L'essentiel en 30 secondes
- L'Article 26 du règlement (UE) 2024/1689 fixe les obligations du déployeur d'un système d'IA à haut risque : utilisation conforme à la notice, supervision humaine, données d'entrée, journaux, information, coopération, suivi des risques et incidents.
- Le déployeur n'est pas le fournisseur : une PME qui utilise un système d'IA à haut risque dans son activité professionnelle est concernée.
- Ces obligations s'appliquent à partir du 2 décembre 2027 pour l'Annexe III (2 août 2028 pour l'Annexe I), selon le règlement (UE) 2026/1744 (« Omnibus IA »).
- Un manquement aux obligations du déployeur est passible de 15 M€ ou 3 % du CA mondial (Art. 99(4)), le plus bas des deux pour une PME.
- Le RGPD s'applique en parallèle : l'AIPD reste exigible lorsque ses conditions sont remplies, et le déployeur utilise les informations de la notice (Art. 13) pour la réaliser (Art. 26(9)).
L'Article 26 fixe les obligations du déployeur d'un système d'IA à haut risque : utiliser le système selon la notice, confier la supervision humaine à des personnes compétentes, conserver les journaux au moins six mois, informer les travailleurs et les personnes concernées, signaler les risques et les incidents, et coopérer avec les autorités. Une PME qui se contente d'utiliser un tel système est déployeur, pas fournisseur. Ces obligations s'appliquent à partir du 2 décembre 2027 pour l'Annexe III.
1. Introduction à l'article 26 de l'AI Act
L'Article 26 du Règlement (UE) 2024/1689 (« AI Act ») fixe le cadre opérationnel du déployeur d'un système d'IA à haut risque. Le déployeur — appelé deployer en anglais — est défini à l'Article 3 (4) comme toute personne physique ou morale qui utilise un système d'IA sous sa propre autorité, sauf usage strictement personnel non professionnel.
Pourquoi cet article concerne directement les PME
Une PME française qui achète un logiciel de scoring crédit, un outil de tri de CV ou une solution de reconnaissance biométrique devient déployeur dès la mise en service. Elle n'est pas concepteur du modèle. Elle reste pleinement responsable de son usage.
Le législateur européen a voulu équilibrer la chaîne de responsabilité. Le fournisseur conçoit. Le déployeur intègre, supervise, documente. Aucun maillon ne peut se défausser sur l'autre.
Calendrier d'application
| Étape | Date | Portée |
|---|---|---|
| Entrée en vigueur | 1er août 2024 | Règlement publié |
| Interdictions Article 5 | 2 février 2025 | Pratiques prohibées |
| Obligations des modèles d'IA à usage général | 2 août 2025 | Modèles d'IA à usage général |
| Obligations Article 26 (haut risque Annexe III) | 2 décembre 2027 (règlement (UE) 2026/1744) | Déployeurs concernés |
| Haut risque Annexe I (produits réglementés) | 2 août 2028 | Extension complète |
Pour qui s'applique l'Article 26
L'Article 26 s'applique à tout déployeur établi dans l'Union ou dont la sortie produite par le système d'IA est utilisée dans l'Union. La taille de l'entreprise n'exonère pas, mais l'Article 62 prévoit un soutien spécifique aux PME et startups.
Voir le guide AI Act PME France pour le cadre général et le calculateur d'amende AI Act pour le détail financier. Pour distinguer les deux rôles : déployeur ou fournisseur.
2. Obligation 1 : Mise en œuvre conforme aux instructions d'utilisation
L'Article 26 (1) impose au déployeur de prendre des mesures techniques et organisationnelles appropriées pour utiliser le système conformément à la notice d'utilisation du fournisseur.
Ce que cela implique concrètement
- Conserver la notice technique fournie par le fournisseur (Article 13 AI Act).
- Tracer les paramètres de configuration choisis lors de la mise en service.
- Identifier qui, dans l'organisation, peut modifier ces paramètres.
- Vérifier que les conditions d'utilisation (langues, données d'entrée, contexte) restent conformes à la spécification du fournisseur.
