Qui Est Concerné par l'AI Act Européen?

Découvrez qui est concerné par la conformité AI Act : fournisseurs, déployeurs, importateurs, distributeurs, fabricants et entreprises hors UE.

Champ d’application de l’AI Act européen montrant les fournisseurs, déployeurs, importateurs, distributeurs, fabricants et entreprises hors UE.

L'AI Act européen ne s'applique pas uniquement aux entreprises technologiques qui développent l'intelligence artificielle. Sa portée s'étend à l'ensemble de la chaîne de valeur de l'IA, couvrant les organisations qui développent, fournissent, importent, distribuent, intègrent ou utilisent professionnellement des systèmes d'IA au sein de l'Union européenne. Il peut également s'appliquer à des entreprises établies en dehors de l'Europe lorsque leurs systèmes d'IA sont mis sur le marché de l'UE ou que leurs résultats sont utilisés au sein de l'Union.

En pratique, la conformité AI Act commence par l'identification du rôle juridique que joue votre organisation pour chaque système d'IA. Une entreprise peut être fournisseur pour un système, déployeur pour un autre, et potentiellement les deux à la fois.

Les organisations opérant sur le marché européen ou fournissant de l'IA à ce marché doivent donc déterminer leur rôle, documenter leurs systèmes d'IA et évaluer les obligations applicables avant que les exigences concernées ne deviennent contraignantes.

Quelles Organisations Doivent Se Conformer à l'AI Act ?

L'AI Act européen s'applique à un large éventail d'organisations publiques et privées, et non à un seul type d'entreprise technologique.

En vertu de l'article 2 de l'AI Act, son champ d'application inclut les fournisseurs qui mettent des systèmes d'IA ou des modèles d'IA à usage général sur le marché de l'UE, les déployeurs situés ou établis dans l'UE, les importateurs, les distributeurs, les fabricants de produits, ainsi que les mandataires.

Certaines organisations situées en dehors de l'Union européenne peuvent également entrer dans son champ d'application.

Comprendre ces catégories est essentiel, car les responsabilités diffèrent selon le rôle de l'organisation.

Rôles concernés par l’AI Act européen : fournisseurs, déployeurs, importateurs, distributeurs, fabricants et entreprises hors UE.

Les Fournisseurs de Systèmes d'IA

Un fournisseur est une organisation ou une personne qui développe un système d'IA ou un modèle d'IA à usage général, ou qui le fait développer, et qui met ce système sur le marché ou le met en service sous son propre nom ou sa propre marque.

Cette définition couvre bien plus que les développeurs d'IA traditionnels.

Par exemple, une entreprise de logiciels qui conçoit et commercialise une plateforme de recrutement basée sur l'IA sera normalement considérée comme fournisseur. Cependant, une entreprise qui commande le développement d'un système d'IA à un autre développeur, puis le commercialise sous sa propre marque, peut également devenir fournisseur au sens de l'AI Act.

Les obligations des fournisseurs peuvent être conséquentes lorsque les systèmes relèvent de catégories réglementées telles que l'IA à haut risque.

Selon le système concerné, les fournisseurs peuvent devoir traiter des domaines tels que la gestion des risques, la documentation technique, la tenue de registres, la transparence, le contrôle humain, l'exactitude, la robustesse, la cybersécurité et l'évaluation de conformité.

Les organisations qui développent ou commercialisent de l'IA doivent donc établir clairement si elles remplissent les conditions pour être qualifiées de fournisseurs avant de déterminer quelles exigences s'appliquent.

Les Entreprises Qui Utilisent l'IA Peuvent Être Déployeurs

De nombreuses entreprises concernées par l'AI Act ne développeront jamais elles-mêmes de modèle d'IA. Elles peuvent en revanche être qualifiées de déployeurs.

Un déployeur est généralement une personne ou une organisation qui utilise un système d'IA sous son autorité dans un cadre professionnel.

Cela signifie que les employeurs, les institutions financières, les organisations de santé, les commerces de détail, les universités, les administrations publiques, les assureurs, les fabricants et de nombreuses autres entreprises peuvent relever du cadre réglementaire simplement par la manière dont elles utilisent l'IA.

Un employeur français utilisant l'IA pour sélectionner des candidatures constitue un exemple.

