AI Act & SaaS

AI Act : ce qui change pour un éditeur SaaS, et ce qui ne change pas

Quasi chaque éditeur SaaS a désormais une feature « IA » — un chatbot, un assistant, une génération de contenu, un scoring. Le réflexe, en 2026, c'est de craindre le règlement européen comme une usine à conformité. La réalité est plus nuancée, et c'est une bonne nouvelle si vous la connaissez : la plupart de vos fonctionnalités IA ne sont pas « haut risque », donc rien à déclarer dans la base européenne. Mais plusieurs obligations vous concernent déjà dès maintenant — la transparence (article 50), en vigueur depuis le 2 août 2026, et la culture IA, depuis février 2025 — et une minorité d'usages (RH, crédit, assurance vie-santé, éducation) tombe dans le « haut risque » dont l'application vient d'être reportée au 2 décembre 2027 par le paquet « Digital Omnibus ». Voici, dates à l'appui, ce que vous devez réellement faire — et ne pas faire —.

Par John-Guy Park · · 11 min de lecture

L'essentiel

  • Depuis le 2 août 2026, les obligations de transparence de l'article 50 du règlement (UE) 2024/1689 s'appliquent : un chatbot doit informer qu'il interagit avec une IA, et les contenus générés ou manipulés (images, audio, vidéo, texte) doivent être identifiables comme artificiels — marquage lisible-machine pour les fournisseurs, mention « généré par IA » et icônes EU pour les déployeurs (donnée officielle : AI Act Service Desk de la Commission européenne).
  • La « culture IA » de l'article 4 est obligatoire depuis le 2 février 2025 : toute organisation qui déploie ou utilise de l'IA doit garantir un niveau suffisant de compréhension de l'outil (limites, risques, biais) auprès des personnes qui le font fonctionner. C'est une obligation continue, pas un module de formation à coffrer une fois.
  • Bonne nouvelle pour la plupart des éditeurs : si votre feature IA est du « risque minimal » (recherche documentaire, OCR, prévisions de ventes, scoring de leads B2B, assistant de code) ou du « risque transparence » (chatbot), elle n'est ni à évaluer en conformité, ni à enregistrer dans la base européenne — le règlement ne prescrit pas d'obligation spécifique pour le risque minimal (donnée officielle : FAQ de l'AI Act Service Desk).
  • Le point qui fait débat à tort : les usages « haut risque » de l'annexe III (recrutement et gestion RH, évaluation de solvabilité de personnes physiques, tarification assurance vie-santé, suivi des apprenants en examen) n'ont PAS d'obligations en vigueur aujourd'hui. Leur application a été reportée au 2 décembre 2027 par le règlement « Digital Omnibus » (UE) 2026/1744 — le calendrier de la Commission l'acte explicitement (donnée officielle : AI Act Service Desk ; voir aussi la lecture du texte primaire par mimasolution).
  • Piège des modèles intégrés : si vous embarquez un modèle pré-entraîné (OpenAI, Mistral, Anthropic…) dans votre produit et le mettez sur le marché sous votre nom, vous avez un pied dans la case « fournisseur » — avec l'obligation d'informer vos clients que le système repose sur un modèle d'IA à usage général et d'en documenter les limites (article 25, paragraphe 4) — même lorsque le modèle vient d'un tiers (donnée tierce : aiacto, analyse des obligations fournisseur du SaaS en 2026).
  • Les amendes montent haut : jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites (art. 5), 15 M€ ou 3 % pour les manquements aux obligations « haut risque », aux modèles d'IA générale et à la transparence, 7,5 M€ ou 1 % pour les informations inexactes aux autorités (article 99, paragraphes 3 à 5) ; les PME et start-ups paient le plus bas des deux montants (donnée tierce : lecture primaire de l'article 99).

Le calendrier a été décalé trois fois : voici les dates qui comptent vraiment

Le premier réflexe, c'est de vouloir « le » calendrier de l'AI Act. Le problème, c'est qu'il a été modifié en cours de route — par le « Digital Omnibus on AI », le règlement (UE) 2026/1744 adopté en 2026 — et que beaucoup de contenus en ligne répètent encore l'ancien calendrier. Je déteste faire de la conformité par posture ; voici les dates officielles, telles que la Commission les publie sur son AI Act Service Desk.

D'abord, ce qui est déjà en vigueur. Le règlement est entré en vigueur le 1er août 2024. Depuis le 2 février 2025, les pratiques interdites (article 5 — social scoring, identification biométrique en temps réel dans les espaces publics, reconnaissance des émotions au travail ou à l'école…) et la culture IA (article 4) s'appliquent. Depuis le 2 août 2025, ce sont les obligations sur les modèles d'IA à usage général (GPAI) et la gouvernance qui sont entrées en vigueur.

Le gros morceau est récent : depuis le 2 août 2026, la majorité des règles s'applique, et l'application (l'enforcement) démarre au niveau national et européen. C'est de cette date que datent les règles de transparence de l'article 50 — le sujet le plus concret pour un éditeur SaaS aujourd'hui. La Commission a par ailleurs publié en juillet 2026 des lignes directrices et un Code de pratique sur la transparence des contenus générés, précisément pour aider à s'y conformer (donnée officielle : Commission européenne, politiques du numérique).

Et ce qui est reporté : les obligations « haut risque » de l'annexe III (les usages les plus sensibles, dont plusieurs concernent les SaaS — je les détaille plus bas) ne s'appliquent que le 2 décembre 2027, et celles des systèmes « haut risque » intégrés à des produits réglementés de l'annexe I le 2 août 2028. Le calendrier officiel de la Commission l'indique noir sur blanc. Retenez l'essentiel : en tant qu'éditeur, la date qui compte pour vous aujourd'hui, c'est le 2 août 2026 (transparence) — pas le 2 décembre 2027, qu'on vous a peut-être vendu comme « échéance des SaaS ».

Pourquoi la plupart de vos features IA ne sont pas « haut risque »

La logique de l'AI Act est une échelle de risque à quatre étages : pratiques interdites, systèmes haut risque, systèmes à risque limité (obligations de transparence), et risque minimal (non régulé). Pour un éditeur SaaS, le gros de vos features se situe dans les deux derniers étages — c'est ce que dit explicitement la FAQ officielle de l'AI Act Service Desk : le règlement ne prescrit pas d'obligations pour les systèmes à risque minimal, et les systèmes à risque de transparence (chatbots, robots sociaux conversationnels, deepfakes) ont des obligations légères, essentiellement informer et marquer.

Concrètement, qu'est-ce qui est « risque minimal » ou « transparence », donc gérable ? Un chatbot d'assistance ou de renseignement interne, une recherche documentaire sémantique, un OCR de factures, une prévision de ventes, un scoring de leads B2B, un assistant de code utilisé en interne : tout cela est de l'IA sans jugement sur des personnes physiques, et l'AI Act n'y impose ni évaluation de conformité, ni enregistrement dans la base EU, ni documentation technique lourde (analyse tierce : aiacto, LEXR, et les classifications publiées par aiactverdict). C'est le scénario de 90 % des éditeurs que je rencontre — et ils sur-investissent souvent par peur davantage que par nécessité.

Attention, nuance importante : le risque de votre feature se juge à l'usage final commercialisé, pas au modèle sous-jacent. Que vous intégriez GPT, Mistral ou un modèle maison ne change pas la classification de votre système — ce qui compte, c'est ce que votre produit fait faire à l'IA (donnée tierce : aiacto, définition du fournisseur à l'article 3(3) de l'AI Act). Un chatbot client qui résume des documents reste « transparence » ; un module qui note et classe des candidats bascule en « haut risque ». C'est l'usage qui classe, pas la technologie.

