Quelles obligations de transparence l'AI Act impose-t-il aux sites web ?
À partir du 2 août 2026, l'article 50 du règlement (UE) 2024/1689 impose d'informer les utilisateurs dès qu'une IA intervient : un chatbot doit indiquer qu'on parle à une machine, et les contenus générés (images, vidéos, deepfakes, textes d'intérêt public) doivent être signalés comme artificiels. Sanction : jusqu'à 15 M€ ou 3 % du chiffre d'affaires mondial.
L'AI Act — le règlement européen sur l'intelligence artificielle — est souvent présenté comme un texte pour les géants de la tech. C'est en partie vrai pour les systèmes « à haut risque ». Mais une brique du règlement concerne tous les sites qui ont ajouté un chatbot, publient des visuels générés par IA ou automatisent une partie de leur contenu : les obligations de transparence de l'article 50.
Elles deviennent applicables le 2 août 2026. Voici, sans jargon, ce que le texte exige réellement, qui doit s'y conformer, ce que vous devez afficher sur votre site et ce que vous risquez à l'ignorer.
L'AI Act, c'est quoi — et pourquoi le 2 août 2026 ?
L'AI Act est le nom courant du règlement (UE) 2024/1689 du 13 juin 2024, publié au Journal officiel de l'Union européenne le 12 juillet 2024. C'est le premier cadre juridique complet sur l'intelligence artificielle. Comme le RGPD, c'est un règlement : il s'applique directement, sans transposition nationale.
Son application est échelonnée. Toutes les règles n'entrent pas en vigueur en même temps :
| Date | Ce qui devient applicable |
|---|---|
| 2 février 2025 | Interdiction des systèmes à risque inacceptable (notation sociale, manipulation…) |
| 2 août 2025 | Règles pour les modèles d'IA à usage général (GPAI) et gouvernance |
| 2 août 2026 | Obligations de transparence (article 50) + systèmes à haut risque de l'annexe III |
| 2 août 2027 | Systèmes à haut risque intégrés à des produits déjà réglementés (annexe I) |
Le 2 août 2026 est donc la date qui vous concerne si votre site utilise l'IA au contact du public : c'est ce jour-là que les obligations de transparence deviennent opposables.
Fournisseur ou déployeur : qui porte l'obligation ?
L'AI Act distingue deux rôles, et c'est la clé pour savoir qui doit agir :
- Le fournisseur (provider) : celui qui développe le système d'IA et le met sur le marché sous son nom (l'éditeur du chatbot, de l'outil de génération d'images…).
- Le déployeur (deployer) : celui qui utilise le système dans le cadre de son activité — c'est le plus souvent vous, exploitant du site.
Selon l'obligation, la charge tombe sur l'un ou l'autre. Informer que « vous parlez à une IA » incombe surtout au fournisseur du chatbot ; signaler un deepfake ou un texte d'intérêt public généré par IA incombe au déployeur qui le publie. En pratique, un petit éditeur utilise des outils tiers : vous n'êtes pas censé re-développer un watermark, mais vous devez vérifier que les mentions requises sont bien présentes sur votre site et assumer ce que vous publiez.
« J'ai créé mon site avec l'IA » : suis-je concerné ?
C'est la confusion la plus fréquente. L'AI Act ne réglemente pas la façon dont votre site a été fabriqué, mais ce que vos visiteurs voient. Avoir codé votre site avec un assistant IA, ou rédigé vos pages avec ChatGPT, ne déclenche en soi aucune obligation : le code source et les contenus commerciaux (pages produit, descriptions, e-mails) sont hors champ de l'article 50. Seul compte le contenu diffusé qui pourrait passer pour humain ou authentique — un chatbot, un visuel réaliste, un texte d'intérêt public publié sans relecture. Utiliser l'IA comme outil de production reste libre et n'a pas à être signalé.
Les quatre obligations de transparence, concrètement
L'article 50 se décline en quatre situations. Le tableau ci-dessous les résume ; le détail suit.
| Situation | Qui est visé | Ce qu'il faut faire |
|---|---|---|
| Chatbot / assistant conversationnel | Fournisseur du système | Informer l'utilisateur qu'il interagit avec une IA |
| Image, audio, vidéo ou texte de synthèse | Fournisseur de l'outil | Marquer le contenu comme généré artificiellement (format lisible par machine) |
| Deepfake (image/vidéo/audio truqués) | Déployeur qui publie | Indiquer que le contenu est généré ou manipulé par IA |
| Texte informant le public sur un sujet d'intérêt public | Déployeur qui publie | Indiquer la génération par IA, sauf relecture humaine avec responsabilité éditoriale |
1. Les chatbots. Un système conçu pour interagir directement avec des personnes physiques doit les informer qu'elles dialoguent avec une IA, sauf si cela va de soi pour une personne raisonnablement avertie. Une simple phrase d'accueil (« Vous échangez avec un assistant automatisé ») suffit, à condition qu'elle soit claire.
2. Les contenus de synthèse. Les images, sons, vidéos et textes générés par IA doivent être marqués comme artificiels dans un format lisible par machine (métadonnées, filigrane technique). Attention : ce marquage technique incombe à l'éditeur de l'outil génératif (le fournisseur), pas à vous qui l'utilisez — vous n'avez pas à watermarker vous-même vos contenus. Les solutions doivent être « efficaces, interopérables, robustes et fiables » dans la mesure du techniquement possible. Les retouches mineures ou l'assistance standard à l'édition ne sont pas visées.