Une institution financière utilisant l'IA pour évaluer la solvabilité peut également être qualifiée de déployeur et pourrait faire face à des obligations supplémentaires si le système relève de l'une des catégories à haut risque de l'AI Act.

Cependant, être déployeur ne signifie pas automatiquement que toutes les exigences de l'AI Act s'appliquent. Les responsabilités dépendent fortement du type de système d'IA, de sa finalité prévue et de sa classification en matière de risque.

Les organisations ont donc besoin de plus qu'une simple liste des outils d'IA qu'elles utilisent. Elles doivent comprendre comment chaque outil est réellement déployé. Cela devrait constituer un élément important de la manière dont les entreprises se préparent à la conformité à l'AI Act.

Importateurs, Distributeurs et Fabricants de Produits

L'AI Act européen couvre également les organisations impliquées dans la fourniture de systèmes d'IA plutôt que dans leur création ou leur utilisation directe.

Un importateur peut être une organisation établie dans l'UE qui met sur le marché un système d'IA lorsque ce système porte le nom ou la marque d'une organisation établie en dehors de l'Union.

Un distributeur est généralement une organisation faisant partie de la chaîne d'approvisionnement en IA qui met un système d'IA à disposition sur le marché de l'UE sans en être le fournisseur ni l'importateur. Ces entreprises peuvent devoir vérifier que les exigences réglementaires pertinentes ont été respectées avant de mettre à disposition certains systèmes réglementés.

Les fabricants de produits peuvent également relever de l'AI Act. Cela concerne particulièrement les cas où des systèmes d'IA sont intégrés dans des produits couverts par la législation existante de l'UE en matière de sécurité des produits.

Par exemple, les fabricants qui mettent sur le marché européen certains produits réglementés intégrant de l'IA peuvent faire face à des responsabilités liées à la fois à l'AI Act et à la législation sectorielle existante sur les produits.

La conformité à l'IA ne peut donc pas être traitée uniquement comme une question de développement logiciel. Elle peut concerner les achats, la fabrication, la distribution, la gestion de produits, les équipes juridiques et la gouvernance de la chaîne d'approvisionnement.

L'AI Act S'Applique-t-Il aux Entreprises Situées Hors de l'UE ?

L'un des éléments les plus importants de la conformité AI Act est son application potentielle à des organisations établies en dehors de l'Union européenne.

Le règlement s'applique aux fournisseurs qui mettent des systèmes d'IA ou des modèles d'IA à usage général sur le marché de l'UE, que ces fournisseurs soient établis à l'intérieur ou à l'extérieur de l'Union.

Cela signifie qu'une entreprise technologique américaine, britannique, canadienne, japonaise ou d'un autre pays non membre de l'UE peut relever de l'AI Act lorsqu'elle fournit des produits ou services d'IA à des clients en Europe. Le champ d'application peut s'étendre encore davantage.

En vertu de l'article 2, certains fournisseurs et déployeurs établis dans des pays tiers peuvent également être couverts lorsque les résultats produits par un système d'IA sont utilisés au sein de l'Union européenne.

Prenons l'exemple d'une entreprise multinationale exploitant un système centralisé d'analyse par IA depuis les États-Unis. Si ce système génère des recommandations qui sont ensuite utilisées par la filiale française de l'entreprise pour prendre des décisions relatives à l'emploi, aux finances ou aux opérations, l'organisation devrait évaluer si le champ d'application territorial de l'AI Act s'applique.

De même, un fournisseur SaaS non européen fournissant un outil de recrutement par IA à des entreprises en France ne peut pas présumer que son établissement en dehors de l'Europe l'exclut du règlement.

Les organisations devraient examiner où leurs systèmes d'IA sont commercialisés, déployés et utilisés, plutôt que de se fier uniquement à l'emplacement de leur siège social.

Une Même Entreprise Peut-Elle Avoir Plusieurs Rôles ?

Infographie montrant comment une entreprise peut cumuler plusieurs rôles sous l’AI Act européen, notamment déployeur et fournisseur.


Les organisations ne doivent pas supposer qu'elles ont une classification unique et permanente au titre de l'AI Act. Leur rôle juridique peut varier d'un système à l'autre et peut même évoluer au cours du cycle de vie d'un système d'IA.

Une entreprise pourrait acheter un assistant IA tiers et l'utiliser en interne. Dans ce cas, elle agirait principalement en tant que déployeur.

Cette même entreprise pourrait, par ailleurs, développer un outil de conformité basé sur l'IA et le mettre à disposition de ses clients sous sa propre marque. Pour ce système, l'entreprise pourrait être qualifiée de fournisseur.

Des changements de rôle peuvent également survenir lorsque des organisations modifient des systèmes d'IA tiers.

Dans certaines circonstances, une organisation peut endosser des responsabilités de fournisseur lorsqu'elle appose son propre nom ou sa propre marque sur un système d'IA réglementé existant, y apporte une modification substantielle, ou en change la finalité prévue d'une manière couverte par le règlement. Cela rend la gouvernance du cycle de vie essentielle.

Un cadre de gouvernance de l'IA efficace doit consigner le rôle de l'organisation pour chaque système d'IA et réévaluer cette classification chaque fois que la technologie, la finalité prévue, la marque ou le modèle de déploiement évolue.

Les entreprises devraient donc tenir un inventaire de l'IA identifiant le propriétaire du système, le fournisseur, le rôle organisationnel, l'usage prévu, le déploiement géographique et la catégorie de risque applicable.

Qui Peut Échapper au Champ d'Application de l'AI Act ?

Bien que le règlement ait une portée large, certaines activités liées à l'IA sont spécifiquement exclues ou bénéficient d'un traitement différent.

Les personnes physiques utilisant des systèmes d'IA à des fins purement personnelles et non professionnelles sont généralement exclues des obligations applicables aux déployeurs.

Par exemple, une personne utilisant un assistant IA à titre privé se distingue d'un employeur utilisant la même technologie dans le cadre d'un processus professionnel.

Le règlement contient également des exclusions concernant les systèmes d'IA développés ou utilisés exclusivement à des fins militaires, de défense ou de sécurité nationale.

Certaines activités de recherche et développement peuvent également échapper à des exigences spécifiques avant que le système ou modèle d'IA concerné ne soit mis sur le marché ou mis en service.

Toutefois, les organisations doivent faire preuve de prudence lorsqu'elles s'appuient sur ces exclusions.

Le fait de décrire un projet comme expérimental, fondé sur la recherche, interne ou open source ne le soustrait pas automatiquement à l'AI Act. Les conditions précises du règlement doivent toujours être prises en compte.

L'IA en open source revêt une importance particulière, car l'AI Act prévoit un traitement spécifique pour certains systèmes d'IA et modèles d'IA à usage général libres et open source, mais il n'existe aucune exemption universelle couvrant tout ce qui est publié sous une licence open source. La Commission européenne fournit des orientations supplémentaires concernant les obligations relatives aux modèles d'IA à usage général.

Les entreprises qui s'appuient sur une exclusion devraient documenter leur raisonnement juridique plutôt que de simplement présumer que le règlement ne s'applique pas.

Responsabilités au Titre de l'AI Act Selon le Rôle Organisationnel

Le rôle de l'organisation détermine les obligations à examiner.

Organisation ou rôle

Exemple typique

Pourquoi l'AI Act peut s'appliquer

Fournisseur

Entreprise vendant son propre logiciel de recrutement par IA

Met un système d'IA sur le marché de l'UE sous son propre nom

Déployeur

Employeur utilisant l'IA pour évaluer les candidatures

Utilise un système d'IA à titre professionnel sous son autorité

Fournisseur non-UE

Entreprise américaine vendant une plateforme d'IA à des entreprises françaises

Met un système d'IA sur le marché de l'UE

Importateur

Entreprise de l'UE important un système d'IA d'un pays tiers

Introduit sur le marché de l'UE un système d'IA fourni depuis l'extérieur

Distributeur

Revendeur fournissant des logiciels d'IA au sein de l'UE

Met des systèmes d'IA à disposition dans la chaîne d'approvisionnement

Fabricant de produits

Fabricant vendant un produit réglementé intégrant de l'IA

L'IA fait partie d'un produit mis sur le marché de l'UE

Fournisseur de GPAI

Entreprise fournissant un modèle d'IA à usage général

Des obligations spécifiques s'appliquent aux fournisseurs de modèles d'IA à usage général

Ce tableau constitue un cadre de présélection initial et non une classification juridique définitive.