Exemple concret : fiche de mise en service
Une PME utilise un outil d'évaluation de la performance de ses salariés (Annexe III, point 4 b). Elle peut documenter :
| Élément | Contenu |
|---|---|
| Système déployé | Marque, version, identifiant CE |
| Finalité validée | Évaluation de la performance de l'équipe commerciale, site de Paris |
| Données d'entrée | Données internes de l'outil CRM uniquement |
| Paramètres | Valeurs indiquées dans la notice du fournisseur |
| Responsable de mise en service | Nom du RSSI |
| Date d'activation | Horodatage |
Cette fiche est une première brique documentaire de la conformité à l'Article 26.
3. Obligation 2 : Surveillance humaine effective
L'Article 26 (2) prolonge l'exigence de l'Article 14 côté déployeur : la supervision humaine est confiée à des personnes physiques disposant de la compétence, de la formation et de l'autorité nécessaires, ainsi que du soutien nécessaire. Voir l'Article 14 et la supervision humaine.
Trois conditions cumulatives
- Compétence : le superviseur comprend le fonctionnement du système et ses limites.
- Formation : il a reçu la formation nécessaire, de préférence documentée ; voir aussi l'Article 4 sur la AI literacy.
- Autorité : il peut suspendre ou arrêter le système sans procédure d'escalade bloquante.
Risque concret : biais dans un algorithme de recrutement
Une PME utilise un outil de tri automatique de candidatures. Le superviseur RH doit pouvoir :
- Examiner les motifs de rejet automatique.
- Détecter une dérive (sur-représentation d'un genre ou d'une tranche d'âge).
- Désactiver le module de scoring sans appel au support fournisseur.
Sans cette autorité opérationnelle, l'obligation est formellement remplie mais matériellement violée.
4. Obligation 3 : Pertinence et représentativité des données d'entrée
L'Article 26 (4) impose au déployeur, lorsqu'il exerce un contrôle sur les données d'entrée, de veiller à ce que celles-ci soient pertinentes et suffisamment représentatives au regard de la finalité du système.
Périmètre exact
Cette obligation ne transfère pas la responsabilité du fournisseur sur la qualité des données d'entraînement. Elle vise les données alimentées en production par le déployeur lui-même.
| Type de données | Responsabilité |
|---|---|
| Données d'entraînement du modèle | Fournisseur (Article 10) |
| Données de fine-tuning interne | À qualifier : une modification substantielle peut faire du déployeur un fournisseur (Article 25) |
| Données d'inférence (en production) | Déployeur, s'il contrôle les données d'entrée (Article 26(4)) |
| Données de feedback / réentraînement | À qualifier de la même façon |
Méthode pour les PME : SWOT simplifiée
Pour évaluer la représentativité, une PME peut produire une analyse en quatre cases.
| Strengths | Weaknesses |
|---|---|
| Volume suffisant ? | Données obsolètes ? |
| Catégories couvertes ? | Sous-représentation ? |
| Opportunities | Threats |
| Sources complémentaires ? | Risque de biais systémique ? |
Cette grille est un point de départ documentable ; elle ne remplace pas un cadre de gestion des risques (par exemple ISO/IEC 23894:2023 ou le NIST AI Risk Management Framework).
5. Obligation 4 : Journalisation (logs)
L'Article 26 (6) impose la conservation des journaux automatiquement générés par le système d'IA à haut risque, dans la mesure où ces journaux sont sous le contrôle du déployeur, pendant une durée appropriée à la finalité, et au moins six mois sauf disposition contraire du droit applicable.
Ce qu'un journal doit permettre
- Tracer chaque inférence (horodatage, version du modèle, entrée, sortie).
- Identifier l'utilisateur déclencheur si pertinent.
- Détecter une anomalie a posteriori en cas d'audit ou de réclamation.
Articulation avec le RGPD
Les journaux peuvent constituer un traitement de données personnelles : ils figurent alors au registre de l'Article 30 RGPD, avec durée de conservation, base légale et destinataires.
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €6. Obligation 5 : Information des travailleurs et représentants
L'Article 26 (7) impose à l'employeur déployeur, avant la mise en service ou l'utilisation d'un système d'IA à haut risque sur le lieu de travail, d'informer les représentants des travailleurs et les travailleurs concernés.
Articulation avec le droit français
Cette obligation s'ajoute — sans s'y substituer — à :
- L'information-consultation du CSE (Code du travail, Article L. 2312-8).
- L'information individuelle des salariés (Article L. 1222-4 sur les dispositifs de collecte).
- L'obligation RGPD d'information (Article 13).
Exemple : outil d'évaluation de la performance commerciale
Une PME déploie un outil qui répartit les tâches de ses commerciaux selon leur comportement individuel et évalue leur performance (Annexe III, point 4 b). Elle informe :
| Public | Contenu minimum | Délai |
|---|---|---|
| CSE | Présentation du système, finalité, données traitées | Avant mise en service |
| Commerciaux | Notice individuelle (rôle, droits, recours) | Avant utilisation |
| DPO | Inscription au registre RGPD | Avant collecte |
Un manquement à l'obligation d'information relève des obligations du déployeur de l'Article 26, passibles de l'Article 99(4).
7. Obligation 6 : Information des personnes concernées
Lorsque le système d'IA à haut risque de l'Annexe III prend ou aide à prendre une décision concernant une personne physique, l'Article 26 (11) impose au déployeur d'informer cette personne qu'elle est soumise à l'usage d'un tel système, sans préjudice de l'Article 50.
Cumul avec l'Article 22 RGPD
L'Article 22 RGPD interdit déjà la décision entièrement automatisée produisant des effets juridiques, sauf trois exceptions (contrat, loi, consentement explicite). L'Article 26 AI Act ajoute une obligation d'information même en cas de décision assistée par l'IA.
Modèle de mention type
Vous interagissez avec un système d'aide à la décision automatisée. Ce système contribue à [finalité]. Vous pouvez demander une intervention humaine en contactant [adresse]. Conformément à l'Article 26 du Règlement (UE) 2024/1689 et au RGPD, vous disposez d'un droit d'accès, de rectification et d'opposition.
Cette mention figure dans la lettre d'information client, le bandeau d'interface ou la notification e-mail selon le contexte.
8. Obligation 7 : Coopération avec les autorités
L'Article 26 (12) impose au déployeur de coopérer avec les autorités compétentes dans toute action qu'elles mènent à l'égard du système d'IA à haut risque. En France, la désignation des autorités est à vérifier : la page de la Direction générale des Entreprises du 9 septembre 2025 présente un schéma soumis à l'adoption d'un projet de loi ; la CNIL est compétente pour les aspects relatifs aux données personnelles.
Ce que la coopération peut recouvrir
- Fournir, sur demande motivée, toute information utile à la conformité du système.
- Donner accès aux journaux conservés au titre de l'obligation 4.
- Communiquer la fiche d'analyse d'impact (FRIA, Article 27) le cas échéant.
Délai de réponse
Le règlement ne fixe pas de délai unique de réponse : les délais sont précisés dans chaque demande des autorités. Les violations de données personnelles, elles, se notifient à la CNIL dans les 72 heures (Art. 33 RGPD).
9. Obligation 8 : Notification des incidents graves
L'Article 26 (5) impose au déployeur de surveiller le fonctionnement du système d'après la notice d'utilisation, et prévoit trois cas :
- Surveillance courante : informer le fournisseur le cas échéant (Art. 72).
- Risque au sens de l'Art. 79(1) : informer sans retard injustifié le fournisseur ou le distributeur et l'autorité de surveillance du marché, et suspendre l'utilisation du système.
- Incident grave : informer immédiatement d'abord le fournisseur, puis l'importateur ou le distributeur et les autorités de surveillance du marché ; si le fournisseur est injoignable, l'Art. 73 s'applique par analogie.
Définition de l'incident grave
L'Article 3 (49) définit un incident grave comme un incident ou un dysfonctionnement entraînant directement ou indirectement le décès ou un préjudice grave à la santé, une perturbation grave et irréversible de la gestion ou de l'exploitation d'infrastructures critiques, la violation d'obligations du droit de l'Union visant à protéger les droits fondamentaux, ou un dommage grave aux biens ou à l'environnement.
