AI Act de l'UE, août 2026 : Ce qui est réellement en vigueur et ce qui a été reporté à 2027
Dernière mise à jour : 4 août 2026
Si vous suivez l'actualité de l'AI Act de l'UE, vous avez probablement vu des titres comme « L'UE reporte l'échéance de conformité à l'AI Act ». Ces titres sont techniquement exacts et pratiquement trompeurs. Le report - qui déplace les obligations des systèmes à haut risque de l'Annex III d'août 2026 à décembre 2027 - ne concerne qu'une partie du règlement. Les autres parties ne sont pas reportées.
Depuis le 2 août 2026, les obligations de transparence de l'Article 50 et l'application élargie du GPAI (IA à usage général, General Purpose AI) sont en vigueur. Si votre produit utilise l'IA pour interagir avec des utilisateurs, génère du contenu synthétique ou s'appuie sur un modèle de fondation, des obligations vous sont applicables dès maintenant. Cet article est le calendrier de conformité dont vous avez réellement besoin.
Ce qui est réellement en vigueur sous l'AI Act de l'UE
Depuis le 2 août 2026, les obligations de transparence de l'Article 50 et les exigences de conformité GPAI du Chapitre V sont pleinement en vigueur. Cela signifie que les systèmes d'IA qui interagissent avec des utilisateurs doivent divulguer la nature artificielle de cette interaction, que le contenu synthétique doit être détectable par des machines, et que les organisations déployant des modèles d'IA à usage général au-delà de certains seuils de capacité doivent satisfaire aux exigences de documentation, d'évaluation et de notification d'incidents. Le report de l'Annex III ne modifie pas ces dispositions.
Le calendrier de conformité à l'AI Act de l'UE : toutes les échéances
| Échéance | Ce qui est devenu exécutoire | Reporté ? |
|---|---|---|
| February 2, 2025 | Pratiques interdites (Article 5) : notation sociale, manipulation subliminale, surveillance biométrique en temps réel dans les espaces publics | Non - EN VIGUEUR |
| February 2, 2025 | Obligations de culture en matière d'IA (Article 4) : les organisations doivent s'assurer que le personnel exploitant des systèmes d'IA dispose de connaissances suffisantes | Non - EN VIGUEUR |
| August 2, 2025 | Règles GPAI (Chapitre V) : documentation, évaluation, transparence sur le droit d'auteur pour les fournisseurs de modèles de fondation | Non - EN VIGUEUR |
| August 2, 2025 | Établissement des autorités nationales compétentes dans les États membres | Non - EN VIGUEUR |
| August 2, 2026 | Obligations de transparence de l'Article 50 : divulgation des interactions avec l'IA, normes techniques de filigranage du contenu synthétique | Non - EN VIGUEUR MAINTENANT |
| August 2, 2026 | Application élargie du GPAI : les modèles GPAI à risque systémique sont soumis aux exigences de tests adversariaux | Non - EN VIGUEUR MAINTENANT |
| December 2, 2026 | Opérationnalisation des normes techniques de filigranage (détection lisible par machine du contenu synthétique) | Partiel - normes encore en cours de finalisation |
| December 2, 2027 | Systèmes d'IA à haut risque de l'Annex III (recrutement, crédit, éducation, soins de santé, application de la loi, infrastructures critiques) | OUI - reporté par Digital Omnibus |
| August 2, 2028 | Systèmes d'IA intégrés dans des produits de l'Annex I (machines, dispositifs médicaux, aviation, automobile) | OUI - reporté |
L'amendement Digital Omnibus - le paquet législatif ayant déplacé l'Annex III à décembre 2027 - a été motivé par des préoccupations des régulateurs nationaux et de l'industrie quant à la préparation à la mise en œuvre. Il ne modifie pas les dispositions qui lui sont antérieures dans le calendrier.
En quoi consistent les obligations de transparence de l'Article 50 (en vigueur maintenant) ?
Les obligations de transparence de l'Article 50 exigent que les systèmes d'IA qui interagissent avec des personnes physiques divulguent la nature artificielle de cette interaction de manière claire et en temps utile, sauf si le contexte le rend évident. Le contenu audio, vidéo, image et texte généré par IA doit être accompagné de signaux lisibles par machine permettant de détecter son origine synthétique.
