Ia En Entreprise

AI Act TPE PME : 3 questions utiles avant le webinaire France Num

Avant le webinaire France Num du 25 septembre 2026, préparez 3 réponses simples pour savoir si votre usage de l’IA crée une obligation AI Act, RGPD ou une simple vigilance.

Dirigeant de PME préparant un diagnostic AI Act avec son équipe avant un webinaire France Num.

L’AI Act TPE PME peut vite devenir un sujet flou : entre les obligations européennes, le RGPD, les outils d’IA générative et les promesses de productivité, difficile de savoir ce qui vous concerne vraiment. Le webinaire France Num du 25 septembre 2026, de 10h à 11h30, arrive au bon moment pour clarifier les règles applicables aux petites entreprises. Chez Docentia, nous voyons surtout un risque très concret : partir trop vite, avec trop de peur ou trop de confiance. Voici trois questions simples à préparer avant le webinaire pour distinguer un usage IA courant d’un chantier réglementaire à traiter sérieusement.

Avant le 25 septembre, évitez de transformer l’AI Act en usine à gaz 🎯

La bonne préparation consiste à partir de vos usages réels, pas du texte juridique complet. Le règlement européen sur l’IA, entré progressivement en application depuis le 1er août 2024, classe les systèmes selon leur niveau de risque, avec des obligations très variables selon les cas. La CNIL rappelle que l’AI Act prévoit quatre niveaux de risque : risque inacceptable, haut risque, risque spécifique de transparence et risque minimal.

Pour une TPE ou PME, le premier piège consiste à penser que toute IA déclenche les mêmes contraintes. Ce n’est pas le cas. Utiliser un assistant pour reformuler un e-mail commercial n’a pas la même portée qu’un outil qui présélectionne des candidats ou oriente l’accès à un service.

Exemple plausible : une PME de 28 salariés à Pau utilise un outil d’IA pour rédiger des réponses aux appels d’offres, résumer des comptes rendus et préparer des posts LinkedIn. Ces usages méritent une charte interne, mais ils ne relèvent pas forcément d’un système à haut risque. Si la même entreprise ajoute un module qui note automatiquement les candidats à l’embauche, le niveau d’attention change.

Avant le webinaire, préparez une liste courte de vos usages IA :

  • Les outils utilisés : ChatGPT, Copilot, Gemini, Mistral, outil métier, CRM avec IA.
  • Les services concernés : commercial, RH, production, support client, direction.
  • Les données envoyées dans l’outil : texte libre, documents clients, CV, données internes.
  • Le rôle de l’IA : aide à la rédaction, analyse, recommandation, décision automatisée.
  • Le prestataire responsable : éditeur SaaS, intégrateur, développeur interne, freelance.

Ce travail tient en une heure si vous vous limitez aux usages déjà en place. Il donnera plus de valeur au webinaire France Num, dont l’objectif annoncé est justement d’aider les TPE et PME à distinguer leurs obligations directes de celles qui concernent surtout les fournisseurs ou développeurs de systèmes d’IA, selon la présentation officielle de France Num.

Question 1 : utilisez-vous une IA interne ou un service tiers ? ⚙️

Votre premier tri consiste à savoir si vous utilisez un outil du marché ou si vous faites développer une IA spécifique pour votre entreprise. Cette distinction change votre niveau de responsabilité pratique.

Dans beaucoup de TPE et PME, l’IA arrive par des services tiers : un abonnement à un outil bureautique, un logiciel RH, une solution de relation client ou une plateforme marketing. Dans ce cas, vous êtes souvent utilisateur ou déployeur de l’outil. Vous devez comprendre ce que l’outil fait, vérifier les informations du fournisseur et encadrer son usage par vos équipes.

La situation est différente si vous développez, faites entraîner ou faites intégrer une IA sur mesure. Vous pouvez alors vous rapprocher du rôle de fournisseur ou de co-concepteur, surtout si le système est destiné à être utilisé par d’autres entités ou intégré dans votre offre commerciale.

