Cas d'usage · SaaS & équipes produit

Le règlement sur l'IA pour les produits SaaS

La question n'est pas de savoir si le règlement s'applique - c'est de savoir quelles fonctionnalités portent des obligations, à qui elles reviennent, et lesquelles sont sanctionnables dès maintenant.

Dernière mise à jour 16 septembre 2026 · Règlement (UE) 2024/1689 tel que modifié par l'omnibus de juin 2026 · Auto-évaluation, pas un conseil juridique

La plupart des équipes SaaS ont ajouté des fonctionnalités d'IA ces trois dernières années : un copilote, un résumeur, un bot de support, un modèle de scoring. La question du règlement européen sur l'IA, pour le SaaS, est rarement « est-ce que cela s'applique » - si vos utilisateurs sont dans l'UE, c'est presque certainement le cas, où que vous soyez immatriculés. Les vraies questions sont quelles fonctionnalités portent des obligations, à qui ces obligations reviennent, et lesquelles sont sanctionnables dès maintenant.

Au niveau de la fonctionnalité, pas de l'entreprise

Le règlement encadre des systèmes d'IA, pas des entreprises. Un produit SaaS ordinaire, c'est plusieurs systèmes à des niveaux de risque différents :

FonctionnalitéNiveau probableCe qui s'y attache
Chatbot de support ou d'accueil dans l'applicationLimitéInformation de l'article 50 - en vigueur
Génération de texte ou d'images pour les utilisateursLimitéMarquage des contenus lisible par machine (art. 50(2)) - en général l'obligation de votre fournisseur de modèle si vous passez par une API, mais vérifiez
Recherche, résumé, copilotes internesMinimalMaîtrise de l'IA de l'article 4, à peu près rien d'autre
Scoring de prospects (des entreprises)MinimalNoter des entreprises, ce n'est pas noter des personnes
Tout ce qui note l'accès de personnes déterminées au travail, au crédit, à l'éducation ou aux services essentielsHaut risqueChapitre III d'ici déc. 2027 - voir RH / fintech

L'inventaire d'abord : listez vos fonctionnalités d'IA, qui chacune affecte, et si l'objet d'une évaluation est une personne physique. La plupart des produits SaaS atterrissent en risque limité ou minimal sur toute la ligne - une position écrite défendable qui prend une journée à produire, et que les achats grands comptes finiront par réclamer.

« Nous ne faisons qu'appeler OpenAI ou Anthropic » - ce que cela veut dire au juste

Appeler un modèle via une API laisse l'article 53 (les obligations GPAI) chez le fournisseur du modèle, pas chez vous - y compris le résumé des données d'entraînement et la politique en matière de droit d'auteur qui inquiètent tout le monde. Un affinage léger dans le même domaine vous laisse ordinairement en aval lui aussi. Ce que l'usage de l'API ne fait pas, c'est supprimer vos propres obligations au niveau du système : votre chatbot doit toujours informer (art. 50(1)), votre produit est toujours classé d'après ce que lui fait à ses utilisateurs, et un réentraînement substantiel ou un nouveau domaine de tâches peut faire de vous un fournisseur de GPAI malgré tout. Le seuil, en détail.

Côté rôle, livrer des fonctionnalités d'IA sous votre propre marque fait de vous le fournisseur de ces fonctionnalités, même si le modèle en dessous appartient à quelqu'un d'autre. Vos clients sont en général des déployeurs - ce qui veut dire que votre documentation est leur matière première de conformité, et que « position AI Act disponible sur demande » devient discrètement un filtre à l'achat. Fournisseur ou déployeur.

En vigueur aujourd'hui, ou décembre 2027

Depuis le 2 août 2026 : article 50 (votre bot face aux utilisateurs dit qu'il est un bot, au premier contact, pas dans la politique de confidentialité), article 4 (une session de maîtrise de l'IA consignée pour le personnel qui touche aux systèmes), article 5 (pas d'inférence des émotions sur les salariés ou les utilisateurs dans les contextes interdits). Reporté au 2 décembre 2027 : le lourd ensemble du chapitre III, uniquement si quelque chose que vous livrez est réellement à haut risque - et vérifiez l'exemption de l'article 6(3) avant de le supposer.

SaaS américain ou britannique qui vend dans l'UE : l'article 2 atteint les fournisseurs quel que soit leur lieu d'établissement, dès lors que la sortie est utilisée dans l'UE. Le Delaware n'aide pas. Ce que le règlement demande à un SaaS B2B ordinaire est plus modeste qu'on ne le craint - mais « nous avons regardé, voici notre position, datée » est le livrable, et c'est son absence qui bloque les contrats grands comptes.

La version en 90 minutes

Quand le service juridique d'un prospect veut plus d'une page, le rapport d'écarts complet (in English) (en anglais) est la version défendable : rôle, niveau de risque, obligations, échéances et liste de correctifs, rapportés à votre produit réel - 59 €, une seule fois.

Classez vos fonctionnalités en quelques minutes

Lancez le scan gratuit pour chaque fonctionnalité face aux utilisateurs. Le rapport complet en fait la position écrite que les achats grands comptes réclament sans cesse.

Lancer le scan gratuit

Pas de carte, pas de compte. Rapport d'écarts complet à partir de 59 €. Voir un vrai rapport (en anglais).

Auto-évaluation, pas un conseil juridique. Cette page et le rapport Reglynn constituent une auto-évaluation structurée fondée sur le règlement sur l'IA (règlement 2024/1689, tel que modifié par l'omnibus de juin 2026). Ils indiquent où vous vous situez probablement et ce qu'il convient de faire vérifier par un conseil qualifié. Reglynn n'est pas un organisme notifié et ne délivre aucune certification.

Comment cela a été fait. Les rapports Reglynn sont générés par un système d'IA fondé sur Claude d'Anthropic et remis automatiquement. Reglynn est un système d'IA à risque limité au sens de l'article 50 ; nous signalons l'intervention de l'IA partout où elle a lieu, y compris dans notre assistant conversationnel. Notre propre auto-évaluation.