (16 juin 2026) et le Conseil (29 juin 2026), signé le 8 juillet 2026 et en vigueur depuis le 27 juillet 2026, il confirme les échéances reportées : le 2 décembre 2027 pour les systèmes à haut risque autonomes (Annexe III), et le 2 août 2028 pour l'IA à haut risque intégrée à des produits réglementés (Annexe I). À noter : les obligations de transparence de l'Article 50 n'ont pas été reportées et s'appliquent depuis le 2 août 2026. Les obligations n'ont pas disparu — seul le calendrier a changé. C'est toujours le bon moment pour engager votre mise en conformité avant que la pression de l'échéance ne revienne. Themio détermine votre niveau de risque en quelques minutes.
L'AI Act impose un processus de conformité structuré : classifier vos systèmes, documenter vos obligations, produire des preuves pour le régulateur. Themio transforme ce processus en workflow automatisé. Pour une démarche méthodologique étape par étape, consultez notre guide de conformité en 5 étapes ainsi que notre comparatif des outils de conformité .
Themio détermine le niveau de risque de chaque système IA que vous utilisez ou déployez — via un moteur de règles déterministe, pas un chatbot qui devine. Résultat : Inacceptable, Haut, Limité ou Minimal, avec l'explication article par article.
Une fois votre niveau de risque établi, Themio liste les obligations précises qui s'appliquent à vous — selon votre rôle (fournisseur ou déployeur), votre secteur et vos systèmes. Pas de liste générique. Vos obligations, liées à l'article applicable.
Plans de gestion des risques, politiques de gouvernance IA, registres de systèmes, notices de transparence — générés automatiquement et prêts à présenter à votre régulateur ou vos investisseurs.
Guides méthodologiques, décryptages réglementaires et comparatifs d'outils pour structurer la conformité IA de votre PME pas à pas.
Inventaire, classification des risques, formation du personnel, registre documentaire et veille continue.
Articulations CNIL, obligations de l'Article 4, coordination DGE et accompagnement des PME.
Comparatif des plateformes SaaS, cabinets juridiques et grilles manuelles pour choisir la bonne approche.
Comment les usages non déclarés d'outils IA déclenchent des responsabilités de déployeur au titre de l'AI Act.
Testez vos chatbots, assistants et contenus générés pour savoir si vos notices d'information respectent les exigences obligatoires de l'Article 50.
Themio classe vos systèmes IA, cartographie vos obligations article par article
et génère vos documents de gouvernance — sans juriste, sans cabinet de conseil.
🔒 Hébergement EU · Données non partagées · Sans engagement