Ce qui s'applique dès maintenant : transparence (art. 50) et culture IA (art. 4)

C'est ici que se joue l'essentiel, parce que c'est applicable depuis le 2 août 2026. L'article 50 impose des obligations de transparence qui touchent directement ce que vous mettez en ligne et dans vos produits (source officielle : texte de l'article 50, AI Act Service Desk).

Première obligation : tout système d'IA qui interagit directement avec une personne doit l'informer clairement qu'elle interagit avec une IA, au plus tard au moment de la première interaction. En clair : si un utilisateur parle à votre chatbot, il doit le savoir — interdit de le faire passer pour un humain (ou pour un système sans IA). C'est une obligation de conception et d'affichage, pas une ligne dans les CGU.

Deuxième obligation, pour les fournisseurs de systèmes génératifs : les sorties (audio, image, vidéo, texte) doivent être marquées dans un format lisible-machine et détectables comme générées ou manipulées. Les solutions techniques doivent être efficaces, interopérables et robustes « dans la mesure du techniquement envisageable », en tenant compte des coûts et de l'état de l'art. Le Code de pratique sur la transparence des contenus générés, que la Commission a publié en 2026, est le cadre de référence pour démontrer cette conformité — l'adhésion est volontaire, l'obligation juridique, elle, ne l'est pas (donnée officielle : Commission européenne).

Troisième obligation, pour les déployeurs : les deepfakes (contenu image/audio/vidéo qui ressemble à des personnes ou des événements réels et ferait croire à tort à la vérité) doivent être signalés comme artificiellement générés ou manipulés — avec les icônes « IA généré / IA modifié » fournies gratuitement par la Commission si vous adhérez au Code de pratique. Idem pour les textes publiés « sur des sujets d'intérêt public » générés par IA sans révision éditoriale humaine. La mention doit être claire, distinguable, accessible, et présente dès la première exposition — pas cachée en fin de crédits ni dans les conditions générales (source officielle : lignes directrices et Code de pratique, Commission européenne).

Autre levier, non technologique : la culture IA de l'article 4, obligatoire depuis le 2 février 2025 — un directeur marketing, un SAV, un développeur qui jongle avec un assistant doivent savoir à quoi l'outil est bon, à quoi il ne l'est pas, et quels risques (biais, hallucinations) il introduit. Ce n'est pas un slide de sensibilisation : c'est une responsabilité continue de l'opérateur. Dans les faits, c'est la partie la moins chère et la plus souvent oubliée — et la première qu'un auditeur regardera.

Les cas où vous êtes quand même dans le « haut risque » : RH, crédit, assurance, éducation

Tout n'est pas rose, et je vous dois l'honnêteté sur les usages qui basculent en « haut risque » parce qu'ils portent un jugement direct sur des personnes physiques. L'annexe III du règlement liste ces usages, et plusieurs tombent exactement dans le périmètre de SaaS métier (source officielle : annexe III, AI Act Service Desk).

Les plus fréquents chez mes clients : la gestion de l'emploi et l'accès au travail (point 4) — recrutement, tri et sélection de candidatures, décisions de promotion ou de révocation, allocation de tâches, avec des systèmes inclus de « scoring » ou de surveillance des candidats ; l'évaluation de la solvabilité ou l'établissement d'un score de crédit de personnes physiques (point 5, b) — le cas typique des fintech de crédit ; l'évaluation des risques et la tarification en assurance vie et santé (point 5, c) ; et, dans l'éducation, le suivi des apprenants en situation d'examen ou de test (point 3). Ajoutez-y le versant biométrique (reconnaissance d'émotions au travail, catégorisation biométrique sensible) si jamais votre produit s'y aventure.

Si vous êtes dans l'une de ces cases, le paquet d'obligations est lourd et structurant : système de gestion des risques, gouvernance des données, documentation technique (annexe IV), journalisation automatique, supervision humaine, instructions d'utilisation, enregistrement du système dans la base de données EU et, selon le cas, évaluation de la conformité et marquage CE (source officielle : chapitre III de l'AI Act et FAQ Service Desk). Ce n'est pas un formulaire à cocher — c'est une refonte du pipeline produit, avec des coûts d'ingénierie et de processus réels.

Et le calendrier, là, est votre meilleur allié mais aussi votre piège : ces obligations « haut risque » ne s'appliquent qu'au 2 décembre 2027 (et, pour les systèmes intégrés à des produits réglementés, au 2 août 2028). Le Digital Omnibus les a donc décalées d'environ seize mois par rapport au calendrier initial, qui prévoyait le 2 août 2026. Attention à ne pas lire ce report comme « rien à faire » : les équipes produit mettent douze à dix-huit mois à mettre en place un vrai programme de conformité haut risque. Si votre feature est concernée, c'est maintenant qu'il faut la traiter — pas en novembre 2027. C'est exactement le genre de délai que je chiffre en mission de due diligence technique.

Le piège des modèles intégrés : quand votre SaaS devient un fournisseur

Le cas le plus sous-estimé en 2026, c'est celui de l'éditeur qui n'a « rien développé d'IA » mais qui embarque l'API d'un modèle pré-entraîné — GPT, Claude, Mistral, Gemini — dans une feature commercialisée. Le réflexe est de se dire « ce n'est pas moi le fournisseur, c'est OpenAI ». Le droit est plus subtil, et c'est exactement le point que les analyses spécialisées (aiacto, LEXR) martèlent.

Si vous mettez sur le marché, sous votre nom, un système d'IA qui intègre un modèle d'IA à usage général, vous êtes qualifiable de fournisseur du système pour le marché européen — indépendamment de qui a entraîné le modèle sous-jacent (l'article 3(3) définit le fournisseur comme celui qui développe, ou fait développer, et met sur le marché sous son nom). Les obligations de fournisseur transparaissent alors jusque dans l'article 25, paragraphe 4 : vous devez informer vos clients que le système repose sur un modèle GPAI et leur documenter ses limites (risques de biais, d'hallucinations, périmètre de validité). C'est une contrainte de documentation et de transparence, pas une interdiction — mais elle est réelle et souvent oubliée.

Ajoutez la portée extraterritoriale : même sans établissement en Europe, l'AI Act vous rattrape dès que la sortie de votre système est utilisée dans l'Union. « On n'a pas de bureau dans l'UE » n'est pas une sortie — c'est le cas des scale-up d'Asie de l'Est et d'Amérique du Nord qui vendent leur SaaS à des clients français sans présence locale (donnée tierce : LEXR, aiactverdict). C'est précisément le scénario qui rend le marché français attrayant pour ces éditeurs et qui exige un relais local qui parle les deux langues : la technique et la conformité. Sur ce point, je me contente de le rappeler, parce que c'est un sujet que je traite en profondeur dans l'offre d'entrée sur le marché français.

En pratique, cela veut dire : cartographiez les features qui embarquent un modèle tiers, documentez ce qu'elles font et ce qu'elles ne font pas, et mettez à jour vos CGU et vos notices produits. C'est de la méthode, pas de la dépense — et c'est la partie de la conformité qui aura le meilleur rendement de vos dix prochains mois.

Votre liste de contrôle 2026, par ordre de priorité

Je vous livre la liste que j'applique quand on me demande de poser un plan d'action réglementaire — sans détour sur l'effort réel, parce que la transparence est notre règle chez Workfutur. Elle procède du moins coûteux vers le plus structurant.

Un, deux jours. Faites l'inventaire de vos features IA et classez-les par risque (minimal, transparence, haut risque). C'est le préalable de tout, et la plupart des équipes ne l'ont jamais fait proprement. Le doute sur un usage se tranche par une lecture indépendante du périmètre.

Deux, une semaine d'ateliers. Mettez en place la transparence de l'article 50 : votre chatbot dit qu'il est un chatbot, vos contenus générés sont marqués (et, si vous produisez des contenus publics, avec mention « généré par IA » ou les icônes EU), vos fournisseurs de modèles respectent le marquage lisible-machine. C'est la date du 2 août 2026 qui est passée — c'est le chantier prioritaire, pas le haut risque de 2027.

Trois, en parallèle. Installez la culture IA (article 4) comme pratique continue : qui manipule l'IA sait ce qu'elle ne sait pas. Un atelier par trimestre, une fiche par outil, un passage en revue avant tout déploiement interne. C'est la moins coûteuse des obligations et la plus vite opérationnelle.

Quatre, dans les mois qui viennent. Si une feature est (ou frôle) le « haut risque » de l'annexe III, lancez le programme maintenant : gestion des risques, gouvernance des données, documentation, supervision humaine, enregistrement EU — l'échéance réelle est le 2 décembre 2027, et un vrai programme se construit en douze à dix-huit mois. Attendre, c'est transformer un chantier planifiable en urgence de dernière minute.

Et la part que je ne contourne pas : ce travail a un coût. Pour un SaaS « risque minimal ou transparence », il tient en quelques jours d'ateliers et quelques pages de documentation — c'est de la méthode, pas un budget à rallonge. Pour un éditeur « haut risque » (RH, crédit, assurance), c'est un coût d'ingénierie et de processus substantiel, qu'il vaut mieux anticiper que subir. C'est le genre de chiffrage où l'on gagne à un regard externe avant de s'engager — et où nous montrons nos tarifs plutôt que de promettre un forfait magique. En vingt-cinq ans de data et d'IA, je n'ai jamais vu une conformité bien faite être un handicap commercial ; j'ai souvent vu une conformité ignorée devenir une ligne rouge en due diligence.

Classer une feature SaaS dans l'AI Act : risque, obligations, échéance

Feature SaaSClassificationObligations AI ActÉchéance
Chatbot / assistant conversationnel (client ou interne)Transparence (art. 50)Informer l'utilisateur qu'il interagit avec une IA ; marquage des sortiesEn vigueur depuis le 2 août 2026
Assistant de code (Copilot-like), usage interneRisque minimalAucune obligation spécifique à l'AI Act (le code produit est évalué selon son propre usage)—
Recherche documentaire, OCR, prévisions de ventes, scoring leads B2BRisque minimalAucune obligation spécifique à l'AI Act—
Génération de contenu marketing/public sans révision humaineTransparence (art. 50)Mention « généré par IA » ; icônes EU si le contenu porte sur un intérêt publicEn vigueur depuis le 2 août 2026
Tri et sélection de candidatures (RH)Haut risque (annexe III, point 4)Gestion des risques, gouvernance des données, documentation, supervision humaine, enregistrement EU2 décembre 2027 (report Digital Omnibus)
Évaluation de solvabilité / score de crédit de personnes physiquesHaut risque (annexe III, point 5b)Idem : conformité complète de fournisseur2 décembre 2027
Évaluation des risques / tarification en assurance vie et santéHaut risque (annexe III, point 5c)Idem : conformité complète de fournisseur2 décembre 2027
Suivi des apprenants en situation d'examen (edtech)Haut risque (annexe III, point 3)Idem : conformité complète de fournisseur2 décembre 2027

Classification : texte de l'AI Act (règlement (UE) 2024/1689), annexe III et chapitre III — source officielle : AI Act Service Desk de la Commission européenne. Calendrier : AI Act Service Desk (timeline, modifiée par le Digital Omnibus (UE) 2026/1744) et Commission européenne (lignes directrices art. 50, Code de pratique). Aucun chiffre inventé : chaque case renvoie aux sources en bas de page.

Questions fréquentes

Mon SaaS utilise l'API d'OpenAI / Mistral / Anthropic : suis-je un « fournisseur » ?

Possiblement, oui. Si vous mettez sur le marché, sous votre nom, un système d'IA qui intègre un modèle d'IA à usage général, vous êtes qualifiable de fournisseur de ce système pour l'UE, même si le modèle vient d'un tiers (article 3(3) et article 25(4)). Concrètement : vous devez informer vos clients que le système repose sur un modèle GPAI et documenter ses limites (biais, hallucinations, périmètre de validité). La classification de votre feature se juge à l'usage final, pas au modèle sous-jacent (analyse tierce : aiacto).

Les obligations « haut risque » s'appliquent-elles déjà à mon éditeur SaaS ?

Non, pas avant le 2 décembre 2027 pour les usages de l'annexe III (recrutement RH, crédit, assurance vie-santé, éducation), et le 2 août 2028 pour les systèmes intégrés à des produits réglementés (annexe I). Le Digital Omnibus (règlement (UE) 2026/1744) a reporté ces échéances d'environ seize mois par rapport au calendrier initial (2 août 2026). Attention : ce report ne dispense pas des obligations déjà en vigueur — transparence (art. 50, depuis le 2 août 2026), culture IA (art. 4, depuis février 2025), pratiques interdites (art. 5, depuis février 2025) — ni de lancer à temps un programme pour les usages haut risque (source officielle : AI Act Service Desk).

Combien coûtent les amendes de l'AI Act ?

L'article 99 fixe trois étages, calculés sur le plus élevé d'un montant fixe ou d'un pourcentage du chiffre d'affaires mondial : jusqu'à 35 M€ ou 7 % pour les pratiques interdites (art. 5), 15 M€ ou 3 % pour les manquements aux obligations de fournisseur « haut risque », aux modèles GPAI et à la transparence, et 7,5 M€ ou 1 % pour fournir des informations inexactes aux autorités. Attention : le texte primaire de l'article 99(5) prévoit 1 %, même si certains guides citent 1,5 %. Les PME et start-ups paient le plus bas des deux montants (respectivement sous le montant fixe ou sous le pourcentage) (donnée tierce : lecture primaire de l'article 99 ; aiactbase.eu).

Je suis une scale-up hors Europe dont le SaaS est utilisé en France : suis-je concerné ?

Oui. L'AI Act a une portée extraterritoriale : il s'applique dès que la sortie du système est utilisée dans l'Union, y compris si vous n'avez aucun établissement européen. « Pas de bureau dans l'UE » n'est pas une sortie de périmètre. C'est le cas de beaucoup d'éditeurs d'Asie de l'Est qui commercialisent leur SaaS auprès de clients français — et l'une des raisons d'avoir un relais local qui parle à la fois la technique et la conformité (donnée tierce : LEXR, aiactverdict).

Dois-je enregistrer mon système dans la base européenne des IA ?

Seulement si vous êtes fournisseur d'un système classé « haut risque » de l'annexe III — et, pour ces usages, l'obligation d'enregistrement dans la base EU ne s'applique qu'à compter du 2 décembre 2027. Un SaaS « risque minimal » ou « transparence » (chatbot, recherche documentaire, OCR, prévisions) n'a ni évaluation de conformité, ni enregistrement, ni documentation technique lourde à produire (source officielle : FAQ AI Act Service Desk ; annexe III).

Concrètement, que dois-je faire avant la fin 2026 ?

Quatre chantiers, du plus au moins prioritaire : (1) inventorier et classer vos features IA par niveau de risque ; (2) mettre en conformité avec l'article 50 la transparence (chatbot qui se présente comme IA, contenus générés marqués et identifiables) — c'est en vigueur depuis le 2 août 2026 ; (3) installer la culture IA comme pratique continue (article 4) ; (4) si un usage frôle le « haut risque », lancer sans attendre le programme de conformité pour l'échéance réelle de décembre 2027. Ni l'inventaire ni la transparence ne demandent un budget lourd : c'est de la méthode et de la documentation (voir page offres).

Sources citées

Prochaine étape

Un projet à transformer en produit ?

Réservez 30 minutes, ou présentez votre idée en quelques lignes. Nous répondons sous 5 jours ouvrés avec un cadrage gratuit — périmètre, risques, planning et barème d'engagement.