# Éditeur SaaS, chatbot client : pas de haut risque, mais des obligations qui ne dépendent d'aucune taille

> Un chatbot de service client n'entre dans aucune catégorie de l'Annexe III. Il reste soumis à l'article 50 : signaler à l'utilisateur qu'il échange avec une IA, obligation due depuis le 2 août 2026 quelle que soit la taille de l'éditeur, et marquer ses sorties s'il génère du texte de synthèse.

- Source : https://probans.org/ia/obligations-ai-act-entreprises/editeur-saas-chatbot-transparence-ai-act
- Catégorie : Intelligence artificielle
- Auteur : Axel Morel
- Publié le : 2026-08-10
- Mis à jour le : 2026-09-05
- Indice de solidité de la preuve (ISP-IA) : 49/100 (31-55 %, Preuves limitées), score établi le 2026-09-06

Un éditeur SaaS de taille moyenne intègre à son produit un chatbot conversationnel qu'il met en service sous son propre nom, pour traiter les demandes de premier niveau de ses clients B2B. Contrairement aux systèmes de recrutement, de crédit ou de tarification en assurance vie et santé, un chatbot de service client n'apparaît dans aucun des huit domaines de l'Annexe III de l'AI Act : ni biométrie, ni infrastructures critiques, ni éducation et formation professionnelle, ni emploi, ni accès aux services essentiels, ni répression, ni migration et asile, ni administration de la justice [1]. Ce système ne relève donc pas du régime haut risque. Il reste néanmoins soumis aux obligations de transparence de l'article 50, et aucune d'elles ne dépend de la taille de l'entreprise.

1. Un chatbot de service client relève du régime de transparence de l'article 50(1) : informer la personne qui interagit avec le système qu'elle échange avec une IA, sauf si cela ressort clairement pour une personne normalement informée et raisonnablement attentive, compte tenu des circonstances et du contexte d'utilisation [1]. Les lignes directrices de la Commission rangent explicitement les chatbots de service client dans le champ de ce paragraphe [2]. S'il génère des contenus de synthèse de type texte, l'article 50(2) lui impose en outre de marquer ses sorties dans un format lisible par machine [1].
2. L'obligation de signalement est en vigueur depuis le 2 août 2026, sans lien avec le report de l'Annexe III : le règlement omnibus du 8 juillet 2026 a repoussé au 2 décembre 2027 l'application des sections 1 à 3 du chapitre III, celles qui portent le régime haut risque, sans toucher à la date générale d'application ni au paragraphe 1 de l'article 50 [3].
3. Ces obligations s'appliquent identiquement à un éditeur SaaS de dix salariés et à un éditeur de mille salariés : le règlement ne prévoit aucun seuil de taille pour l'article 50, et aucun seuil d'effectif ne fait sortir un opérateur de son champ [1]. La charge réglementaire d'un système d'IA dépend d'abord de son usage, pas de la taille de l'entreprise qui le met sur le marché.

## Des obligations légères sur le papier, mais sans exception de taille

*Ce que les textes établissent.* L'article 50(1) impose au fournisseur de concevoir un système d'IA destiné à interagir directement avec des personnes physiques de façon à ce que ces personnes soient informées qu'elles interagissent avec un système d'IA, sauf si cela ressort clairement du contexte pour une personne raisonnablement informée [1]. Les lignes directrices de la Commission du 20 juillet 2026 précisent qu'un chatbot de service client entre typiquement dans le champ de cette obligation, et que le signalement doit être clair, pas seulement techniquement présent quelque part dans l'interface [2]. Elles écartent nommément plusieurs formes de signalement insuffisantes à elles seules : la mention rangée dans les seules conditions d'utilisation, dans une adresse ou dans la documentation, qui peut compléter l'information donnée au point d'interaction sans la remplacer ; un marquage lisible par machine que l'utilisateur ne perçoit pas à ce point d'interaction ; un signal ambigu, comme le simple mot assistant ; une mention globale de site indiquant que des services y utilisent l'IA ; une description purement technique renvoyant à la technologie employée sans dire la fonction du système ni son origine artificielle [2]. Le règlement fixe aussi le moment : l'information est due, au titre de l'article 50(5), « au plus tard au moment de la première interaction ou de la première exposition », de manière claire et reconnaissable [1].

