Ia En Entreprise

AI Act en PME : 4 vérifications utiles avant d’utiliser l’IA

Le webinaire France Num du 25 septembre 2026 clarifie l’AI Act pour les TPE/PME. Voici 4 vérifications simples pour cadrer vos usages IA sans bloquer vos équipes.

Dirigeante de PME consultant une check-list AI Act avant de déployer un outil IA interne.

L’AI Act en PME peut donner l’impression d’un nouveau dossier réglementaire lourd, réservé aux juristes ou aux grandes entreprises. Pourtant, vos premiers usages sont souvent très concrets : rédiger un courriel, analyser des documents, préparer une réponse client, trier des candidatures. Le webinaire France Num du 25 septembre 2026 aide justement les TPE et PME à distinguer ce qui les concerne vraiment du reste du règlement. Chez Docentia, nous voyons le même besoin sur le terrain : avancer sans se paralyser. L’objectif ici est simple : vous aider à faire 4 vérifications utiles cette semaine, avant d’étendre l’IA dans votre entreprise.

AI Act en PME : commencez par qualifier votre rôle 🎯

La première vérification consiste à savoir si votre entreprise est simple utilisatrice, intégratrice ou fournisseur d’un système d’IA. Cette distinction change fortement le niveau d’obligation.

Le webinaire France Num consacré à l’AI Act pour les TPE et PME, publié le 18 août 2026 et mis à jour le 25 septembre 2026, rappelle que le règlement vise à aider les petites entreprises à distinguer leurs obligations de celles qui concernent surtout les fournisseurs ou développeurs de systèmes d’IA. (francenum.gouv.fr)

Un exemple : une PME de 30 personnes dans l’industrie utilise ChatGPT ou Microsoft Copilot pour reformuler des comptes rendus de réunion. Elle reste généralement utilisatrice. Si elle connecte ce service à son ERP, modifie les règles de traitement et le propose ensuite à ses filiales sous sa marque, son rôle peut évoluer. Si elle développe un outil d’aide au recrutement vendu à d’autres entreprises, elle se rapproche d’un rôle de fournisseur.

La question à poser en réunion

Pour chaque usage IA, notez la réponse à ces 4 questions :

  • Utilisez-vous un outil du marché, sans le modifier en profondeur ?
  • L’outil prend-il une décision ou propose-t-il seulement une aide ?
  • Le résultat est-il revu par un salarié compétent avant action ?
  • L’outil est-il utilisé uniquement en interne ou proposé à des clients ?

Cette clarification doit tenir sur une page. Pas besoin de rédiger une note juridique de 20 pages pour démarrer.

Créez un tableau simple avec les colonnes suivantes : usage, service concerné, outil utilisé, rôle probable, données traitées, personne responsable. Si vous hésitez entre deux rôles, signalez-le. Ce point pourra ensuite être arbitré avec un conseil juridique ou un accompagnement spécialisé.

Avant de généraliser un outil dans plusieurs services, un diagnostic IA permet de prioriser les usages et d’identifier ceux qui nécessitent une vigilance particulière.

Vérifiez le niveau de risque réel de vos usages IA 🔍

La deuxième vérification consiste à classer vos usages selon leur niveau de risque, sans mettre tous les outils IA dans le même panier. L’AI Act repose sur une logique proportionnée : tous les usages n’appellent pas les mêmes précautions.

France Num cite plusieurs cas déjà présents dans les entreprises : générer des textes ou des images, analyser des documents, automatiser certaines tâches, répondre à des clients ou faciliter le recrutement. Ces usages ne présentent pas tous le même niveau de sensibilité. (francenum.gouv.fr)

Prenons une PME de services à Pau qui utilise l’IA pour résumer des appels d’offres. Le risque principal porte sur la confidentialité et la fiabilité de l’analyse. La même PME qui utilise un outil pour présélectionner des candidats touche à l’emploi, aux données personnelles et à l’équité du processus. Le niveau d’attention doit donc monter.

Une grille simple pour décider

Pour chaque usage, attribuez un niveau de vigilance :

  • Faible : aide à la rédaction, reformulation, traduction interne sans donnée sensible.
  • Modéré : analyse documentaire, synthèse de contrats, support client avec validation humaine.
  • Élevé : recrutement, notation de personnes, décisions commerciales automatisées.
  • À éviter sans avis spécialisé : reconnaissance d’émotions, scoring opaque de salariés, surveillance comportementale.

Le recrutement mérite une attention particulière. Un outil qui classe des CV, suggère des candidats ou écarte certains profils ne doit jamais remplacer le jugement humain. Vous devez pouvoir expliquer les critères utilisés et conserver une trace des décisions.

Pour rester pragmatique, commencez par vos usages à faible ou modéré risque. Une équipe commerciale peut, par exemple, utiliser l’IA pour préparer une trame de réponse client, puis faire valider le message avant envoi. Le gain de temps existe, mais la décision reste humaine.

Si vos équipes veulent monter en compétence avant de déployer ces pratiques, le catalogue des formations IA peut servir de point de départ pour cadrer les bons réflexes.

Documentez vos usages sans créer une usine à papier ⚙️

La troisième vérification consiste à garder une trace minimale de vos usages IA, car la conformité commence souvent par une documentation simple et tenue à jour. Ce n’est pas un exercice administratif gratuit : cela vous aide à savoir qui utilise quoi, avec quelles données et dans quel but.

Selon le Baromètre France Num 2024, 13 % des TPE PME déclaraient avoir recours à des solutions d’intelligence artificielle. Ce chiffre montre que l’adoption avance, mais qu’elle reste encore structurante pour les petites entreprises qui veulent éviter les usages dispersés. (francenum.gouv.fr)

Imaginez une PME de 18 salariés à Tarbes. Le service administratif utilise un outil IA pour résumer des factures fournisseurs. Le service commercial teste un chatbot pour préparer des réponses. Le dirigeant utilise une IA générative pour rédiger des notes internes. Sans registre, personne ne sait vraiment quelles données sortent de l’entreprise.

Le registre IA minimal

Vous pouvez créer un document partagé avec ces champs :

  • Nom de l’usage et service concerné.
  • Outil utilisé, version ou fournisseur.
  • Type de données saisies : clients, salariés, documents internes, données publiques.
  • Personne responsable de l’usage.
  • Règle de validation humaine avant décision ou diffusion.

Ajoutez aussi une colonne “interdit”. Elle sert à rappeler ce que vos équipes ne doivent pas saisir : données médicales, informations RH sensibles, secrets commerciaux, identifiants, contrats confidentiels non anonymisés.

Ce registre doit être relu tous les trimestres. Si personne ne l’utilise, il est trop complexe. Visez un format que votre responsable administratif, votre manager commercial ou votre dirigeant peuvent comprendre en 10 minutes.

La CNIL rappelle que les projets d’IA doivent aussi respecter les principes du RGPD lorsqu’ils impliquent des données personnelles, avec des fiches pratiques et une grille d’auto-évaluation pour analyser la maturité des systèmes. (cnil.fr)

Sécurisez les données avant de brancher l’IA sur vos outils

La quatrième vérification consiste à protéger vos données avant de connecter l’IA à vos logiciels métiers. Beaucoup de risques ne viennent pas de l’algorithme lui-même, mais des informations que vos équipes lui confient.

Un mini-scénario suffit à le comprendre. Une PME de 25 salariés à Toulouse veut connecter un assistant IA à sa messagerie, son CRM et son dossier partagé. L’idée est séduisante : retrouver plus vite une proposition commerciale, préparer une relance, synthétiser les échanges avec un client. Mais si les droits d’accès sont mal réglés, un salarié pourrait obtenir des informations qui ne le concernent pas.

Avant toute connexion, vérifiez 4 points :

  • L’outil conserve-t-il les données saisies pour entraîner ses modèles ?
  • Où les données sont-elles hébergées ?
  • Pouvez-vous limiter les accès par service ou par rôle ?
  • Existe-t-il un journal des actions réalisées par l’outil ?

Ces questions doivent être posées au fournisseur, même pour un outil “grand public” utilisé au départ par quelques salariés. Si la réponse est floue, limitez l’usage à des données non sensibles.

La règle utile : anonymiser avant de tester

Pour les premiers essais, demandez à vos équipes de travailler sur des données fictives ou anonymisées. Un devis peut devenir “Client A”. Un salarié peut devenir “Collaborateur 1”. Un contrat peut être expurgé des montants, noms et clauses sensibles.

Cette étape ralentit un peu le test, mais elle évite les erreurs difficiles à corriger ensuite. Elle donne aussi un bon réflexe à vos équipes : l’IA n’est pas une boîte de réception dans laquelle on dépose tout ce qui passe.

Si vous envisagez une connexion à vos outils internes ou un assistant métier spécifique, un développement IA sur mesure doit intégrer dès le départ les accès, les journaux, les règles de conservation et les validations humaines.

Mini check-list AI Act à utiliser cette semaine

La bonne approche consiste à choisir 3 usages IA maximum et à les passer au crible avant d’élargir. Cette check-list peut être utilisée en comité de direction, avec votre responsable administratif, votre manager commercial ou votre référent informatique.

Exemple : une PME de 40 personnes dans le bâtiment souhaite utiliser l’IA pour analyser des appels d’offres, préparer des réponses clients et aider au tri des candidatures. Les deux premiers usages peuvent avancer rapidement avec une validation humaine. Le troisième doit être davantage cadré, car il touche au recrutement.

Voici une grille courte à copier dans un document interne :

  • Rôle : sommes-nous utilisateur, intégrateur ou fournisseur ?
  • Risque : l’usage concerne-t-il une décision sur une personne ?
  • Données : quelles informations sont saisies dans l’outil ?
  • Contrôle humain : qui valide le résultat avant action ?
  • Trace : où documentons-nous l’usage et les règles associées ?

Ajoutez ensuite une décision simple : autorisé, autorisé avec conditions, suspendu en attente d’avis.

Cette méthode évite deux erreurs fréquentes. La première consiste à tout interdire, ce qui pousse les usages dans l’ombre. La seconde consiste à tout autoriser, ce qui crée des risques invisibles. Une PME n’a pas besoin de bloquer l’innovation pour être sérieuse. Elle doit surtout rendre les usages visibles et décider au bon niveau.

L’AI Act ne doit pas devenir un frein automatique à vos projets IA. Il peut au contraire servir de cadre pour choisir les bons usages, former les équipes et documenter ce qui mérite de l’être. Commencez petit : un registre, 3 cas d’usage, une règle claire sur les données, une validation humaine. Vous aurez déjà fait un pas utile. Chez Docentia, nous accompagnons les TPE et PME d’Occitanie et de Nouvelle-Aquitaine, notamment autour de Pau, Tarbes et Toulouse, pour transformer ces règles en pratiques de terrain. Pour faire le point sur vos usages, vous pouvez demander un diagnostic IA de 30 minutes.

Cet article a été rédigé avec l'assistance d'une IA puis relu et validé par l'équipe Docentia.

Partager cet article

Restez informé

Découvrez toutes nos actualités sur l'intelligence artificielle et la formation professionnelle.