Article courtÉtude de cas · 10 août 2026 · mis à jour le 5 septembre 2026

Éditeur SaaS, chatbot client : pas de haut risque, mais des obligations qui ne dépendent d'aucune taille

Axel MorelAxel Morel · Fondateur & analyste, Probans
Je dispose de

L'essentiel

Un chatbot de service client n'entre dans aucune catégorie de l'Annexe III. Il reste soumis à l'article 50 : signaler à l'utilisateur qu'il échange avec une IA, obligation due depuis le 2 août 2026 quelle que soit la taille de l'éditeur, et marquer ses sorties s'il génère du texte de synthèse.

Un éditeur SaaS de taille moyenne intègre à son produit un chatbot conversationnel qu’il met en service sous son propre nom, pour traiter les demandes de premier niveau de ses clients B2B. Contrairement aux systèmes de recrutement, de crédit ou de tarification en assurance vie et santé, un chatbot de service client n’apparaît dans aucun des huit domaines de l’Annexe III de l’AI Act : ni biométrie, ni infrastructures critiques, ni éducation et formation professionnelle, ni emploi, ni accès aux services essentiels, ni répression, ni migration et asile, ni administration de la justice [1]. Ce système ne relève donc pas du régime haut risque. Il reste néanmoins soumis aux obligations de transparence de l’article 50, et aucune d’elles ne dépend de la taille de l’entreprise.

  1. Un chatbot de service client relève du régime de transparence de l’article 50(1) : informer la personne qui interagit avec le système qu’elle échange avec une IA, sauf si cela ressort clairement pour une personne normalement informée et raisonnablement attentive, compte tenu des circonstances et du contexte d’utilisation [1]. Les lignes directrices de la Commission rangent explicitement les chatbots de service client dans le champ de ce paragraphe [2]. S’il génère des contenus de synthèse de type texte, l’article 50(2) lui impose en outre de marquer ses sorties dans un format lisible par machine [1].
  2. L’obligation de signalement est en vigueur depuis le 2 août 2026, sans lien avec le report de l’Annexe III : le règlement omnibus du 8 juillet 2026 a repoussé au 2 décembre 2027 l’application des sections 1 à 3 du chapitre III, celles qui portent le régime haut risque, sans toucher à la date générale d’application ni au paragraphe 1 de l’article 50 [3].
  3. Ces obligations s’appliquent identiquement à un éditeur SaaS de dix salariés et à un éditeur de mille salariés : le règlement ne prévoit aucun seuil de taille pour l’article 50, et aucun seuil d’effectif ne fait sortir un opérateur de son champ [1]. La charge réglementaire d’un système d’IA dépend d’abord de son usage, pas de la taille de l’entreprise qui le met sur le marché.

Des obligations légères sur le papier, mais sans exception de taille

Ce que les textes établissent. L’article 50(1) impose au fournisseur de concevoir un système d’IA destiné à interagir directement avec des personnes physiques de façon à ce que ces personnes soient informées qu’elles interagissent avec un système d’IA, sauf si cela ressort clairement du contexte pour une personne raisonnablement informée [1]. Les lignes directrices de la Commission du 20 juillet 2026 précisent qu’un chatbot de service client entre typiquement dans le champ de cette obligation, et que le signalement doit être clair, pas seulement techniquement présent quelque part dans l’interface [2]. Elles écartent nommément plusieurs formes de signalement insuffisantes à elles seules : la mention rangée dans les seules conditions d’utilisation, dans une adresse ou dans la documentation, qui peut compléter l’information donnée au point d’interaction sans la remplacer ; un marquage lisible par machine que l’utilisateur ne perçoit pas à ce point d’interaction ; un signal ambigu, comme le simple mot assistant ; une mention globale de site indiquant que des services y utilisent l’IA ; une description purement technique renvoyant à la technologie employée sans dire la fonction du système ni son origine artificielle [2]. Le règlement fixe aussi le moment : l’information est due, au titre de l’article 50(5), « au plus tard au moment de la première interaction ou de la première exposition », de manière claire et reconnaissable [1].

Ce premier paragraphe n’est pas seul. L’article 50(2) vise les fournisseurs de systèmes « qui génèrent des contenus de synthèse de type audio, image, vidéo ou texte » et leur impose de veiller à ce que les sorties « soient marquées dans un format lisible par machine et identifiables comme ayant été générées ou manipulées par une IA » [1]. Les lignes directrices désignent le fournisseur d’une application conversationnelle mise sur le marché sous son propre nom comme responsable du respect des obligations de transparence de l’article 50, paragraphe 1, et/ou du paragraphe 2 [2]. Le calendrier de ce second paragraphe est distinct pour les systèmes déjà commercialisés : les fournisseurs de systèmes générant des contenus de synthèse mis sur le marché avant le 2 août 2026 ont jusqu’au 2 décembre 2026 pour s’y conformer [3].

