AI Act, article 50 : ce qui s'applique le 2 août 2026
Tun KelteschPublié le Mis à jour le
Depuis le 2 août 2026, l'article 50 du règlement (UE) 2024/1689 s'applique. Il impose de dire aux gens quand ils parlent à une machine et quand ce qu'ils voient a été fabriqué par une machine. Si votre site a un chatbot, c'est la partie de l'AI Act que vous devez lire.
Ce qui s'applique le 2 août 2026
L'article 50 s'applique dans son intégralité, sans report.
L'article 113 fixe l'application générale du règlement au 2 août 2026, avec trois exceptions énumérées : les chapitres I et II depuis le 2 février 2025, une série de dispositions depuis le 2 août 2025, et l'article 6(1) reporté. Le chapitre IV, qui ne contient que l'article 50, ne figure dans aucune de ces exceptions. Il tombe donc dans la règle générale.
Ce que le Digital Omnibus a changé
L'Omnibus a reporté les obligations à haut risque, pas les règles de transparence.
Le règlement (UE) 2026/1744 du 8 juillet 2026 a été publié au Journal officiel le 24 juillet et est entré en vigueur le 27 juillet. Il repousse les obligations relatives aux systèmes à haut risque de l'annexe III au 2 décembre 2027, et celles de l'annexe I au 2 août 2028.
Sur l'article 50, une seule modification : la Commission perd la compétence d'adopter des actes d'exécution approuvant les codes de bonne pratique visés à l'article 50(7). Les obligations elles-mêmes sont inchangées, et leur date aussi.
Une partie de la couverture de juin l'a résumé par « report de l'AI Act ». Dans le texte, le report ne vise que les obligations à haut risque.
Fournisseur ou déployeur ?
Pour la plupart des PME qui utilisent un modèle existant, le rôle pertinent est celui de déployeur.
Un fournisseur développe le système d'IA et le met sur le marché. Un déployeur utilise ce système sous sa propre autorité. Une PME qui branche un modèle existant sur son site est déployeur ; OpenAI et Mistral sont fournisseurs.
Cette distinction détermine les paragraphes qui vous visent :
- L'article 50(1) et 50(2) pèsent sur le fournisseur.
- L'article 50(3) et 50(4) pèsent sur le déployeur.
Autrement dit, le marquage machine des contenus synthétiques prévu à l'article 50(2) n'est pas votre obligation si vous générez une image avec un outil tiers. C'est celle de l'éditeur de l'outil. La vôtre, s'il s'agit d'un deepfake, est celle de l'article 50(4) : le divulguer.
Ce qu'exige l'article 50
Article 50(1) — dire que c'est une IA. Le fournisseur conçoit les systèmes destinés à interagir directement avec des personnes physiques de manière que celles-ci soient informées qu'elles interagissent avec un système d'IA, « unless this is obvious ». Le chatbot de support qui se présente comme « Julie » sans autre mention est le cas d'école.
Article 50(2) — marquer les contenus synthétiques. Les sorties audio, image, vidéo ou texte générées par IA doivent être marquées dans un format lisible par machine et détectables comme artificiellement générées ou manipulées. Watermark ou métadonnées C2PA : le règlement ne prescrit pas la technique.
Article 50(3) — reconnaissance des émotions et catégorisation biométrique. Le déployeur informe les personnes exposées du fonctionnement du système. Rare dans une PME, sauf si vous avez déployé de l'analyse d'attention en magasin ou du tri de CV par analyse vidéo.
Article 50(4) — deepfakes et texte d'intérêt public. Le déployeur qui produit ou manipule une image, un son ou une vidéo constituant un deepfake doit le divulguer. Même chose pour le texte généré par IA publié dans le but d'informer le public sur des questions d'intérêt public, sauf contrôle éditorial humain. Le règlement prévoit un régime allégé pour les œuvres manifestement artistiques ou satiriques.
Article 50(5) — quand. L'information est fournie de manière claire et distinguable, au plus tard lors de la première interaction ou exposition. Pas dans les CGU, pas en bas de page.
Pour une PME qui a un chatbot et publie des visuels générés, le travail pratique reste limité : placez une mention visible dès le premier message du chatbot et divulguez les deepfakes que vous produisez.
Qui contrôle au Luxembourg
Au 26 septembre 2026, le Luxembourg n'a pas formellement désigné d'autorité chargée de contrôler l'article 50.
Le projet de loi 8476, déposé le 23 décembre 2024, désigne les autorités nationales pour l'application de l'AI Act. Le Conseil d'État a rendu son avis le 10 juillet 2026 ; le projet est toujours en commission et n'a pas été voté.
Le projet répartirait le travail entre :
- La CNPD comme autorité de surveillance du marché par défaut et point de contact unique (annonce de la CNPD).
- L'ALIA, l'autorité audiovisuelle, pour le contrôle des articles 50(2) et 50(4) : soit exactement le marquage des contenus synthétiques et la divulgation des deepfakes.
