Depuis le 2 août 2026, les règles de transparence de l’EU AI Act s’appliquent. Si votre PME a un chatbot sur son site ou une IA qui décroche le téléphone, vous êtes déjà concerné : vos interlocuteurs doivent savoir qu’ils parlent à une IA. La bonne nouvelle : la plupart des usages IA des petites entreprises restent dans les catégories à faible risque, et cette obligation de transparence se met en place sans difficulté.
Cet article vous propose un décryptage en langage clair du règlement, une checklist de conformité pratique, et des ressources spécifiques pour les entreprises belges. Chez Flowful, nous construisons de l’automatisation IA pour les PME au quotidien, et nous concevons nos systèmes avec la conformité en tête dès le premier jour. Voici ce que nous avons appris. Mise à jour du 14 septembre 2026 : l’Omnibus numérique sur l’IA est désormais adopté et l’Article 50 s’applique.
Avertissement. Flowful construit de l’automatisation IA, nous ne sommes ni avocats ni consultants en conformité. Cet article est une information générale, pas un conseil juridique. Il partage ce que nous avons appris en établissant notre propre posture AI Act, pour que vous puissiez poser les bonnes questions à votre conseil juridique. Il reflète l’AI Act tel que modifié par l’Omnibus numérique, ainsi que les lignes directrices de la Commission sur l’Article 50, au 14 septembre 2026. Vérifiez avec un spécialiste avant d’agir sur une obligation précise.
Qu’est-ce que l’EU AI Act ?
L’EU AI Act (Règlement 2024/1689) est le premier cadre juridique complet au monde pour l’IA. Publié au Journal officiel le 12 juillet 2024, en vigueur depuis le 1er août 2024. Il classe les systèmes par risque : plus le risque est élevé, plus les règles sont strictes. La page de la Commission sur le cadre réglementaire de l’IA donne le détail.
Dates clés, telles que modifiées par l’Omnibus numérique sur l’IA (règlement (UE) 2026/1744, publié le 24 juillet 2026, en vigueur depuis le 27 juillet 2026) :
- 2 fév 2025 : Pratiques interdites bannies. Culture IA (Article 4) applicable.
- 2 août 2025 : Règles GPAI applicables, ainsi que les chapitres sur la gouvernance et les sanctions. Code de bonne pratique publié le 10 juillet 2025.
- 2 août 2026 : Application générale de l’AI Act. Les obligations de transparence de l’Article 50 (chatbots, agents vocaux, deepfakes, contenus générés) s’appliquent.
- 2 déc 2026 : Date limite du marquage lisible par machine pour les systèmes d’IA générative déjà sur le marché avant le 2 août 2026.
- 2 déc 2027 : Obligations haut risque Annexe III (repoussées depuis août 2026).
- 2 août 2028 : Obligations haut risque Annexe I (repoussées depuis août 2027).
Pour une PME belge qui utilise un chatbot ou un agent vocal, la date qui compte est déjà passée : l’obligation d’information s’applique depuis le 2 août 2026. Les obligations haut risque arrivent fin 2027, mais si elles vous concernent, n’attendez pas.
Ce qui a changé le 2 août 2026
Deux choses se sont produites cet été. L’Omnibus numérique sur l’IA n’est plus une proposition : le Conseil a donné son feu vert final le 29 juin 2026 et le règlement est entré en vigueur le 27 juillet. Puis, le 2 août, l’Article 50 est entré en application. La Commission a adopté ses lignes directrices sur l’Article 50 le 20 juillet 2026, en complément d’un code de bonne pratique sur le marquage et l’étiquetage des contenus générés par IA.
- Une IA qui parle à des personnes doit le dire. Chatbots, agents vocaux et agents IA doivent informer leurs interlocuteurs qu’ils ont affaire à une IA, clairement et au plus tard lors de la première interaction (Article 50, paragraphes 1 et 5). L’exception pour les cas « évidents » est étroite : les lignes directrices citent justement les chatbots de helpdesk parmi les cas où elle ne joue pas.
- Les contenus générés doivent être marqués. Les fournisseurs de systèmes qui génèrent du son, des images, de la vidéo ou du texte doivent marquer ces contenus dans un format lisible par machine. Les systèmes déjà sur le marché avant le 2 août 2026 ont jusqu’au 2 décembre 2026. Ce délai ne vaut que pour le marquage : l’information dans les conversations devait être en place dès le 2 août.
- Deepfakes et textes d’intérêt public non relus portent une mention visible. Cette obligation incombe à l’entreprise qui les publie. Les contenus publiés avant le 2 août 2026 n’ont pas à être étiquetés rétroactivement, mais un contenu généré plus tôt et publié après cette date doit l’être.
- Le haut risque est repoussé. Les systèmes de l’Annexe III (recrutement, scoring de crédit, éducation, entre autres) sont soumis aux règles à partir du 2 décembre 2027, l’IA intégrée aux produits de l’Annexe I à partir du 2 août 2028.
- Des règles allégées pour les plus petites structures. Certaines simplifications réservées aux PME s’étendent aux petites entreprises de taille intermédiaire, et l’obligation de culture IA de l’Article 4 a été assouplie : les entreprises doivent prendre des mesures pour favoriser la culture IA de leur personnel, sans garantir un niveau donné, la Commission et les États membres prenant un rôle plus actif pour la promouvoir (synthèse de la Commission).
- Sanctions. Un manquement à l’Article 50 relève du palier allant jusqu’à 15M EUR ou 3 % du chiffre d’affaires annuel mondial (Article 99). Pour les PME, le plafond est le plus bas des deux montants.
Ce qu’un déployeur de chatbot ou d’agent vocal doit faire maintenant
Sur le papier, l’Article 50(1) est une obligation de conception qui pèse sur le fournisseur : celui qui construit le système ou le met en service sous son propre nom. C’est nous quand vous utilisez un package Flowful, c’est vous si votre équipe a développé le bot en interne. Dans les deux cas, c’est votre marque que vos clients voient. Vérifiez donc ces six points vous-même.
- Annoncez l’IA dès le premier message. Pas seulement dans les CGU ou un document en lien : les lignes directrices jugent cela insuffisant à lui seul. Par exemple : « Bonjour, je suis l’assistant IA de [Entreprise]. Je peux répondre à vos questions sur les devis et les horaires, ou vous mettre en relation avec un collègue. » Une simple étiquette « Assistant » ou une phrase du type « ce service utilise des LLM » ne suffit pas.
- Dites-le au début de chaque appel. Un agent vocal doit annoncer qu’il est une IA dès son message d’accueil, avant que l’appelant n’explique sa demande : « Bonjour, vous êtes bien chez [Entreprise]. Vous parlez à un assistant IA. Je peux prendre un rendez-vous ou noter un message. » Pour les appels longs, les lignes directrices recommandent des rappels. Un bip ou un jingle seul ne suffit pas.
- Répondez franchement quand la question est posée. Si quelqu’un demande « est-ce que je parle à une vraie personne ? », le système doit répondre qu’il s’agit d’une IA. Même chose si l’échange montre que la personne n’a pas compris à qui elle parle.
- Rendez l’information accessible. Des mots simples, lisibles par un lecteur d’écran, encore plus simples si des enfants ou des personnes âgées risquent de l’utiliser. Dans les parcours sensibles (réclamations, assurance, santé, questions juridiques ou financières), répétez-la en cours de conversation.
- Signalez ce que vous publiez. Images ou vidéos IA de personnes réalistes, voix clonées, textes générés par IA sur des sujets d’intérêt public sans relecture éditoriale : tous demandent une mention visible.
- Interrogez vos fournisseurs sur le marquage. Si un outil génère pour vous des images, du son, de la vidéo ou du texte, son fournisseur doit marquer ces contenus dans un format lisible par machine, au plus tard le 2 décembre 2026 pour les outils déjà sur le marché avant le 2 août. Demandez-lui une confirmation écrite.