Ce premier paragraphe n'est pas seul. L'article 50(2) vise les fournisseurs de systèmes « qui génèrent des contenus de synthèse de type audio, image, vidéo ou texte » et leur impose de veiller à ce que les sorties « soient marquées dans un format lisible par machine et identifiables comme ayant été générées ou manipulées par une IA » [1]. Les lignes directrices désignent le fournisseur d'une application conversationnelle mise sur le marché sous son propre nom comme responsable du respect des obligations de transparence de l'article 50, paragraphe 1, et/ou du paragraphe 2 [2]. Le calendrier de ce second paragraphe est distinct pour les systèmes déjà commercialisés : les fournisseurs de systèmes générant des contenus de synthèse mis sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 pour s'y conformer [3].

*Ce que la méthode interprète.* Comparées aux obligations décrites dans les autres pièces de ce dossier pour le recrutement, le crédit ou l'assurance vie et santé (gestion des risques, documentation technique, évaluation de conformité), ces obligations sont nettement plus légères : elles ne demandent ni documentation technique élaborée, ni évaluation de conformité, ni marquage CE. Un chatbot qui rédige lui-même ses réponses produit du texte : le marquage des sorties se vérifie donc en même temps que le signalement de l'interaction, et il ne dépend pas davantage de la taille de l'éditeur. Ces obligations partagent d'ailleurs un trait avec celles que ce dossier décrit ailleurs pour le contenu généré par IA : aucun seuil d'effectif ou de chiffre d'affaires ne vient les alléger pour une petite structure. Il y a bien un endroit où la taille change quelque chose, et ce n'est pas l'obligation : c'est la sanction. Le règlement plafonne les amendes des PME et des jeunes pousses aux pourcentages ou montants « visés aux paragraphes 3, 4 et 5 », « le chiffre le plus faible étant retenu » [1] ; le règlement omnibus étend ce mécanisme aux petites entreprises à moyenne capitalisation pour les amendes des paragraphes 4 et 5, et demande aux États membres de tenir compte de la viabilité économique des PME comme de ces entreprises lorsqu'ils sanctionnent [3]. Ce qui se module avec la taille, c'est le coût du manquement, pas le fait d'être tenu.

## Ce que cela change pour un éditeur SaaS de taille moyenne

*Ce que les textes établissent.* Ces obligations ne se répartissent pas le long de la chaîne commerciale : elles restent à la charge du fournisseur. Le règlement réserve les paragraphes 1 et 2 de l'article 50 aux fournisseurs, les paragraphes 3 et 4 étant les seuls à viser les déployeurs, pour la reconnaissance des émotions, la catégorisation biométrique, les hypertrucages et les textes publiés d'intérêt public [1]. Les lignes directrices, lues séparément, disent la même chose et vont plus loin sur ce point précis : le fournisseur doit informer toutes les personnes qui interagissent avec le système, « quels que soient les déployeurs ou autres utilisateurs du système » (je traduis, le texte relevé est en anglais) [2]. Un client qui installe le chatbot tel qu'il lui a été livré et l'intègre à ses processus n'est tenu par aucun de ces deux paragraphes [1]. Il le devient, en tant que fournisseur du nouveau système, s'il modifie celui qui lui a été livré puis le met en service sous son propre nom ou sa propre marque, sans préjudice de la responsabilité du fournisseur initial pour le système initial [2].

*Ce que la méthode interprète.* Cela déplace la question commerciale. Il n'y a pas deux conformités à vendre, une pour l'éditeur et une pour chacun de ses clients : il y en a une, et elle pèse sur l'éditeur. Ce qui reste est plus étroit, mais plus net : le signalement est une caractéristique du produit livré, pas une consigne d'usage à transmettre au client. Un éditeur peut en faire une garantie contractuelle ; il ne peut pas la reporter sur celui qui installe. Et le cas que décrivent les lignes directrices, celui où son client se retrouve tenu à sa place, est aussi celui où l'éditeur perd la main sur le produit : le client modifie le système et le remet en service sous sa propre marque, il devient fournisseur du système ainsi modifié, l'éditeur restant tenu pour le système initial.

