Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
AI Act

AI Act et PME : obligations et vrais allègements

Documentation, système qualité, bac à sable et amendes : vérifiez les allègements AI Act accessibles à votre PME après la réforme de 2026.

Les PME ne bénéficient pas d’une exemption générale de l’AI Act. Leurs obligations dépendent du système utilisé, de sa destination, de leur rôle et du calendrier applicable. La taille intervient ensuite dans certains dispositifs de simplification et dans le calcul de certaines amendes.

Au 26 septembre 2026, le règlement modificatif 2026/1744 a changé plusieurs règles utiles aux petites entreprises. Avant de budgéter un audit ou une certification, commencez par identifier ce que votre PME doit effectivement démontrer.

Ce qu’il faut retenir

  • Une PME qui utilise une IA achetée n’assume pas automatiquement les obligations du fournisseur qui l’a développée.
  • Les simplifications documentaires et les mesures proportionnées ne dispensent pas de respecter les exigences applicables.
  • La simplification de certains éléments du système qualité vise désormais les PME, sous condition d’absence d’entreprises partenaires ou liées.
  • Le bac à sable accompagne un projet sous conditions. Il n’accorde pas une autorisation générale de commercialiser ni une immunité contre toute responsabilité.
  • Les plafonds PME de l’article 99 retiennent le montant le plus faible des deux termes pertinents. Le palier des informations erronées est de 1 % du chiffre d’affaires, et non de 1,5 %.

Qualifier la PME et son rôle dans le projet

L’AI Act modifié renvoie à la recommandation 2003/361/CE pour définir les PME. L’analyse repose sur l’effectif et les seuils financiers, en tenant compte, selon les cas, des entreprises partenaires ou liées. Une société employant peu de salariés peut donc ne pas relever de cette catégorie lorsqu’elle appartient à un groupe. Conservez les éléments justifiant votre qualification, au lieu de vous fonder uniquement sur l’effectif de la société qui signe le contrat. Règlement 2026/1744, art. 1(4), nouvel art. 3(14a) ; synthèse officielle de la recommandation, annexe III.

Distinguez ensuite trois situations :

Situation Question principale Première pièce utile
Vous utilisez un outil sous l’autorité de votre entreprise Quelles obligations de déployeur correspondent à cet usage ? Fiche d’usage et notice du fournisseur
Vous développez ou faites développer un système commercialisé ou mis en service sous votre nom Êtes-vous fournisseur, et de quel système ? Description du produit et de sa destination
Vous modifiez un système existant La modification ou le changement de destination vous fait-il devenir fournisseur ? Analyse du changement et des responsabilités

Les définitions de fournisseur et de déployeur figurent aux articles 3(3) et 3(4). L’article 25(1) prévoit certains changements de rôle, notamment en cas de modification substantielle d’un système à haut risque. Acheter une API ou modifier un paramétrage ne suffit donc pas, sans analyse du contexte, à déterminer le régime complet. AI Act, art. 3(3), 3(4) et 25(1).

Identifier les règles déjà applicables

La taille ne permet pas d’utiliser une pratique interdite. Les interdictions initiales de l’article 5 sont applicables depuis le 2 février 2025 ; les nouvelles interdictions ajoutées en juillet 2026 à propos de certaines productions sexuelles s’appliqueront le 2 décembre 2026. La qualification doit porter sur le cas d’usage exact, avec ses conditions légales. AI Act, art. 113(a) ; règlement 2026/1744, art. 1(7) et 1(40).

L’article 50 impose depuis le 2 août 2026 des obligations de transparence aux opérateurs concernés. Par exemple, le fournisseur d’un système destiné à interagir directement avec une personne doit assurer l’information, sauf lorsque cette interaction avec l’IA ressort clairement du contexte. Tous les outils ne sont donc pas soumis à une obligation identique. La transition de certains systèmes anciens jusqu’au 2 décembre 2026 vise spécifiquement le marquage technique de l’article 50(2). AI Act, art. 50(1) à 50(5) ; règlement 2026/1744, art. 1(39).

L’article 4, remplacé en juillet 2026, impose aux fournisseurs et déployeurs des mesures soutenant le développement de la maîtrise de l’IA, adaptées aux personnes et au contexte. Il ne crée pas une certification individuelle universelle. Organisez une formation adaptée aux usages de l’IA, avec des consignes et des mises en situation utiles aux équipes. Règlement 2026/1744, art. 1(5).

Pour les exigences des sections 1 à 3 du chapitre III, les nouvelles échéances sont le 2 décembre 2027 pour l’annexe III et le 2 août 2028 pour l’annexe I. Le champ sectoriel et la transition des systèmes déjà commercialisés doivent être examinés séparément. Une qualification de système d’IA à haut risque précède donc le choix du programme de conformité. Règlement 2026/1744, art. 1(2), 1(39) et 1(40).

Documentation et système qualité : deux simplifications

L’article 11(1) modifié permet aux PME et aux petites entreprises à moyenne capitalisation, dites SMC, de présenter les éléments de l’annexe IV de manière simplifiée, au moyen du formulaire prévu par la Commission. Les organismes notifiés doivent accepter ce formulaire pour l’évaluation de conformité. Il reste nécessaire de fournir les éléments permettant d’apprécier le système. Préparez votre documentation technique AI Act autour des preuves disponibles, des limites connues et des informations manquantes. Règlement 2026/1744, art. 1(10).

L’article 17(2) exige un système de gestion de la qualité proportionné à la taille du fournisseur, tout en maintenant la rigueur et le niveau de protection requis. Le nouvel article 63(1) permet aux PME sans entreprises partenaires ou liées de simplifier certains éléments de ce système, dans le cadre précisé par les lignes directrices prévues. Cette seconde condition est plus restrictive que la seule qualification de PME. Règlement 2026/1744, art. 1(11) et 1(26).

Une petite structure peut répartir les responsabilités entre quelques personnes et utiliser un système documentaire simple. Elle doit néanmoins pouvoir expliquer qui valide une version, qui traite une alerte et quelles preuves soutiennent les performances annoncées. La simplification ne consiste pas à supprimer les contrôles nécessaires.

L’évaluation interne n’est pas un privilège réservé aux PME

Pour les systèmes de l’annexe III, points 2 à 8, l’article 43(2) prévoit une procédure fondée sur le contrôle interne. Cette règle tient au système, pas à la taille du fournisseur. Pour la biométrie de l’annexe III, point 1, l’article 43(1) distingue les situations selon les normes harmonisées ou spécifications communes appliquées : l’intervention d’un organisme notifié n’est donc pas systématiquement obligatoire dans tous les cas biométriques. AI Act, art. 43(1), 43(2) et annexe VI.

Les systèmes liés aux produits de l’annexe I, section A, suivent la procédure sectorielle prévue par l’article 43(3), modifié en juillet 2026. Ne choisissez pas une procédure de contrôle interne uniquement parce qu’elle coûte moins cher : vérifiez d’abord le texte applicable au produit et les conditions de cette voie. Règlement 2026/1744, art. 1(19).

Ce qu’apporte un bac à sable réglementaire

Le règlement prévoit au moins un bac à sable national opérationnel par État membre au 2 août 2027, éventuellement organisé conjointement avec d’autres États. Le dispositif sert à développer et expérimenter un système dans un cadre convenu avec les autorités. Une échéance légale ne prouve pas que toutes les places ou tous les dispositifs nationaux sont déjà disponibles. Règlement 2026/1744, art. 1(22), nouvel art. 57(1).

Les PME ayant leur siège ou une succursale dans l’Union bénéficient d’un accès prioritaire si elles remplissent les critères d’éligibilité et de sélection. L’article 58(2)(d) prévoit la gratuité d’accès pour les PME, sous réserve de coûts exceptionnels recouvrés équitablement et proportionnellement. Il ne promet pas le financement de toutes les dépenses internes ou des prestataires. AI Act, art. 62(1)(a) et 58(2)(d).

