mercredi 7 octobre 2026
Réglementation

AI Act : les obligations de transparence entrées en application cet été

Depuis le 2 août 2026, l'article 50 du règlement européen sur l'IA impose d'annoncer la machine à l'utilisateur et de marquer les contenus générés. Ce qui change vraiment.

La rédaction2 septembre 20269 min de lecture

À retenir

  • L'article 50 du règlement européen sur l'IA s'applique depuis le 2 août 2026 : l'utilisateur doit savoir qu'il dialogue avec une intelligence artificielle.
  • Les contenus générés ou modifiés par IA doivent porter un marquage visible et un filigrane technique, avec une échéance fixée au 2 décembre pour les outils déjà sur le marché.
  • Les manquements de transparence exposent à 15 millions d'euros ou 3 % du chiffre d'affaires mondial, rapporte le Pôle d'excellence cyber.
  • L'obligation de compétence des équipes est vérifiable lors d'un contrôle : elle se prouve par des traces datées, pas par une note d'intention.

L'été 2026 a fait basculer le règlement européen sur l'intelligence artificielle du statut de texte annoncé à celui de contrainte opposable. Depuis le 2 août, un pan entier du dispositif produit ses effets : celui qui porte sur la transparence. Il ne concerne pas les seuls fournisseurs de modèles, mais toute organisation qui place une interface conversationnelle ou un générateur de contenus entre les mains d'un utilisateur, salarié compris.

Le déplacement est discret et considérable. Jusqu'ici, la conformité en matière d'IA relevait de chartes internes et d'engagements volontaires. Elle relève désormais d'obligations documentées, contrôlables, assorties d'un barème de sanctions. Pour les directions juridiques comme pour les cellules de veille, la question n'est plus de savoir si le texte va s'appliquer, mais de recenser les usages internes qui tombent déjà dans son champ.

Cet article fait le point sur ce qui est effectivement entré en application, sur les échéances qui restent devant nous, sur les autorités chargées du contrôle et sur ce que tout cela change pour les équipes qui suivent le sujet au quotidien. Il s'appuie sur les éléments publiés par le Pôle d'excellence cyber et sur le suivi de l'application du droit numérique européen assuré par eucrim.

Ce que l'article 50 du règlement impose depuis le 2 août 2026

Le principe tient en une phrase : l'utilisateur doit savoir. Depuis le 2 août 2026, rapporte le Pôle d'excellence cyber, l'article 50 du règlement européen sur l'IA impose d'informer clairement toute personne qu'elle dialogue avec une intelligence artificielle. L'obligation vise l'interaction elle-même, indépendamment de la qualité du système, de sa langue ou du secteur dans lequel il est déployé.

La formulation paraît anodine et engage beaucoup. Elle ferme la porte aux dispositifs où l'ambiguïté fait partie du produit : agents conversationnels dotés d'un prénom et d'un portrait, assistants téléphoniques imitant une voix humaine, robots de prise de rendez-vous qui laissent croire à une intervention humaine. Elle impose de traiter l'information comme un élément d'interface, visible au moment utile, et non comme une mention enfouie dans des conditions générales que personne n'ouvre.

Pour une organisation, la première tâche n'est donc pas juridique mais cartographique. Il s'agit d'inventorier les points de contact où une IA parle à un client, un candidat, un usager ou un salarié, puis de vérifier que chacun porte l'annonce attendue. Cet inventaire ressemble à un recensement d'actifs numériques : il produit rarement un résultat complet du premier coup, et il vieillit vite dès qu'une équipe déploie un nouvel outil sans le déclarer.

Marquage visible et filigrane technique : l'échéance du 2 décembre

Le second volet de l'article 50 porte sur les contenus. Les productions générées ou modifiées par une IA doivent porter à la fois un marquage visible, destiné à l'humain qui les regarde, et un filigrane technique, lisible par une machine. Le Pôle d'excellence cyber précise que les outils déjà présents sur le marché disposent d'un délai supplémentaire, avec une échéance fixée au 2 décembre.

La double exigence est cohérente avec ce que l'on sait des usages de détournement. Un marquage seulement visuel se recadre, se recompresse ou se recopie ; un filigrane seulement technique ne dit rien au lecteur pressé qui partage une image sur une messagerie. La combinaison des deux ne rend pas la falsification impossible, elle en augmente le coût et laisse une trace exploitable en aval, ce qui est précisément ce dont une équipe de vérification a besoin.

Pour les métiers de la communication et du marketing, l'effet opérationnel est immédiat. Les chaînes de production de visuels, de vidéos et de voix de synthèse doivent intégrer le marquage dès l'export, pas au moment de la publication. Toute étape manuelle intercalée entre la génération et la diffusion est un endroit où la trace se perd, et donc un endroit où le manquement se constitue sans qu'aucune intention de contourner la règle n'ait existé.

Qui contrôle : Bureau européen de l'IA, CNIL, DGCCRF, Arcom

La gouvernance retenue est à deux étages. Le Bureau européen de l'IA travaille avec les autorités nationales, en France la CNIL, la DGCCRF et l'Arcom, indique le Pôle d'excellence cyber. Ce partage n'est pas seulement administratif : il détermine par quelle porte un contrôle arrive, protection des données, pratiques commerciales ou régulation des contenus, et donc quelle direction interne se retrouve en première ligne.

Les pouvoirs associés sont larges. Ils incluent l'accès à la documentation technique, aux données d'entraînement et au code source. Autrement dit, la conformité ne se démontre pas par une déclaration mais par des pièces. Une organisation qui achète un système sur étagère doit être en mesure d'obtenir de son fournisseur ce que le contrôleur demandera, ce qui déplace la discussion vers les clauses contractuelles bien avant la première inspection.

Le barème donne l'échelle du risque. Selon le Pôle d'excellence cyber, les manquements aux obligations de transparence et aux règles applicables à l'IA à usage général exposent à 15 millions d'euros ou 3 % du chiffre d'affaires mondial ; les pratiques interdites relèvent d'un plafond supérieur, 35 millions d'euros ou 7 %. Le volet haut risque, lui, reste différé : 2 décembre 2027 pour les systèmes de l'annexe III, 2 août 2028 pour l'IA intégrée à des produits déjà réglementés.

La transparence n'est pas une case à cocher au lancement : c'est une propriété que la chaîne de production doit conserver à chaque étape, jusqu'au poste du destinataire.

L'obligation de compétence, la contrainte la plus sous-estimée

Un point passe souvent inaperçu dans les lectures rapides du texte. Les organisations doivent démontrer que leurs équipes comprennent les capacités, les limites et les risques des systèmes d'IA qu'elles utilisent, et cette compréhension est vérifiable lors d'un contrôle, souligne le Pôle d'excellence cyber. L'obligation ne porte pas sur un diplôme ni sur un volume d'heures, elle porte sur une capacité réelle et démontrable.

La difficulté est de produire cette preuve. Une attestation de formation signée en début d'année ne dit rien de ce que l'équipe sait au moment du contrôle. Les organisations les plus avancées documentent autre chose : les cas d'usage validés et refusés, les incidents rencontrés, les décisions de ne pas déployer un outil et leurs motifs. Ce corpus interne, daté et versionné, raconte une maîtrise que la seule liste d'émargement ne raconte pas.

C'est aussi un sujet de veille au sens strict. Les capacités des modèles changent plusieurs fois par an, et une compréhension exacte en janvier devient approximative en septembre. Maintenir la compétence suppose une remontée organisée des évolutions techniques, des avis d'autorités et des retours d'incidents, exactement le type de flux que les cellules de veille savent structurer dès qu'on leur en donne le mandat et le périmètre.

Ce que la transparence de l'IA change pour les équipes de veille

Le rapprochement avec la régulation des plateformes éclaire la trajectoire. eucrim rapporte que la Commission européenne a ouvert le 26 janvier 2026 une enquête formelle visant le déploiement de l'outil d'IA Grok au sein de X ainsi que les systèmes de recommandation de la plateforme. Le même mouvement traverse les deux textes : l'IA insérée dans un service grand public devient un objet de contrôle en tant que tel, et non un simple composant technique.

eucrim rappelle également la première décision de non-conformité prononcée au titre du règlement sur les services numériques, le 5 décembre 2025, contre X, pour 120 millions d'euros. Parmi les manquements retenus figuraient une conception trompeuse de la coche bleue et un registre publicitaire défaillant. La logique est instructive pour l'AI Act : ce qui a été sanctionné, c'est un défaut d'information de l'utilisateur portant sur un signal qu'il croyait fiable.

Pour une cellule de veille, la conséquence pratique est double. Il faut suivre le droit qui se construit, mais aussi surveiller ses propres flux entrants, car les contenus synthétiques circulent désormais dans les sources ouvertes que l'on collecte. L'Observatoire de l'Intelligence Économique documente régulièrement cette contamination des corpus par des contenus générés, un phénomène qui allonge le délai de qualification et déplace l'effort vers la vérification d'origine.

Outiller cette double surveillance suppose une couverture large et une traçabilité vers la source. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues, trie les signaux par pertinence et renvoie chaque remontée vers sa publication d'origine, ce qui raccourcit le délai entre la parution d'un texte ou d'un avis et sa prise en compte par les équipes concernées.

Questions fréquentes

L'AI Act oblige-t-il à signaler tous les contenus produits avec de l'IA ?

L'obligation porte sur les contenus générés ou modifiés par une intelligence artificielle, qui doivent porter un marquage visible et un filigrane technique, rapporte le Pôle d'excellence cyber. En pratique, la question à se poser n'est pas celle de l'outil employé mais celle du résultat diffusé : une image de synthèse publiée telle quelle, une voix clonée dans une vidéo institutionnelle ou un texte intégralement produit par un modèle relèvent du dispositif. Les outils déjà présents sur le marché disposent d'un délai jusqu'au 2 décembre.

Quelles sanctions en cas de manquement aux obligations de transparence ?

Selon le Pôle d'excellence cyber, les manquements de transparence et ceux qui touchent l'IA à usage général exposent à 15 millions d'euros ou 3 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu. Les pratiques interdites relèvent d'un barème supérieur, 35 millions d'euros ou 7 %. Ces plafonds ne préjugent pas des montants réellement prononcés, qui dépendront de la gravité des faits, de la coopération de l'organisation et de sa taille.

Comment prouver que les équipes ont le niveau de compétence exigé ?

Le texte demande de démontrer que les équipes comprennent les capacités, les limites et les risques des systèmes utilisés, et cette démonstration est attendue lors d'un contrôle. Une preuve solide combine plusieurs éléments datés : registre des cas d'usage autorisés et refusés, comptes rendus d'incidents, procédures de validation avant mise en production, traces des sessions de mise à niveau. L'idée directrice consiste à rendre visible une pratique réelle plutôt qu'à accumuler des attestations.

Quand les obligations sur les systèmes à haut risque entrent-elles en vigueur ?

Le volet haut risque reste différé. Le Pôle d'excellence cyber situe l'échéance au 2 décembre 2027 pour les systèmes listés à l'annexe III et au 2 août 2028 pour l'IA intégrée à des produits déjà couverts par une réglementation sectorielle. Ce calendrier laisse du temps, mais il ne dispense de rien : la qualification d'un système en haut risque se prépare en amont, car elle conditionne la documentation, les tests et la supervision humaine à mettre en place.

Pour approfondir