Une même entreprise peut relever de plusieurs catégories selon son portefeuille d'IA.

Quand Ces Obligations S'Appliquent-Elles ?

L'AI Act européen est entré en vigueur le 1er août 2024, mais ses exigences ont été introduites progressivement.

Les règles concernant les pratiques d'IA interdites et les obligations de littératie en IA ont commencé à s'appliquer le 2 février 2025.

Les organisations couvertes par l'article 4 doivent prendre des mesures, dans la mesure du possible, pour garantir que le personnel et les autres personnes traitant des systèmes d'IA en leur nom possèdent un niveau approprié de littératie en IA. Le niveau requis dépend de facteurs tels que leurs connaissances techniques, leur expérience, leur formation et le contexte dans lequel les systèmes sont utilisés.

Les obligations spécifiques relatives aux modèles d'IA à usage général ont commencé à s'appliquer à partir du 2 août 2025.

D'autres parties du cadre réglementaire sont ensuite entrées en application selon le calendrier progressif de l'AI Act et ses amendements ultérieurs.

Pour les systèmes d'IA à haut risque, les organisations doivent porter une attention particulière au calendrier révisé introduit par le cadre Digital Omnibus de 2026.

Les principales obligations concernant les systèmes d'IA à haut risque de l'Annexe III doivent s'appliquer à partir du 2 décembre 2027, tandis que les exigences correspondantes pour les systèmes d'IA à haut risque liés à certains produits réglementés de l'Annexe I sont prévues pour le 2 août 2028.

Les organisations ne devraient pas considérer ces échéances plus tardives comme une raison de retarder leur préparation.

Les inventaires d'IA, la classification des rôles, les évaluations des fournisseurs, les structures de gouvernance, les processus de documentation, les compétences des collaborateurs et les contrôles de gestion des risques peuvent nécessiter une préparation considérable.

Les équipes ayant besoin de connaissances structurées sur le cadre réglementaire peuvent également suivre une formation en droit et gouvernance de l'AI Act afin de renforcer leur compréhension interne du règlement et de ses exigences en matière de gouvernance.

★ Certificat PDF Gratuit Inclus

Maîtrisez l'AI Act, le Droit et la Gouvernance de l'IA.

Développez une compréhension claire de l'AI Act européen, de la gouvernance de l'IA, du RGPD et des lignes directrices de la CNIL, de la gestion des risques, de la supervision humaine, des systèmes d'IA à haut risque et de la documentation des contrôles. Obtenez gratuitement un certificat de réussite, disponible en français ou en anglais. Acquérez les connaissances nécessaires pour renforcer la conformité, structurer la gouvernance de l'IA et favoriser une utilisation responsable de l'intelligence artificielle au sein de votre organisation.

S'inscrire Maintenant →

Conclusion

Déterminer qui est concerné par l'AI Act européen exige davantage que de se demander si une organisation développe de l'intelligence artificielle. Les fournisseurs, déployeurs, importateurs, distributeurs, fabricants, fournisseurs de modèles d'IA à usage général, ainsi que certaines organisations situées en dehors de l'Europe, peuvent tous relever de son champ d'application.

Les entreprises doivent classifier leur rôle pour chaque système d'IA, documenter où et comment la technologie est utilisée, et réévaluer cette classification lorsque les systèmes évoluent.

 

Foire aux questions

Toutes les entreprises ne feront pas face aux mêmes obligations. Une entreprise utilisant professionnellement un système d'IA peut être qualifiée de déployeur, mais ses responsabilités spécifiques dépendent de la finalité prévue du système, de sa classification en matière de risque et des dispositions pertinentes de l'AI Act.

Oui. Les petites et moyennes entreprises ne sont pas automatiquement exemptées du règlement. Les exigences applicables dépendent principalement de leur rôle et du type de système d'IA concerné, bien que l'AI Act prévoie des mesures destinées à soutenir les PME et les jeunes entreprises.

Cela est possible. Une entreprise américaine peut relever de l'AI Act lorsqu'elle met un système d'IA ou un modèle d'IA à usage général sur le marché de l'UE. Certains fournisseurs et déployeurs non européens peuvent également être couverts lorsque les résultats des systèmes d'IA sont utilisés au sein de l'Union européenne.