Exemple plausible : une PME industrielle de 35 personnes à Tarbes utilise Microsoft Copilot pour synthétiser des comptes rendus de réunion. Elle doit former ses salariés, éviter l’envoi de données sensibles non maîtrisées et vérifier les paramètres de confidentialité. Si elle demande à un prestataire de créer un algorithme qui détecte automatiquement les défauts de production puis vend ce module à ses clients, les questions changent : documentation, performance, responsabilité, maintenance et traçabilité deviennent centrales.

Votre pré-tri peut suivre ce format :

  • Service tiers standard : demandez la documentation, les conditions d’utilisation et les garanties de confidentialité.
  • Outil métier avec IA intégrée : vérifiez la finalité exacte du module IA et les données qu’il traite.
  • IA personnalisée pour votre entreprise : formalisez le cahier des charges, les responsabilités et les tests.
  • IA intégrée à votre offre client : faites relire le projet avant déploiement, surtout si l’usage impacte des personnes.

La bonne question à poser pendant le webinaire : « Dans mon cas, suis-je seulement utilisateur d’un outil IA ou ai-je une responsabilité plus forte parce que je l’ai fait développer ou intégré à mon service ? »

Si vous avez plusieurs cas d’usage et que vous ne savez pas les classer, un diagnostic IA permet de prioriser les vérifications sans bloquer tous vos projets.

Question 2 : votre usage traite-t-il des données personnelles ? 🔍

Dès qu’une IA traite des données personnelles, le RGPD revient dans la discussion, même si l’AI Act ne s’applique pas fortement à votre cas. La CNIL est claire : le règlement IA ne remplace pas le RGPD, il le complète. Le RGPD continue donc de s’appliquer à tout traitement de données personnelles, y compris quand ce traitement passe par un système d’IA.

Une donnée personnelle n’est pas seulement un nom ou une adresse e-mail. Un CV, un historique d’achat, une demande client, une voix enregistrée, une note interne sur un salarié ou une réclamation peuvent contenir des informations identifiantes. Même un texte libre copié dans un outil d’IA peut poser problème s’il contient des détails sur une personne.

Exemple plausible : une entreprise de services de 18 salariés à Toulouse utilise une IA générative pour répondre plus vite aux demandes clients. Si les collaborateurs copient dans l’outil des e-mails contenant noms, numéros de commande, problèmes de santé ou litiges, l’entreprise ne traite plus seulement un sujet d’efficacité. Elle traite des données personnelles, parfois sensibles, dans un outil dont il faut vérifier les conditions.

Les vérifications à lancer avant ou juste après le webinaire :

  • Identifiez les champs de données utilisés : clients, prospects, salariés, candidats, fournisseurs.
  • Repérez les données sensibles : santé, origine, situation financière, handicap, opinions.
  • Vérifiez si les données servent à entraîner l’outil ou seulement à produire une réponse.
  • Demandez où les données sont hébergées et combien de temps elles sont conservées.
  • Associez votre DPO, si vous en avez un, ou votre référent RGPD.

Le point pratique : vous n’avez pas besoin d’attendre une analyse juridique complète pour réduire le risque. Vous pouvez déjà interdire la copie de données personnelles dans les outils grand public non validés, créer des exemples anonymisés et former vos équipes aux bons réflexes.

Le catalogue des formations IA peut aussi servir à structurer ces usages en interne, notamment pour les managers qui veulent autoriser l’IA sans ouvrir la porte au copier-coller incontrôlé.

Question 3 : l’IA influence-t-elle une décision sensible ?

Le sujet devient plus sérieux quand l’IA influence une décision qui affecte un client, un candidat, un salarié ou un usager. C’est souvent là que les dirigeants sous-estiment le risque, car l’outil est présenté comme une simple aide.

L’AI Act vise plus fortement les systèmes pouvant porter atteinte à la sécurité ou aux droits fondamentaux. La CNIL cite notamment les systèmes utilisés dans le recrutement parmi les exemples de systèmes à haut risque, selon le contexte. Cela ne signifie pas que tout outil RH est interdit. Cela signifie que vous devez regarder précisément ce que l’IA fait dans la chaîne de décision.

Exemple plausible : une PME de 42 salariés utilise un outil RH qui classe automatiquement les CV avec une note de compatibilité. Si le recruteur lit ensuite tous les CV et utilise la note comme simple indicateur secondaire, le risque n’est pas le même que si les candidatures sous un certain seuil sont écartées sans lecture humaine. Dans les deux cas, il faut comprendre le fonctionnement de l’outil. Dans le second, la vigilance doit être beaucoup plus forte.

Posez-vous ces questions avant le webinaire :

  • L’IA classe-t-elle des personnes : candidats, salariés, clients, bénéficiaires ?
  • L’IA déclenche-t-elle un refus, une priorité, une alerte ou une sanction ?
  • Une personne peut-elle contester ou demander une explication ?
  • Un humain compétent revoit-il vraiment le résultat avant décision ?
  • Le fournisseur documente-t-il les limites, les biais et les tests réalisés ?

Les domaines à surveiller en priorité sont assez concrets : recrutement, évaluation interne, crédit, assurance, accès à un service essentiel, contrôle qualité lié à la sécurité, tarification individualisée avec impact fort pour le client.

À l’inverse, une IA utilisée pour résumer des articles, préparer une réunion ou générer des idées de communication relève généralement d’une vigilance plus légère. Elle demande un cadre d’usage, une relecture humaine et de la confidentialité, mais pas forcément un chantier de conformité complet.

Votre phrase utile pendant le webinaire : « L’IA ne décide pas seule, mais elle influence le tri ou la recommandation. À partir de quel niveau d’influence dois-je renforcer mes vérifications ? »

Après le webinaire, lancez une vérification simple en 7 jours 📊

La bonne suite consiste à transformer les réponses du webinaire en mini-plan d’action, pas en dossier théorique de 40 pages. Les usages de l’IA progressent vite dans les petites entreprises : le Baromètre France Num 2025 indique que 26 % des TPE PME déclarent avoir recours à des solutions d’intelligence artificielle, soit le double de 2024. Le besoin n’est donc pas de freiner par principe, mais de mettre de l’ordre.

Exemple plausible : une PME de négoce de 24 salariés découvre après le webinaire que ses commerciaux utilisent trois outils IA différents pour rédiger des propositions. Aucun usage n’est très risqué au sens de l’AI Act, mais certains collaborateurs copient des informations clients dans des services non validés. La bonne décision n’est pas de tout interdire. Elle consiste à choisir deux outils autorisés, clarifier les données interdites et ajouter une relecture obligatoire avant envoi.

Un plan en 7 jours peut suffire pour un premier cadrage :

  • Jour 1 : listez les outils IA réellement utilisés, y compris les usages individuels.
  • Jour 2 : classez les usages selon les trois questions : outil tiers ou interne, données personnelles, décision sensible.
  • Jour 3 : contactez vos prestataires pour demander documentation, hébergement, traitement des données et rôle de l’IA.
  • Jour 4 : échangez avec votre DPO, votre référent RGPD ou votre conseil habituel.
  • Jour 5 à 7 : rédigez une consigne interne d’une page avec les usages autorisés, interdits et à valider.

Cette méthode évite deux erreurs fréquentes : confondre expérimentation IA et obligation réglementaire lourde, ou laisser chaque service décider seul. Elle vous donne aussi une base solide si vous envisagez ensuite un outil plus avancé, par exemple un chatbot client, un assistant documentaire ou une solution IA connectée à votre ERP. Pour ces projets, le développement IA sur mesure doit toujours intégrer les questions de données, de responsabilité et de supervision humaine dès le départ.

Le webinaire France Num du 25 septembre 2026 peut devenir un vrai point de départ si vous arrivez avec vos usages sous les yeux. Trois réponses suffisent pour avancer : qui fournit l’IA, quelles données elle traite, quelle décision elle influence. À partir de là, vous pourrez distinguer les curiosités utiles, les usages à encadrer et les projets qui demandent une vérification plus poussée.

Si vous voulez préparer ce tri avec vos équipes à Pau, Tarbes, Toulouse ou à distance, chez Docentia, nous pouvons vous aider à réaliser un diagnostic court et à bâtir une feuille de route IA adaptée à votre PME. Pour en parler simplement, contactez-nous pour un premier échange.

Cet article a été rédigé avec l'assistance d'une IA puis relu et validé par l'équipe Docentia.

Partager cet article

Restez informé

Découvrez toutes nos actualités sur l'intelligence artificielle et la formation professionnelle.