Article 26 AI Act : 11 obligations du déployeur en pratique pour les PME

L'essentiel en 30 secondes

  • L'Article 26 du règlement (UE) 2024/1689 fixe les obligations du déployeur d'un système d'IA à haut risque : utilisation conforme à la notice, supervision humaine, données d'entrée, journaux, information, coopération, suivi des risques et incidents.
  • Le déployeur n'est pas le fournisseur : une PME qui utilise un système d'IA à haut risque dans son activité professionnelle est concernée.
  • Ces obligations s'appliquent à partir du 2 décembre 2027 pour l'Annexe III (2 août 2028 pour l'Annexe I), selon le règlement (UE) 2026/1744 (« Omnibus IA »).
  • Un manquement aux obligations du déployeur est passible de 15 M€ ou 3 % du CA mondial (Art. 99(4)), le plus bas des deux pour une PME.
  • Le RGPD s'applique en parallèle : l'AIPD reste exigible lorsque ses conditions sont remplies, et le déployeur utilise les informations de la notice (Art. 13) pour la réaliser (Art. 26(9)).

L'Article 26 fixe les obligations du déployeur d'un système d'IA à haut risque : utiliser le système selon la notice, confier la supervision humaine à des personnes compétentes, conserver les journaux au moins six mois, informer les travailleurs et les personnes concernées, signaler les risques et les incidents, et coopérer avec les autorités. Une PME qui se contente d'utiliser un tel système est déployeur, pas fournisseur. Ces obligations s'appliquent à partir du 2 décembre 2027 pour l'Annexe III.

1. Introduction à l'article 26 de l'AI Act

L'Article 26 du Règlement (UE) 2024/1689 (« AI Act ») fixe le cadre opérationnel du déployeur d'un système d'IA à haut risque. Le déployeur — appelé deployer en anglais — est défini à l'Article 3 (4) comme toute personne physique ou morale qui utilise un système d'IA sous sa propre autorité, sauf usage strictement personnel non professionnel.

Pourquoi cet article concerne directement les PME

Une PME française qui achète un logiciel de scoring crédit, un outil de tri de CV ou une solution de reconnaissance biométrique devient déployeur dès la mise en service. Elle n'est pas concepteur du modèle. Elle reste pleinement responsable de son usage.

Le législateur européen a voulu équilibrer la chaîne de responsabilité. Le fournisseur conçoit. Le déployeur intègre, supervise, documente. Aucun maillon ne peut se défausser sur l'autre.

Calendrier d'application

Étape Date Portée
Entrée en vigueur 1er août 2024 Règlement publié
Interdictions Article 5 2 février 2025 Pratiques prohibées
Obligations des modèles d'IA à usage général 2 août 2025 Modèles d'IA à usage général
Obligations Article 26 (haut risque Annexe III) 2 décembre 2027 (règlement (UE) 2026/1744) Déployeurs concernés
Haut risque Annexe I (produits réglementés) 2 août 2028 Extension complète

Pour qui s'applique l'Article 26

L'Article 26 s'applique à tout déployeur établi dans l'Union ou dont la sortie produite par le système d'IA est utilisée dans l'Union. La taille de l'entreprise n'exonère pas, mais l'Article 62 prévoit un soutien spécifique aux PME et startups.

Voir le guide AI Act PME France pour le cadre général et le calculateur d'amende AI Act pour le détail financier. Pour distinguer les deux rôles : déployeur ou fournisseur.

2. Obligation 1 : Mise en œuvre conforme aux instructions d'utilisation

L'Article 26 (1) impose au déployeur de prendre des mesures techniques et organisationnelles appropriées pour utiliser le système conformément à la notice d'utilisation du fournisseur.

Ce que cela implique concrètement

  • Conserver la notice technique fournie par le fournisseur (Article 13 AI Act).
  • Tracer les paramètres de configuration choisis lors de la mise en service.
  • Identifier qui, dans l'organisation, peut modifier ces paramètres.
  • Vérifier que les conditions d'utilisation (langues, données d'entrée, contexte) restent conformes à la spécification du fournisseur.

Exemple concret : fiche de mise en service

Une PME utilise un outil d'évaluation de la performance de ses salariés (Annexe III, point 4 b). Elle peut documenter :

Élément Contenu
Système déployé Marque, version, identifiant CE
Finalité validée Évaluation de la performance de l'équipe commerciale, site de Paris
Données d'entrée Données internes de l'outil CRM uniquement
Paramètres Valeurs indiquées dans la notice du fournisseur
Responsable de mise en service Nom du RSSI
Date d'activation Horodatage

Cette fiche est une première brique documentaire de la conformité à l'Article 26.

3. Obligation 2 : Surveillance humaine effective

L'Article 26 (2) prolonge l'exigence de l'Article 14 côté déployeur : la supervision humaine est confiée à des personnes physiques disposant de la compétence, de la formation et de l'autorité nécessaires, ainsi que du soutien nécessaire. Voir l'Article 14 et la supervision humaine.

Trois conditions cumulatives

  1. Compétence : le superviseur comprend le fonctionnement du système et ses limites.
  2. Formation : il a reçu la formation nécessaire, de préférence documentée ; voir aussi l'Article 4 sur la AI literacy.
  3. Autorité : il peut suspendre ou arrêter le système sans procédure d'escalade bloquante.

Risque concret : biais dans un algorithme de recrutement

Une PME utilise un outil de tri automatique de candidatures. Le superviseur RH doit pouvoir :

  • Examiner les motifs de rejet automatique.
  • Détecter une dérive (sur-représentation d'un genre ou d'une tranche d'âge).
  • Désactiver le module de scoring sans appel au support fournisseur.

Sans cette autorité opérationnelle, l'obligation est formellement remplie mais matériellement violée.

4. Obligation 3 : Pertinence et représentativité des données d'entrée

L'Article 26 (4) impose au déployeur, lorsqu'il exerce un contrôle sur les données d'entrée, de veiller à ce que celles-ci soient pertinentes et suffisamment représentatives au regard de la finalité du système.

Périmètre exact

Cette obligation ne transfère pas la responsabilité du fournisseur sur la qualité des données d'entraînement. Elle vise les données alimentées en production par le déployeur lui-même.

Type de données Responsabilité
Données d'entraînement du modèle Fournisseur (Article 10)
Données de fine-tuning interne À qualifier : une modification substantielle peut faire du déployeur un fournisseur (Article 25)
Données d'inférence (en production) Déployeur, s'il contrôle les données d'entrée (Article 26(4))
Données de feedback / réentraînement À qualifier de la même façon

Méthode pour les PME : SWOT simplifiée

Pour évaluer la représentativité, une PME peut produire une analyse en quatre cases.

Strengths Weaknesses
Volume suffisant ? Données obsolètes ?
Catégories couvertes ? Sous-représentation ?
Opportunities Threats
Sources complémentaires ? Risque de biais systémique ?

Cette grille est un point de départ documentable ; elle ne remplace pas un cadre de gestion des risques (par exemple ISO/IEC 23894:2023 ou le NIST AI Risk Management Framework).

5. Obligation 4 : Journalisation (logs)

L'Article 26 (6) impose la conservation des journaux automatiquement générés par le système d'IA à haut risque, dans la mesure où ces journaux sont sous le contrôle du déployeur, pendant une durée appropriée à la finalité, et au moins six mois sauf disposition contraire du droit applicable.

Ce qu'un journal doit permettre

  • Tracer chaque inférence (horodatage, version du modèle, entrée, sortie).
  • Identifier l'utilisateur déclencheur si pertinent.
  • Détecter une anomalie a posteriori en cas d'audit ou de réclamation.