Ce que la méthode interprète. Comparées aux obligations décrites dans les autres pièces de ce dossier pour le recrutement, le crédit ou l’assurance vie et santé (gestion des risques, documentation technique, évaluation de conformité), ces obligations sont nettement plus légères : elles ne demandent ni documentation technique élaborée, ni évaluation de conformité, ni marquage CE. Un chatbot qui rédige lui-même ses réponses produit du texte : le marquage des sorties se vérifie donc en même temps que le signalement de l’interaction, et il ne dépend pas davantage de la taille de l’éditeur. Ces obligations partagent d’ailleurs un trait avec celles que ce dossier décrit ailleurs pour le contenu généré par IA : aucun seuil d’effectif ou de chiffre d’affaires ne vient les alléger pour une petite structure. Il y a bien un endroit où la taille change quelque chose, et ce n’est pas l’obligation : c’est la sanction. Le règlement plafonne les amendes des PME et des jeunes pousses aux pourcentages ou montants « visés aux paragraphes 3, 4 et 5 », « le chiffre le plus faible étant retenu » [1] ; le règlement omnibus étend ce mécanisme aux petites entreprises à moyenne capitalisation pour les amendes des paragraphes 4 et 5, et demande aux États membres de tenir compte de la viabilité économique des PME comme de ces entreprises lorsqu’ils sanctionnent [3]. Ce qui se module avec la taille, c’est le coût du manquement, pas le fait d’être tenu.

Ce que cela change pour un éditeur SaaS de taille moyenne

Ce que les textes établissent. Ces obligations ne se répartissent pas le long de la chaîne commerciale : elles restent à la charge du fournisseur. Le règlement réserve les paragraphes 1 et 2 de l’article 50 aux fournisseurs, les paragraphes 3 et 4 étant les seuls à viser les déployeurs, pour la reconnaissance des émotions, la catégorisation biométrique, les hypertrucages et les textes publiés d’intérêt public [1]. Les lignes directrices, lues séparément, disent la même chose et vont plus loin sur ce point précis : le fournisseur doit informer toutes les personnes qui interagissent avec le système, « quels que soient les déployeurs ou autres utilisateurs du système » (je traduis, le texte relevé est en anglais) [2]. Un client qui installe le chatbot tel qu’il lui a été livré et l’intègre à ses processus n’est tenu par aucun de ces deux paragraphes [1]. Il le devient, en tant que fournisseur du nouveau système, s’il modifie celui qui lui a été livré puis le met en service sous son propre nom ou sa propre marque, sans préjudice de la responsabilité du fournisseur initial pour le système initial [2].

Ce que la méthode interprète. Cela déplace la question commerciale. Il n’y a pas deux conformités à vendre, une pour l’éditeur et une pour chacun de ses clients : il y en a une, et elle pèse sur l’éditeur. Ce qui reste est plus étroit, mais plus net : le signalement est une caractéristique du produit livré, pas une consigne d’usage à transmettre au client. Un éditeur peut en faire une garantie contractuelle ; il ne peut pas la reporter sur celui qui installe. Et le cas que décrivent les lignes directrices, celui où son client se retrouve tenu à sa place, est aussi celui où l’éditeur perd la main sur le produit : le client modifie le système et le remet en service sous sa propre marque, il devient fournisseur du système ainsi modifié, l’éditeur restant tenu pour le système initial.

Mes réserves

  • Périmètre du cas retenu : la lecture porte sur un chatbot de service client standard. Un chatbot doté d’une reconnaissance des émotions ou d’une catégorisation biométrique « en fonction d’attributs ou de caractéristiques sensibles ou protégés » sort de ce cadre, et pas seulement vers d’autres obligations de transparence : ces deux fonctions figurent au point 1 de l’Annexe III, donc au régime haut risque, sous réserve de la dérogation que l’article 6, paragraphe 3, ouvre au fournisseur qui documente son évaluation [1].
  • Basculement par l’usage : un chatbot dont la destination inclurait l’évaluation de la solvabilité de personnes physiques ou une décision d’emploi relèverait de l’Annexe III pour cet usage. Collecter des données en vue d’une telle évaluation ne suffit pas à l’y faire entrer : l’article 6, paragraphe 3, point d), écarte du haut risque le système « destiné à exécuter une tâche préparatoire en vue d’une évaluation pertinente aux fins des cas d’utilisation visés à l’annexe III », sauf lorsqu’il effectue un profilage de personnes physiques [1].
  • Borne du champ de l’article 50(1) : l’obligation vise l’interaction directe. Les lignes directrices en excluent l’interaction médiée, par exemple un outil d’assistance qu’utilisent des agents humains pour rédiger leurs réponses [2]. Le cas décrit ici, un chatbot qui répond lui-même au client, reste dans le champ.
  • Statut du second texte : les lignes directrices de la Commission ne sont pas contraignantes et le disent. Elles interprètent l’article 50, elles ne le modifient pas ; une divergence entre les deux se tranche sur le règlement [2].
  • Ce que je n’ai pas examiné : l’article 50(6) réserve « les autres obligations de transparence prévues par le droit de l’Union ou le droit national pour les déployeurs » [1]. Ce que ces autres droits imposent, eux, à un client qui déploie un chatbot n’est pas de l’AI Act et n’est pas traité ici.
  • Absence de texte consolidé : aucune version consolidée du règlement de 2024 intégrant les modifications de juillet 2026 n’était disponible sur le dépôt Cellar de l’Office des publications au 1er septembre 2026 ; les deux textes se lisent l’un contre l’autre [3].

