Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
AI Act

Transparence IA : l'article 50 de l'AI Act (2026)

Article 50 AI Act : marquage des contenus IA, information chatbot, deepfakes. Obligations applicables depuis le 2 août 2026, code de bonnes pratiques.

Depuis le 2 août 2026, les obligations de transparence de l’article 50 de l’AI Act sont applicables — et sanctionnables. Si votre organisation exploite un chatbot, génère des images ou des textes avec une IA, ou diffuse des contenus « synthétiques », vous devez le signaler. Contrairement aux exigences du haut risque, ces obligations n’ont pas été reportées par l’omnibus IA. Voici ce que dit exactement le texte, la seule transition qui existe, et les outils publiés par la Commission pour s’y conformer.

Article publié le 10 juillet 2026 et mis à jour le 14 septembre 2026 : entrée en application constatée, règlement (UE) 2026/1744 publié, code de bonnes pratiques et lignes directrices finalisés.

Ce que couvre l’article 50 de l’AI Act

L’article 50 du règlement (UE) 2024/1689 impose des obligations de transparence à des systèmes d’IA qui ne sont ni interdits ni classés à haut risque, mais qui présentent un risque particulier de manipulation ou de confusion. La logique est simple : une personne a le droit de savoir qu’elle interagit avec une machine, ou qu’un contenu a été produit par une IA.

Ces obligations sont indépendantes du niveau de risque du système. Un simple agent conversationnel de service client, qui n’est pas un système à haut risque, tombe malgré tout sous l’article 50. C’est une différence importante avec le reste du règlement, structuré autour de la classification des risques IA.

Le texte distingue deux catégories d’acteurs, dont les obligations ne se recouvrent pas : les fournisseurs (ceux qui développent et mettent le système sur le marché) et les déployeurs (ceux qui l’utilisent sous leur autorité). Cette distinction, qui structure tout l’AI Act, est détaillée dans notre analyse fournisseur ou déployeur AI Act. Se tromper de qualification, c’est se tromper d’obligations.

Les quatre obligations concrètes

L’article 50 organise quatre situations distinctes. Il faut les traiter séparément, car une même organisation peut être concernée par plusieurs à la fois.

1. Information sur l’interaction avec une IA (Art. 50(1))

Le fournisseur d’un système d’IA destiné à interagir directement avec des personnes physiques doit concevoir ce système de façon que les personnes soient informées qu’elles communiquent avec une IA. C’est l’obligation la plus courante en pratique : elle vise les chatbots, les assistants vocaux, les agents conversationnels.

L’exception est de bon sens : l’information n’est pas requise lorsque le fait d’interagir avec une IA est évident pour une personne normalement informée et attentive, compte tenu des circonstances et du contexte. Un doute ? Mieux vaut informer. Nos obligations de conformité chatbot précisent l’articulation avec le RGPD, car un agent conversationnel traite presque toujours des données personnelles.

2. Marquage des contenus générés (Art. 50(2))

Le fournisseur d’un système d’IA générant des contenus de synthèse — audio, image, vidéo ou texte — doit marquer ces sorties dans un format lisible par machine et faire en sorte qu’elles soient détectables comme artificiellement générées ou manipulées. En pratique, cela recouvre le filigrane numérique (watermarking), les métadonnées, les identifiants cryptographiques ou les techniques de tatouage.

Le texte prévoit une réserve technique : les solutions doivent être efficaces, interopérables, robustes et fiables « dans la mesure où cela est techniquement possible ». Autrement dit, l’état de l’art compte. Cette obligation pèse sur le fournisseur du modèle génératif, pas sur l’utilisateur final. Elle concerne directement l’écosystème de l’IA générative.

3. Divulgation des deepfakes et textes d’information (Art. 50(4))

Le déployeur d’un système d’IA qui génère ou manipule des images, des contenus audio ou vidéo constituant un deepfake (hypertrucage) doit indiquer que le contenu a été généré ou manipulé artificiellement. Cette obligation vise l’utilisateur du système, pas son concepteur : c’est l’agence de communication qui publie une vidéo truquée qui doit la signaler, pas seulement l’éditeur de l’outil.

