AI Act : calendrier et obligations concrètes
L'AI Act (règlement européen 2024/1689) s'applique déjà par paliers depuis 2025, et sa prochaine échéance concerne directement le conversationnel : à compter du 2 août 2026, informer l'interlocuteur qu'il échange avec une IA devient obligatoire. Cet article détaille le calendrier réel d'application, la classification du risque et les obligations concrètes pour une entreprise qui déploie un callbot ou un chatbot, sans se substituer à un avis juridique sur un cas précis.
Ce que l'AI Act couvre
L'AI Act est le règlement (UE) 2024/1689, adopté par le Parlement européen et le Conseil et entré en vigueur le 1er août 2024. En tant que règlement — et non directive —, il s'applique directement dans tous les États membres, sans loi nationale de transposition : une entreprise française, belge ou luxembourgeoise y est soumise telle quelle, pas via une version adaptée par son législateur national.
Le texte ne réglemente pas « l'intelligence artificielle » de façon générale. Il distingue deux objets juridiques précis : le système d'IA (une application concrète — un callbot, un chatbot, un outil de tri de CV) et le modèle d'IA à usage général, ou GPAI (le moteur sous-jacent, type GPT, Claude, Gemini ou Mistral). Les obligations diffèrent selon l'objet, et un même produit commercial combine souvent les deux : un callbot est un système d'IA qui s'appuie, la plupart du temps, sur un modèle GPAI développé par un tiers.
Il distingue aussi deux rôles, définis à l'article 3 du règlement : le fournisseur, qui développe un système ou le fait développer et le met sur le marché sous son nom, et le déployeur, qui l'utilise sous sa propre autorité dans un cadre professionnel. Une entreprise qui achète la solution d'un éditeur de callbot et la configure pour son service client est, dans l'immense majorité des cas, déployeuse — pas fournisseuse. Elle le reste tant qu'elle n'appose pas sa propre marque sur le produit ou ne le modifie pas substantiellement ; dans ce cas, elle peut basculer vers les obligations, plus lourdes, du fournisseur.
Cet article se concentre sur ce que ce cadre change concrètement pour une entreprise qui déploie un outil conversationnel — callbot ou chatbot. Les systèmes capables d'agir de façon autonome au-delà de la conversation, que nous suivons dans notre pilier agents IA, soulèvent des questions voisines mais avec des nuances propres sur la supervision humaine, non traitées ici. L'ensemble de la réglementation applicable au conversationnel, au-delà de l'AI Act, est regroupé dans notre pilier réglementation & confiance.
Le calendrier d'application
L'AI Act n'est pas entré en application d'un seul bloc. Son article 113 organise une application par paliers, échelonnée entre 2025 et 2028 — et ce calendrier a déjà été révisé une fois depuis le texte adopté en 2024, ce qui compte pour toute entreprise qui planifierait sa mise en conformité sur les dates d'origine.
| Date | Ce qui devient applicable | Ce que ça change concrètement |
|---|---|---|
| 1er août 2024 | Entrée en vigueur du règlement | Le texte existe juridiquement ; l'essentiel des obligations n'est pas encore exigible |
| 2 février 2025 | Chapitres I et II : dispositions générales, littératie IA (article 4), pratiques interdites (article 5) | Les usages bannis (notation sociale, manipulation, certains usages biométriques...) sont interdits ; l'obligation de former les équipes aux enjeux de l'IA est déjà en vigueur |
| 2 août 2025 | Gouvernance (autorités nationales, AI Office), obligations des fournisseurs de modèles d'IA à usage général, régime des sanctions | Les autorités de contrôle sont officiellement installées ; les éditeurs de modèles génériques ont leurs propres obligations à respecter |
| 2 août 2026 | Application générale du règlement, dont l'article 50 (transparence) | Date clé pour un callbot ou un chatbot : obligation d'informer l'interlocuteur qu'il échange avec une IA |
| 2 décembre 2026 | Extension de l'article 5 à deux nouvelles pratiques interdites (images intimes non consenties, contenu pédopornographique généré par IA) ; fin du délai de grâce pour le marquage des contenus générés par des systèmes déjà commercialisés avant août 2026 | Concerne surtout les générateurs de contenu, peu le conversationnel classique |
| 2 décembre 2027 | Obligations complètes pour les systèmes à haut risque listés à l'annexe III (chapitre III, sections 1 à 3) | Échéance reportée depuis le texte d'origine, qui visait août 2026, par un texte modificatif adopté en 2026 |
| 2 août 2028 | Obligations pour les systèmes à haut risque intégrés comme composants de sécurité dans des produits déjà réglementés (annexe I : dispositifs médicaux, jouets, machines...) | Sans lien avec les outils conversationnels |
Pour une entreprise qui déploie un callbot ou un chatbot sans basculer dans un usage à haut risque, l'échéance qui compte réellement est le 2 août 2026 : c'est la date d'application de l'article 50, qui impose la transparence sur la nature IA de l'interlocuteur. Une nuance à ne pas confondre avec elle : le délai qui court jusqu'au 2 décembre 2026 ne concerne que le marquage technique des contenus générés (texte, image, audio, vidéo) par des systèmes déjà commercialisés avant août 2026 — pas l'obligation d'informer l'interlocuteur, qui s'applique sans délai de grâce dès le 2 août 2026.