L’implication concrète : un éditeur SaaS gagne à vérifier que son chatbot affiche un signalement explicite dès le premier message, plutôt que de considérer une mention générale dans les conditions d’utilisation comme suffisante [2].

Retour au dossier Les obligations de l’AI Act, secteur par secteur · Lire la Décision possible du dossier.

ISP-IA
49/100

L'Indice de solidité des preuves évalue la base empirique de cette analyse sur quatre critères pondérés : type de preuve (40 %), convergence (30 %), réplication (20 %), puissance (10 %). L'axe type de preuve est calibré par champ : 100 y désigne le meilleur dispositif que l'échelle ISP-IA sache produire, et non une preuve absolue.

Type de preuve · 40 %
Réplication ou ablation indépendante à partir des artefacts
Convergence · 30 %
Convergence modérée

La question que pose cette page est celle de ce qu'une norme dispose : qui est tenu par l'article 50, à quelle date, et sous quel plafond de sanction. L'échelle de ce domaine traite cette famille à part et la range au barreau 3 quand la preuve centrale est le texte primaire publié, complet et en vigueur, recoupé avec les lignes directrices officielles de l'autorité qui l'applique. C'est la configuration ici : le règlement (UE) 2024/1689, le règlement (UE) 2026/1744 qui en déplace des dates d'application, et les lignes directrices de la Commission sur les obligations de transparence de l'article 50, qui portent la date du 20 juillet 2026 et la référence C(2026) 5054 final. Chaque disposition citée est retrouvable à son adresse, ce qui rend la contre-vérification mécanique. Je ne monte pas au-dessus parce qu'il n'y a pas de barreau au-dessus pour cette famille : un texte primaire prouve parfaitement ce qu'une norme prescrit, il ne prouve jamais ce qu'elle produit. La convergence est donnée pour modérée et non pour forte : les trois documents se recoupent, mais ils viennent tous des institutions de l'Union, et une lecture de droit positif n'a pas de second producteur indépendant par construction. La réplication est nulle : je ne connais aucune publication qui refasse cette lecture disposition par disposition. L'effectif observé est très faible parce que les unités sont des dispositions nommées et trois documents, pas une population d'observations.

Réplication · 20 %
Pas de réplication connue
Effectif observé · 10 %
Très petite (< 100)
Ce que le champ n'a pas produit

Aucun barreau supérieur n'est atteignable pour la question que pose cette page, et le dire est le résultat le plus fort qu'elle puisse publier. L'échelle de ce domaine fixe le plafond de cette famille au barreau atteint ici : un texte primaire en vigueur, recoupé avec les lignes directrices de l'autorité chargée de l'appliquer, établit ce qu'une norme prescrit et n'établit jamais l'effet qu'elle produit. Aucune évaluation tierce, aucune réplication et aucun essai randomisé ne dit ce que l'article 50 impose à un fournisseur. Le seul chemin vers un barreau supérieur consisterait à mesurer ce que cette obligation change chez ceux qui y sont tenus, c'est-à-dire à poser une autre question que celle-ci.

Convergence : Une lecture de droit positif n'a pas de second producteur indépendant par construction : le règlement vient du législateur de l'Union et les lignes directrices de la Commission, qui est partie au même processus. Aucune recherche supplémentaire ne fera naître un second producteur du même droit. Cet axe ne monterait qu'en cessant de prendre le texte lui-même pour preuve centrale, ce qui reviendrait à poser une autre question que celle que pose cette page. Effectif observé : L'effectif observé n'a pas d'objet ici : les unités sont des dispositions nommées et trois documents, pas une population d'observations, et aucun travail supplémentaire ne transforme une lecture de droit positif en série de mesures.

Score de 49/100 (31-55 %) établi le 6 septembre 2026.

