Vous préférez écouter ? Cliquez sur lecture pour la narration IA

Les règles de transparence du règlement sur l'IA, l'article 50, sont applicables depuis le 2 août 2026. Le 20 juillet, la Commission européenne a publié les lignes directrices finales qui expliquent comment s'y conformer : 51 pages, remplaçant un projet de mai. Les manquements peuvent coûter jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu.

Si votre entreprise exploite un chatbot sur son site, publie des images ou des vidéos générées par IA, ou met en ligne des articles rédigés par IA, cela vous concerne. Notre précédent guide pour les petites entreprises a couvert les bases. Cet article traite de ce que les lignes directrices finales ont tranché, de ce qui reste différé et de l'endroit où le RGPD ajoute son propre test.

Quatre obligations, et qui les porte

L'article 50 comporte quatre volets. Deux pèsent surtout sur les fournisseurs, les entreprises qui conçoivent des systèmes d'IA, et deux sur les déployeurs, les organisations qui les utilisent :

ObligationQuiCe qui est exigé
Informer les personnes qu'elles ont affaire à une IA (50(1))FournisseurConcevoir le système de façon à ce que les personnes soient informées, sauf si c'est évident pour une personne raisonnablement informée, attentive et avisée
Marquer les contenus générés par IA (50(2))FournisseurMarquer les sorties audio, image, vidéo et texte synthétiques dans un format lisible par machine pour qu'elles soient détectables comme générées par IA
Reconnaissance des émotions et catégorisation biométrique (50(3))DéployeurInformer les personnes exposées au système et traiter leurs données conformément au RGPD
Hypertrucages et textes générés par IA sur des sujets d'intérêt public (50(4))DéployeurIndiquer que le contenu est généré ou manipulé par IA ; pour le texte, sauf si un humain l'a relu et que quelqu'un porte la responsabilité éditoriale

La plupart des petites entreprises sont des déployeurs : elles utilisent le chatbot ou le générateur d'images de quelqu'un d'autre. Stibbe rappelle cependant qu'un « fournisseur » inclut quiconque met un système en service sous son propre nom, et que les déployeurs restent responsables lorsqu'un tiers exploite un système pour eux sous leur responsabilité et leur contrôle.

2 août 2026
L'article 50 s'applique
2 déc. 2026
Report du marquage pour les systèmes génératifs déjà sur le marché
2 févr. 2027
Interopérabilité de la détection des filigranes pour les signataires du code
15 M€ / 3 %
Amende maximale, le montant le plus élevé étant retenu

Chatbots : « évident » est une sortie étroite

L'information doit atteindre clairement les personnes, au plus tard lors de leur première interaction (article 50, paragraphe 5). La seule exception générale est celle où il est évident qu'elles ont affaire à une IA. Legalithm lit les lignes directrices finales comme maintenant cette exception étroite : un bot de support fluide et au ton humain n'y entre pas, et si des visiteurs peuvent plausiblement croire parler à une personne, l'information est requise.

Contenus IA : le marquage incombe au fournisseur, l'étiquetage à vous

Les fournisseurs doivent marquer les sorties audio, image, vidéo et texte générées par IA afin que des machines puissent les détecter. Les lignes directrices finales n'imposent pas une technologie unique. Paul Weiss rapporte qu'elles attendent une approche en couches, par exemple métadonnées plus filigrane, car aucune technique isolée ne répond aujourd'hui à la norme du règlement. La lecture de Legalithm est celle des justificatifs de contenu (C2PA) pour les images, vidéos et audio, du filigrane comme couche complémentaire et des métadonnées pour le texte.

Pour la plupart des entreprises, c'est une question à poser à vos fournisseurs : demandez si les outils que vous utilisez marquent leurs sorties. Les obligations du déployeur sont les vôtres :

Faegre Drinker ajoute que la version finale élargit la portée territoriale : l'étiquetage des hypertrucages s'applique aux contenus accessibles dans le monde entier qui atteignent un public de l'UE, où qu'ils aient été créés.

Ce qui est différé, et ce qui ne l'est pas

Une seule obligation a obtenu un délai. Selon l'Omnibus IA, les fournisseurs de systèmes génératifs mis sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 pour ajouter un marquage lisible par machine (article 50, paragraphe 2). Gibson Dunn souligne que le reste de l'article 50, y compris l'information sur les chatbots et les obligations d'étiquetage des déployeurs, s'applique comme prévu dès le 2 août.

Par ailleurs, les signataires du code de bonnes pratiques volontaire sur la transparence des contenus générés par IA, que la Commission et le Comité IA ont confirmé comme adéquat, doivent avoir mis en place l'interopérabilité de la détection des filigranes d'ici le 2 février 2027. La Commission indique que l'adhésion au code peut démontrer la conformité et que des alternatives équivalentes sont admises. Legalithm avertit qu'il s'agit d'un gage de bonne foi et non d'une immunité.

Là où le RGPD ajoute son propre test

L'article 50 ne remplace pas les autres règles de transparence, et un exemple précoce d'application est venu d'une autorité de protection des données. Le 23 juillet 2026, le Garante italien a averti la chaîne R.T.I. à propos de clips satiriques du journaliste Enrico Mentana modifiés par IA et diffusés dans Striscia la Notizia, en annonçant la décision le 7 août. Il a estimé que les mentions à l'écran sur le caractère artificiel des vidéos n'étaient pas assez claires ni visibles pour tous les téléspectateurs, y compris ceux des réseaux sociaux, vu le réalisme des extraits. Il a invoqué l'article 5 (licéité, loyauté, transparence) et l'article 25 (protection des données dès la conception), interdit l'utilisation ultérieure de ses données de cette manière et n'a infligé aucune amende.

La leçon est qu'une mention qui existe mais échoue à atteindre le spectateur ne suffit pas. Les deux régimes regardent la manière dont l'information est présentée, et l'article 50, paragraphe 3, exige expressément un traitement conforme au RGPD pour la reconnaissance des émotions et la catégorisation biométrique.

💬
Produit GDPRGard
Vous déployez un chatbot sur votre site ? Intégrez l'information dès le premier jour

GDPRChat est un widget de chat client IA conçu avec des portes de consentement conformes à l'article 7 et une suppression automatique des données — la conformité est intégrée dans l'architecture, pas ajoutée après coup quand un régulateur commence à poser des questions.

Découvrir GDPRChat →

Une liste de contrôle pour cette semaine

  1. Recensez chaque point de contact avec l'IA. Le chatbot du site, les images, vidéos ou voix IA dans le marketing, les articles rédigés par IA et tout outil d'émotion ou de biométrie.
  2. Déterminez votre rôle pour chacun. Déployeur si vous utilisez l'outil d'un fournisseur, fournisseur si vous mettez un système en service sous votre propre nom. Vérifiez le contrat du fournisseur.
  3. Corrigez l'ouverture du chatbot. Annoncez dès le premier message qu'il s'agit d'une IA et évitez un personnage humain.
  4. Étiquetez clairement les médias IA réalistes. Tout ce qui montre des personnes, lieux ou événements d'apparence réelle exige une mention claire dès la première exposition. Demandez aux fournisseurs si les sorties portent des marques lisibles par machine ; le report au 2 décembre ne couvre que l'obligation de marquage du fournisseur.
  5. Documentez la relecture humaine des textes IA d'intérêt public, ou étiquetez-les. Tenez un simple registre de qui les a relus et de qui en répond.
  6. Conservez les preuves et alignez-vous sur le RGPD. Enregistrez captures d'écran et formulations, mettez à jour votre politique de confidentialité et couvrez les usages de chatbot et de reconnaissance des émotions dans votre AIPD.

Le contrôle est actif : Ashurst note que le Bureau de l'IA et les autorités nationales peuvent faire appliquer le règlement sur l'IA depuis le 2 août, avec un mécanisme de plainte dédié et un canal pour les lanceurs d'alerte.

En résumé

L'article 50 est l'une des rares obligations du règlement sur l'IA qui s'appliquent déjà, et il s'agit surtout de présentation honnête : dire aux gens quand ils ont affaire à une machine et rendre les contenus synthétiques reconnaissables. Les lignes directrices finales concrétisent les attentes, et l'affaire du Garante montre que les autorités jugeront la présentation, pas seulement l'existence d'une mention.

Réservez une consultation gratuite avec GDPRGard → et nous vous aiderons à repérer quels outils d'IA déclenchent quelles obligations.

Sources

Partager cet article

À lire également :

⚠️ Cet article est fourni à titre purement informatif et ne constitue pas un conseil juridique. Pour les situations de conformité complexes, consultez un professionnel qualifié de la protection des données. Les exigences du RGPD et du règlement européen sur l'IA font l'objet de lignes directrices réglementaires en constante évolution — vérifiez vos obligations actuelles auprès de votre conseiller juridique.