Le texte complet de l'article 113 reste la référence à consulter avant toute planification, notamment parce que le report de l'échéance « haut risque » de 2026 à 2027 montre que ce calendrier peut encore évoluer.
Classer son usage par niveau de risque
Le règlement organise ses obligations autour de quatre niveaux de risque — une grille que la Commission européenne utilise elle-même pour présenter le texte. Le niveau applicable ne dépend pas de la technologie (« c'est de l'IA conversationnelle ») mais du contexte d'usage précis.
| Niveau de risque | Ce que ça couvre | Obligation principale |
|---|---|---|
| Inacceptable | Pratiques listées à l'article 5 : manipulation subliminale, exploitation de vulnérabilités, notation sociale, certains usages biométriques et de reconnaissance des émotions | Interdiction pure et simple |
| Élevé | Systèmes listés à l'annexe III (huit domaines) ou intégrés comme composants de sécurité à des produits réglementés (annexe I) | Conformité lourde : gestion des risques, documentation technique, supervision humaine, enregistrement |
| Limité | Systèmes qui interagissent avec une personne, génèrent du contenu synthétique, ou pratiquent la reconnaissance d'émotions ou la catégorisation biométrique | Transparence (article 50) |
| Minimal | Tout le reste | Pas d'obligation spécifique du règlement |
Les huit domaines de l'annexe III couvrent la biométrie, les infrastructures critiques, l'éducation, l'emploi, l'accès aux services essentiels (solvabilité, assurance, prestations sociales, réception et tri des appels d'urgence), la police, la migration et la justice ou les processus démocratiques. Aucun de ces domaines ne nomme un « chatbot » ou un « callbot » de service client en tant que tel : ce qui déclenche le haut risque, c'est la finalité précise du système, pas la technologie conversationnelle elle-même. Un standard téléphonique augmenté, une prise de rendez-vous ou une qualification de leads commerciaux ne correspondent, en l'état de cette liste, à aucun des huit domaines.
Deux zones méritent en revanche une vérification au cas par cas : un callbot utilisé pour évaluer ou présélectionner des candidats à l'embauche relève du domaine « emploi » ; un système qui oriente ou hiérarchise des appels entrants vers des services d'urgence, ou qui conditionne l'accès à une prestation, relève des « services essentiels ». L'article 6 prévoit une exemption pour les tâches procédurales étroites, mais elle ne joue pas si le système pratique le profilage : dans ce cas, le haut risque s'applique quoi qu'il arrive.
Un point technique mérite d'être signalé précisément parce qu'il concerne directement certains callbots commerciaux qui analysent le ton de la voix : l'article 5 interdit la reconnaissance des émotions, mais seulement dans les contextes du travail et de l'éducation, sauf exception médicale ou de sécurité. Un callbot qui déduit l'état émotionnel d'un client pour adapter sa réponse n'est donc pas interdit par ce texte ; il doit en revanche en informer l'appelant et respecter le RGPD sur cette donnée, un point détaillé plus loin. Le même système appliqué pour surveiller l'état émotionnel de salariés en poste basculerait, lui, dans l'interdiction pure et simple.