Les participants demeurent responsables des préjudices causés aux tiers. L’absence d’amende administrative prévue par l’article 57(12) est conditionnée au respect du plan, des modalités de participation et des orientations suivies de bonne foi ; l’extension aux autres législations dépend de la participation active des autorités concernées. Le rapport de sortie peut soutenir une évaluation de conformité, sans la remplacer automatiquement. AI Act, art. 57(7), 57(11) et 57(12).

Calculer les plafonds sans surestimer l’allègement

Pour une PME, l’article 99(6) retient le terme le plus faible des plafonds suivants. Les montants concernent les catégories précises de manquements prévues par chaque paragraphe ; le palier intermédiaire ne couvre pas indistinctement toute obligation. AI Act, art. 99(3) à 99(6).

Manquement relevant de l’article 99 Plafond PME
Pratiques interdites, paragraphe 3 Le plus faible de 35 millions d’euros et 7 % du chiffre d’affaires annuel mondial de l’exercice précédent
Obligations énumérées au paragraphe 4 Le plus faible de 15 millions d’euros et 3 % du même chiffre d’affaires
Informations inexactes, incomplètes ou trompeuses fournies en réponse à une demande, paragraphe 5 Le plus faible de 7,5 millions d’euros et 1 % du même chiffre d’affaires

Exemple purement arithmétique : pour une PME dont le chiffre d’affaires pertinent est de 2 millions d’euros, le plafond du paragraphe 4 est de 60 000 euros. Ce n’est ni une amende automatique ni une prévision de sanction. Le nouvel article 99(6a) étend la règle du terme le plus faible aux SMC pour les paragraphes 4 et 5, pas pour le paragraphe 3. Le régime des fournisseurs de modèles à usage général de l’article 101 est distinct. Règlement 2026/1744, art. 1(38). Notre guide des amendes AI Act détaille ces calculs.

Prioriser les dépenses utiles

Établissez d’abord une fiche par usage : responsable métier, fournisseur, finalité, données, personnes concernées et rôle juridique. Écartez les usages interdits, réglez les obligations déjà applicables et obtenez les informations contractuelles manquantes. Réservez ensuite les travaux techniques plus lourds aux projets dont la qualification les justifie.

Demandez des devis sur ce périmètre concret. Le coût dépend notamment des systèmes, des données disponibles, des preuves déjà produites et des compétences internes. Un montant forfaitaire présenté comme coût réglementaire universel n’aide pas à dimensionner votre projet.

Lorsque des données personnelles sont traitées, l’articulation entre IA et RGPD doit être examinée dès la conception : base légale, minimisation, sécurité, information et AIPD lorsque les conditions sont réunies. Les échéances futures de certaines règles de l’AI Act ne suspendent pas ces obligations. RGPD, art. 5(1), 6(1), 13–14, 25, 32 et 35(1).

Questions fréquentes

Une microentreprise est-elle dispensée de l’AI Act ?

Non. Elle doit qualifier ses usages et son rôle comme les autres opérateurs. Les dispositifs PME peuvent simplifier certaines modalités, mais ne constituent pas une autorisation d’utiliser une pratique interdite.

Une PME doit-elle faire certifier tous ses outils d’IA ?

Non. La procédure dépend du système et du rôle de l’entreprise. Pour certains systèmes à haut risque, le contrôle interne est prévu ; pour d’autres, une procédure avec un organisme notifié ou une procédure sectorielle est nécessaire.

Le bac à sable garantit-il l’autorisation de vendre ?

Non. Il organise l’expérimentation et peut produire des éléments utiles à la conformité. Les conditions de commercialisation et la responsabilité pour les préjudices restent à examiner.

Les allègements PME couvrent-ils toutes les entreprises d’un groupe ?

Pas automatiquement. La qualification PME tient compte des entreprises partenaires et liées. En outre, la simplification de l’article 63(1) exige précisément l’absence de telles entreprises.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →