Chatbot et contenus générés : ce que votre site doit afficher depuis août 2026
Le règlement européen sur l’IA a bien été reporté en juillet 2026. Le titre est exact, la conclusion que beaucoup en tirent ne l’est pas : le report ne porte que sur les systèmes à haut risque. Les obligations de transparence, celles qui visent un chatbot sur un site vitrine et un contenu produit avec l’IA, s’appliquent sans délai depuis le 2 août 2026.
Ce guide traite une question pratique : qu’est-ce qui doit figurer sur votre site aujourd’hui, qui en porte la charge juridique, et à quoi vous exposez-vous. Il ne remplace pas un conseil juridique et ne prétend pas à l’exhaustivité sur un texte de plus de cent quatre-vingts articles.
Ce que couvre ce guide
- Ce que le report de juillet 2026 change, et surtout ce qu’il ne change pas.
- Les quatre obligations de transparence de l’article 50, une par une, avec qui en répond.
- La distinction fournisseur et déployeur, qui détermine ce qui pèse sur vous.
- L’échéance du 2 décembre 2026 et ce qu’elle vise exactement.
- Les sanctions, et le plafond atténué prévu pour les PME.
- Ce que le RGPD exige en plus, selon les recommandations de la CNIL.
Le report de juillet 2026 : ce qu’il vise
Le règlement (UE) 2024/1689 est entré en vigueur le 1er août 2024, avec une applicabilité échelonnée. Le règlement (UE) 2026/1744 du 8 juillet 2026, publié au Journal officiel de l’Union le 24 juillet et entré en vigueur le 27 juillet, l’a modifié. Le motif invoqué est l’indisponibilité des normes harmonisées et le retard de mise en place des autorités nationales.
| Bloc | Date d’application | Concerne un site web ? |
|---|---|---|
| Pratiques interdites, article 5 | 2 février 2025 | Rarement |
| Modèles à usage général, chapitre V | 2 août 2025 | Non, vise les éditeurs de modèles |
| Sanctions, article 99 | 2 août 2025 | Oui |
| Maîtrise de l’IA, article 4 réécrit | 27 juillet 2026 | Oui |
| Transparence, article 50 | 2 août 2026 | Oui, c’est le cœur du sujet |
| Haut risque, annexe III | 2 décembre 2027 (reporté) | Rarement |
| Haut risque, annexe I | 2 août 2028 (reporté) | Non |
La lecture est sans ambiguïté : ce qui a été reporté ne vous concernait probablement pas, et ce qui vous concerne n’a pas été reporté.
Fournisseur ou déployeur : la distinction qui décide de tout
Le règlement répartit les obligations entre deux rôles, et la plupart des malentendus viennent de là.
Le fournisseur développe un système d’IA, ou le fait développer, et le met sur le marché sous son propre nom ou sa propre marque. Le déployeur utilise un système d’IA sous sa propre autorité, en dehors d’un usage personnel non professionnel.
Une PME qui installe un chatbot du commerce sur son site est déployeur, pas fournisseur. Conséquence directe : l’obligation de concevoir le système pour qu’il s’annonce comme une IA, et celle de marquer les contenus de synthèse en format lisible par machine, pèsent juridiquement sur l’éditeur de la solution. Les obligations de divulgation des hypertrucages et des textes d’intérêt public, elles, pèsent bien sur vous.
Une réserve mérite d’être posée. Un chatbot revendu sous votre marque, en marque blanche, brouille cette frontière. L’article 25 du règlement prévoit qu’un déployeur devient fournisseur lorsqu’il appose son nom sur un système, mais il est rédigé pour les systèmes à haut risque et son extension au périmètre de l’article 50 n’est pas établie. En pratique, la bonne réponse n’est pas juridique mais contractuelle : faites écrire noir sur blanc dans votre contrat qui assume les obligations de l’article 50.
Les quatre obligations de l’article 50
1. Dire que l’on parle à une machine
Tout système destiné à interagir directement avec une personne physique doit être conçu de sorte que cette personne soit informée qu’elle interagit avec une IA, au plus tard lors de la première interaction. La charge pèse sur le fournisseur.
L’exception est notable : l’information n’est pas requise lorsque le caractère artificiel est évident du point de vue d’une personne normalement informée et raisonnablement attentive. La Commission retient le standard de la personne moyenne. Un widget intitulé « Assistant IA » avec une icône de robot remplit vraisemblablement le critère. Un agent conversationnel qui se présente sous un prénom humain et signe ses messages ne le remplit pas.
La Commission pose quatre critères cumulatifs pour que l’obligation s’applique : il s’agit bien d’un système d’IA, conçu pour un échange bidirectionnel véritable, en interaction directe sans intermédiaire humain, avec une personne physique.
2. Marquer les contenus de synthèse
Les fournisseurs de systèmes générant du texte, de l’image, de l’audio ou de la vidéo doivent marquer les sorties dans un format lisible par machine, détectable comme artificiellement généré ou manipulé. Les solutions doivent être efficaces, interopérables, robustes et fiables, dans la mesure du techniquement faisable.
Plusieurs exceptions sont recensées par la Commission : les séquences courtes de chiffres, symboles ou lettres, le code source, les sorties de machine à machine sans exposition humaine, et les systèmes exerçant une fonction d’assistance à l’édition standard ou n’altérant pas substantiellement les données d’entrée.
C’est ici que se situe l’échéance du 2 décembre 2026. Les systèmes génératifs déjà sur le marché avant le 2 août 2026 bénéficient d’un délai de grâce pour se conformer à cette obligation de marquage. Passée cette date, elle vaut pour tous. Si vous utilisez une solution de génération de contenu, c’est la question à poser à son éditeur avant décembre.
3. Divulguer les hypertrucages
Le déployeur qui publie un hypertrucage doit indiquer que le contenu a été généré ou manipulé artificiellement, de manière claire et distinguable, au plus tard lors de la première exposition.
Trois critères cumulatifs définissent l’hypertrucage : contenu généré ou manipulé par IA, ressemblant à des personnes, objets, lieux ou événements existants, et de nature à apparaître faussement authentique. Une photo de produit entièrement générée qui ressemble à un produit réel entre dans le champ. Une illustration abstraite n’y entre pas.
Une exception atténuée existe pour les œuvres manifestement artistiques, créatives, satiriques ou fictionnelles : la divulgation se fait alors d’une manière qui n’entrave pas la jouissance de l’œuvre.
4. Signaler les textes d’intérêt public
C’est l’obligation la plus mal comprise, et celle qui concerne le plus directement un blog d’entreprise. Le déployeur qui publie un texte destiné à informer le public sur des questions d’intérêt public doit indiquer qu’il a été généré ou manipulé artificiellement. La Commission cite parmi ces questions : politique, administration, justice, droits fondamentaux, sécurité, santé, environnement, sécurité des consommateurs, développements économiques et scientifiques.
L’exception est large et c’est elle qu’il faut retenir. L’obligation ne s’applique pas lorsque le contenu a fait l’objet d’un contrôle humain ou d’un contrôle éditorial et qu’une personne assume la responsabilité éditoriale. La Commission définit la revue humaine comme un examen délibéré par une personne compétente, et le contrôle éditorial comme le pouvoir d’approuver, modifier ou rejeter. Elle exclut expressément les contrôles superficiels, purement formels ou procéduraux.
Autrement dit : un article rédigé avec l’aide de l’IA, réellement relu et assumé par un auteur identifié, n’a pas à porter de mention. Un article publié automatiquement, sans que personne ne l’ait lu, en porte une. La frontière n’est pas l’outil employé, c’est l’existence d’un responsable éditorial.
Les outils volontaires mis à disposition
Un code de bonnes pratiques sur la transparence des contenus générés par IA a été publié le 10 juin 2026. Il est volontaire, et reconnu par la Commission et le Comité IA comme un moyen de démontrer la conformité. Il comptait environ cent quatre-vingt-dix signataires fin juillet 2026.
La Commission publie également un jeu d’icônes officielles pour l’étiquetage des contenus générés : participation de l’IA, contenu entièrement généré, contenu partiellement modifié. Leur usage est facultatif. Elles ont l’avantage d’être reconnaissables, ce qu’une mention maison n’est pas.
Des lignes directrices de la Commission sur l’article 50 ont été publiées en juillet 2026. Elles ne sont pas contraignantes, mais elles constituent la meilleure grille de lecture disponible, et c’est d’elles que proviennent la plupart des précisions ci-dessus.
Ce que vous risquez
L’article 99 prévoit, pour un manquement à l’article 50, une amende pouvant atteindre 15 millions d’euros ou 3 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Les pratiques interdites de l’article 5 relèvent d’un plafond de 35 millions d’euros ou 7 %.
Pour les PME et les jeunes pousses, la règle s’inverse : c’est le montant ou le pourcentage le plus faible qui est retenu. La modification de juillet 2026 a étendu ce plafond atténué aux petites entreprises de taille intermédiaire, renforcé la prise en compte de la viabilité économique, et élargi la palette de mesures aux avertissements et aux mesures non pécuniaires.
Sur l’autorité compétente en France, il faut rester prudent. Un projet publié en septembre 2025 confie à la DGCCRF la coordination et le rôle de point de contact unique, avec l’Arcom sur le volet transparence et la CNIL sur la biométrie. Ce schéma dépend d’un véhicule législatif dont l’adoption définitive n’est pas établie à ce jour. Il doit être présenté comme un projet, pas comme du droit positif.
L’article 4, l’obligation que tout le monde oublie
L’article 4 impose aux fournisseurs comme aux déployeurs de prendre des mesures pour soutenir le développement de la maîtrise de l’IA chez leur personnel et chez toute personne s’occupant de ces systèmes pour leur compte. Il s’applique donc à une PME qui exploite un chatbot.
Sa rédaction a été assouplie en juillet 2026 : on passe d’une obligation de « veiller à ce que » à une obligation de « prendre des mesures pour soutenir », avec l’ajout explicite qu’aucun niveau spécifique de maîtrise n’est imposé à un individu. Il n’apparaît pas dans la liste des articles sanctionnés à l’article 99, ce qui suggère l’absence d’amende autonome, sans qu’une source officielle ne l’explicite.
En pratique : une session de sensibilisation tracée, une note interne sur les usages autorisés et interdits, et la désignation d’un référent suffisent à démontrer une démarche.
Ce que le RGPD ajoute par-dessus
Le règlement IA ne remplace pas le RGPD, il le complète. La CNIL reste pleinement compétente dès qu’il y a des données personnelles, et elle recommande de mutualiser les documentations des deux régimes pour réduire la charge.
Trois points pratiques pour un chatbot sur un site :
- Qualifier les rôles. La CNIL demande de déterminer qui est responsable de traitement, qui est sous-traitant, et d’encadrer la relation par un contrat. Ce n’est pas une formalité : c’est ce qui détermine qui répond en cas d’incident.
- Évaluer le besoin d’une analyse d’impact. La CNIL classe l’IA générative parmi les techniques émergentes, donc innovantes au sens du critère d’analyse d’impact. Pour les modèles de fondation et les systèmes à usage général traitant des données personnelles, elle considère l’analyse d’impact présumée nécessaire dans la plupart des cas.
- Traiter la question des transferts. Appeler l’API d’un fournisseur américain depuis votre site expose potentiellement des données hors de l’Union. La CNIL recommande d’éviter de fournir des données personnelles aux services publics d’IA générative, notamment via API, et d’envisager des solutions hébergées chez vous pour les traitements sensibles.
Sur le droit de la consommation, une précision utile : l’article du code de la consommation relatif aux avis en ligne impose la transparence sur les modalités de publication et de contrôle, mais ne mentionne ni l’intelligence artificielle ni les contenus générés automatiquement. L’obligation de signalement vient aujourd’hui du règlement IA, pas du droit national. Les faux avis, eux, relèvent des pratiques commerciales trompeuses, que l’IA ait servi à les produire ou non.
Erreurs fréquentes
- Conclure du report de juillet 2026 que rien ne s’applique. Le report vise le haut risque, pas la transparence.
- Ajouter une mention « contenu généré par IA » au bas de chaque article par précaution. Elle est inutile si l’article est relu et assumé, et elle abaisse la perception de qualité sans contrepartie.
- Croire que l’obligation d’annoncer le chatbot vous incombe. Elle pèse sur le fournisseur. Vérifiez qu’il la remplit, plutôt que de la dupliquer.
- Ignorer l’échéance du 2 décembre 2026 sur le marquage machine, en pensant qu’elle ne concerne que les grands éditeurs. Elle conditionne la conformité des outils que vous utilisez.
- Traiter la conformité IA sans toucher au RGPD. Un chatbot qui collecte un nom et un e-mail est un traitement de données personnelles avant d’être un système d’IA.
- Se fier à une mention contractuelle vague du type « notre solution est conforme à l’AI Act ». Demandez quelle obligation précise l’éditeur assume, article par article.
Liste de contrôle
- Inventaire des systèmes d’IA présents sur le site : chatbot, recherche, recommandation, génération de contenu, traduction.
- Pour chacun, votre rôle est qualifié : fournisseur ou déployeur.
- Le caractère artificiel de l’agent conversationnel est évident dès le premier écran.
- Les images générées représentant des personnes, lieux ou produits réels portent une mention visible.
- Chaque article publié a un auteur identifié qui en assume la responsabilité éditoriale.
- Le contrat avec chaque éditeur précise qui assume les obligations de l’article 50.
- Les mentions RGPD couvrent le traitement réalisé par le chatbot et l’éventuel transfert hors Union.
- Une note interne définit les usages autorisés et interdits, et une sensibilisation a été tracée.
Questions fréquentes
Dois-je indiquer que mes articles de blog sont écrits avec l’IA ?
Seulement s’ils informent le public sur une question d’intérêt public et qu’aucune personne n’en assume la responsabilité éditoriale après un examen délibéré. Un article professionnel relu et signé n’entre pas dans le champ.
Mon chatbot doit-il afficher un bandeau « je suis une IA » ?
Le règlement demande une information claire au plus tard à la première interaction, pas un bandeau. L’intitulé du widget, son icône et son premier message suffisent généralement. Ce qui ne suffit pas : un agent qui se présente comme une personne.
Une illustration générée en en-tête d’article est-elle un hypertrucage ?
Non, si elle ne représente ni personne, ni lieu, ni événement existant, et qu’elle ne peut pas passer pour une photographie authentique. Une image de synthèse représentant une scène plausible dans vos locaux, en revanche, remplit les trois critères.
Suis-je concerné si mon site n’utilise aucune IA ?
Non pour l’article 50. Mais l’inventaire vaut d’être fait : un moteur de recherche interne à base de vecteurs, une traduction automatique, un module de recommandation ou un filtre antispam peuvent être des systèmes d’IA sans avoir été achetés comme tels.
Le marquage lisible par machine, est-ce un filigrane visible ?
Non, ce sont deux choses distinctes. Le marquage de l’article 50(2) est destiné aux machines : métadonnées, filigrane numérique, identifiant de provenance. La mention visible relève de l’article 50(4), pour les hypertrucages et les textes d’intérêt public.
Que se passe-t-il si mon prestataire n’est pas conforme ?
Les obligations de fournisseur restent les siennes, mais c’est votre site que voient vos visiteurs et l’autorité de contrôle. La réponse est contractuelle : obtenez un engagement écrit, et prévoyez la sortie si l’échéance de décembre 2026 passe sans réponse.
Un test à faire aujourd’hui
Ouvrez votre site en navigation privée et comptez les endroits où une IA intervient sans que le visiteur puisse le savoir. Le chatbot, la barre de recherche, les suggestions de produits, les descriptions de fiches, les images d’illustration, les traductions. Cette liste est votre périmètre de conformité. Dans la plupart des cas elle tient en trois lignes, et une seule demande une action.
Pour aller plus loin
- Sécurité et conformité IA : cadrage et mise en conformité d’un projet.
- Chatbot IA : mise en place sur un site existant.
- Chatbot IA pour entreprise : fonctionnement, prix et cas d’usage.
- Faire le point sur votre périmètre avant l’échéance de décembre.
