Sanctions AI Act : que risque vraiment une PME qui ne mentionne pas son IA ?
Publié le · Lecture : 7 minutes · Par l'équipe Brozapi
Vous avez un chatbot sur votre site, des visuels générés par une IA pour vos réseaux, ou des textes en partie rédigés avec un assistant. Et si, tout simplement, vous ne le dites pas à vos visiteurs ? Beaucoup de dirigeants de PME pensent que l'AI Act ne concerne que les grands éditeurs de modèles. C'est faux. Une partie du règlement vous vise directement — et elle est déjà en vigueur.
Cet article démystifie le volet répressif de l'AI Act : ce qui est contrôlé, ce que dit précisément le texte, ce que vous risquez, et comment vous mettre en ordre de marche sans vous compliquer la vie.
Ce que l'AI Act contrôle vraiment chez une PME
L'AI Act — officiellement le règlement (UE) 2024/1689 — classe les usages de l'intelligence artificielle par niveau de risque. Les usages interdits (comme la manipulation subliminale) sont un cas extrême qui ne concerne pas votre site vitrine. Les systèmes « à haut risque » (santé, recrutement, crédit…) imposent des démarches lourdes. Mais entre les deux, il existe un troisième bloc que presque tout le monde oublie : les obligations de transparence.
Ces obligations ne dépendent pas du niveau de risque de votre outil. Un simple chatbot de service client, un texte généré pour votre blog, une image créée par IA pour votre bannière : tout cela tombe sous le coup de l'article 50, quel que soit l'outil. La logique est simple et tient en une phrase : une personne a le droit de savoir qu'elle parle à une machine, ou qu'un contenu a été produit par une IA.
L'article 50, décortiqué simplement
L'article 50 du règlement pose quatre obligations concrètes. Trois concernent une PME ordinaire.
1. Votre chatbot doit se présenter
Si votre site utilise un assistant conversationnel ou un chatbot, vous devez informer l'utilisateur dès le début de l'échange qu'il interagit avec une intelligence artificielle. Le texte précise une nuance : cette information n'est pas requise lorsqu'elle est « évidente » pour une personne raisonnablement attentive. En pratique, ne comptez pas sur l'évidence : une simple mention visible suffit, mais elle doit exister.
2. Les contenus générés doivent être identifiables
Les textes, images et sons générés par une IA doivent pouvoir être identifiés comme tels. Pour les images, le règlement évoque une mention ou un filigrane lisible. Pour les contenus de synthèse, l'objectif est qu'on puisse les repérer, y compris de façon automatisée (c'est le fameux « marquage lisible par machine »).
3. Les deepfakes et textes d'information doivent être signalés
Si vous publiez une image, un audio ou une vidéo « truqués » de façon réaliste (un deepfake), vous devez le divulguer. Une obligation jumelle vise les textes : si vous publiez un texte généré par IA dans le but d'informer le public sur un sujet d'intérêt général, vous devez signaler qu'il a été produit artificiellement — sauf si un être humain a exercé un contrôle éditorial sur ce texte.
4. Ce qui ne vous concerne pas
Le quatrième volet (reconnaissance des émotions, catégorisation biométrique) vise des usages très particuliers, rarement présents chez une PME. Vous pouvez l'écarter sans inquiétude.
Le calendrier : c'est déjà en vigueur
Retenez une date : le 2 août 2026. Ce jour-là, les obligations d'information — chatbot, divulgation des deepfakes et des textes d'information — sont devenues applicables. Autrement dit, l'obligation de base (informer votre visiteur) est déjà en cours.
Une deuxième échéance court jusqu'au 2 décembre 2026, date à laquelle le marquage des contenus générés doit être opérationnel. Ne vous reposez sur aucun de ces repères pour ignorer le sujet : l'essentiel — dire clairement à vos visiteurs ce qui relève de l'IA — est déjà applicable aujourd'hui.
Sanctions AI Act : ce qu'une PME risque vraiment (article 99)
C'est ici que le dirigeant se crispe — et qu'il faut rester factuel. Le non-respect des obligations de transparence de l'article 50 relève du régime de sanctions de l'article 99 du règlement.
Le texte prévoit un barème à trois niveaux :
- Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial (le plus élevé des deux) pour les pratiques interdites de l'article 5 — le cas le plus grave, qui ne vous concerne pas.
- Jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial pour les autres manquements, dont la transparence de l'article 50.
- Jusqu'à 7,5 millions d'euros ou 1 % pour la fourniture d'informations inexactes ou trompeuses aux autorités.
Deux nuances essentielles pour garder la tête froide. D'abord, ce sont des plafonds, qui concernent surtout les grandes entreprises : le montant réellement infligé est déterminé au cas par cas et l'approche des autorités est proportionnée à la taille de l'entreprise. Ensuite, les sanctions sont appliquées par les autorités nationales de chaque pays membre : le scénario réaliste pour une petite entreprise est d'abord une mise en demeure et une obligation de corriger rapidement, pas une amende record.