Proposer un accès à un humain n’est pas une exigence de l’Article 50. Nous l’intégrons quand même par défaut : une annonce qui ne mène nulle part agace les clients.
Les quatre catégories de risque
L’AI Act classe les systèmes en quatre niveaux, illustrés par la pyramide ci-dessus. Plus on monte, plus les règles sont strictes. Ci-dessous, ce que chaque niveau signifie pour une PME.
Risque inacceptable (interdit)
Notation sociale, manipulation subliminale, identification biométrique en temps réel dans les espaces publics (avec rares exceptions de police), reconnaissance des émotions au travail ou à l’école, scraping non ciblé d’images faciales. Pour les PME : très improbable que vous fassiez l’une de ces choses. Mais vérifiez tout outil qui prétend détecter les émotions, attribuer des scores de fiabilité ou faire de la reconnaissance faciale, et demandez un avis juridique le cas échéant.
Haut risque (obligations lourdes)
Listés à l’Annexe III : tri RH/recrutement, scoring de crédit, évaluation et tarification des risques d’assurance vie ou santé, accès à l’éducation, services publics essentiels, application de la loi, migration, biométrie hors temps réel. Plus les composants de sécurité IA dans les produits réglementés Annexe I (dispositifs médicaux, véhicules, machines). Pour les PME : si vous triez des candidatures, évaluez la solvabilité ou prenez des décisions conséquentes sur des individus, vous êtes probablement ici. Les obligations Chapitre III (gestion des risques, gouvernance des données, doc technique, contrôle humain, évaluation de conformité, enregistrement dans la base UE) s’appliquent au 2 déc 2027 pour Annexe III et 2 août 2028 pour Annexe I.
Risque limité (obligations de transparence)
Chatbots clients, assistants virtuels, deepfakes et certains textes générés par IA sur des sujets d’intérêt public, ainsi que reconnaissance des émotions ou catégorisation biométrique là où elles ne sont pas interdites. Pour les PME : depuis le 2 août 2026, indiquez dès le départ aux utilisateurs qu’ils parlent à une IA, et étiquetez les deepfakes ou les textes IA publiés sans relecture pour informer le public. Obligation Article 50, simple à mettre en place.
Risque minimal (pas d’obligations spécifiques)
Filtres anti-spam, rédaction d’emails assistée, automatisation de workflows, recommandations produit, prévision de stocks, classification de documents, traduction assistée. Pour les PME : quasiment tout ce que vous utilisez au quotidien. Pas d’étapes obligatoires. Documentez quand même ce que vous faites tourner et pourquoi.
Une piste à part : l’IA généraliste (ChatGPT, Claude, Gemini)
Les modèles d’IA généraliste (GPAI) suivent un régime à part des quatre niveaux de risque, applicable depuis le 2 août 2025. Leurs fournisseurs doivent publier un résumé des données d’entraînement, respecter le droit d’auteur européen (notamment l’opt-out fouille de textes et données Article 4(3)), et fournir une documentation technique aux utilisateurs en aval. Les plus gros modèles (au-delà de 10²⁵ FLOPs de calcul d’entraînement) ont des obligations supplémentaires de risque systémique. Pour les PME déployeurs qui utilisent ChatGPT, Claude ou Gemini dans un workflow : l’impact pratique reste léger. Continuez à les utiliser, appliquez les obligations de transparence de l’Article 50 (indiquer l’IA aux utilisateurs, étiqueter les deepfakes et les textes d’intérêt public non relus), et notez dans votre inventaire IA quel modèle gère quoi.
Ce que ça implique pour les PME belges
Si vous utilisez des chatbots IA pour le support, de l’automatisation d’emails, des outils de workflow ou du traitement de documents, vos cas d’usage relèvent presque certainement du risque minimal ou limité. Vous êtes probablement en règle. Mais « probablement » n’est pas une stratégie. Quatre raisons d’y prêter attention quand même :
-
Vous pourriez être à haut risque sans le savoir. RH qui trient des CV, commerciaux qui scorent des leads alimentant des décisions de crédit, toute décision conséquente sur des individus : la classification dépend du cas d’usage, pas de la technologie.