Concrètement, depuis le 2 août 2026 :
- Les chatbots et assistants IA doivent divulguer leur nature artificielle au début de l'interaction, sauf si l'utilisateur a explicitement mis en place un contexte de jeu de rôle
- Les médias synthétiques - images, vidéos et contenus audio générés par IA - doivent porter des filigranes ou des métadonnées détectables par machine en vertu de l'Article 50(2) et (4)
- Les systèmes de reconnaissance des émotions et de catégorisation biométrique doivent divulguer leur fonctionnement aux personnes concernées, sous réserve d'exceptions limitées
Les sanctions pour non-respect de l'Article 50 relèvent de l'Article 99 : jusqu'à €15 millions ou 3 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu, pour les opérateurs ; €7,5 millions ou 1,5 % pour les fournisseurs de systèmes d'IA à usage général.
Que requiert la conformité GPAI en ce moment ?
La conformité GPAI en vertu du Chapitre V impose aux fournisseurs de modèles de fondation et aux organisations déployant des modèles dépassant le seuil de calcul d'entraînement de 10^25 FLOP de maintenir et publier une documentation technique, de mener des tests adversariaux et des évaluations red team, et de signaler les incidents graves à l'European AI Office. Les fournisseurs de modèles GPAI à risque systémique sont en outre soumis aux exigences de cybersécurité et de reporting sur l'efficacité énergétique.
Obligations clés pour les organisations déployant des modèles GPAI tiers (pas uniquement celles qui les développent) :
- Divulgation du cas d'usage aux fournisseurs. Si vous utilisez un modèle GPAI pour une application à haut risque, vous devez informer le fournisseur du modèle du contexte de déploiement.
- Diligence raisonnable sur la documentation de conformité du modèle. Vous ne pouvez pas décliner votre responsabilité en renvoyant vers le fournisseur du modèle.
- Notification d'incidents. Les incidents graves impliquant des systèmes GPAI doivent être signalés aux autorités nationales compétentes.
Quelles pratiques interdites sont exécutoires depuis février 2025 ?
Les pratiques interdites de l'Article 5 sont exécutoires depuis le 2 février 2025. Ce sont les lignes rouges - non pas des obligations à respecter, mais des choses qui ne peuvent pas être faites quelle que soit la capacité technique :
- La notation sociale par les autorités publiques ou toute personne agissant en leur nom - évaluation des personnes physiques sur la base de leur comportement social avec des effets néfastes
- La manipulation subliminale - IA exploitant des vulnérabilités inconscientes pour modifier les comportements de manière préjudiciable
- L'exploitation des vulnérabilités des groupes protégés - ciblage des personnes âgées, handicapées ou en situation de désavantage économique
- L'identification biométrique à distance en temps réel dans des espaces publics par les forces de l'ordre, avec des exceptions étroites
- L'inférence d'émotions en milieu professionnel et éducatif - avec des exceptions étroites pour les systèmes de sécurité
- La police prédictive fondée uniquement sur le profilage sans justification au niveau individuel
- La collecte non ciblée d'images faciales sur internet ou via la vidéosurveillance pour constituer des bases de données de reconnaissance faciale
Si votre produit touche à l'une de ces catégories, l'interdiction est active depuis dix-huit mois. Il n'existe aucune période transitoire.
Qu'est-ce qui a été reporté et jusqu'à quand ?
Le report à décembre 2027 s'applique spécifiquement aux systèmes d'IA à haut risque de l'Annex III - les systèmes utilisés dans :
- Les décisions de recrutement et de gestion des ressources humaines (tri de CV, évaluation d'entretiens, attribution de promotions)
- La notation de crédit et l'accès aux services financiers
- L'admission, l'évaluation et le suivi éducatifs
- Les systèmes de diagnostic médical
- Les systèmes biométriques et de profilage dans l'application de la loi
- La gestion des infrastructures critiques
- La migration, l'asile et le contrôle aux frontières
- L'administration de la justice
Le report a été introduit par le paquet législatif Digital Omnibus et vise à donner aux organisations de ces secteurs du temps supplémentaire pour mettre en place des processus d'évaluation de la conformité, une documentation technique et des systèmes de gestion des risques au niveau requis.
Ce que le report ne signifie pas : les organisations développant des systèmes de l'Annex III ne sont pas exemptées - elles bénéficient simplement de plus de temps pour atteindre la conformité. L'European AI Office a clairement indiqué que les organisations doivent utiliser cette période pour construire l'infrastructure de conformité, non pour différer leur engagement avec le règlement.
L'échéance d'August 2028 concerne l'IA intégrée dans les produits de l'Annex I - les composants d'IA dans les produits de consommation réglementés tels que les dispositifs médicaux, les machines et les systèmes automobiles, où les cadres de sécurité des produits existants doivent être alignés sur la classification des risques de l'AI Act.
Que doivent faire concrètement les entreprises SaaS et les sociétés d'IA dès maintenant ?
Si votre produit utilise l'IA sous quelque forme que ce soit avec laquelle les utilisateurs interagissent, voici la liste de contrôle de conformité prioritaire pour août 2026 :
- Auditer l'exposition à l'Article 50. Un système d'IA de votre produit interagit-il avec des utilisateurs finaux ? Si oui, les exigences de divulgation sont en vigueur.
- Mettre en œuvre la divulgation d'interaction. Ajoutez une divulgation claire de la nature IA au début de la session pour les chatbots, les assistants et le contenu généré par IA. Cela ne doit pas être intrusif - cela doit simplement être présent.
- Évaluer le contenu synthétique produit. Si votre produit génère des images, de l'audio ou de la vidéo via IA, vous devez prévoir un plan pour le filigranage lisible par machine. Les normes techniques sont encore en cours de finalisation, mais intégrer des métadonnées dans votre pipeline de génération dès maintenant est la voie sûre.
- Documenter l'utilisation de votre modèle GPAI. Si vous déployez GPT-4o, Claude, Gemini, Llama 3 ou des modèles équivalents : documentez le cas d'usage, la version du modèle, le périmètre des capacités et votre processus de réponse aux incidents.
- Confirmer votre chaîne de notification d'incidents. Identifiez votre autorité nationale compétente. Connaissez le seuil de notification et le délai applicable à votre juridiction.
- Confronter la liste des pratiques interdites à la feuille de route de votre produit. Si quoi que ce soit dans votre pipeline touche aux catégories de l'Article 5, c'est un arrêt juridique immédiat, non un élément de planification de la conformité.
- Mettre à jour votre programme de culture en matière d'IA. Les obligations de culture IA de l'Article 4 sont en vigueur depuis février 2025. Tout membre du personnel exploitant des systèmes d'IA doit disposer d'une compréhension documentée et suffisante de la technologie.
Notre travail en matière de VAPT et de conformité sécurité recoupe directement les exigences techniques de l'AI Act, en particulier pour les organisations où des composants d'IA sont intégrés dans des systèmes liés à la sécurité. Consultez également notre guide sur le déploiement bancaire et les LLM pour une architecture de conformité propre à ce secteur.
La stratégie « nous nous conformerons quand ce sera requis » est-elle sûre ?
Non. Pour les dispositions déjà en vigueur - les interdictions de l'Article 5 (février 2025), le Chapitre V GPAI (août 2025) et la transparence de l'Article 50 (2 août 2026) - il ne s'agit pas d'une question de planification, mais d'une question d'application. Les autorités nationales compétentes sont opérationnelles dans tous les États membres de l'UE. Les sanctions sont actives. La fenêtre transitoire pour ces dispositions est fermée.
Pour les systèmes à haut risque de l'Annex III reportés à décembre 2027, la stratégie consistant à attendre 2027 pour commencer le travail d'évaluation de la conformité est structurellement dangereuse. L'évaluation de la conformité par un tiers, la documentation technique et la mise en œuvre d'un système de gestion des risques prennent entre douze et dix-huit mois pour des systèmes complexes. Les organisations qui commencent début 2027 ne seront pas prêtes d'ici décembre 2027.
Les entreprises qui sortiront du cycle de conformité à l'AI Act de l'UE dans la position la plus solide sont celles qui auront utilisé le report de l'Annex III pour construire une infrastructure de conformité robuste - non pour différer leur engagement avec le règlement.
Seven Labs accompagne les équipes produit IA avec une architecture intégrant les enjeux de conformité, une évaluation de la sécurité et des cadres de documentation GPAI. Si vous évaluez l'exposition de votre produit à l'AI Act de l'UE, commencez par une conversation délimitée avec notre équipe.
<script type="application/ld+json"> { "@context": "https://schema.org", "@graph": [ { "@type": "Article", "@id": "https://www.sevenlabs.site/blogs/eu-ai-act-august-2026-whats-live-vs-delayed#article", "headline": "EU AI Act August 2026: What's Actually Live vs What Just Got Delayed to 2027", "description": "Article 50 transparency obligations and GPAI compliance requirements are live now as of August 2, 2026. The delay to December 2027 applies only to Annex III high-risk systems. The full EU AI Act compliance calendar.", "datePublished": "2026-08-04", "dateModified": "2026-08-04", "author": { "@type": "Organization", "name": "Seven Labs", "url": "https://www.sevenlabs.site" }, "publisher": { "@type": "Organization", "name": "Seven Labs", "logo": { "@type": "ImageObject", "url": "https://res.cloudinary.com/dywx7ldqr/image/upload/v1779223334/media/img_01.png" } }, "mainEntityOfPage": { "@type": "WebPage", "@id": "https://www.sevenlabs.site/blogs/eu-ai-act-august-2026-whats-live-vs-delayed" }, "keywords": ["EU AI Act", "Article 50", "GPAI compliance", "Annex III", "AI regulation 2026", "Digital Omnibus", "AI transparency obligations"], "articleSection": "AI Compliance & Regulation" }, { "@type": "FAQPage", "mainEntity": [ { "@type": "Question", "name": "What is actually in force right now under the EU AI Act?", "acceptedAnswer": { "@type": "Answer", "text": "As of August 2, 2026, Article 50 transparency obligations and GPAI compliance requirements under Chapter V are in full effect. AI systems that interact with users must disclose the AI nature of the interaction, synthetic content must be machine-detectable, and organisations deploying GPAI models above capability thresholds must meet documentation and incident reporting requirements." } }, { "@type": "Question", "name": "What are the Article 50 transparency obligations now live?", "acceptedAnswer": { "@type": "Answer", "text": "From August 2, 2026: chatbots and AI assistants must disclose their AI nature at interaction start; AI-generated images, video, and audio must carry machine-detectable watermarks; emotion recognition and biometric categorisation systems must disclose their operation to subjects. Penalties reach €15 million or 3% of global annual turnover." } }, { "@type": "Question", "name": "What got delayed in the EU AI Act and until when?", "acceptedAnswer": { "@type": "Answer", "text": "The Digital Omnibus amendment delayed Annex III high-risk AI system obligations from August 2026 to December 2027. Annex III covers AI used in recruitment, credit scoring, education, healthcare diagnostics, law enforcement, and critical infrastructure. Annex I product-embedded AI (medical devices, automotive, machinery) is delayed to August 2028." } }, { "@type": "Question", "name": "Is 'we will comply when it is required' a safe EU AI Act strategy?", "acceptedAnswer": { "@type": "Answer", "text": "No. Article 5 prohibitions (February 2025), GPAI Chapter V (August 2025), and Article 50 transparency (August 2, 2026) are already enforceable - the window has closed. For Annex III delayed to December 2027, conformity assessment and documentation work takes 12-18 months. Starting in early 2027 will not achieve readiness by December 2027." } }, { "@type": "Question", "name": "What EU AI Act obligations apply to SaaS companies right now?", "acceptedAnswer": { "@type": "Answer", "text": "SaaS companies with AI-facing features must: implement Article 50 interaction disclosure for AI chatbots and assistants; plan synthetic content watermarking; document all GPAI model deployments with use-case and incident response chains; comply with Article 5 prohibitions (no social scoring, subliminal manipulation, or prohibited biometric practices); and run AI literacy programmes for staff operating AI systems." } } ] } ] } </script>