Cet article n'a pas vocation à trancher la classification d'un système précis : c'est une lecture des catégories de l'annexe III, à confronter au texte réglementaire et, en cas de doute sur un usage réel, à un juriste — l'exemption de l'article 6 et le périmètre exact de chaque domaine comportent eux-mêmes des conditions qui dépassent le cadre de cet article. Nous documentons des exemples sectoriels dans notre pilier cas d'usage.
Obligations concrètes pour le conversationnel
Pour une entreprise qui déploie un callbot ou un chatbot sans basculer dans un usage à haut risque de l'annexe III, l'AI Act se traduit concrètement par trois obligations : informer l'interlocuteur qu'il échange avec une IA (article 50), former les équipes qui pilotent l'outil (article 4), et s'assurer, par contrat, que l'éditeur du système a correctement mis en œuvre le premier point.
L'article 50 impose, à son premier paragraphe, que toute personne interagissant avec un système d'IA en soit informée — sauf si c'est « évident du point de vue d'une personne raisonnablement informée, attentive et avisée ». Pour un callbot, s'appuyer sur cette exception reste risqué : elle est pensée pour des cas manifestes, pas pour un doute raisonnable. L'information doit être donnée « au plus tard au moment de la première interaction », de façon claire et distincte, dans un format accessible. Pour un callbot sortant, ce moment intervient dès les premières secondes de l'appel — au même titre que l'identification de l'appelant déjà exigée par la réglementation sur le démarchage, que nous détaillons dans callbot entrant ou sortant. Que l'interaction passe par la voix ou par l'écrit d'un chatbot, l'obligation est la même : l'article 50 ne distingue pas les canaux.
Formellement, c'est le fournisseur qui doit concevoir le système pour qu'il délivre cette information — l'obligation de conception lui incombe. En tant que déployeur, une entreprise a un rôle tout aussi concret : vérifier que cette fonction existe réellement dans l'outil acheté, qu'elle n'est pas désactivée ou masquée par une configuration commerciale, et l'exiger noir sur blanc dans le contrat plutôt que de la présumer. C'est un critère à ajouter à toute grille de sélection de fournisseur, au même titre que la latence ou la qualité vocale — un exercice que nous menons systématiquement dans notre pilier comparatifs.
Deux autres paragraphes de l'article 50 concernent certains callbots plus spécifiquement. Le troisième impose aux déployeurs d'un système de reconnaissance des émotions ou de catégorisation biométrique d'en informer les personnes exposées, en plus du respect du RGPD — un sujet que nous traitons en détail dans RGPD et callbot. Le quatrième concerne le contenu généré artificiellement diffusé pour informer le public : moins pertinent pour un callbot de service client, il devient applicable si l'outil produit aussi du texte ou de l'audio publié publiquement, par exemple des comptes rendus d'appels automatisés.
L'article 4, en vigueur depuis février 2025, est souvent oublié parce qu'il n'a rien de spectaculaire : il impose aux fournisseurs et aux déployeurs de prendre des mesures pour assurer un niveau suffisant de compréhension de l'IA auprès de leur personnel, proportionné à leurs missions et à leur exposition à l'outil. Concrètement, pour un callbot : une notice interne expliquant ce que l'outil fait et ne fait pas, une formation minimale pour les équipes qui le paramètrent ou le supervisent, une procédure claire de remontée quand un cas dépasse ses capacités.
Si le callbot s'appuie sur un modèle tiers — GPT, Claude, Gemini, Mistral ou un autre modèle que nous suivons dans notre pilier IA et modèles —, les obligations du chapitre V sur les modèles à usage général pèsent sur l'éditeur du modèle, pas sur l'entreprise qui déploie le callbot bâti au-dessus. Ce qui reste de la responsabilité du déployeur, dans tous les cas, c'est l'usage qu'il en fait.
Ces obligations ne sont pas symboliques : l'article 99 prévoit, pour un manquement aux obligations comme celles de l'article 50, une amende pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu — un plafond distinct et inférieur à celui prévu pour les pratiques interdites de l'article 5, qui peut atteindre 35 millions d'euros ou 7 % du chiffre d'affaires. Pour une PME, c'est le montant le plus bas des deux seuils qui s'applique.
