Le règlement sur l’intelligence artificielle 2024/1689 (IA Act), premier cadre législatif complet adopté par l’Union européenne pour encadrer le développement, la mise sur le marché et l’utilisation de l’IA a franchi une nouvelle étape le 2 août 2026 pour les obligations de transparence[1], et notamment les informations fournies aux utilisateurs d’IA.
Entré en vigueur en 2024, ses dispositions s’appliquent de manière échelonnée depuis, pour une adoption intégrale prévue en 2028. Depuis le 2 août 2026, la Commission européenne et les autorités nationales peuvent faire appliquer plusieurs obligations du règlement IA. Les nouvelles exigences de transparence concernent notamment l’information de l’utilisateur lorsqu’il interagit avec une IA, l’étiquetage des deepfakes et le marquage lisible par machine des contenus générés ou modifiés par l’IA.
Dans ce premier épisode, c’est l’obligation d’information qui sera analysée : il est désormais obligatoire d’informer l’utilisateur de manière claire et accessible de son interaction avec une IA.
Qui doit se conformer à cette obligation ?
Ce sont les fournisseurs de systèmes d’intelligence artificielle, c’est-à-dire toute personne physique, morale ou autorité publique qui développe, fait développer, met sur le marché de l’Union européenne ou met en service sous son propre nom ou sa marque, dans le cadre d’une activité professionnelle, un système d’intelligence artificielle interagissant avec des personnes physiques.
En pratique :
- Si une entreprise propose un système d’intelligence artificielle sous licence d’un éditeur tiers, la responsabilité de cette obligation est supportée par l’éditeur qui est fournisseur, mais le déployeur, celui qui propose ce système d’IA à l’utilisateur, doit tout de même vérifier que l’information est effectivement donnée à l’utilisateur.
- Si une entreprise fournit un chatbot, ou un agent IA sous son propre nom ou sa propre marque à des personnes qui utiliseront directement le système à des fins d’interaction ou de génération de contenu, cette obligation lui incombe.
- Si l’entreprise a développé son système d’intelligence artificielle en interne et le met en service pour son propre usage, cette obligation lui incombe
- Si l’entreprise reprend un système d’IA générative préexistant mis sur le marché par un autre fournisseur et modifie le système d’IA (par exemple, avec de nouvelles données d’entrainement) pour le déployer ensuite sous son nom ou sa marque, elle devient alors fournisseur de ce nouveau système, sans préjudice de la responsabilité du fournisseur du système d’IA initial.
Quels sont les systèmes concernés ?
Le système doit être considéré comme un système d’intelligence artificielle, quel que soit son niveau de risque, conçu dans l’objectif d’avoir un échange interactif écrit ou vocal avec des personnes physiques plutôt que de se contenter de collecter ou de fournir des réponses automatisées[2] . L’échange doit être direct, c’est-à-dire que le système lui-même communique avec la personne plutôt que par l’intermédiaire d’un humain.
Ce système peut prendre la forme d’un assistant conversationnel, d’un agent virtuel ou tout autre système capable de dialoguer avec une personne physique.
Exemples :
- Un chatbox/agent conversationnel sur un site internet
- Bots sur les réseaux sociaux et les médias
- Un assistant vocal qui appelle des personnes physiques par téléphone
- Un robot (humanoïde)
- Un avatar basé sur l’IA dans un environnement de réalité virtuelle
Qui doit être informé ?
Tout utilisateur, à savoir, toute personne interagissant avec un système d’intelligence artificielle interactif, que la personne soit un professionnel, non professionnel ou consommateur.
Quand prévenir l’utilisateur ?
Au plus tard, l’information doit être fournie lors de la première interaction[3], sauf exception.
A titre d’exception, l’information n’est notamment pas obligatoire lorsque que le caractère artificiel de l’interaction est évident pour une personne moyenne, raisonnablement bien informée, avisée et observatrice[4]. Pour ce faire, le fournisseur doit apprécier, dans un premier temps, en identifiant le public visé raisonnablement prévisible, puis, dans un second temps, en déterminant le degré d’attention, d’information et de vigilance d’une personne moyenne du public visé, en prenant en compte la présence éventuelle d’utilisateurs vulnérables (enfants, personnes peu familières du numérique, etc).
En pratique, quelques exemples ne remplissant pas les conditions de cette exception d’évidence :
- Un chatbot intégré à une plateforme en ligne ou à des outils d’assistance par le biais desquels les utilisateurs interagissent directement et reçoivent des réponses générées par l’IA pouvant être perçues comme provenant d’un être humain
- Un animal de compagnie robotisée doté d’intelligence artificielle, réaliste et conçu pour imiter une interaction typique entre un humain et un animal de compagnie
- Des systèmes d’IA intégrés dans des environnements immersifs (réalité virtuelle ou réalité augmentée) utilisant un avatar ou des voix réalistes
En principe, une notification unique suffit. Dans certains cas, l’utilisateur doit être informé à plusieurs reprises avec des rappels périodiques, notamment en cas d’échange avec des utilisateurs vulnérables, en cas d’échanges prolongés ou de caractère confusant au regard du contexte, comme le conseil juridique, financier, etc.
Comment prévenir l’utilisateur qu’il discute avec une IA ?
Concrètement, le fournisseur doit mettre en place une certaine présentation de son interface, du nom du service, de l’apparence de l’interlocuteur et de la nature des réponses fournies. Si l’interface reprend les codes d’une conversation humaine, avec par exemples un prénom, une photo ou une voix réaliste, le fournisseur devrait informer explicitement qu’il s’agit d’une IA afin d’éviter toute ambiguïté le cas échéant.
L’IA Act n’impose pas de formulation type. L’information doit simplement être claire, distinguable, et s’adapter au public visé. Il ne faut donc pas la dissimuler dans des conditions générales, une politique de confidentialité ou un menu difficilement accessible par exemple. Cette information doit pouvoir être connue par l’utilisateur de manière simple, par exemple au début de la conversation écrite ou orale.
En pratique, les phrases telles que « Vous échangez avec un système d’IA », « Cet agent conversationnel fonctionne au moyen d’une IA » ou « Vous échangez avec un assistant automatisé », à l’oral ou à l’écrit, sont des moyens de prévention claire.
Quelles mentions pourraient être considérées comme insuffisantes à cette obligation d’information ?
- Une mention figurant dans les conditions générales d’utilisation (CGU), la politique de confidentialité, un document technique
- Les marquages visibles par machine mais non perceptibles (filigranes)
- Une information vague et générale « Les services de ce site utilisent l’IA »
- Des formulations peu compréhensibles « Ce système utilise des modèles de langage (LLM) »
- Des formulations peu claires et ambiguës, en faisant une référence générique à un « assistant »
Quels sont les risques en cas de non-respect de cette obligation ?
Un manquement à cette obligation pourrait être sanctionné par une amende allant jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires annuel mondial[5], le montant le plus élevé étant retenu. Il convient de noter que les sanctions sont prises de manière proportionnées par rapport à la taille de l’entreprise, ainsi que sa viabilité économique.
[1] Article 50 1. de l’IA Act
[2] Commission européenne, Lignes directrices sur les obligations de transparence pour les fournisseurs et les déployeurs de certains systèmes d’IA, 20 juillet 2026 (https://digital-strategy.ec.europa.eu/fr/policies/guidelines-ai-transparency-obligations)
[3] Article 50 de l’IA Act
[4] Commission européenne, Obligations de transparence au titre de l’article 50 de la législation sur l’IA, 24 juillet 2026 (https://digital-strategy.ec.europa.eu/fr/faqs/transparency-obligations-under-article-50-ai-act)
[5] Article 99.4 (g) de l’IA Act