## Mes réserves

- **Périmètre du cas retenu** : la lecture porte sur un chatbot de service client standard. Un chatbot doté d'une reconnaissance des émotions ou d'une catégorisation biométrique « en fonction d'attributs ou de caractéristiques sensibles ou protégés » sort de ce cadre, et pas seulement vers d'autres obligations de transparence : ces deux fonctions figurent au point 1 de l'Annexe III, donc au régime haut risque, sous réserve de la dérogation que l'article 6, paragraphe 3, ouvre au fournisseur qui documente son évaluation [1].
- **Basculement par l'usage** : un chatbot dont la destination inclurait l'évaluation de la solvabilité de personnes physiques ou une décision d'emploi relèverait de l'Annexe III pour cet usage. Collecter des données en vue d'une telle évaluation ne suffit pas à l'y faire entrer : l'article 6, paragraphe 3, point d), écarte du haut risque le système « destiné à exécuter une tâche préparatoire en vue d'une évaluation pertinente aux fins des cas d'utilisation visés à l'annexe III », sauf lorsqu'il effectue un profilage de personnes physiques [1].
- **Borne du champ de l'article 50(1)** : l'obligation vise l'interaction directe. Les lignes directrices en excluent l'interaction médiée, par exemple un outil d'assistance qu'utilisent des agents humains pour rédiger leurs réponses [2]. Le cas décrit ici, un chatbot qui répond lui-même au client, reste dans le champ.
- **Statut du second texte** : les lignes directrices de la Commission ne sont pas contraignantes et le disent. Elles interprètent l'article 50, elles ne le modifient pas ; une divergence entre les deux se tranche sur le règlement [2].
- **Ce que je n'ai pas examiné** : l'article 50(6) réserve « les autres obligations de transparence prévues par le droit de l'Union ou le droit national pour les déployeurs » [1]. Ce que ces autres droits imposent, eux, à un client qui déploie un chatbot n'est pas de l'AI Act et n'est pas traité ici.
- **Absence de texte consolidé** : aucune version consolidée du règlement de 2024 intégrant les modifications de juillet 2026 n'était disponible sur le dépôt Cellar de l'Office des publications au 1er septembre 2026 ; les deux textes se lisent l'un contre l'autre [3].

L'implication concrète : un éditeur SaaS gagne à vérifier que son chatbot affiche un signalement explicite dès le premier message, plutôt que de considérer une mention générale dans les conditions d'utilisation comme suffisante [2].

Retour au [dossier Les obligations de l'AI Act, secteur par secteur](/ia/obligations-ai-act-entreprises) · Lire la [Décision possible](/ia/obligations-ai-act-entreprises/decision-possible) du dossier.

## Sources

- [Union européenne (2024). Règlement (UE) 2024/1689 (AI Act), articles 6, 50 et 99, et annexe III.](https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=OJ:L_202401689)
- [Commission européenne (2026). Lignes directrices sur la mise en œuvre des obligations de transparence de certains systèmes d'IA au titre de l'article 50 du règlement (UE) 2024/1689, C(2026) 5054 final, 20 juillet 2026.](https://digital-strategy.ec.europa.eu/en/library/guidelines-transparency-obligations-providers-and-deployers-ai-systems)
- [Union européenne (2026). Règlement (UE) 2026/1744 (omnibus numérique sur l'IA), article premier, points 38, 39 et 40, modifiant les articles 99, 111 et 113 du règlement (UE) 2024/1689.](https://eur-lex.europa.eu/eli/reg/2026/1744/oj)

---

Publié sur Probans : https://probans.org/ia/obligations-ai-act-entreprises/editeur-saas-chatbot-transparence-ai-act