-
Fournisseur ou déployeur, le rôle dicte les obligations. L’AI Act répartit les responsabilités entre fournisseurs (ceux qui développent ou mettent un système d’IA sur le marché) et déployeurs (ceux qui l’utilisent sous leur propre autorité dans un cadre professionnel). La plupart des PME sont déployeurs, parfois les deux à la fois. Les fournisseurs portent l’essentiel des obligations haut risque et GPAI ; les déployeurs doivent suivre les instructions d’usage, surveiller l’exécution, conserver des journaux, et en contexte haut risque mener une analyse d’impact sur les droits fondamentaux (Article 27). Déployez un outil généraliste en contexte haut risque et la charge retombe sur vous.
-
L’application en Belgique se met encore en place. L’accord de gouvernement fédéral désigne l’IBPT/BIPT comme autorité principale de surveillance du marché, le SPF Économie coordonne l’implémentation, et le CSA est l’un des vingt-et-un organismes Article 77 de protection des droits fondamentaux (médias audiovisuels en Communauté française). La Belgique a manqué l’échéance d’août 2025 pour désigner ses autorités, et à la mi-septembre 2026 nous n’avons trouvé aucune loi belge qui le fasse formellement. Le règlement s’applique néanmoins directement. En France, le projet de loi qui confie à la CNIL des pouvoirs de surveillance au titre de l’AI Act a été adopté par le Sénat le 18 février 2026 et restait en attente à l’Assemblée nationale lors de cette mise à jour. Amendes sous l’Article 99 : jusqu’à 35M EUR ou 7 % du chiffre d’affaires mondial (pratiques interdites), 15M / 3 % (la plupart des autres obligations, dont la transparence de l’Article 50), 7,5M / 1 % (information erronée). Les PME et start-ups sont plafonnées au plus bas des deux montants, ce qui reste significatif.
-
Les clients vont commencer à poser des questions. Les acheteurs B2B, surtout grandes entreprises et secteur public, vont s’enquérir de votre posture de conformité IA. Être préparé est un avantage, et une réponse écrite aide : la nôtre est notre page sécurité et données.
Checklist de conformité pratique
Sept étapes concrètes à entamer dès aujourd’hui. Ce sont des bonnes pratiques de base que nous appliquons nous-mêmes, pas un substitut à une évaluation de conformité formelle. Pas besoin d’un cabinet d’avocats en permanence.
- Inventoriez vos systèmes d’IA. Listez chaque outil que vous faites tourner, y compris les SaaS tiers. Notez ce qu’il fait, quelles données il traite, qui est affecté, qui le fournit. Comptez aussi les comptes ChatGPT personnels que vos équipes utilisent pour le travail : cette IA fantôme fait partie de l’inventaire. Vous ne pouvez pas évaluer un risque que vous ignorez.
- Classifiez chaque système. Trois questions : influence-t-il des décisions conséquentes sur des personnes, interagit-il avec des utilisateurs qui pourraient ignorer parler à une IA, peut-il manipuler ou exploiter des vulnérabilités ? Trois « non » vous placent en risque minimal ou limité. Un « oui », vérifiez l’Annexe III et creusez.
- Mettez en place la transparence. Indiquez l’IA aux utilisateurs dès la première interaction : dans le premier message du chatbot, dans l’accueil téléphonique. Étiquetez les deepfakes, ainsi que les textes générés par IA publiés sans relecture éditoriale pour informer le public. Obligation de l’Article 50, applicable depuis le 2 août 2026 et détaillée plus haut. Offrir un accès à un humain n’est pas obligatoire, mais reste une bonne pratique. Les visuels illustratifs qui ne ressemblent pas à des personnes, lieux ou événements réels n’ont pas besoin de mention visible.
