L’AI Act, ou règlement européen sur l’intelligence artificielle, a été adopté en 2024 et entre en application par étapes : ses premières interdictions s’appliquent depuis 2025, et les règles des usages à haut risque, comme le recrutement, ont été repoussées à décembre 2027. Son principe : plus un usage de l’IA présente de risques pour les personnes, plus les règles sont strictes. Il distingue quatre niveaux :

  • risque inacceptable : des usages interdits, comme la notation sociale, qui classe les personnes selon leur comportement, ou la détection des émotions des salariés au travail, sauf raisons médicales ou de sécurité ;
  • haut risque : des usages permis mais très encadrés, comme le tri de CV, l’évaluation des candidats ou les décisions sur la carrière des salariés ;
  • risque limité : des obligations de transparence, par exemple prévenir l’utilisateur qu’il parle à un chatbot, ou signaler certains contenus créés par l’IA ;
  • risque minimal : pas d’obligation particulière, comme pour un filtre anti-spam.

Le règlement distingue aussi ceux qui fournissent un système d’IA et ceux qui l’utilisent dans leur activité, appelés « déployeurs ». La plupart des entreprises sont dans le second cas : elles doivent surtout savoir quels outils d’IA elles utilisent, pour quoi faire, et repérer ceux qui tombent dans une catégorie encadrée.

Le piège : croire que tout outil créé avec l’IA tombe sous le coup du règlement. Ce qui compte, c’est ce que fait l’outil, pas la façon dont il a été écrit. Un suivi des congés créé avec Claude Code applique des règles fixes : ce n’est pas un système d’IA à haut risque. Un outil qui trierait des candidatures avec l’IA relèverait, lui, en principe du haut risque.

Exemple

Avant d’acheter un logiciel qui trie automatiquement les CV, Jérôme, DRH d’une enseigne de distribution, interroge le fournisseur sur sa conformité à l’AI Act : le recrutement fait partie des usages à haut risque.