Une obligation jumelle vise les textes : le déployeur d’un système générant ou manipulant un texte publié dans le but d’informer le public sur des questions d’intérêt général doit divulguer que le texte a été produit artificiellement — sauf si le contenu a fait l’objet d’un contrôle humain ou d’une responsabilité éditoriale. Le régime des deepfakes en droit français, notamment pénal, est traité dans notre article dédié sur le cadre juridique des deepfakes.

Des exceptions notables existent : les usages autorisés par la loi à des fins de détection ou de poursuite d’infractions, et les œuvres manifestement artistiques, créatives, satiriques ou fictionnelles, pour lesquelles la divulgation se fait de manière proportionnée, sans entraver l’exposition de l’œuvre.

À noter : le règlement (UE) 2026/1744 ajoute, à compter du 2 décembre 2026, deux pratiques interdites à l’article 5 qui concernent directement les outils génératifs — la génération de contenus intimes ou sexuellement explicites d’une personne identifiable sans son consentement (art. 5(1)(ba)) et les contenus pédocriminels (art. 5(1)(bb)). Pour ces contenus, la question n’est plus l’étiquetage mais l’interdiction pure et simple, sous le plafond de sanction le plus élevé.

4. Reconnaissance des émotions et catégorisation biométrique (Art. 50(3))

Le déployeur d’un système de reconnaissance des émotions ou de catégorisation biométrique doit informer les personnes exposées de son fonctionnement. Cette obligation se cumule avec le RGPD : dès lors qu’il y a traitement de données biométriques, l’article 9 du RGPD et, souvent, une analyse d’impact s’imposent en parallèle. Les usages en entreprise sont d’ailleurs à manier avec prudence, car la reconnaissance des émotions au travail figure parmi les pratiques d’IA interdites de l’article 5.

Modalités : quand et comment informer (Art. 50(5))

L’information doit être fournie de façon claire et reconnaissable, au plus tard au moment de la première interaction ou exposition. Elle doit être accessible, y compris pour les personnes vulnérables. En clair : pas une ligne noyée dans des conditions générales de trente pages, mais un signalement compréhensible, au bon endroit, au bon moment.

Pour un chatbot, cela signifie une mention dès l’ouverture de la conversation. Pour un deepfake vidéo, un marquage visible à l’écran ou en description. Pour un article de presse rédigé par IA, une mention explicite. La Commission a publié un jeu d’icônes européennes que les déployeurs peuvent utiliser pour étiqueter leurs contenus ; leur usage est facultatif, mais il offre un signal reconnaissable d’un État membre à l’autre.

Le calendrier : applicable depuis le 2 août 2026, une seule transition

L’article 50 est applicable depuis le 2 août 2026, date générale d’application du règlement (art. 113, deuxième alinéa). Le règlement (UE) 2026/1744, dit « omnibus IA », entré en vigueur le 27 juillet 2026, n’a pas reporté cette date : il n’a décalé que les exigences applicables aux systèmes à haut risque (2 décembre 2027 pour l’annexe III, 2 août 2028 pour l’annexe I), comme le détaille notre calendrier de l’AI Act. Les analyses qui présentent l’article 50 comme « reporté » confondent deux blocs du règlement.

L’omnibus a en revanche introduit une transition étroite pour le marquage machine de l’article 50(2) (art. 111(4)) : les fournisseurs de systèmes générant du contenu synthétique mis sur le marché avant le 2 août 2026 ont jusqu’au 2 décembre 2026 pour se conformer à l’exigence de marquage lisible par machine. Trois limites à retenir. Cette transition ne vise que le mécanisme de marquage des fournisseurs ; l’information des personnes qui interagissent avec un chatbot (50(1)), l’information sur la reconnaissance des émotions (50(3)) et la divulgation par les déployeurs (50(4)) s’appliquent depuis le 2 août 2026. Un système mis sur le marché à compter du 2 août 2026 doit marquer dès le premier jour. Et le déployeur qui publie un deepfake produit avec un outil « en transition » reste tenu de l’étiqueter.

