1. Le cadre est entré en application
Ayé, depuis le 2 août 2026, l’article 50 du règlement européen sur l’intelligence artificielle magnifiquement baptisé AI Act s’applique directement dans les 27 États membres de l’Europe. Aucune transposition nationale n’est nécessaire : le texte est un règlement, pas une directive. Pour les ceusses qui en doutaient encore, il est limpide que nos ami.e.s technocrates de Bruxelles se contrefichent comme de leur première liquette des pme des Deux-Sèvres en général et de Niort en particulier #maisbon
L’obligation centrale pour un agent conversationnel tient en une phrase : une personne qui dialogue avec un système d’IA doit en être informée, sauf si cela est manifeste pour une personne normalement avisée. L’information doit être délivrée de manière claire et distinguable, au plus tard au moment de la première interaction (art. 50, § 5).
Le report obtenu par le Digital Omnibus ne concerne pas cette obligation. Il porte sur deux points distincts :
- les systèmes à haut risque de l’annexe III, repoussés au 2 décembre 2027 ;
- le seul marquage technique lisible par machine des contenus synthétiques (art. 50, § 2), avec un délai au 2 décembre 2026 pour les systèmes déjà sur le marché.
Autrement dit : la transparence conversationnelle s’applique, sans délai de grâce, depuis le 2 août 2026.
2. Comment TOM se situe dans ce nouveau règlement à la con ?
Le règlement raisonne par rôles, pas par produits. Trois acteurs coexistent autour de TOM :
| Rôle au sens du règlement | Qui | Obligations principales |
|---|---|---|
| Fournisseur du modèle à usage général | Mistral AI | Documentation technique, transparence sur le modèle (art. 53) |
| Fournisseur du système d’IA | TOM (ianiort.com) | Art. 50 § 1 : concevoir le système de sorte que l’utilisateur soit informé |
| Déployeur | Le propriétaire du site | Art. 50 § 4 le cas échéant, art. 4 (maîtrise de l’IA), RGPD |
Niveau de risque : limité. TOM ne relève d’aucune catégorie de l’annexe III. Il ne trie pas de candidatures, n’évalue pas l’éligibilité à une prestation, ne note personne, ne fait ni biométrie ni reconnaissance d’émotions. Il répond à des questions à partir des contenus publiés d’un site. Pour une collectivité, ce point mérite d’être explicite : un agent qui oriente vers une page d’information n’est pas un agent qui décide de l’accès à un service essentiel. La différence est celle qui sépare le risque limité du haut risque.
Pratiques interdites (art. 5) : sans objet. Pas de technique subliminale, pas d’exploitation de vulnérabilités liées à l’âge ou au handicap, pas de notation sociale, pas d’identification biométrique.
3. Ce que TOM implémente concrètement
- Notice de transparence IA affichée avant toute interaction, dans l’interface de conversation elle-même — pas enfouie dans les CGU. Le texte est modifiable depuis le back-office, pour que chaque exploitant puisse l’ajuster à son contexte tout en conservant la mention obligatoire.
- Périmètre de réponse fermé. TOM répond à partir des contenus indexés du site, et uniquement de ceux-là. Ce n’est pas un choix technique subi, c’est une décision de conception : moins de surface de risque, moins d’affirmations hors sujet, un exploitant qui reste responsable de ce que son site dit.
- Hachage salé SHA-256 des adresses IP (c’est incompréhensible, on sait, mais c’est la technique et c’est la loi) dans les journaux de conversation. Un hachage non salé serait réversible par force brute sur l’espace IPv4 — ce n’est donc pas une pseudonymisation sérieuse. TOM utilise un sel.
- Durée de conservation des journaux configurable, avec purge automatique.
- Export CSV des journaux et intégration des crochets natifs de WordPress pour l’exercice des droits (exportateurs et effaceurs de données personnelles), au titre des articles 15 et 17 du RGPD.
Ces éléments ont été introduits dans la série 3.6.1 du plugin.
4. Le point de vigilance, dit honnêtement et aussi concrètement que possible
L’article 50 § 2 impose aux fournisseurs de systèmes générant du contenu synthétique — audio, image, vidéo ou texte — un marquage lisible par machine. La question de savoir si une réponse conversationnelle affichée dans un widget entre dans ce champ, ou si le paragraphe vise le contenu destiné à être diffusé et publié, relève des lignes directrices de la Commission publiées le 12 mai 2026 et du code de bonnes pratiques sur les contenus générés par IA.
Position retenue pour TOM : l’obligation directement et incontestablement applicable est celle du § 1 — informer l’utilisateur qu’il parle à une IA — et elle est satisfaite. Le § 2 fait l’objet d’une veille. Aucune affirmation de conformité totale et définitive n’est faite sur ce point tant que la doctrine n’est pas stabilisée. Le délai technique court jusqu’au 2 décembre 2026 pour les systèmes déjà en service.
Il faut aussi rappeler l’article 4 (maîtrise de l’IA), applicable depuis le 2 février 2025 : fournisseurs et déployeurs doivent garantir un niveau suffisant de compréhension de l’IA chez les personnes qui l’utilisent pour leur compte. Cette obligation pèse sur l’exploitant du site, pas seulement sur l’éditeur du plugin. Elle est immatérielle, sans formalisme imposé — et elle est réelle.
5. Les sanctions (puisqu’il faut les citer)
L’article 99 du règlement organise trois paliers d’amendes administratives. Le montant retenu est le plus élevé entre la somme forfaitaire et le pourcentage du chiffre d’affaires annuel mondial de l’exercice précédent :
| Manquement | Plafond |
|---|---|
| Pratiques interdites (art. 5) | 35 000 000 € ou 7 % du CA mondial |
| Autres obligations des opérateurs — dont l’article 50 | 15 000 000 € ou 3 % du CA mondial |
| Informations inexactes, incomplètes ou trompeuses fournies aux autorités | 7 500 000 € ou 1 % du CA mondial |
Le Digital Omnibus a ajouté au palier intermédiaire les manquements aux paragraphes 2 et 4 de l’article 25, relatifs aux responsabilités le long de la chaîne de valeur.
Le régime PME inverse la règle. L’article 99, § 6, prévoit que pour les PME et les jeunes entreprises, chaque amende est plafonnée au montant le plus faible entre le pourcentage et la somme forfaitaire. Concrètement : une structure réalisant 200 000 € de chiffre d’affaires s’expose, sur le palier de l’article 50, à 3 % de ce montant — soit 6 000 € — et non à 15 millions.
Ce n’est pas pour autant un non-sujet. Les sanctions ne sont qu’une partie de l’exposition. S’y ajoutent la responsabilité civile, l’exclusion d’appels d’offres publics, les exigences des assureurs et les clauses de conformité désormais standard dans les marchés des collectivités. Un chatbot non conforme n’est pas seulement un risque d’amende : c’est un motif d’écartement.
Qui contrôle en France. La gouvernance est éclatée. Pour les obligations de transparence de l’article 50 relatives à l’interaction directe avec des personnes physiques, la DGCCRF et l’Arcom sont désignées, la CNIL restant l’autorité de référence sur le volet données personnelles et disposant d’un rôle central dans le dispositif français.
6. Ce que cela change pour un site équipé de TOM ?
Rien à installer, rien à paramétrer en urgence. La mention de transparence est présente à l’ouverture de la conversation, le traitement des journaux est encadré, les droits des personnes sont exerçables par les mécanismes natifs de WordPress.
Ce qui reste à la charge de l’exploitant : vérifier que le texte de la notice correspond à son contexte, tenir sa politique de confidentialité à jour, et savoir expliquer à un visiteur ce que fait TOM et ce qu’il ne fait pas.
Pour aller plus loin :
- IA et données — ce que TOM traite, où, et pendant combien de temps
- Les limites de TOM — ce qu’il ne sait pas faire, et pourquoi c’est volontaire
Ce document présente l’état du droit applicable et les choix de conception de TOM. Il ne constitue pas une consultation juridique. Les références au règlement (UE) 2024/1689 et au règlement (UE) 2026/1744 sont données à titre informatif ; le texte officiel fait foi.