Lexique

EU AI Act· Règlement européen sur l'IA
Cadre réglementaire européen classifiant les systèmes d'IA par niveau de risque et imposant des obligations proportionnées.
Modification apportée · mis à jour le 5 septembre 2026

Corrigé le 2026-09-05. J'écrivais que l'obligation de signalement pesait à la fois sur l'éditeur fournisseur et sur ses clients déployeurs, et je présentais ce « double niveau de responsabilité » comme l'apport de la pièce. Les textes disent l'inverse : le paragraphe 1 de l'article 50 vise les fournisseurs seuls, les paragraphes 3 et 4 étant les seuls à viser les déployeurs, et les lignes directrices de la Commission ne mettent nulle part ce paragraphe 1 à la charge d'un déployeur. J'ai retiré cette thèse et l'argument commercial qui reposait sur elle ; ce qui la remplace est le seul mécanisme que les textes prévoient, la requalification du client en fournisseur lorsqu'il modifie le système et le met en service sous son propre nom. J'écrivais aussi que les lignes directrices avaient été « mises à jour le 6 août 2026 » : elles portent la date du 20 juillet 2026 et aucune date du 6 août. Corrigé dans le texte et dans la bibliographie. J'affirmais enfin que les guides de conformité concurrents traitaient ce sujet « en général » d'une certaine manière et « rarement » d'une autre : je n'avais relevé aucun de ces guides, ces deux prévalences sont retirées. Deux ajouts que les textes portaient et que la pièce ne disait pas : le moment auquel l'information est due, fixé par l'article 50(5), et le plafond d'amende propre aux PME, seul endroit où la taille de l'entreprise change quelque chose. J'ai enfin remplacé « application de la loi » par l'intitulé du texte français de l'Annexe III, « répression ». Seconde passe le même jour. Je ne traitais que le paragraphe 1 de l'article 50 et je le présentais comme « une obligation », jusque dans le titre : le paragraphe 2 du même article vise les fournisseurs de systèmes qui génèrent des contenus de synthèse de type texte, et les lignes directrices rangent l'application conversationnelle sous le paragraphe 1 et/ou le paragraphe 2. J'ai intégré ce second paragraphe, ainsi que sa butée du 2 décembre 2026 pour les systèmes déjà commercialisés, et j'ai mis le titre, le sous-titre et la description au pluriel. J'écrivais que le règlement omnibus étendait aux petites entreprises à moyenne capitalisation le plafond d'amende des PME : il ne l'étend que pour les amendes des paragraphes 4 et 5 de l'article 99, là où le plafond des PME couvre les paragraphes 3, 4 et 5, et la prise en compte de la viabilité économique vise les PME comme ces entreprises, pas ces dernières seules. J'écrivais qu'un chatbot collectant des données permettant une évaluation de solvabilité ou une décision d'emploi basculerait vers l'Annexe III « indépendamment de sa fonction affichée » : les textes attachent le haut risque à la destination du système, et écartent expressément la tâche préparatoire en vue d'une évaluation, sauf profilage. J'écrivais que la catégorisation biométrique figurait au point 1 de l'Annexe III sans dire qu'elle n'y figure que lorsqu'elle porte sur des attributs ou des caractéristiques sensibles ou protégés, ni que l'article 6, paragraphe 3, ouvre une dérogation documentée. J'écrivais qu'aucune version consolidée n'était publiée « à la date de cette lecture » : ce que j'ai vérifié, c'est son absence du dépôt Cellar de l'Office des publications au 1er septembre 2026, et je le dis désormais ainsi. J'écrivais enfin que la requalification du client était « le seul moment » où il se trouve tenu à la place de l'éditeur : les lignes directrices en donnent un exemple, pas une règle exhaustive, et elles réservent la responsabilité du fournisseur initial pour le système initial. Deux ajouts que les sources portaient et que la pièce ne disait pas : les formes de signalement que les lignes directrices jugent insuffisantes à elles seules, et le délai propre au marquage des sorties pour les systèmes mis sur le marché avant le 2 août 2026.

Axel Morel
Axel Morel
Fondateur & analyste · Probans

Développe une méthode d'analyse destinée à distinguer ce que les preuves établissent, ce qu'elles suggèrent et ce qu'elles ne permettent pas de conclure, puis à traduire cette distinction en décisions professionnelles.

Choix du sujet, direction de la rédaction, validation ou modification des sources, validation et retravail du texte et des illustrations : Axel Morel. Rédaction, choix des sources initiales et plan de rédaction initial : assistance IA.

Responsabilité éditoriale : Axel Morel. Recherche et rédaction assistées par IA selon la méthodologie Probans, sources vérifiées avant publication. Charte éditoriale.

En savoir plus

Newsletter

Recevoir les prochaines analyses

Choisissez les catégories qui vous intéressent.

Catégories