Les règles sur l'IA à haut risque du règlement européen sur l'IA s'appliqueront désormais à partir du 2 décembre 2027, et non d'août 2026. L'Omnibus IA qui a opéré ce changement a été publié au Journal officiel le 24 juillet 2026 et est entré en vigueur le 27 juillet. Beaucoup d'entreprises ont lu les titres comme « le règlement sur l'IA est reporté ». Ce n'est pas le cas. Plusieurs obligations s'appliquent déjà, et le RGPD s'applique à tout système d'IA qui touche des données personnelles.
Cet article transforme les nouvelles dates en calendrier de travail. Pour le détail des règles de transparence, voir notre guide des lignes directrices sur l'article 50 ; pour le calcul des sanctions, voir l'échéance haut risque et le chevauchement avec le RGPD.
Ce que l'Omnibus IA a changé
| Obligation | Nouvelle date | Ce qu'elle couvre |
|---|---|---|
| IA à haut risque autonome (annexe III) | 2 décembre 2027 | Recrutement, scoring de crédit, éducation, services essentiels, biométrie |
| IA à haut risque intégrée à des produits (annexe I) | 2 août 2028 | Composants de sécurité des dispositifs médicaux, machines, aviation |
| Marquage lisible par machine des contenus d'IA | 2 décembre 2026 | Uniquement pour les systèmes génératifs mis sur le marché avant le 2 août 2026 |
L'Omnibus a aussi assoupli l'obligation de maîtrise de l'IA. Les entreprises doivent désormais prendre des mesures pour favoriser la maîtrise de l'IA de leur personnel, au lieu de garantir que chaque salarié possède des connaissances suffisantes. Les petites entreprises et les petites mid-caps bénéficient d'une documentation technique simplifiée, d'un système de qualité allégé et de sanctions plus faibles.
Ce qui s'applique déjà aujourd'hui
Depuis le 2 août 2026, les règles de transparence de l'article 50 s'appliquent comme prévu :
- Les chatbots et assistants d'IA doivent dire aux personnes qu'elles parlent à une IA, sauf si c'est évident.
- Les contenus synthétiques doivent être marqués de façon lisible par machine par le fournisseur.
- Les deepfakes doivent être signalés par l'entreprise qui les publie, avec un traitement allégé pour les œuvres manifestement créatives ou satiriques.
- Les textes écrits par IA sur des sujets d'intérêt public doivent être signalés, sauf si un humain les a relus et en assume la responsabilité éditoriale.
- La reconnaissance des émotions et la catégorisation biométrique exigent d'informer les personnes exposées.
Les violations de l'article 50 peuvent coûter jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial, avec des plafonds plus bas pour les PME. Les pratiques interdites, en vigueur depuis février 2025, et les règles sur les modèles d'IA à usage général restent aussi applicables, et le contrôle est actif : le Bureau de l'IA et les autorités nationales peuvent agir, avec un mécanisme de plaintes dédié et un canal pour les lanceurs d'alerte.
Un calendrier réellement utilisable
| Quand | Ce qui doit être fait |
|---|---|
| Maintenant | Inventaire de l'IA complet ; mentions des chatbots et contenus en ligne ; vérification des pratiques interdites faite |
| D'ici le 2 décembre 2026 | Les fournisseurs confirment qu'ils marquent leurs sorties d'IA ; si vous fournissez de l'IA générative, marquage en place |
| T1 à T2 2027 | Modèle commun AIPD/FRIA prêt ; candidats à haut risque identifiés et évalués |
| 2e semestre 2027 | Documentation, supervision humaine et journalisation testées sur les systèmes à haut risque |
| 2 décembre 2027 | Les obligations haut risque autonomes s'appliquent |
| 2 août 2028 | Les obligations pour l'IA intégrée à des produits réglementés s'appliquent |
Quand le règlement sur l'IA rencontre le RGPD
Le règlement sur l'IA ne remplace pas le RGPD. Si votre système d'IA traite des données personnelles, les deux s'appliquent en même temps.
- Une seule analyse, pas deux. Un système à haut risque nécessitera souvent une analyse d'impact (AIPD) au titre du RGPD et, pour certains déployeurs, une analyse d'impact sur les droits fondamentaux au titre du règlement sur l'IA. Construisez un modèle commun plutôt que deux dossiers qui divergent. Voir pourquoi les fonctions d'IA exigent une AIPD.
- La transparence à deux endroits. La mention d'IA de l'article 50 s'ajoute à votre politique de confidentialité RGPD. Mettez-les à jour ensemble, pour que la bannière du chatbot et la politique disent la même chose.
- Supervision humaine. Les obligations de supervision du règlement sur l'IA et les limites de l'article 22 du RGPD sur les décisions automatisées vont dans le même sens : une vraie personne dotée d'un vrai pouvoir doit pouvoir changer le résultat. L'amende record infligée à Uber en août par l'autorité néerlandaise montre le sérieux de ce point.
GDPRChat est un widget de chat client IA conçu avec des portes de consentement conformes à l'article 7 et une suppression automatique des données — la conformité est intégrée dans l'architecture, pas ajoutée après coup quand un régulateur commence à poser des questions.
Bien utiliser le temps supplémentaire
Le report offre environ 16 mois de plus pour les systèmes à haut risque autonomes. Consacrez-les à quatre choses :
- Inventoriez chaque outil d'IA utilisé, y compris ceux que le personnel a adoptés sans demander, et classez-les : interdit, haut risque, risque limité ou minimal.
- Intégrez dès maintenant la mention d'IA dans chaque chatbot, formulaire et flux de contenu destiné aux clients. C'est la seule obligation déjà en vigueur.
- Lancez un modèle commun AIPD/FRIA pour tout ce qui pourrait être à haut risque, comme l'IA utilisée pour le recrutement ou le crédit.
- Organisez une courte séance de maîtrise de l'IA pour le personnel et conservez une trace de la participation et du contenu.
En bref
Quand le RGPD est arrivé en 2018, des milliers d'entreprises ont pris la date pour une ligne de départ et ont passé les derniers mois dans la panique. Le règlement sur l'IA offre un calendrier plus doux, mais seulement à ceux qui l'utilisent. Considérez décembre 2027 comme la date à laquelle votre documentation doit être terminée, pas celle où vous commencez, et le report devient un vrai avantage.
Réserver une consultation gratuite avec GDPRGard → et nous vous aiderons à classer vos outils d'IA et à planifier votre calendrier.
Sources
- Gibson Dunn : accord sur l'Omnibus IA, échéances haut risque reportées et autres changements
- Commission européenne : lignes directrices sur les obligations de transparence des fournisseurs et déployeurs de certains systèmes d'IA
- Règlement européen sur l'IA : article 50, obligations de transparence
- Ashurst : Data Bytes 68, point sur la protection des données EMEA, septembre 2026
À lire également :
- Le règlement IA s'applique aux systèmes à haut risque. Vous avez désormais deux régulateurs.
- Le report de l'AI Act ne concerne pas votre chatbot
- Votre chatbot IA n'anonymise rien — et c'est désormais un problème d'AIPD