Le point à retenir n'est donc pas « je vais recevoir 15 millions d'euros demain ». C'est que l'obligation de transparence, pour formelle qu'elle paraisse, n'est pas symbolique : elle est clairement rattachée à un régime de sanctions, et elle est déjà en vigueur. Pour un dirigeant, le sujet n'est pas de paniquer mais de ne pas laisser traîner un risque évitable et à faible coût.
Comment se mettre en ordre de marche, simplement
Bonne nouvelle : pour la plupart des PME, la mise en conformité est à la portée d'une demi-journée, sans avocat ni prestataire.
- Recensez vos usages. Quels outils d'IA utilisez-vous — chatbot, générateur de texte, générateur d'images ? Sur quelles pages et quelles publications ?
- Qualifiez chaque usage. Est-ce un chatbot (obligation d'information) ? Un contenu généré (obligation d'identification) ? Un texte d'information publié tel quel (obligation de divulgation, sauf relecture humaine) ?
- Ajoutez les mentions. Une phrase pour le chatbot, une mention ou un filigrane pour les images, une note pour les textes.
- Conservez une trace. Un petit document interne qui liste vos outils et leurs dates vous servira de preuve de bonne foi en cas de contrôle.
C'est exactement cette démarche — recenser, qualifier, signaler, dater — que l'outil BadgeIA automatise pour les indépendants et PME : un widget de transparence prêt à coller (chatbot et contenus générés), un étiqueteur d'images, et une page « registre IA » publique et datée qui liste vos outils déclarés. Le scan initial est gratuit et vous dit en quelques secondes si votre site est concerné. À noter pour être complet : BadgeIA est un outil technique d'aide à la transparence, pas un conseil juridique ni une garantie de conformité — c'est écrit noir sur blanc sur le site.
En résumé
- L'AI Act ne vise pas que les géants de la tech : ses obligations de transparence (article 50) concernent directement un site de PME qui utilise un chatbot ou des contenus générés.
- Ces obligations sont en vigueur depuis le 2 août 2026 pour l'information des visiteurs et la divulgation des deepfakes et textes d'information.
- Le non-respect relève de l'article 99, avec des amendes plafonnées à 15 millions d'euros ou 3 % du CA mondial — des plafonds, modulés au cas par cas et proportionnés à la taille de l'entreprise.
- Se mettre en règle est simple et rapide : recenser, qualifier, signaler, dater.
Vous voulez vérifier en deux minutes si votre site est concerné ? Le scan gratuit de BadgeIA analyse votre page, détecte les chatbots et vous indique si la mention de transparence est présente.
FAQ
Le 2 décembre 2026 repousse-t-il toutes les obligations ?
Non. Le 2 décembre 2026 est la date butoir pour que le marquage des contenus générés soit opérationnel. L'obligation d'informer vos visiteurs — qu'ils parlent à un chatbot ou qu'un contenu a été généré par IA — est, elle, déjà en vigueur depuis le 2 août 2026.
Mon site n'a qu'un petit chatbot de support, je suis concerné ?
Oui. L'article 50 s'applique indépendamment du niveau de risque de l'outil. Un simple agent conversationnel doit informer l'utilisateur, sauf si son caractère automatisé est évident.
Je rédige mes articles avec une IA puis je les relis moi-même, dois-je le signaler ?
Si le texte est destiné à informer le public sur un sujet d'intérêt général, l'obligation de divulgation s'applique — sauf si un contrôle éditorial humain a été exercé. Une relecture et une responsabilité éditoriale assumées vous en exonèrent.
Où trouver les textes officiels ?
L'article 50 (transparence) et l'article 99 (sanctions) sont consultables dans le règlement (UE) 2024/1689, sur le site EUR-Lex de l'Union européenne. Cet article ne constitue pas un avis juridique : pour une situation spécifique, rapprochez-vous d'un professionnel du droit.
Cet article est fourni à titre informatif et ne constitue pas un conseil juridique. Pour une analyse de votre situation, consultez un professionnel du droit.
Derniers articles : Régulation IA en Europe : ce que l’AI Act impose déjà, malgré le « non » de Jensen Huang · Microsoft impose un code de conduite à ses IA : la transparence devient la norme · 5 000 $ d’amende pour des témoins inventés par ChatGPT : pourquoi votre PME doit vérifier chaque contenu IA · Suno v6 prouve que la transparence est devenue un argument de vente — et l'AI Act est derrière · Où vont vos données quand vous utilisez l'IA en Europe ? · OpenAI Astra et l’AI Act : la transparence devient obligatoire pour les PME
Guides par plateforme : Intercom · Crisp · Tidio · Chatbase · Botpress