Ce guide présente les textes applicables au 16 septembre 2026. La réglementation sur l'IA évolue vite : il sera mis à jour à chaque changement important. Il ne remplace pas un conseil juridique adapté à votre situation.
L'essentiel en 30 secondes
- Interdire ne suffit pas : vos salariés utilisent probablement déjà l'IA, parfois sur leur téléphone. Leur donner un accès professionnel encadré permet de maîtriser les données qui y entrent.
- Le RGPD est votre première obligation : pas de données personnelles ou confidentielles dans un outil d'IA grand public, et un contrat avec le fournisseur si vous lui confiez des données personnelles.
- L'AI Act vous demande de sensibiliser vos équipes, par exemple aux erreurs que l'IA peut inventer. Aucun certificat n'est exigé, et depuis le 27 juillet 2026, aucun niveau précis n'est à garantir.
- Certains contenus doivent être signalés depuis le 2 août 2026, notamment les images ou vidéos truquées par IA.
- Le tri de candidatures par IA relèvera des règles « haut risque » à partir du 2 décembre 2027.
Vous n'êtes pas seul à vous poser la question. Selon le Baromètre France Num 2025, 26 % des TPE et PME utilisent des solutions d'intelligence artificielle, deux fois plus qu'un an plus tôt6. Et parmi les entreprises de 10 salariés ou plus qui utilisent déjà l'IA, 43 % s'inquiètent de la protection des données et de la vie privée, 42 % évoquent un manque de clarté juridique7.
Deux textes s'appliquent : le RGPD, qui protège les données personnelles depuis 2018, et le règlement européen sur l'intelligence artificielle, appelé AI Act. On y va.
La shadow IA : vos équipes utilisent déjà l'IA
On parle de « shadow IA » pour désigner l'usage, au travail, d'outils d'IA que l'entreprise n'a ni fournis ni validés. Selon une étude Saegus-Odoxa citée dans un rapport du Sénat d'avril 2026, 75 % des salariés français utilisent des outils ni fournis ni validés par leur entreprise pour réaliser certaines tâches professionnelles9.
Une étude qualitative de l'Inria et de Datacraft, menée auprès de 14 organisations, décrit ces usages informels : rédaction, structuration d'idées, traduction. Ils renforcent le sentiment d'efficacité individuelle, mais exposent à des risques collectifs, à commencer par la sécurité des données10.
Interdire ne règle pas le problème. Un salarié à qui l'on refuse l'accès à ChatGPT sur son poste peut toujours l'ouvrir sur son téléphone personnel, avec un compte personnel. Les données de l'entreprise sortent alors quand même, sans aucun contrôle.
C'est pourquoi l'approche la plus efficace consiste à fournir un accès encadré : un outil choisi par l'entreprise, des comptes professionnels, des règles claires sur ce qu'on peut y mettre. La CNIL va dans ce sens : pour des usages non confidentiels, elle envisage des services grand public accessibles avec des adresses professionnelles dédiées, en évitant les comptes créés avec des adresses personnelles, et recommande une charte interne définissant les usages autorisés et interdits4. Les chercheurs de l'étude Inria-Datacraft recommandent eux aussi de piloter, partager et sécuriser les usages, et de former largement à un usage critique de l'IA10.
Utilisateur ou fournisseur : ce que dit l'AI Act
L'AI Act ne demande pas la même chose à tout le monde. Il distingue principalement deux rôles1 :
- Le déployeur : l'organisme qui utilise un système d'IA sous sa propre autorité, dans un cadre professionnel. Une PME dont les équipes utilisent ChatGPT pour rédiger est déployeur.
- Le fournisseur : celui qui développe ou fait développer un système d'IA et le met sur le marché ou en service sous son propre nom ou sa propre marque.
Dans la grande majorité des cas, une PME qui utilise des outils d'IA existants est déployeur. C'est ce rôle que détaille la suite du guide.
Ce que l'AI Act impose à une PME utilisatrice
1. Sensibiliser les personnes qui utilisent l'IA
C'est l'article 4, sur la « maîtrise de l'IA ». Il a été modifié par un règlement européen publié au Journal officiel de l'Union européenne le 24 juillet 2026, entré en vigueur trois jours plus tard2.
Désormais, les entreprises « prennent des mesures pour favoriser le développement de la maîtrise de l'IA » par leur personnel. Et le texte précise que cette obligation ne les contraint pas à garantir un niveau spécifique de maîtrise de l'IA par un individu2.
Concrètement, la Commission européenne répond sans détour : une entreprise dont les salariés utilisent ChatGPT pour rédiger un texte publicitaire ou traduire est concernée, et ses salariés doivent être informés des risques spécifiques, par exemple les hallucinations3. Une hallucination, c'est une réponse fausse présentée avec assurance : un chiffre inventé, une source qui n'existe pas.
Ce qui n'est pas exigé, selon la Commission : pas de certificat, pas de mesure des connaissances des salariés, pas de structure de gouvernance dédiée. Garder une trace interne des formations ou des consignes données suffit3.
2. Signaler certains contenus générés par l'IA
C'est l'article 50, sur la transparence. Pour une entreprise utilisatrice, deux cas sont visés1 :
- Les hypertrucages (deepfakes) : images, sons ou vidéos générés ou manipulés par IA doivent être signalés comme tels. Pour une œuvre manifestement artistique, créative ou satirique, l'obligation se limite à une mention qui ne gâche pas l'œuvre.
- Les textes publiés pour informer le public sur des questions d'intérêt public doivent indiquer qu'ils ont été générés par IA, sauf s'ils ont fait l'objet d'une relecture humaine ou d'un contrôle éditorial, sous la responsabilité éditoriale d'une personne.
L'information doit être donnée de manière claire et reconnaissable, au plus tard au moment de la première interaction ou de la première exposition1.
Et les chatbots ? L'obligation d'informer une personne qu'elle échange avec une IA pèse sur le fournisseur du système1.
3. Anticiper les usages « à haut risque », notamment en recrutement
Les systèmes d'IA utilisés pour le recrutement ou la sélection de personnes, notamment pour analyser et filtrer les candidatures et évaluer les candidats, font partie des systèmes classés à haut risque1. Les règles qui les concernent s'appliqueront à partir du 2 décembre 2027, et non plus en août 2026 comme prévu initialement2.
Ce n'est pas une interdiction, mais un cadre plus exigeant. Si vous envisagez de trier des CV avec un outil d'IA, mieux vaut choisir dès aujourd'hui une solution dont l'éditeur prépare cette échéance.
Et les sanctions ? Pour l'article 4, la Commission indique que les éventuelles sanctions relèveront des autorités nationales et des lois de chaque État membre, avec une approche proportionnée3.
Ce que le RGPD impose au quotidien
C'est le texte qui concerne le plus directement une PME, dès qu'une donnée personnelle (un nom, un e-mail, un CV, un dossier client) passe par un outil d'IA.
Ne pas mettre de données confidentielles dans un outil grand public
La CNIL recommande de ne jamais partager d'informations confidentielles, telles que des données personnelles ou des données de l'entreprise, lors de l'utilisation d'un service grand public4.
Pour des usages non confidentiels, un service grand public peut être envisagé avec des garanties : des comptes créés avec des adresses professionnelles dédiées, jamais personnelles, et, le cas échéant, la désactivation de la réutilisation de vos données par le fournisseur4. Ce réglage existe dans la plupart des outils, mais il n'est pas toujours activé par défaut : vérifiez-le dans les paramètres de votre offre.
Encadrer par un contrat quand vous confiez des données personnelles
Si vous utilisez un système d'IA hébergé à l'extérieur avec des données personnelles, la CNIL indique qu'il faut sécuriser ce recours par un contrat de sous-traitance avec l'hébergeur et, le cas échéant, avec le fournisseur du système d'IA4. C'est l'application de l'article 28 du RGPD8. Les offres professionnelles des éditeurs proposent généralement ce contrat, souvent appelé DPA.
Tenir le registre des traitements
Selon le Baromètre France Num 2025, seules 41 % des TPE et PME tiennent un registre des activités de traitement6. Le RGPD prévoit une dérogation pour les organisations de moins de 250 salariés, mais la CNIL précise qu'elle est limitée en pratique à des cas très particuliers, occasionnels et non routiniers5. Si un outil d'IA traite régulièrement des données clients ou salariés, inscrivez cet usage au registre.
Garder en tête qui est responsable
Dans le cas général, c'est l'organisme utilisateur qui engage sa responsabilité légale en cas de mauvaise utilisation de l'IA par son personnel4. Autrement dit : si un salarié colle un fichier clients dans un outil non encadré, c'est l'entreprise qui répond.
Les idées reçues
| On entend | Ce que disent les textes |
|---|---|
| « Il faut un certificat de formation à l'IA » | Non. La Commission précise qu'aucun certificat n'est nécessaire ; une trace interne suffit3. |
| « Chaque salarié doit atteindre un niveau mesuré » | Non. L'article 4 modifié ne contraint pas à garantir un niveau spécifique2, et il n'impose pas de mesurer les connaissances3. |
| « Il faut nommer un référent IA » | Non. Aucune structure de gouvernance spécifique n'est imposée par l'article 43. |
| « Tout texte écrit avec l'IA doit porter une mention » | Non. L'obligation vise les textes publiés pour informer le public sur des questions d'intérêt public, et tombe en cas de relecture humaine avec responsabilité éditoriale1. |
| « Trier des CV avec l'IA est interdit » | Non. C'est un usage à haut risque, encadré à partir du 2 décembre 20272. |
| « L'AI Act a été reporté » | En partie seulement. Les règles « haut risque » sont décalées, mais l'article 4 s'applique et l'article 50 est applicable depuis le 2 août 202612. |
Le plan d'action en 6 étapes
- Recensez les usages réels.