3. Les deepfakes. Quand vous publiez une image, une vidéo ou un son truqués représentant de façon réaliste des personnes ou des événements, vous devez signaler qu'il s'agit d'un contenu généré ou manipulé par IA. Une exception existe pour les œuvres manifestement artistiques ou satiriques, avec une divulgation adaptée.
4. Le texte publié. C'est le point le plus mal compris. L'obligation de divulguer qu'un texte est écrit par IA ne vise pas toute votre production : elle concerne le texte publié dans le but d'informer le public sur des questions d'intérêt public. Et elle tombe si le contenu a fait l'objet d'une relecture humaine avec une responsabilité éditoriale identifiée.
Dois-je signaler chaque article de blog rédigé avec l'IA ?
Pas nécessairement. L'article 50 impose la divulgation pour le texte destiné à informer le public sur des questions d'intérêt public. Un contenu relu et validé par une personne qui en assume la responsabilité éditoriale échappe à l'obligation. Une fiche produit ou un e-mail marketing rédigés avec l'IA ne sont, eux, pas des textes d'intérêt public au sens du règlement.
Ce que ça change pour votre site
Trois cas de figure couvrent l'immense majorité des sites de TPE, e-commerçants, SaaS et indépendants :
- Vous avez un chatbot / une FAQ conversationnelle : ajoutez une mention explicite dès l'ouverture de la conversation. C'est l'action la plus simple et la plus vérifiable.
- Vous utilisez des visuels générés par IA (bannières, photos de produits, avatars) : assurez-vous que l'outil marque ses sorties, et signalez tout visuel réaliste qui pourrait passer pour authentique.
- Vous automatisez du contenu éditorial : gardez une relecture humaine documentée. Non seulement elle vous fait sortir de l'obligation de divulgation sur le texte d'intérêt public, mais elle protège la qualité juridique de vos pages.
AI Act et RGPD : deux logiques qui se cumulent
Un chatbot ne collecte pas que des messages : il traite des données personnelles. L'AI Act (transparence) et le RGPD (licéité, information, durée de conservation) s'appliquent en même temps. La CNIL a d'ailleurs publié des recommandations sur l'usage de l'intérêt légitime pour développer des systèmes d'IA. Traiter l'un sans l'autre laisse un angle mort.
Les sanctions
L'article 99 du règlement fixe trois niveaux d'amendes administratives :
- Pratiques interdites (article 5) : jusqu'à 35 M€ ou 7 % du chiffre d'affaires annuel mondial ;
- Autres obligations, dont les obligations de transparence de l'article 50 : jusqu'à 15 M€ ou 3 % du chiffre d'affaires annuel mondial ;
- Informations inexactes fournies aux autorités : jusqu'à 7,5 M€ ou 1 %.
Dans chaque cas, c'est le montant le plus élevé entre la somme fixe et le pourcentage qui plafonne la sanction.
PME et jeunes pousses : le plafond le plus bas
Le règlement prévoit une atténuation : pour les PME et les jeunes pousses, c'est le plafond le plus bas des deux qui s'applique, et non le plus élevé. Pour une petite structure, l'amende maximale correspond donc au pourcentage du chiffre d'affaires, pas aux 15 millions d'euros. Cela reste dissuasif, mais remet la menace à l'échelle d'une TPE.
La désignation des autorités de contrôle en France se met en place ; la surveillance sera partagée entre plusieurs régulateurs selon les secteurs, la CNIL occupant une place centrale sur les enjeux de données personnelles et de droits fondamentaux. La Commission européenne a par ailleurs publié en 2026 un projet de lignes directrices sur l'article 50 pour préciser qui doit divulguer quoi.
Comment vous mettre en règle
Une démarche réaliste avant le 2 août 2026 tient en quatre points :
- Recenser vos usages d'IA au contact du public : chatbot, générateur d'images, rédaction automatisée, recommandations personnalisées.
- Afficher les mentions requises : « assistant automatisé » sur le chatbot, signalement des visuels générés, indication des deepfakes.
- Documenter la relecture humaine de vos contenus éditoriaux — c'est votre exemption sur le texte, et un gage de qualité.
- Mettre à jour vos documents : la politique de confidentialité doit décrire le traitement opéré par le chatbot ; vos CGU peuvent encadrer l'usage de l'IA et les limites de responsabilité sur les réponses générées.
Soyons clairs : l'AI Act ne se règle pas avec un document à télécharger. L'essentiel se joue dans votre interface. Mais les points 4 relèvent bien de vos documents légaux — et c'est là que ConformDocs intervient : générer une politique de confidentialité qui intègre votre chatbot, des CGU qui cadrent l'usage de l'IA, et vos mentions légales à jour.
Vos documents légaux prêts à publier
Politique de confidentialité, CGU et mentions légales générées selon votre activité — pour que l'arrivée de l'IA sur votre site ne laisse pas de trou dans votre conformité.
Générer mes documents
Ressources officielles
- Règlement (UE) 2024/1689 sur l'intelligence artificielle — texte intégral (EUR-Lex)
- CNIL — Entrée en vigueur du règlement européen sur l'IA : les premières questions-réponses
- CNIL — Les fiches pratiques IA
- Commission européenne — Cadre réglementaire de l'UE sur l'IA