Délais de notification
| Type d'incident (délais de notification du fournisseur, Art. 73) | Délai maximal |
|---|---|
| Infraction généralisée ou perturbation grave et irréversible d'infrastructure critique | 2 jours |
| Décès | 10 jours |
| Autre incident grave (dont atteinte grave à la santé, violation des droits fondamentaux) | 15 jours |
L'Article 73 vise d'abord le fournisseur : le déployeur l'informe (Art. 26(5)).
Cas illustratif : défaillance d'un système à haut risque
Cas illustratif : un système d'IA à haut risque ne signale pas une dégradation critique et un accident survient. Le déployeur :
- suspend l'utilisation du système ;
- informe immédiatement le fournisseur, puis les autorités de surveillance du marché (Art. 26(5)) ;
- archive les journaux pour l'enquête.
10. Obligation 9 : Analyse d'impact (FRIA)
L'Article 27, étroitement lié à l'Article 26, impose à certains déployeurs (organismes de droit public, entités privées fournissant des services publics, déployeurs de systèmes de l'Annexe III, points 5 b et 5 c) la réalisation d'une Fundamental Rights Impact Assessment (FRIA) avant la première utilisation. Voir Article 27 : FRIA, qui est concerné ?.
Quelles PME sont concernées
| Catégorie de déployeur | FRIA obligatoire ? |
|---|---|
| Entité privée fournissant un service public | Oui, hors systèmes d'infrastructures critiques (Annexe III, point 2) |
| Déployeur d'un système d'évaluation de la solvabilité ou de score de crédit (Annexe III, point 5 b) | Oui |
| Déployeur d'un système de tarification en assurance vie et santé (Annexe III, point 5 c) | Oui |
| PME commerciale standard (B2B SaaS) | Non, sauf cas spécifique |
Articulation FRIA / AIPD RGPD
La FRIA de l'Article 27 et l'AIPD de l'Article 35 du RGPD ne sont pas identiques. Si une obligation de l'Article 27 est déjà remplie par l'AIPD, la FRIA peut y renvoyer et elle complète cette AIPD (Art. 27(4)).
11. Obligation 10 : Respect du RGPD et complémentarité (Art. 26(3) et 26(9))
L'Article 26 (3) précise que les obligations des paragraphes 1 et 2 s'entendent sans préjudice des autres obligations du déployeur au titre du droit de l'Union ou national, dont le RGPD. L'Article 26 (9) demande en outre au déployeur d'utiliser les informations de la notice (Art. 13) pour réaliser son AIPD, lorsqu'elle est applicable.
Matrice de convergence
| Obligation | AI Act | RGPD |
|---|---|---|
| Information des personnes | Art. 26(11) | Art. 13-14 |
| Décision automatisée | Art. 26(11) et Art. 86 (explication) | Art. 22 |
| Analyse d'impact | Art. 27 (FRIA) et Art. 26(9) | Art. 35 (AIPD) |
| Journaux | Art. 26(6) | Art. 30 (registre des traitements), si données personnelles |
| Incident | Art. 26(5) (incident grave) | Art. 33 (violation de données) |
Piège fréquent
Une PME qui pense que sa conformité RGPD couvre automatiquement l'AI Act se trompe. L'inverse est tout aussi faux. Les deux régimes coexistent : violer l'AI Act tout en respectant le RGPD reste sanctionnable, et réciproquement.
Voir la page Sources pour le détail des textes applicables.
12. Obligation 11 : Suivi du fonctionnement et des informations du fournisseur (Art. 26(5))
L'Article 26 (5) impose au déployeur de surveiller le fonctionnement du système d'après la notice et, le cas échéant, d'informer le fournisseur (Art. 72). Lorsque le fournisseur communique des mesures correctives (Art. 20) : mises à jour, correctifs, recommandations, le déployeur a intérêt à en tenir compte pour continuer à utiliser le système conformément à la notice (Art. 26(1)). Cette obligation traduit le caractère vivant du système d'IA à haut risque.
Plan de suivi indicatif pour PME
| Action | Fréquence indicative | Responsable |
|---|---|---|
| Application des correctifs fournisseur | Selon la gravité et la notice du fournisseur | RSSI |
| Revue des journaux | Mensuelle | DPO + métier |
| Test de supervision humaine | Trimestrielle | IA Lead |
| Revue du registre déployeur | Semestrielle | Direction |
| Bilan annuel de conformité | Annuelle | Direction + DPO |
Bilan annuel : qu'y mettre
Le règlement n'impose pas formellement un « rapport annuel » général, mais l'usage professionnel — et le principe de redevabilité — conduit à produire un bilan annuel articulant :
- Inventaire des systèmes IA déployés.
- Synthèse des incidents (graves et non graves).
- Évolution des mesures de supervision humaine.
- Mises à jour techniques appliquées.
- Formations dispensées (lien Article 4 AI literacy).
- Prévisions de déploiements pour l'année suivante.
Ce document aide à répondre en cas de contrôle.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €13. FAQ — Article 26 AI Act pour les PME
Quelles sont les sanctions en cas de non-respect de l'article 26 ?
L'Article 99 du Règlement (UE) 2024/1689 fixe des amendes pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel pour le non-respect des obligations applicables aux déployeurs (le plafond de 7 % visé à l'Article 99 concerne les pratiques interdites de l'Article 5). Pour une PME, c'est le montant le plus bas des deux qui s'applique (Art. 99(6)). Le calculateur d'amende AI Act chiffre le plafond applicable.
Comment les PME peuvent-elles identifier les risques d'IA ?
Les PME peuvent combiner trois ressources : la grille SWOT simplifiée présentée en section 4, les fiches pratiques CNIL sur l'IA, et le service desk de l'AI Act de la Commission européenne. Pour les déployeurs soumis à une FRIA (organismes de droit public, entités privées fournissant des services publics, solvabilité et crédit, assurance vie et santé), la FRIA couvre les éléments de l'Article 27(1).
Quel est le lien entre l'AI Act et le RGPD ?
L'Article 26 (3) précise que les obligations du déployeur s'entendent sans préjudice des autres obligations du droit de l'Union ou national, dont le RGPD. Les deux régimes se cumulent. La matrice de convergence présentée en section 11 détaille les points d'articulation : information, décision automatisée, analyse d'impact, journaux, notification d'incident.
Quels outils peuvent aider les PME à se conformer ?
Plusieurs ressources sont utiles : l'AI Act Service Desk de la Commission européenne, les fiches pratiques de la CNIL, la norme ISO/IEC 23894:2023 sur la gestion des risques IA, et la norme ISO/IEC 42001:2023 sur les systèmes de management de l'IA, volontaire et sans présomption de conformité.
Quelle est la fréquence des mises à jour requises ?
Aucune fréquence de mise à jour n'est fixée par le règlement. Le déployeur surveille le fonctionnement du système (Art. 26(5)) et tient compte des mesures correctives du fournisseur selon la notice d'utilisation. Un bilan annuel reste une bonne pratique pour les revues de conformité.
14. Sources officielles
- Règlement (UE) 2026/1744 (« Omnibus IA ») : eur-lex.europa.eu/eli/reg/2026/1744
- Règlement (UE) 2024/1689 — texte officiel : eur-lex.europa.eu/eli/reg/2024/1689
- Texte annoté : artificialintelligenceact.eu
- AI Act Service Desk — Commission européenne : ai-act-service-desk.ec.europa.eu
- CNIL — fiches pratiques IA : cnil.fr/fr/les-fiches-pratiques-ia
- ISO/IEC 42001:2023 — Systèmes de management de l'IA
- ISO/IEC 23894:2023 — Gestion des risques IA
- ISO/IEC 27001:2022 — Sécurité de l'information
Pour aller plus loin : guide AI Act PME France, calculateur de sanctions, glossaire, bibliothèque des sources.
Disclaimer. Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.