Articulation avec le RGPD

Les journaux peuvent constituer un traitement de données personnelles : ils figurent alors au registre de l'Article 30 RGPD, avec durée de conservation, base légale et destinataires.

Vos documents IA, personnalisés et prêts aujourd'hui

Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.

Créer mon pack — 29 €

6. Obligation 5 : Information des travailleurs et représentants

L'Article 26 (7) impose à l'employeur déployeur, avant la mise en service ou l'utilisation d'un système d'IA à haut risque sur le lieu de travail, d'informer les représentants des travailleurs et les travailleurs concernés.

Articulation avec le droit français

Cette obligation s'ajoute — sans s'y substituer — à :

  • L'information-consultation du CSE (Code du travail, Article L. 2312-8).
  • L'information individuelle des salariés (Article L. 1222-4 sur les dispositifs de collecte).
  • L'obligation RGPD d'information (Article 13).

Exemple : outil d'évaluation de la performance commerciale

Une PME déploie un outil qui répartit les tâches de ses commerciaux selon leur comportement individuel et évalue leur performance (Annexe III, point 4 b). Elle informe :

Public Contenu minimum Délai
CSE Présentation du système, finalité, données traitées Avant mise en service
Commerciaux Notice individuelle (rôle, droits, recours) Avant utilisation
DPO Inscription au registre RGPD Avant collecte

Un manquement à l'obligation d'information relève des obligations du déployeur de l'Article 26, passibles de l'Article 99(4).

7. Obligation 6 : Information des personnes concernées

Lorsque le système d'IA à haut risque de l'Annexe III prend ou aide à prendre une décision concernant une personne physique, l'Article 26 (11) impose au déployeur d'informer cette personne qu'elle est soumise à l'usage d'un tel système, sans préjudice de l'Article 50.

Cumul avec l'Article 22 RGPD

L'Article 22 RGPD interdit déjà la décision entièrement automatisée produisant des effets juridiques, sauf trois exceptions (contrat, loi, consentement explicite). L'Article 26 AI Act ajoute une obligation d'information même en cas de décision assistée par l'IA.

Modèle de mention type

Vous interagissez avec un système d'aide à la décision automatisée. Ce système contribue à [finalité]. Vous pouvez demander une intervention humaine en contactant [adresse]. Conformément à l'Article 26 du Règlement (UE) 2024/1689 et au RGPD, vous disposez d'un droit d'accès, de rectification et d'opposition.

Cette mention figure dans la lettre d'information client, le bandeau d'interface ou la notification e-mail selon le contexte.

8. Obligation 7 : Coopération avec les autorités

L'Article 26 (12) impose au déployeur de coopérer avec les autorités compétentes dans toute action qu'elles mènent à l'égard du système d'IA à haut risque. En France, la désignation des autorités est à vérifier : la page de la Direction générale des Entreprises du 9 septembre 2025 présente un schéma soumis à l'adoption d'un projet de loi ; la CNIL est compétente pour les aspects relatifs aux données personnelles.

Ce que la coopération peut recouvrir

  • Fournir, sur demande motivée, toute information utile à la conformité du système.
  • Donner accès aux journaux conservés au titre de l'obligation 4.
  • Communiquer la fiche d'analyse d'impact (FRIA, Article 27) le cas échéant.

Délai de réponse

Le règlement ne fixe pas de délai unique de réponse : les délais sont précisés dans chaque demande des autorités. Les violations de données personnelles, elles, se notifient à la CNIL dans les 72 heures (Art. 33 RGPD).

9. Obligation 8 : Notification des incidents graves

L'Article 26 (5) impose au déployeur de surveiller le fonctionnement du système d'après la notice d'utilisation, et prévoit trois cas :

  1. Surveillance courante : informer le fournisseur le cas échéant (Art. 72).
  2. Risque au sens de l'Art. 79(1) : informer sans retard injustifié le fournisseur ou le distributeur et l'autorité de surveillance du marché, et suspendre l'utilisation du système.
  3. Incident grave : informer immédiatement d'abord le fournisseur, puis l'importateur ou le distributeur et les autorités de surveillance du marché ; si le fournisseur est injoignable, l'Art. 73 s'applique par analogie.

