Réponse courte : presque certainement pas à haut risque - mais vous avez des obligations sanctionnables dès maintenant, ce qui n'est pas la réponse que la plupart des constructeurs de chatbots attendent, ni celle qu'on leur a donnée en juin.
La confusion est compréhensible. « Haut risque » sonne comme une description de l'ampleur des dommages qu'une chose pourrait causer, si bien qu'un chatbot ayant accès aux données clients donne l'impression qu'il devrait entrer dans la catégorie. Ce n'est pas ce genre de terme. Le haut risque est une classification définie, assortie d'une liste précise, et la plupart des chatbots se situent en dehors tout en tombant en plein dans un autre jeu d'obligations dont personne n'a parlé.
Quand un chatbot est à haut risque
Votre chatbot est à haut risque uniquement s'il relève de l'annexe III. Pour les systèmes conversationnels, cela veut réalistement dire l'un de ces cas :
| Domaine de l'annexe III | Chatbot qui entrerait dans la catégorie |
|---|---|
| Emploi & gestion des travailleurs | Présélectionne, classe ou filtre des candidats ; mène des entretiens évalués ; alimente des décisions de promotion ou de licenciement |
| Éducation & formation professionnelle | Détermine l'admission, évalue les acquis d'apprentissage ou surveille des examens |
| Services essentiels privés & publics | Évalue la solvabilité, trie des demandes de prestations ou des appels d'urgence, ou tarife l'assurance vie et santé |
| Forces de l'ordre | Évalue le risque de commettre une infraction, apprécie la fiabilité des preuves, profile des individus |
| Migration, asile, contrôle aux frontières | Évalue des demandes, vérifie des documents, évalue le risque |
| Administration de la justice | Assiste une autorité judiciaire dans la recherche ou l'interprétation des faits et du droit |
Remarquez ce qu'ils ont en commun. Chacun prend ou influence matériellement une décision concernant une personne déterminée qui affecte son accès au travail, à l'argent, à l'éducation, à la liberté ou au séjour. C'est le véritable critère caché derrière la liste.
Un chatbot de support qui répond à des questions sur votre produit ne fait rien de tout cela. Un chatbot commercial qui qualifie des prospects non plus - qualifier une entreprise, ce n'est pas décider au sujet d'une personne. Un chatbot interne qui cherche dans votre documentation non plus.
Le cas limite qu'il faut connaître. Un chatbot de recrutement qui se contente de planifier des entretiens fait de la logistique. Le même chatbot qui note les candidats sur leurs réponses fait de l'évaluation. Même surface produit, même conversation, objet réglementaire différent. Si votre feuille de route vous fait passer du premier au second, la classification suit - et personne ne vous envoie de notification.
Et même alors, vérifiez l'article 6(3)
Se situer dans un domaine de l'annexe III ne rend pas automatiquement un système à haut risque. L'article 6(3) prévoit une exemption lorsque le système accomplit une tâche procédurale étroite, améliore le résultat d'une activité humaine déjà achevée, détecte des schémas de décision sans se substituer à l'appréciation humaine, ou effectue un travail préparatoire - et ne profile pas de personnes physiques.
Pour les chatbots, c'est en général la condition de profilage qui tranche, et elle est absolue. Un chatbot qui recueille des informations structurées auprès des candidats et les transmet telles quelles à un recruteur peut faire un travail préparatoire. Celui qui déduit quoi que ce soit sur la personne - aptitude, état d'esprit, performance probable - fait du profilage, et l'exemption se referme. Le test 6(3) complet.
Ce que vous êtes presque certainement : risque limité
La plupart des chatbots atterrissent en risque limité, où l'obligation tout entière est la transparence au titre de l'article 50 - et c'est la partie qui compte, parce qu'elle est sanctionnable depuis le 2 août 2026.
L'article 50 n'a pas été reporté. L'omnibus de juin 2026 a repoussé les obligations à haut risque de l'annexe III à décembre 2027. Il n'a pas touché à l'article 50. Les systèmes qui ont des obligations en vigueur aujourd'hui sont donc précisément les chatbots et les produits génératifs dont les constructeurs ont lu « l'UE a repoussé le règlement sur l'IA » et ont cessé d'y prêter attention.
50(1) - dites aux gens qu'ils parlent à une IA
Les systèmes destinés à interagir directement avec des personnes physiques doivent être conçus de manière que ces personnes soient informées qu'elles interagissent avec un système d'IA, sauf si cela est évident pour une personne raisonnablement avisée au vu des circonstances.
Trois choses que l'on rate :
- Miser sur « évident » n'est pas prudent. Les assistants modernes sont convaincants, on leur donne des prénoms humains, et ils ouvrent sur des salutations qui sonnent humaines. Si vous avez donné au vôtre un prénom et une photo, vous avez activement travaillé contre l'évidence.
- La politique de confidentialité ne compte pas. L'information doit atteindre la personne au moment de l'interaction ou avant, pas rester dans un document qu'elle n'ouvrira jamais.
- Elle doit survivre au passage de relais. Si votre bot transfère à un humain, ou si un humain prend la main en silence, l'utilisateur doit pouvoir savoir à qui il parle.
Le correctif tient en une ligne dans le message d'accueil. Quelque chose comme : « Bonjour, je suis [nom] - l'assistant IA de [entreprise]. Je peux répondre à vos questions sur X. Pour tout ce que vous préférez demander à une personne, laissez votre e-mail et nous vous répondrons. »
Ajoutez aussi une règle dans le prompt système : si on lui demande s'il est humain, il répond toujours clairement qu'il est une IA, et ne laisse jamais entendre le contraire. Cela referme la brèche où le message d'accueil disparaît du champ de vision dans une longue conversation.
C'est l'obligation la moins chère de tout le règlement. Elle coûte un après-midi et elle a plutôt tendance à augmenter la conversion, parce que les gens font davantage confiance à un bot annoncé qu'à un bot qu'ils soupçonnent.
50(2) et 50(4) - contenus de synthèse
Si votre produit génère du contenu, deux autres dispositions s'appliquent, et il vaut la peine d'être précis sur qui doit quoi :
- 50(2) impose aux fournisseurs de systèmes génératifs de marquer les sorties de synthèse comme générées artificiellement, dans un format lisible par machine. Cette obligation incombe au fournisseur du système génératif. Si vous appelez le modèle d'un tiers via une API, elle est à lui, pas à vous.
- 50(4) vise les déployeurs. Les deepfakes - image, audio ou vidéo ressemblant à des personnes, des lieux ou des événements réels - doivent être divulgués. Les textes générés par IA publiés dans le but d'informer le public sur des questions d'intérêt public doivent également être divulgués, sauf s'ils ont fait l'objet d'un contrôle humain et qu'une personne physique ou morale assume la responsabilité éditoriale de leur publication.
Cette exemption est celle qui sert en pratique à la plupart des entreprises. Si une personne lit ce que vous publiez avant la mise en ligne et en assume la responsabilité, l'obligation de divulgation ne s'attache pas. Publiez un texte généré sans relecture et elle s'attache.
Article 4 - la maîtrise de l'IA, qui concerne tout le monde
Les fournisseurs et les déployeurs doivent garantir un niveau suffisant de maîtrise de l'IA chez le personnel qui s'occupe du système, en tenant compte de ses connaissances techniques et du contexte d'utilisation. Sanctionnable depuis le 2 août 2026.
Pour une petite équipe, c'est vraiment une demi-journée : ce que fait le système, où il échoue, comment reconnaître une mauvaise sortie, à qui escalader. Dressez-en le compte rendu et gardez la liste de présence. Le compte rendu est la conformité - il n'y a rien à déposer et personne à prévenir, mais si on vous le demande, « nous l'avons fait à cette date et voici qui était présent » est la réponse complète.
Et les données que voit le chatbot ?
Un nœud fréquent. Si votre chatbot traite des données à caractère personnel, cela relève du RGPD, pas du règlement sur l'IA. Les deux se recoupent mais posent des questions différentes : le RGPD demande si vous pouvez traiter ces données et sur quelle base ; le règlement sur l'IA demande quel type de système c'est et quelles obligations s'y attachent.
Répondre à l'une ne répond pas à l'autre. « Nous sommes conformes au RGPD, donc tout va bien » compte parmi les idées fausses les plus répandues dans ce domaine, et c'est faux dans les deux sens - une analyse de base légale ne dit rien de l'article 50, et une classification au titre du règlement sur l'IA ne dit rien de votre base légale.
Cinq minutes, et vous saurez où vous en êtes
- Votre chatbot prend-il ou influence-t-il matériellement une décision concernant une personne déterminée en matière d'emploi, d'éducation, de crédit, de services essentiels, de forces de l'ordre, de migration ou de justice ? Non → pas à haut risque.
- Si oui, profile-t-il des individus ? Non, et sa tâche est étroite ou préparatoire → possiblement exempté au titre du 6(3), mais documentez-le.
- L'utilisateur est-il informé qu'il s'agit d'une IA, dès le premier contact, de façon visible ? Non → à corriger cette semaine. Obligation en vigueur.
- Génère-t-il du contenu que vous publiez sans relecture ? Oui → marquez-le, ou instaurez une relecture et assumez la responsabilité éditoriale.
- Avez-vous organisé et consigné une session de maîtrise de l'IA ? Non → une demi-journée, avec compte rendu.
La plupart des entreprises qui déroulent cette liste découvrent qu'elles sont en risque limité avec un seul véritable écart : l'information de l'utilisateur. Cela prend un après-midi, c'est sanctionnable depuis août, et c'est la chose la plus souvent laissée de côté.
Vérifiez votre chatbot en deux minutes
Cinq questions sur ce qu'il fait, qui il touche et comment il est encadré. Niveau de risque immédiat, sans carte.
Lancer le scan gratuitPas de carte, pas de compte. Rapport d'écarts complet à partir de 59 €. Voir un vrai rapport (en anglais).
Auto-évaluation, pas un conseil juridique. Cette page et le rapport Reglynn constituent une auto-évaluation structurée fondée sur le règlement sur l'IA (règlement 2024/1689, tel que modifié par l'omnibus de juin 2026). Ils indiquent où vous vous situez probablement et ce qu'il convient de faire vérifier par un conseil qualifié. Reglynn n'est pas un organisme notifié et ne délivre aucune certification.
Comment cela a été fait. Les rapports Reglynn sont générés par un système d'IA fondé sur Claude d'Anthropic et remis automatiquement. Reglynn est un système d'IA à risque limité au sens de l'article 50 ; nous signalons l'intervention de l'IA partout où elle a lieu, y compris dans notre assistant conversationnel. Notre propre auto-évaluation.