Le code de bonnes pratiques et les lignes directrices

La Commission a publié le 10 juin 2026 la version finale du code de bonnes pratiques sur la transparence des contenus générés par IA, rédigé par des experts indépendants sous l’égide du Bureau de l’IA. Il comporte deux sections : les règles de marquage et de détection pour les fournisseurs (art. 50(2)) et les règles d’étiquetage des deepfakes et des textes d’intérêt général pour les déployeurs (art. 50(4)), complétées par des exigences transversales sur l’information des personnes (art. 50(5)). La Commission et le Comité IA ont confirmé que le code constitue un outil adéquat pour démontrer la conformité ; fin juillet 2026, environ 190 entreprises et organisations l’avaient signé.

Le statut du code mérite d’être compris précisément. L’adhésion est volontaire, mais les obligations de l’article 50 sont des obligations légales. Un signataire peut s’appuyer sur les mesures du code pour démontrer sa conformité au marquage et à l’étiquetage ; un fournisseur ou un déployeur qui choisit d’autres moyens devra démontrer, devant chaque autorité de surveillance du marché, que ses mesures sont d’une adéquation équivalente. Pour une PME qui cherche un cadre pratique, signer le code réduit l’incertitude.

Le code est complété par les lignes directrices de la Commission sur les obligations de transparence de l’article 50, publiées en projet le 8 mai 2026 puis finalisées à l’été 2026. Elles précisent les notions de système « interagissant directement », de contenu synthétique, de deepfake et de texte d’intérêt général, et donnent des exemples de ce qui est hors champ, comme l’édition standard d’une image. Pour les obligations non couvertes par le code (chatbots, reconnaissance des émotions), ce sont ces lignes directrices qui servent de référence.

Qui contrôle et quel risque en cas de manquement

Au niveau de l’Union, le contrôle de l’article 50 relève des autorités nationales de surveillance du marché, du Bureau de l’IA pour les systèmes qu’il supervise, et du Contrôleur européen de la protection des données pour les institutions de l’Union. En France, la désignation des autorités attend encore la loi : le schéma retenu par le Gouvernement (CNIL, DGCCRF, Arcom et autres autorités sectorielles, coordination DGCCRF/DGE) est porté par le projet de loi DDADUE n° 118 (2025-2026), adopté par le Sénat le 18 février 2026 et transmis à l’Assemblée nationale le 20 février 2026, sans examen enregistré au 4 septembre 2026. Aucun décret n’a donc encore organisé le contrôle national. La CNIL a par ailleurs publié plusieurs recommandations pratiques sur l’IA qui éclairent l’articulation avec le RGPD, et reste compétente, dès aujourd’hui, pour les données personnelles traitées par un chatbot ou un générateur de contenu.

Le non-respect de l’article 50 relève du régime de sanctions de l’article 99 de l’AI Act : jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu (art. 99(4)), le plafond de 35 M€ ou 7 % étant réservé aux pratiques interdites de l’article 5. Pour les PME et, depuis l’omnibus, les petites entreprises à moyenne capitalisation, c’est le montant le plus faible qui s’applique (art. 99(6)). Le détail figure dans notre analyse des amendes de l’AI Act. Le risque n’est donc pas symbolique, même pour une obligation qui peut paraître formelle — et l’absence d’autorité française désignée n’empêche ni le Bureau de l’IA d’agir dans son champ, ni une autorité d’un autre État membre de se saisir d’un système que vous y déployez.

Comment se mettre en conformité maintenant

L’erreur la plus fréquente consiste à croire que l’article 50 ne concerne que les grands éditeurs de modèles. En réalité, la plupart des PME sont concernées comme déployeurs : un chatbot sur le site, une newsletter rédigée en partie par IA, des visuels générés pour les réseaux sociaux.

La première étape est un recensement : quels systèmes d’IA générative ou conversationnelle sont utilisés, par qui, pour quelles sorties ? C’est exactement l’objet d’un registre des systèmes d’IA, qui devient l’outil de pilotage naturel de cette conformité. Pour chaque système, il faut ensuite qualifier votre rôle (fournisseur ou déployeur), identifier l’obligation applicable, et vérifier que le marquage ou l’information est bien en place. Pour un outil génératif acquis avant le 2 août 2026, demandez à l’éditeur s’il a signé le code et à quelle date il applique le marquage machine — la transition du 2 décembre 2026 le concerne, pas vous. C’est ce type de cartographie — recenser, qualifier système par système, relier chaque usage à son obligation — que Legiscope automatise. Notre checklist de conformité IA complète cette démarche.