Ce qu'il faut préparer dès maintenant
- Faire l'inventaire des callbots, chatbots et assistants conversationnels en service ou en projet, en identifiant pour chacun qui en est le fournisseur et qui en est le déployeur.
- Vérifier contractuellement que chaque fournisseur a implémenté la transparence exigée par l'article 50, et qu'elle n'est pas désactivable en configuration sans que l'entreprise en soit informée.
- Former les équipes qui paramètrent ou supervisent ces outils : l'obligation de littératie IA est déjà due depuis février 2025, indépendamment de l'échéance de 2026.
- Documenter le raisonnement de classification du risque pour chaque usage, y compris quand la conclusion est « hors annexe III » — un même outil peut changer de qualification si son usage évolue, par exemple un chatbot RH qui commence à trier des candidatures.
- Articuler avec le RGPD dès qu'une reconnaissance d'émotions ou un traitement biométrique intervient : les deux réglementations s'appliquent en parallèle, pas l'une à la place de l'autre.
- Suivre les évolutions du texte plutôt que figer une feuille de route sur les dates d'origine : le calendrier a déjà été modifié une fois depuis 2024, et plusieurs lignes directrices de la Commission et de l'AI Office restent encore à publier.
- Se faire accompagner en amont sur les projets touchant l'emploi, le crédit, les services essentiels ou les appels d'urgence, où la qualification du risque est la moins évidente — c'est un sujet qu'on peut creuser ensemble via une demande de devis.
Questions fréquentes
Mon callbot de service client est-il concerné par l'AI Act ?
Oui, dans la quasi-totalité des cas, mais principalement par l'article 50 sur la transparence : informer l'appelant qu'il échange avec une IA. Un callbot de SAV, de prise de rendez-vous ou de qualification de leads ne figure dans aucun des huit domaines à haut risque de l'annexe III, sauf s'il intervient dans un contexte particulier comme le recrutement ou l'accès à un service essentiel.
Depuis quand faut-il annoncer qu'on parle à une IA ?
Depuis le 2 août 2026, date d'application de l'article 50 du règlement. Cette obligation ne bénéficie d'aucun délai de grâce, à la différence de l'obligation de marquage technique des contenus générés par des systèmes déjà commercialisés avant cette date, qui court jusqu'au 2 décembre 2026.
Qui est responsable en cas de manquement : l'éditeur du callbot ou l'entreprise qui l'utilise ?
Le règlement distingue le fournisseur, qui conçoit le système, du déployeur, qui l'utilise sous sa propre autorité. La plupart des entreprises qui achètent une solution de callbot sont déployeuses, avec des obligations plus légères que celles du fournisseur — sauf si elles apposent leur propre marque sur l'outil ou le modifient substantiellement, ce qui peut les faire basculer vers le régime du fournisseur.
Que risque une entreprise qui ignore l'article 50 ?
Elle s'expose à une amende administrative pouvant atteindre 15 millions d'euros ou 3 % de son chiffre d'affaires mondial annuel, selon le montant le plus élevé — un plafond inférieur à celui réservé aux pratiques interdites de l'article 5, qui peut atteindre 35 millions d'euros ou 7 % du chiffre d'affaires. Pour une PME, c'est le seuil le plus bas des deux montants qui s'applique.
En résumé
L'AI Act s'applique par paliers entre 2025 et 2028, et ce calendrier a déjà été révisé une fois : l'échéance pour les systèmes à haut risque de l'annexe III, initialement prévue en août 2026, a été reportée au 2 décembre 2027. Pour un callbot ou un chatbot d'entreprise, la date qui compte le plus reste le 2 août 2026, celle de l'article 50, qui impose d'informer clairement tout interlocuteur qu'il échange avec une intelligence artificielle. La quasi-totalité des usages conversationnels commerciaux relève de ce seul régime de transparence, pas du régime lourd réservé aux huit domaines à haut risque de l'annexe III — sauf bascule vers l'emploi, le crédit ou les services essentiels, à vérifier au cas par cas plutôt qu'à présumer. En parallèle, l'obligation de former les équipes à l'IA est due depuis février 2025, souvent sans que les entreprises concernées le sachent. Le texte réglementaire et un avis juridique adapté à l'usage précis restent, dans tous les cas, la référence finale.