Définition de l'incident grave

L'Article 3 (49) définit un incident grave comme un incident ou un dysfonctionnement entraînant directement ou indirectement le décès ou un préjudice grave à la santé, une perturbation grave et irréversible de la gestion ou de l'exploitation d'infrastructures critiques, la violation d'obligations du droit de l'Union visant à protéger les droits fondamentaux, ou un dommage grave aux biens ou à l'environnement.

Délais de notification

Type d'incident (délais de notification du fournisseur, Art. 73) Délai maximal
Infraction généralisée ou perturbation grave et irréversible d'infrastructure critique 2 jours
Décès 10 jours
Autre incident grave (dont atteinte grave à la santé, violation des droits fondamentaux) 15 jours

L'Article 73 vise d'abord le fournisseur : le déployeur l'informe (Art. 26(5)).

Cas illustratif : défaillance d'un système à haut risque

Cas illustratif : un système d'IA à haut risque ne signale pas une dégradation critique et un accident survient. Le déployeur :

  • suspend l'utilisation du système ;
  • informe immédiatement le fournisseur, puis les autorités de surveillance du marché (Art. 26(5)) ;
  • archive les journaux pour l'enquête.

10. Obligation 9 : Analyse d'impact (FRIA)

L'Article 27, étroitement lié à l'Article 26, impose à certains déployeurs (organismes de droit public, entités privées fournissant des services publics, déployeurs de systèmes de l'Annexe III, points 5 b et 5 c) la réalisation d'une Fundamental Rights Impact Assessment (FRIA) avant la première utilisation. Voir Article 27 : FRIA, qui est concerné ?.

Quelles PME sont concernées

Catégorie de déployeur FRIA obligatoire ?
Entité privée fournissant un service public Oui, hors systèmes d'infrastructures critiques (Annexe III, point 2)
Déployeur d'un système d'évaluation de la solvabilité ou de score de crédit (Annexe III, point 5 b) Oui
Déployeur d'un système de tarification en assurance vie et santé (Annexe III, point 5 c) Oui
PME commerciale standard (B2B SaaS) Non, sauf cas spécifique

Articulation FRIA / AIPD RGPD

La FRIA de l'Article 27 et l'AIPD de l'Article 35 du RGPD ne sont pas identiques. Si une obligation de l'Article 27 est déjà remplie par l'AIPD, la FRIA peut y renvoyer et elle complète cette AIPD (Art. 27(4)).

11. Obligation 10 : Respect du RGPD et complémentarité (Art. 26(3) et 26(9))

L'Article 26 (3) précise que les obligations des paragraphes 1 et 2 s'entendent sans préjudice des autres obligations du déployeur au titre du droit de l'Union ou national, dont le RGPD. L'Article 26 (9) demande en outre au déployeur d'utiliser les informations de la notice (Art. 13) pour réaliser son AIPD, lorsqu'elle est applicable.

Matrice de convergence

Obligation AI Act RGPD
Information des personnes Art. 26(11) Art. 13-14
Décision automatisée Art. 26(11) et Art. 86 (explication) Art. 22
Analyse d'impact Art. 27 (FRIA) et Art. 26(9) Art. 35 (AIPD)
Journaux Art. 26(6) Art. 30 (registre des traitements), si données personnelles
Incident Art. 26(5) (incident grave) Art. 33 (violation de données)

Piège fréquent

Une PME qui pense que sa conformité RGPD couvre automatiquement l'AI Act se trompe. L'inverse est tout aussi faux. Les deux régimes coexistent : violer l'AI Act tout en respectant le RGPD reste sanctionnable, et réciproquement.

Voir la page Sources pour le détail des textes applicables.

12. Obligation 11 : Suivi du fonctionnement et des informations du fournisseur (Art. 26(5))

L'Article 26 (5) impose au déployeur de surveiller le fonctionnement du système d'après la notice et, le cas échéant, d'informer le fournisseur (Art. 72). Lorsque le fournisseur communique des mesures correctives (Art. 20) : mises à jour, correctifs, recommandations, le déployeur a intérêt à en tenir compte pour continuer à utiliser le système conformément à la notice (Art. 26(1)). Cette obligation traduit le caractère vivant du système d'IA à haut risque.

Plan de suivi indicatif pour PME

Action Fréquence indicative Responsable
Application des correctifs fournisseur Selon la gravité et la notice du fournisseur RSSI
Revue des journaux Mensuelle DPO + métier
Test de supervision humaine Trimestrielle IA Lead
Revue du registre déployeur Semestrielle Direction
Bilan annuel de conformité Annuelle Direction + DPO

Bilan annuel : qu'y mettre

Le règlement n'impose pas formellement un « rapport annuel » général, mais l'usage professionnel — et le principe de redevabilité — conduit à produire un bilan annuel articulant :

  1. Inventaire des systèmes IA déployés.
  2. Synthèse des incidents (graves et non graves).
  3. Évolution des mesures de supervision humaine.
  4. Mises à jour techniques appliquées.
  5. Formations dispensées (lien Article 4 AI literacy).
  6. Prévisions de déploiements pour l'année suivante.

Ce document aide à répondre en cas de contrôle.

Passez des obligations aux documents

Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.

Créer mon pack — 29 €

13. FAQ — Article 26 AI Act pour les PME

Quelles sont les sanctions en cas de non-respect de l'article 26 ?

L'Article 99 du Règlement (UE) 2024/1689 fixe des amendes pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel pour le non-respect des obligations applicables aux déployeurs (le plafond de 7 % visé à l'Article 99 concerne les pratiques interdites de l'Article 5). Pour une PME, c'est le montant le plus bas des deux qui s'applique (Art. 99(6)). Le calculateur d'amende AI Act chiffre le plafond applicable.

Comment les PME peuvent-elles identifier les risques d'IA ?

Les PME peuvent combiner trois ressources : la grille SWOT simplifiée présentée en section 4, les fiches pratiques CNIL sur l'IA, et le service desk de l'AI Act de la Commission européenne. Pour les déployeurs soumis à une FRIA (organismes de droit public, entités privées fournissant des services publics, solvabilité et crédit, assurance vie et santé), la FRIA couvre les éléments de l'Article 27(1).

Quel est le lien entre l'AI Act et le RGPD ?

L'Article 26 (3) précise que les obligations du déployeur s'entendent sans préjudice des autres obligations du droit de l'Union ou national, dont le RGPD. Les deux régimes se cumulent. La matrice de convergence présentée en section 11 détaille les points d'articulation : information, décision automatisée, analyse d'impact, journaux, notification d'incident.

Quels outils peuvent aider les PME à se conformer ?

Plusieurs ressources sont utiles : l'AI Act Service Desk de la Commission européenne, les fiches pratiques de la CNIL, la norme ISO/IEC 23894:2023 sur la gestion des risques IA, et la norme ISO/IEC 42001:2023 sur les systèmes de management de l'IA, volontaire et sans présomption de conformité.

Quelle est la fréquence des mises à jour requises ?

Aucune fréquence de mise à jour n'est fixée par le règlement. Le déployeur surveille le fonctionnement du système (Art. 26(5)) et tient compte des mesures correctives du fournisseur selon la notice d'utilisation. Un bilan annuel reste une bonne pratique pour les revues de conformité.

14. Sources officielles

Pour aller plus loin : guide AI Act PME France, calculateur de sanctions, glossaire, bibliothèque des sources.


Disclaimer. Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →