Il n’existe pas une date unique pour toutes les obligations
Le règlement (UE) 2024/1689, connu sous le nom de règlement sur l’IA, établit un cadre commun pour les systèmes d’intelligence artificielle dans l’Union européenne. Mais le présenter comme un texte qui « entre en vigueur » en une seule fois peut induire en erreur : ses obligations s’appliquent à des dates différentes et dépendent du système concerné ainsi que du rôle de chaque organisation. Pour comprendre une information ou évaluer une obligation, il faut d’abord identifier l’article précis, plutôt que de s’en tenir à un titre général. La présentation officielle de la Commission européenne décrit le cadre comme un ensemble de règles fondées sur les risques, qui s’adressent aux développeurs et aux déployeurs pour des usages spécifiques de l’IA. Cette présentation donne des repères, mais ne permet pas à elle seule de trancher tous les cas particuliers.
Le texte juridique de référence est le règlement publié sur EUR-Lex. Pour vérifier une affirmation, il convient de consulter ses articles et ses dispositions transitoires plutôt que de s’appuyer uniquement sur des résumés ou sur l’interprétation de tiers. La Commission propose aussi une page d’information sur le règlement sur l’IA, utile pour s’orienter, mais une page explicative ne remplace pas les dispositions elles-mêmes. Cet article distingue ce que décrivent les sources officielles des conclusions pratiques qu’il est possible d’en tirer. Il ne présente pas comme avérée une modification récente que les sources disponibles ne confirment pas. Lorsqu’une obligation est évoquée, il est donc utile de séparer le texte juridique des commentaires qui le résument et de vérifier la version consultée.
L’approche fondée sur les risques change les éléments à vérifier
L’architecture du règlement ne traite pas tous les usages de l’IA de la même manière. La Commission décrit une approche fondée sur les risques pour les développeurs et les personnes qui déploient des systèmes, en fonction d’usages spécifiques. C’est pourquoi affirmer que « mon entreprise utilise l’IA » ne suffit pas à déterminer si une obligation particulière s’applique : il faut préciser le système, son contexte d’utilisation et le rôle de l’organisation. Un outil à usage général n’est pas automatiquement soumis aux mêmes exigences que tout système utilisé dans une activité réglementée, et l’appellation commerciale du produit ne suffit pas à établir sa classification. La question pertinente n’est donc pas seulement de savoir si l’IA intervient, mais de comprendre comment le système est utilisé et quelles dispositions régissent cet usage.
Pour un premier examen, il faut distinguer au moins les questions suivantes : l’organisation développe-t-elle le système ou le met-elle en service, ou l’utilise-t-elle dans le cadre de son activité ? Quelle fonction l’IA remplit-elle, et qui reçoit ou utilise ses résultats ? La règle citée concerne-t-elle cet usage ou une autre catégorie de systèmes ? La réponse ne peut pas être déduite du seul fait que le fournisseur présente son produit comme conforme à la loi. La qualification juridique dépend des faits et des dispositions applicables. Lorsque le système intervient dans des décisions ayant des conséquences importantes, ou que sa classification n’est pas claire, l’examen par un professionnel peut être nécessaire. Ce guide ne constitue pas un avis juridique et ne remplace pas l’analyse du système, de sa finalité et des responsabilités de l’organisation concernée.
Dates : vérifier l’article, et non une chronologie simplifiée
L’application progressive du règlement impose de lire attentivement tout calendrier. Dans ses informations officielles sur la transparence des contenus générés par l’IA, la Commission indique que les obligations de l’article 50 s’appliquent à partir du 2 août 2026. La même page précise que le code de bonnes pratiques qui accompagne ces informations est volontaire, tandis que les obligations légales de transparence prévues par l’article sont des exigences du règlement. Cette distinction est importante : adhérer à un instrument volontaire n’équivaut pas à être soumis à l’obligation légale que cet instrument aide à respecter. Il ne faut pas non plus confondre la date applicable à un ensemble précis de dispositions avec une date de démarrage unique pour l’ensemble du règlement.
Pour vérifier une date, recherchez sur EUR-Lex l’article ou la disposition transitoire citée et confrontez-la à la page officielle de la Commission qui explique sa mise en œuvre. Vérifiez également si la source parle d’entrée en vigueur, de date d’application, de période transitoire ou d’échéance : ces expressions n’ont pas nécessairement le même sens. Le texte consolidé proposé sur EUR-Lex comporte une date de version identifiable et ne doit pas être confondu sans précaution avec le texte initial publié au Journal officiel. Une date isolée ne permet pas de conclure que toutes les obligations du règlement sont déjà opposables à tous les acteurs. Si une information annonce un report ou une modification, il faut retrouver l’acte juridique qui l’établirait avant de tenir cette affirmation pour confirmée. Une vérification rigoureuse doit préciser la disposition, les acteurs et les activités concernés par la date.
Transparence des contenus générés : une obligation précise, pas toute la loi
L’article 50 montre bien pourquoi il faut éviter les généralisations. La Commission explique que ses obligations de transparence couvrent notamment le marquage et la détection des contenus générés par l’IA, ainsi que l’étiquetage des deepfakes et de certaines publications générées. Selon cette source, elles s’appliquent à partir du 2 août 2026. Il serait inexact de transformer cet exemple en règle universelle selon laquelle tout contenu généré devrait toujours porter une étiquette visible identique : la portée dépend des catégories et des conditions prévues par le règlement. Une présentation fiable doit donc distinguer les différentes obligations de l’article au lieu de les réduire à une formule unique sur l’étiquetage.
La Commission présente le code de bonnes pratiques comme un outil destiné à aider les fournisseurs et les utilisateurs de systèmes d’IA générative à respecter les obligations pertinentes. Elle précise aussi que l’adhésion au code est volontaire et que l’obligation juridique figure à l’article 50. En pratique, une entreprise peut se servir du code comme référence pour organiser la mise en œuvre, mais elle ne devrait pas considérer le fait d’y participer ou non comme une réponse automatique à la question de sa conformité. La question déterminante est ce que l’article exige dans le cas concret et quelles preuves permettent de démontrer le respect de ces exigences. Le code peut éclairer la manière dont une organisation met en œuvre ses démarches, mais il ne remplace pas la vérification de la disposition applicable au système et au contenu concernés.
Comment vérifier une affirmation et ce qu’il reste impossible de conclure
Un examen documentaire utile peut se dérouler en quatre étapes :
- Préciser l’affirmation exacte. Porte-t-elle sur une date, une catégorie de systèmes, un fournisseur ou un utilisateur professionnel ?
- Consulter la source primaire. Ouvrir le règlement sur EUR-Lex et repérer l’article cité ; utiliser la page de la Commission pour comprendre sa mise en œuvre.
- Vérifier le champ d’application. Déterminer ce que fait le système, dans quel contexte il est utilisé et quel est le rôle de chaque acteur.
- Retrouver l’acte ou les orientations invoqués. Si une modification récente est alléguée, vérifier qu’un texte officiel la justifie et contrôler sa date et sa portée.
Les éléments disponibles étayent l’approche fondée sur les risques et la date que la Commission associe aux obligations de transparence de l’article 50. Ils ne suffisent toutefois pas à affirmer que le calendrier général a récemment changé, ni à dresser une liste exhaustive de toutes les obligations actuellement applicables selon le secteur et le type d’opérateur. La conclusion prudente reste limitée : chaque règle doit être vérifiée dans le texte du règlement et le règlement sur l’IA ne doit pas être traité comme une obligation uniforme. Pour des décisions concrètes d’entreprise, notamment lorsque la classification du système peut être contestée, une analyse juridique contextualisée sera nécessaire. Il faut également éviter de déduire une modification générale d’une information portant uniquement sur un article, un code ou une mesure de mise en œuvre.