Demandez à chaque équipe quels outils d'IA elle utilise, avec quels comptes et pour quelles tâches. Vous découvrirez souvent des usages que personne n'avait signalés. - Rédigez une charte courte.
La CNIL recommande d'encadrer l'utilisation de l'IA générative par une politique ou une charte interne qui définit clairement les usages autorisés et interdits4. Une page suffit pour commencer. - Fournissez un accès professionnel plutôt que d'interdire.
Un outil choisi par l'entreprise, des comptes à l'adresse de l'entreprise, avec la réutilisation des données désactivée quand l'option existe4. C'est la meilleure réponse à la shadow IA. - Organisez une sensibilisation et gardez-en la trace.
Une heure sur les limites de l'IA (hallucinations, données à ne pas partager) est un bon point de départ pour répondre à l'article 4. Notez la date et les participants3. - Traitez à part les usages avec données personnelles.
Contrat de sous-traitance avec le fournisseur, inscription au registre, et avis de votre délégué à la protection des données si vous en avez un45. - Vérifiez vos contenus publiés.
Les images ou vidéos truquées par IA doivent être signalées comme telles1.
Questions fréquentes
Puis-je coller un fichier clients dans ChatGPT pour l'analyser ?+
Pas dans un service grand public : la CNIL recommande de ne jamais y partager de données personnelles4. Pour ce type d'usage, il faut une offre professionnelle encadrée par un contrat de sous-traitance, ou des données préalablement anonymisées.
Dois-je indiquer que mes publications LinkedIn ou mes articles sont écrits avec l'IA ?+
L'AI Act vise les textes publiés pour informer le public sur des questions d'intérêt public, et l'obligation ne s'applique pas lorsque le texte a été relu par un humain qui en assume la responsabilité éditoriale1. Les images et vidéos truquées par IA, en revanche, doivent être signalées.
Mon entreprise n'a que trois salariés. Suis-je concernée ?+
Oui. Ni l'article 4 de l'AI Act ni le RGPD ne prévoient d'exemption générale selon la taille. Le texte modifié demande toutefois à la Commission et aux États membres de soutenir en particulier les PME2, et l'effort attendu reste proportionné : une charte, des comptes professionnels, une sensibilisation.
Un outil sur mesure avec de l'IA intégrée change-t-il quelque chose ?+
Il permet surtout de mieux maîtriser où vont les données : choix d'offres professionnelles, comptes à votre nom, contrats de sous-traitance en place. Les règles du RGPD et de l'AI Act présentées dans ce guide continuent de s'appliquer.
Sources
- EUR-Lex, règlement (UE) 2024/1689 sur l'intelligence artificielle, articles 3, 50 et 113, annexe III. Journal officiel de l'UE du 12 juillet 2024.
- EUR-Lex, règlement (UE) 2026/1744 du 8 juillet 2026 (train de mesures omnibus numérique sur l'IA). Journal officiel de l'UE du 24 juillet 2026.
- Commission européenne, AI Literacy, Questions & Answers. Page mise à jour le 27 juillet 2026.
- CNIL, Les questions-réponses de la CNIL sur l'utilisation d'un système d'IA générative, 18 juillet 2024.
- CNIL, Le registre des activités de traitement. Consulté le 16 septembre 2026.
- France Num, Direction générale des Entreprises, Baromètre France Num 2025. Enquête Crédoc auprès de 11 021 entreprises. Page mise à jour le 30 juillet 2026.
- Insee, Les technologies de l'information et de la communication dans les entreprises en 2025, Insee Première n° 2120, 21 juillet 2026. Champ : entreprises de 10 salariés ou plus.
- CNIL, Travailler avec un sous-traitant. Consulté le 16 septembre 2026.
- Sénat, Délégation aux entreprises, L'entreprise 5.0 : l'impact de l'intelligence artificielle sur les entreprises, rapport d'information n° 572 (2025-2026), 28 avril 2026. Chiffre issu d'une étude Saegus-Odoxa publiée en septembre 2025, réalisée du 25 avril au 2 mai 2025.
- Ministère de la Transition écologique, Centre ministériel de valorisation des ressources humaines, Étude sur l'IA au travail. Shadow AI et usages informels, présentation de l'étude Inria-Datacraft de juin 2025. Page mise à jour le 7 octobre 2025.