Aller au contenu

Droit et conformité

AI Act et loi polonaise : obligations des entreprises

La plupart des entreprises ne créent pas de systèmes d'IA, elles les utilisent. Leur liste d'obligations reste courte, mais depuis août 2026, elle n'est plus théorique.

  • Étapes : 4
  • Lecture: 5 min
  • Questions: 5

Cette page ne constitue pas un conseil juridique. Il s'agit de la liste de nos vérifications lors de chaque déploiement et des documents préparés en cas de contrôle ou de plainte. Pour les systèmes à haut risque et les données médicales, nous collaborons avec le cabinet juridique du client.

Tout repose sur une distinction clé. Le fournisseur conçoit le système d'IA et le met sur le marché. Le déployeur l'utilise dans le cadre de ses activités.

Une entreprise intégrant un chatbot tiers ou exploitant un modèle via API agit en tant que déployeur. Ses obligations sont plus ciblées, mais elle reste responsable du fonctionnement du système au sein de ses processus.

Échéances applicables aux utilisateurs de l'IA

  1. en vigueurObligation de compétences en IA pour le personnel (art. 4) et interdiction des pratiques visées à l'art. 5, notamment la reconnaissance des émotions au travail et la notation sociale.
  2. en vigueurTransparence (art. 50): les chatbots, voicebots et assistants en contact avec un humain doivent signaler qu'ils sont une IA; les contenus synthétiques et deepfakes doivent être étiquetés. À compter de cette date, les États membres appliquent les règles et prononcent des sanctions.
  3. en vigueurEntrée en vigueur de la loi du 3 juillet 2026 relative aux systèmes d'intelligence artificielle (Journal officiel 2026, texte 1003). Elle institue la Commission pour le développement et la sécurité de l'intelligence artificielle (KRiBSI) auprès du ministère de la Numérisation.
  4. à venirEntrée en vigueur des dispositions de la loi sur les contrôles, les procédures et les sanctions. À compter de cette date, un client, un salarié ou un concurrent peut déposer une plainte auprès de la KRiBSI contre le système d'IA d'une entreprise.
  5. à venirObligations pour les systèmes à haut risque autonomes de l'annexe III (notamment recrutement, évaluation des salariés, solvabilité, éducation). Échéance reportée du 2 août 2026 par le paquet omnibus numérique, publié au Journal officiel de l'UE le 24 juillet 2026.
  6. à venirObligations pour l'IA intégrée aux produits couverts par des réglementations sectorielles (annexe I): machines, dispositifs médicaux, véhicules.
Rail horizontal en laiton figurant une frise chronologique avec six bornes et lampes, deux allumées d'or
Suivant, étape 02Cinq obligations de l'utilisateur vérifiées par nos soins

Cinq obligations de l'utilisateur vérifiées par nos soins

Compétences en IA (art. 4)

Actions de formation documentées et adaptées au risque et au rôle: programme, liste des participants, supports. Pas de cours obligatoire unique ni de certification. L'essentiel est de prouver, après un incident, que les utilisateurs de l'outil connaissaient les règles d'usage.

Obligation d'information (art. 50)

Chaque chatbot, voicebot et assistant interagissant avec un client ou un salarié indique qu'il s'agit d'une IA. Les contenus générés, y compris les images et vidéos, sont étiquetés. Cela s'applique aussi aux bots de sites web et aux réponses automatiques par courriel.

Pratiques interdites (art. 5)

Reconnaissance des émotions au travail et à l'école, notation sociale, manipulation subliminale. Rares dans les PME, mais les outils de recrutement et la surveillance des salariés frôlent cette limite.

RGPD pour chaque API externe

Fournisseur de modèle inscrit au registre des activités de traitement, contrat de sous-traitance et contrôle des transferts hors EEE. S'y ajoute la décision d'effectuer ou non une analyse d'impact (AIPD), par exemple en cas de profilage des clients ou de surveillance des collaborateurs.

Haut risque dès décembre 2027

Si le système influence l'embauche, l'évaluation des salariés, le crédit ou la formation, les obligations incombant au déployeur s'appliquent à compter du 2 décembre 2027: contrôle humain, conservation des logs, information des salariés. Démarrez dès maintenant le registre de ces systèmes, car c'est lui qui détermine les règles applicables.

Cinq sceaux de cire dorée alignés sur un papier sombre, chacun portant un symbole abstrait distinct
Suivant, étape 03Sanctions

Sanctions

Pour les pratiques interdites, l'AI Act prévoit jusqu'à 35 millions EUR ou 7% du chiffre d'affaires mondial. Pour la violation des autres obligations, dont la transparence, jusqu'à 15 millions EUR ou 3%. Pour les PME, le plafond retenu est le montant le plus faible.

En Pologne, les contrôles et les sanctions relèvent de la KRiBSI sur le fondement de la loi relative aux systèmes d'intelligence artificielle. Les dispositions relatives aux sanctions s'appliquent à compter du 28 octobre 2026.

En pratique, une formation documentée et une charte d'utilisation de l'IA sont les premiers éléments réclamés par une autorité ou une partie adverse lors de tout incident impliquant une IA. L'absence de document est pire qu'un document imparfait.

Balance sur un bureau: une pile de pièces d'or sur un plateau, un épais classeur de réglementation sur l'autre, marteau de juge à côté
Suivant, étape 04Livrables de notre déploiement

Livrables de notre déploiement

Politique d'utilisation de l'IA

Ce qu'il est permis de saisir dans les outils et ce qui est interdit: quels outils sont approuvés, qui valide les nouveaux, quelles sont les sanctions en cas de contournement.

Registre des systèmes d'IA de l'entreprise

Nom, fournisseur, typologie des données, finalité, responsable interne, classification du risque. Un tableau unique qui récapitule les règles applicables à chaque système.

Formation documentée (art. 4)

Programme adapté aux postes, liste des participants, supports, test court. Les formations sur l'automatisation et l'IA sont éligibles à un financement via la Baza Usług Rozwojowych, jusqu'à 83% des coûts selon les publications de la PARP.

Lire la suite
Mentions d'information obligatoires (art. 50)

Sur le site web, dans le bot, en pied de page des réponses automatiques, à côté des contenus générés. Nous les appliquons nous-mêmes: notre page relative aux contenus générés sur hexart.pl en est l'illustration.

Lire la suite
Registre des traitements RGPD et modèle d'accord de sous-traitance

Pour chaque fournisseur externe de modèle exploité par le déploiement. Si les données ne doivent pas quitter l'entreprise, le déploiement d'un modèle sur serveur interne constitue l'alternative.

Lire la suite
Procédure de gestion des incidents

Qui désactive le système, qui prévient les clients, qui consigne le déroulé des faits, dans quels délais. Une seule page, lisible à sept heures du matin.

Classeur ouvert avec intercalaires dorés: page de politique interne, liste d'émargement d'une formation et fiche arborant le symbole de l'IA
Toutes les étapesQuestions fréquentes et prochaines étapes

État du droit au 5 septembre 2026. Sources: AI Act (règlement UE 2024/1689), règlement « Digital Omnibus » et loi polonaise du 3 juillet 2026 relative aux systèmes d'intelligence artificielle (Dz.U. 2026 poz. 1003). Cette page ne remplace pas un conseil juridique.

Questions et réponses

Questions fréquentes

Le chatbot de notre site web doit-il obligatoirement mentionner qu'il est une IA ?

Oui. Depuis le 2 août 2026, l'art. 50 de l'AI Act impose à tout système en contact avec des humains d'indiquer sa nature d'IA, sauf si le contexte le rend évident. Cela s'applique aux chatbots de sites web, aux voicebots et aux réponses automatisées envoyées aux clients.

La formation des collaborateurs à l'IA est-elle obligatoire ?

Oui. Depuis le 2 février 2025, l'art. 4 de l'AI Act exige des compétences en matière d'IA adaptées au rôle et aux risques de chaque collaborateur. Aucun cursus unique n'est imposé. Les actions documentées font foi: plan de formation, liste d'émargement, supports. Les autorités nationales contrôlent ce point depuis le 3 août 2026.

Un collaborateur peut-il utiliser ChatGPT pour son travail ?

Oui, si l'entreprise a défini les données autorisées et le type de compte requis. Les données personnelles, contrats et dossiers RH ne doivent pas être transmis à l'outil sans accord de sous-traitance et inscription au registre des activités. Une politique d'utilisation d'une page suffit, nul besoin d'un document complexe de vingt pages.

Ces obligations s'appliquent-elles à une entreprise de quinze salariés ?

Oui. Les articles 4 et 50 ne prévoient aucun seuil d'effectif. Pour les PME, la distinction porte sur les sanctions, calculées sur le montant le plus bas. Le volume documentaire dépend du niveau de risque. Pour rédiger des devis avec un assistant, une charte d'utilisation, un registre des outils et une formation courte suffisent.

Quels changements interviennent au 28 octobre 2026 ?

Les dispositions de la loi polonaise sur les systèmes d'intelligence artificielle relatives aux contrôles, procédures et sanctions entrent en vigueur. Dès cette date, un client, un employé ou un concurrent peut déposer plainte auprès de la KRiBSI contre l'usage d'un système d'IA en entreprise. La loi elle-même s'applique depuis le 11 août 2026.

Autres parcours

Et après

Échange sans engagement

Audit de conformité en un jour

Registre des systèmes, politique d'utilisation, mentions obligatoires et plan de formation. Nous commençons par un échange de 30 minutes: outils en place, utilisateurs concernés et nature des données traitées.