- Gardez l’humain dans la boucle. Faites relire les productions IA avant envoi ou décision. Construisez des chemins d’escalade. Laissez les employés passer outre. Obligatoire et technique pour le haut risque ; bonne pratique partout ailleurs. Pour le côté ingénierie, rendre les sorties IA assez fiables pour agir dessus, voir notre note sur les systèmes d’IA fiables.
- Documentez tout. Inventaire, classification, justification, mesures de transparence et de contrôle, incidents, registre RGPD. La documentation est la colonne vertébrale de la conformité. Le vérificateur de conformité du Future of Life Institute est un bon point de départ gratuit.
- Revoyez vos contrats fournisseurs. Le fournisseur classifie-t-il le niveau de risque ? Fournit-il la documentation technique AI Act ? Qui porte l’évaluation de conformité ? Que devient votre donnée ? Où est-elle traitée ? Un fournisseur incapable de répondre est un signal d’alarme.
- Formez votre équipe. L’obligation de culture IA Article 4 s’applique depuis le 2 fév 2025. Depuis l’Omnibus numérique, elle vous demande de prendre des mesures qui favorisent la culture IA de votre personnel, sans garantir un niveau. Concrètement : veillez à ce que votre personnel sache quels outils IA il utilise, comment ils fonctionnent dans les grandes lignes, leurs limites, et votre politique interne. Doctorat non requis. C’est bien plus simple avec un seul outil validé qu’avec une dizaine de comptes personnels, et c’est tout l’intérêt d’un chatbot interne.
RGPD et EU AI Act fonctionnent ensemble
Si vous êtes déjà conforme RGPD, l’essentiel du travail analytique se reporte : AIPD ≈ évaluations de risque AI Act. Minimisation et limitation des finalités ≈ gouvernance des données AI Act. Article 22 ≈ obligations de transparence AI Act. Droit à l’intervention humaine ≈ supervision humaine AI Act.
Là où l’AI Act va plus loin : normes techniques sur le système lui-même (précision, robustesse, cybersécurité, documentation technique). Le RGPD encadre les données ; l’AI Act encadre le système. Ne lancez pas deux projets en parallèle. Intégrez l’AI Act dans votre cadre RGPD existant, même équipe, mêmes docs.
Comment Flowful aborde la conformité IA
Chez Flowful, nous concevons des chatbots web et internes, des réceptionnistes téléphoniques IA et de l’automatisation email pour les PME en Belgique et en France, ainsi qu’un helpdesk AI-first (TicketFlow) et un outil de prise de rendez-vous AI-ready (Flowcal). Nous concevons nos systèmes avec la conformité en tête dès le premier jour. Nous ne sommes pas un cabinet juridique. Ce qui suit décrit comment nous construisons, pas un conseil juridique.
- Hébergement EU-first. Notre infrastructure de workflows tourne sur Hetzner (Allemagne). L’inférence IA, la voix et l’email transactionnel passent par un nombre limité de sous-traitants sélectionnés, sous DPAs avec des garanties de transfert appropriées (Clauses Contractuelles Types ou contrôles techniques de non-rétention et non-entraînement). Sur demande, nous pouvons restreindre le traitement à des fournisseurs européens uniquement ou exécuter des modèles open-source sur infrastructure dédiée. La liste à jour des sous-traitants figure dans notre DPA.
- Pas d’entraînement sur vos données. Chaque sous-traitant est configuré pour désactiver l’entraînement sur les données client ; les réglages par fournisseur sont documentés dans notre DPA.
- Humain dans la boucle là où ça compte. Notre Automatisation Email peut être configurée avec une approbation humaine avant envoi, et nous le recommandons pour les flux sortants ou à enjeu. Nos agents vocaux escaladent à une personne quand la demande sort du périmètre.
- Niveau AI Act par package. Notre Chatbot Web, notre Réceptionniste IA et notre Chatbot Interne sont en Risque limité. Chaque conversation s’ouvre par une indication claire qu’il s’agit d’une IA, écrite dans le premier message du chatbot et prononcée dans l’accueil du réceptionniste : c’est ce que demande l’Article 50. Chacun propose aussi un accès à un humain, que l’Article 50 n’exige pas mais que vos clients attendent. Notre Automatisation Email est en Risque minimal. Nous pouvons ajouter une approbation humaine avant envoi selon le cas d’usage. Nous ne construisons pas de systèmes Annexe III haut risque (recrutement, scoring crédit, tarification assurance, accès éducation) sans plan de conformité formel.
- Un DPA avec chaque contrat. Couvre les obligations RGPD et IA, y compris la clause de non-entraînement et la liste des sous-traitants. Notre page sécurité et données résume ce à quoi il nous engage.
Ressources spécifiques à la Belgique
Réglementation et gouvernement
- IBPT (BIPT) : L’autorité principale de surveillance du marché belge pour l’AI Act. C’est là que l’application du règlement aura lieu pour la plupart des fournisseurs et déployeurs, avec un point de contact unique pour les opérateurs de systèmes haut risque.
- SPF Économie : Coordonne la mise en œuvre belge de l’AI Act. La section AI Act dédiée propose un guide pour les entrepreneurs, une campagne orientée PME et un PDF téléchargeable.
- Autorité de protection des données (APD) : Le superviseur RGPD belge. Comme la conformité IA et la protection des données se recoupent significativement, l’APD reste pertinente pour les questions de traitement de données liées à l’IA.
- Coalition AI4Belgium : Une initiative multi-parties prenantes qui a publié la stratégie IA de la Belgique. Leurs ressources incluent des lignes directrices pratiques et des recommandations sectorielles.
Soutien régional à l’innovation
- Innoviris (Bruxelles) : L’organisme de financement de l’innovation bruxellois. Propose des chèques et programmes de financement spécifiques à l’IA. Si vous êtes une PME bruxelloise qui explore l’IA, ils peuvent aider à financer une implémentation conforme dès le départ.
- Digital Wallonia (Wallonie) : Le hub de la stratégie numérique wallonne. Gère les programmes Start IA et Tremplin IA, et publie des guides pratiques d’adoption de l’IA.
- VLAIO (Flandre) : L’agence flamande de l’innovation et de l’entrepreneuriat. Propose des primes R&D et des programmes de soutien aux PME applicables aux projets IA.
Outils pratiques
- EU AI Act Explorer : Une ressource indépendante avec une version consultable et annotée du règlement complet. Utile pour rechercher des articles et exigences spécifiques.
- Compliance Checker du Future of Life Institute : Un outil d’auto-évaluation gratuit qui vous aide à déterminer si votre système d’IA pourrait être considéré à haut risque sous l’AI Act.
Nous avons également publié un guide pour financer votre projet IA en Belgique, qui couvre les subsides et primes pouvant aider à compenser le coût de solutions IA conformes dès le départ.
Et maintenant ?
Un calendrier réaliste pour une PME belge :
- Maintenant : vérifier que chaque chatbot et agent vocal annonce être une IA dès le premier échange, étiqueter les deepfakes et les textes d’intérêt public non relus, inventorier vos systèmes, vérifier l’absence de pratique interdite, revoir les contrats fournisseurs.
- D’ici le 2 décembre 2026 : obtenir des fournisseurs de vos outils génératifs la confirmation que leurs contenus sont marqués dans un format lisible par machine.
- Avant le 2 décembre 2027 : si un système relève de l’Annexe III, finir la classification et la mise en conformité haut risque.
- En continu : suivre les orientations de la Commission, la désignation formelle des autorités belges et les normes harmonisées. Maintenir la documentation à jour.
Pour la plupart des PME belges en automatisation métier standard, la charge reste gérable. Commencez par l’annonce IA, classifiez honnêtement, prenez l’habitude de documenter.
Cet article est une information générale, ni un conseil juridique ni une évaluation de conformité. Pour un audit formel, faites appel à un cabinet juridique ou à un spécialiste. Si vous voulez un chatbot web ou un réceptionniste IA qui s’annonce correctement dès le premier message, les deux packages l’intègrent de base. Contactez-nous pour en mettre un en place.