Pour suivre les lignes directrices, la loi DDADUE et chaque échéance de l’AI Act, inscrivez-vous à la newsletter : une analyse par semaine, écrite par un docteur en droit, sans remplissage.

Ce qu’il faut retenir

  • L’article 50 de l’AI Act est applicable depuis le 2 août 2026, indépendamment du niveau de risque du système ; l’omnibus IA ne l’a pas reporté.
  • Quatre situations : information sur l’interaction avec une IA (chatbots), marquage machine des contenus de synthèse, divulgation des deepfakes et textes d’intérêt général, information sur la reconnaissance des émotions.
  • Fournisseurs et déployeurs ont des obligations distinctes : bien qualifier son rôle est le préalable indispensable.
  • Seule transition : les fournisseurs de systèmes génératifs mis sur le marché avant le 2 août 2026 ont jusqu’au 2 décembre 2026 pour le marquage machine (art. 111(4)) ; à la même date, deux nouvelles interdictions visent les contenus intimes non consentis et pédocriminels.
  • Le code de bonnes pratiques (10 juin 2026) et les lignes directrices de la Commission sont les références opérationnelles ; sanctions jusqu’à 15 M€ ou 3 % du CA mondial (art. 99(4)).

FAQ

Un chatbot de service client est-il concerné par l’article 50 ?

Oui. Dès lors qu’un système d’IA interagit directement avec des personnes physiques, le fournisseur doit garantir qu’elles sont informées qu’elles s’adressent à une IA (Art. 50(1)), sauf si c’est manifestement évident. Une mention claire à l’ouverture de la conversation suffit généralement. Cette obligation s’applique depuis le 2 août 2026, sans transition.

Faut-il signaler chaque image générée par IA publiée sur les réseaux sociaux ?

Cela dépend de la nature du contenu. Un déployeur qui publie un deepfake (image, audio ou vidéo manipulés de façon réaliste) doit le divulguer (Art. 50(4)). Les œuvres manifestement artistiques, satiriques ou fictionnelles bénéficient d’un régime allégé, la divulgation devant se faire sans entraver l’exposition de l’œuvre. Les lignes directrices de la Commission donnent des exemples de ce qui reste hors champ, comme l’édition standard d’une photo.

Le délai du 2 décembre 2026 repousse-t-il toutes les obligations ?

Non. Cette transition, prévue par l’article 111(4) issu du règlement (UE) 2026/1744, ne vise que l’obligation de marquage lisible par machine (Art. 50(2)) pour les systèmes génératifs mis sur le marché avant le 2 août 2026. Les obligations d’information (chatbots, reconnaissance des émotions) et de divulgation par les déployeurs (deepfakes, textes d’intérêt général) sont applicables depuis le 2 août 2026.

Quelle sanction en cas de non-respect de l’article 50 ?

Le manquement relève de l’article 99(4) de l’AI Act, avec des amendes pouvant atteindre 15 millions d’euros ou 3 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu (le plus faible pour les PME). En France, les autorités de contrôle nationales seront désignées par la loi DDADUE, encore en cours d’examen ; la CNIL reste compétente pour le volet données personnelles.


Sources : Règlement (UE) 2024/1689 (AI Act), article 50 (AI Act Service Desk) — Règlement (UE) 2026/1744 du 8 juillet 2026 (EUR-Lex) — Commission européenne, Code de bonnes pratiques sur la transparence des contenus générés par IA (10 juin 2026) — Commission européenne, Lignes directrices sur les obligations de transparence de l’article 50 — Commission européenne, icônes européennes d’étiquetage des contenus générés par IA — Sénat, dossier législatif du projet de loi DDADUE n° 118 (2025-2026)

Thiébaut Devergranne est docteur en droit (Paris II), titulaire du CAPA, et travaille depuis plus de vingt ans sur le droit des technologies, dont six ans au sein des services du Premier ministre (SGDN/DCSSI). Il est le fondateur de donneespersonnelles.fr et de Legiscope.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →