J'utilise ChatGPT, Copilot ou Mistral en entreprise : suis-je concerne par l'EU AI Act ? (guide GPAI 2026)
Des millions de PME utilisent ChatGPT, Microsoft Copilot, Gemini ou Mistral au quotidien sans savoir si l'EU AI Act les concerne. Réponse claire : vous n'êtes pas le fournisseur du modèle, mais vous avez bien des obligations en tant qu'utilisateur. Littératie IA depuis février 2025, transparence le 2 août 2026, et parfois haut risque. Le tri exact pour une entreprise française.
C'est devenu la question la plus fréquente des dirigeants de PME : "mes équipes utilisent ChatGPT, Microsoft Copilot, Google Gemini ou Mistral tous les jours — est-ce que l'EU AI Act me tombe dessus ?". La confusion est compréhensible. On lit partout que les "modèles d'IA a usage général" (GPAI) sont réglementés depuis août 2025, et on en déduit que toute entreprise qui s'en sert est aussitôt couverte d'obligations lourdes. La réalité est plus nuancée, et plutôt rassurante : vous n'êtes pas le fournisseur du modèle, donc l'essentiel des obligations GPAI ne pèse pas sur vous. Mais vous n'êtes pas pour autant hors champ. Cet article fait le tri, sans jargon, pour une entreprise française qui utilise ces outils.
Calendrier à jour (juin 2026). Les obligations des fournisseurs de modèles a usage général (GPAI) s'appliquent depuis le 2 août 2025 et n'ont PAS été modifiées par le Digital Omnibus. La littératie IA (article 4) et les pratiques interdites (article 5) sont en vigueur depuis le 2 février 2025. La transparence (article 50) reste due le 2 août 2026. Les obligations des systèmes à haut risque de l'Annexe III ont été repoussées au 2 décembre 2027 par le Digital Omnibus (accord politique du 7 mai 2026, vote du Parlement le 16 juin 2026).
La distinction qui change tout : fournisseur GPAI vs utilisateur
L'EU AI Act ne traite pas de la même manière celui qui fabrique un modèle et celui qui l'utilise. Un modèle a usage général, ou GPAI (général-purpose AI), c'est un grand modèle entraine sur d'énormes volumes de données et capable de servir à une multitude de tâches : GPT d'OpenAI (derrière ChatGPT), le modèle de Microsoft Copilot, Gemini de Google, les modèles de Mistral, de Meta ou d'Anthropic. Les obligations GPAI de l'AI Act — documentation technique du modèle, résumé public des données d'entraînement, respect du droit d'auteur, gestion des risques systémiques pour les plus puissants — pèsent sur le fournisseur du modèle, c'est-a-dire OpenAI, Microsoft, Google, Mistral, pas sur vous.
Quand votre PME se sert de ces outils, vous etes, dans le vocabulaire du règlement, un déployeur (ou utilisateur professionnel), pas un fournisseur. Cela signifie que les pages de documentation technique du modele ne sont pas votre problème : c'est l'éditeur qui doit les produire. Pour bien situer votre rôle dans la chaine, lisez notre guide fournisseur, déployeur ou importateur.
Bonne nouvelle : ce dont vous n'avez PAS à vous soucier
En tant que simple utilisateur de ChatGPT, Copilot, Gemini ou Mistral, vous n'avez pas a :
- produire la documentation technique du modèle ;
- rédiger le résumé public des données d'entraînement ;
- réaliser l'évaluation des risques systémiques du modèle ;
- notifier quoi que ce soit a l'AI Office européen sur le modèle lui-même.
Tout cela relève du fournisseur. Si un commercial vous explique qu'utiliser ChatGPT vous oblige à produire la documentation GPAI complète, c'est faux : il confond les rôles.
Ce qui vous concerne quand même : trois obligations bien réelles
Ne refermez pas l'onglet pour autant. Utiliser de l'IA générative en entreprise declenche au moins trois obligations qui, elles, sont les vôtres.
1. La littératie IA (article 4) — déjà en vigueur depuis février 2025
C'est l'obligation la plus oubliée, et c'est la plus immédiate. L'article 4 impose à toute organisation qui déploie de l'IA de garantir un niveau suffisant de maitrise de l'IA chez les personnes qui l'utilisent en son nom. Concrètement : vos salaries qui se servent de ChatGPT ou Copilot doivent être formes aux bases — ce que l'outil peut et ne peut pas faire, les risques d'erreur (les "hallucinations"), la protection des données confidentielles qu'on ne colle pas dans un prompt, la vérification humaine des résultats. Cette obligation s'applique depuis le 2 février 2025, sans période de grâce. Une simple session de sensibilisation documentée suffit souvent pour une PME. Notre guide de la littératie IA detaille ce qui est attendu.
2. La transparence (article 50) — échéance du 2 août 2026
Si vous intégrez ces modèles dans un dispositif tourne vers vos clients ou le public, la transparence devient votre responsabilité. Deux cas typiques pour une PME :
- Un chatbot sur votre site alimente par GPT, Gemini ou Mistral : vos visiteurs doivent être informes qu'ils dialoguent avec une IA et non un humain.
- Du contenu généré par IA (texte, image, audio, vidéo) que vous publiez : il doit être identifiable comme tel dans les cas vises par le règlement.
Nuance de calendrier importante : l'obligation pour le déployeur d'informer (par exemple signaler un chatbot ou un deepfake) tombe le 2 août 2026, tandis que le marquage technique du contenu synthétique à la source (cote fournisseur, par filigrane lisible par machine) a été repousse au 2 décembre 2026 par le Digital Omnibus. Pour les deux volets, voir notre guide de l'article 50 et notre analyse du marquage des contenus IA.
3. Le haut risque (Annexe III) — selon l'usage, échéance 2 décembre 2027
C'est ici que tout se joue : l'AI Act ne regarde pas l'outil, il regarde l'usage que vous en faites. Le même ChatGPT est anodin pour résumer une réunion, mais bascule en haut risque si vous le branchez sur une décision sensible. Exemples qui font basculer en Annexe III :
- utiliser un modele génératif pour trier des CV ou évaluer des candidats (recrutement, voir notre guide RH) ;
- l'employer pour noter la solvabilité d'un client ou un risque d'assurance (finance) ;
- l'intégrer à un dispositif qui affecte l'accès à un service essentiel, a l'éducation ou à la sécurité des personnes.
Dans ces cas, vous devenez déployeur d'un système a haut risque : supervision humaine, information des personnes concernées, conservation des journaux, usage conforme à la notice. Ces obligations ne s'appliquent qu'au 2 décembre 2027 depuis le report du Digital Omnibus, mais elles concernent votre organisation, pas le fournisseur du modele. A l'inverse, résumer un document, traduire un e-mail ou brainstormer reste du risque minimal, sans obligation spécifique. Notre guide du déployeur developpe ce point.
Et l'interdit ? Le piege a connaître
Une catégorie ne se reporte jamais et s'applique déjà : les pratiques interdites de l'article 5, en vigueur depuis février 2025. Utiliser un modèle génératif pour noter le comportement social de vos clients, pour déduire les émotions de vos salariés (entretiens, surveillance de l'attention) ou pour de la catégorisation sur des critères sensibles est tout simplement interdit, quel que soit l'outil. Le risque est le plafond de sanction maximal : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires mondial. Avant de connecter ChatGPT à un processus RH ou marketing trop ambitieux, ce filtre passe en premier.
Le réflexe sous-estime : vos données dans les prompts
Au-delà de l'AI Act, l'usage de ChatGPT et consorts en entreprise pose une question RGPD que beaucoup négligent : ce que vos salariés collent dans un prompt. Données clients, contrats, informations RH, secrets industriels : tout cela peut partir vers un service tiers selon la version utilisée (un compte gratuit n'offre pas les mêmes garanties qu'une offre entreprise avec engagement de non-réutilisation). La conformité IA d'une PME passe donc aussi par une regle interne claire sur ce qui peut, ou non, être saisi dans un outil génératif — un point que votre session de littératie IA doit couvrir.
Tableau récapitulatif : utilisateur de GPAI, qui fait quoi
| Obligation | Sur qui elle pèse | Échéance |
|---|---|---|
| Documentation technique du modèle | Fournisseur (OpenAI, Microsoft, Google, Mistral...) | 2 août 2025 |
| Résumé des données d'entraînement | Fournisseur | 2 août 2025 |
| Littératie IA des salariés (art. 4) | Vous (utilisateur) | En vigueur (2 fev. 2025) |
| Ne pas utiliser pour une pratique interdite (art. 5) | Vous | En vigueur (2 fev. 2025) |
| Informer (chatbot, contenu genere) — art. 50 | Vous | 2 août 2026 |
| Obligations haut risque si usage Annexe III | Vous (déployeur) | 2 décembre 2027 |
Que faire concrètement, dans l'ordre
La bonne séquence pour une PME qui utilise des outils génératifs :
- Recenser les outils d'IA réellement utilises dans l'entreprise (y compris les usages informels par les equipes) — c'est l'objet de notre registre des systèmes d'IA.
- Filtrer les interdits : aucun usage ne doit tomber dans l'article 5 (scoring social, émotions au travail, catégorisation sensible).
- Former vos salariés (littératie IA, art. 4) et poser une regle sur les données dans les prompts. C'est exigible maintenant.
- Repérer les usages à haut risque (recrutement, scoring, décisions sensibles) et préparer la supervision humaine et l'information des personnes.
- Sécuriser la transparence pour le 2 août 2026 si vous avez un chatbot ou publiez du contenu IA.
FAQ — Utiliser ChatGPT, Copilot ou Mistral et l'EU AI Act
Utiliser ChatGPT en entreprise me rend-il responsable au titre de l'AI Act ?
Pas comme fournisseur du modèle : les obligations GPAI (documentation, données d'entraînement) pèsent sur OpenAI, pas sur vous. Mais comme utilisateur professionnel (déployeur), vous avez bien des obligations : former vos salariés (littératie IA, déjà en vigueur), assurer la transparence si vous exposez l'IA à vos clients (2 août 2026), et respecter les regles du haut risque si votre usage releve de l'Annexe III (2 décembre 2027).
Microsoft Copilot et Google Gemini changent-ils quelque chose par rapport à ChatGPT ?
Non, le raisonnement est identique : ce sont aussi des modèles a usage général fournis par des tiers. Vos obligations dépendent de l'usage que vous en faites, pas de la marque. Résumer un document = risque minimal ; trier des CV = haut risque ; déduire des émotions de salariés = interdit.
Dois-je produire une documentation technique parce que j'utilise un modèle génératif ?
Non, pas sur le modèle : c'est au fournisseur de le faire. En revanche, si votre usage est à haut risque, vous devez tenir votre propre documentation de déployeur (usage conforme à la notice, supervision humaine, journaux, information des personnes), ce qui est beaucoup plus léger.
Un chatbot IA sur mon site m'oblige-t-il à prévenir mes visiteurs ?
Oui. L'article 50 impose d'informer les personnes qu'elles interagissent avec une IA et non un humain. Cette obligation de transparence est due le 2 août 2026. C'est l'une des échéances les plus proches pour une PME qui a déployé un agent conversationnel.
Comment savoir précisément ce qui s'applique à mon entreprise ?
Faites le diagnostic gratuit de MaConformite en 3 minutes : à partir de vos usages réels d'IA (génératifs ou non), vous obtenez la liste de vos obligations AI Act, votre score de conformité et une estimation du temps de mise en conformité, sans carte bancaire.
Conclusion
Utiliser ChatGPT, Copilot, Gemini ou Mistral n'est ni interdit ni anodin. Le bon cadre mental est simple : les obligations lourdes du modele sont à son fournisseur ; vos obligations à vous portent sur l'usage. Trois choses sont déjà, ou bientôt, exigibles pour une PME française : former vos salaries (littératie IA, en vigueur), éviter les usages interdits (article 5, en vigueur), et assurer la transparence si l'IA touche vos clients (article 50, le 2 août 2026). Le haut risque, lui, ne concerne que certains usages précis et attend 2027. Pour savoir exactement de quel cote tombe chacun de vos usages, commencez par notre diagnostic gratuit en 3 minutes.
Articles similaires
Evaluez votre niveau de conformité
Diagnostic gratuit en 3 minutes avec rapport PDF telechargeable.
Lancer le diagnostic