- La CSSF et le Commissariat aux Assurances pour la finance et l'assurance.
- L'ILNAS et l'ILR dans leurs périmètres actuels.
L'article 50 s'applique directement, sans loi nationale. Pour le faire contrôler, il faut une autorité nationale désignée, ce que le projet de loi prévoit.
Ce que vous risquez
Jusqu'à 15 000 000 EUR ou 3 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu (article 99(4)).
Pour les PME et les jeunes pousses, l'article 99(6) inverse la règle : c'est le montant le plus faible des deux qui s'applique. Sur un chiffre d'affaires de 500 000 EUR, le plafond théorique passe de 15 millions à 15 000 EUR.
Calendrier
| Date | Ce qui s'applique |
|---|---|
| 1er août 2024 | Entrée en vigueur du règlement (UE) 2024/1689 |
| 2 février 2025 | Chapitres I et II : définitions, pratiques interdites, littératie en IA |
| 2 août 2025 | Modèles d'IA à usage général, gouvernance, confidentialité, sanctions (sauf article 101) |
| 2 août 2026 | Article 50 : obligations de transparence |
| 2 décembre 2027 | Haut risque, annexe III — reporté par le règlement (UE) 2026/1744 |
| 2 août 2028 | Haut risque, annexe I — reporté par le règlement (UE) 2026/1744 |
Ce qui reste flou
La Commission a adopté ses lignes directrices sur les obligations de transparence le 20 juillet 2026, moins de deux semaines avant l'entrée en application. Elles interprètent les règles, mais ne sont pas contraignantes.
Le code de bonne pratique sur la transparence des contenus générés par IA est volontaire. Ne pas y adhérer n'est pas une infraction ; il faut alors démontrer la conformité par d'autres moyens d'efficacité équivalente. Ce que « équivalente » recouvre n'a pas encore été tranché.
Quatre zones grises subsistent, de mon point de vue d'ingénieur :
- « Unless this is obvious » à l'article 50(1) n'est pas défini. Un chatbot nommé « Assistant IA » est-il assez évident pour dispenser d'une mention ? Personne n'a de réponse ferme.
- La frontière de l'article 50(4) entre le texte « d'intérêt public » et le reste. Un article de blog sur la fiscalité est-il d'intérêt public ? Une fiche produit ne l'est pas ; entre les deux, la ligne n'est pas tracée.
- L'interopérabilité du marquage. L'article 50(2) exige un format lisible par machine sans imposer de standard. C2PA domine en pratique, mais rien n'oblige un fournisseur à l'utiliser, et rien ne garantit qu'un marquage survive à un redimensionnement ou à une capture d'écran.
- Le marquage du texte. Marquer une image de manière lisible par machine est un problème résolu. Marquer du texte ne l'est pas : aucune méthode de tatouage textuel ne survit de façon fiable à une réécriture. L'article 50(2) vise pourtant le texte au même titre que l'image.
Statut du projet de loi 8476, vérifié le 26 septembre 2026 sur chd.lu : toujours en commission, non voté. Dernière étape : avis du Conseil d'État du 10 juillet 2026.
Questions fréquentes
Mon chatbot doit-il afficher un avertissement ? Oui, si un utilisateur peut croire qu'il parle à une personne. L'obligation pèse formellement sur le fournisseur du système au titre de l'article 50(1), mais en pratique c'est vous qui contrôlez l'interface, donc vous qui placez la mention.
Dois-je marquer les images générées par IA sur mon site ? Le marquage lisible par machine de l'article 50(2) incombe à l'éditeur de l'outil qui a généré l'image. Votre obligation, à l'article 50(4), ne se déclenche que pour les deepfakes.
L'AI Act a-t-il été reporté ? Le haut risque, oui. La transparence, non. Le règlement (UE) 2026/1744 reporte l'annexe III à décembre 2027 et l'annexe I à août 2028, sans toucher à l'article 50.
Que se passe-t-il si je ne fais rien ? Rien d'immédiat. L'obligation s'applique, mais aucune autorité luxembourgeoise n'est encore désignée pour la contrôler. Le projet de loi 8476 changerait cela.
Suis-je fournisseur ou déployeur ? Déployeur, si vous utilisez un modèle développé par quelqu'un d'autre. Fournisseur, si vous développez le système et le mettez sur le marché sous votre nom.
Lecture d'ingénieur sur la mise en œuvre, pas un conseil juridique. Aucun avocat n'a relu ce texte.
J'ai vérifié chaque date, numéro d'article et montant ci-dessus dans le texte du règlement ou le Journal officiel, liés en ligne. Je construis des chatbots et d'autres fonctions d'IA pour des sites web, et j'adapte ceux qui existent, y compris la mention au premier message décrite plus haut. Pour l'ajouter au vôtre, écrivez-moi.