Transparence de l'IA : ce que l'obligation d'informer déplace dans les organisations
Informer l'utilisateur qu'il parle à une IA suppose de savoir où l'IA est déployée. Analyse d'une obligation qui déplace la charge du discours vers le registre interne.
À retenir
- Une organisation ne peut déclarer que ce qu'elle a inventorié : l'obligation d'informer transforme d'abord la tenue de registre, pas la communication.
- Les premières décisions rendues au titre du DSA sanctionnent des défauts de conception et de documentation, pas des propos : la transparence y est un objet technique.
- L'obligation de compétence rend vérifiable, lors d'un contrôle, ce que les équipes comprennent des systèmes qu'elles utilisent.
- Le report du volet haut risque ne suspend rien : le travail d'inventaire qu'il exigera est exactement celui que la transparence impose déjà.
Les obligations de transparence ont une réputation trompeuse. Elles passent pour la partie facile des textes numériques, celle qui se règle par une mention en pied de page et une ligne de plus dans les conditions générales. L'expérience des derniers mois indique l'inverse : ce sont elles qui obligent une organisation à savoir ce qu'elle fait, et cette connaissance de soi coûte davantage que n'importe quelle formule d'avertissement.
Deux séries de faits éclairent ce déplacement. La première tient à l'entrée en application des obligations de transparence du règlement européen sur l'intelligence artificielle, dont le Pôle d'excellence cyber a détaillé le contenu. La seconde tient aux premières décisions rendues au titre du règlement sur les services numériques, recensées par eucrim, qui montrent ce qu'un régulateur regarde lorsqu'il examine une obligation de transparence.
L'objet de ce décryptage n'est pas de commenter la sévérité des textes, question sur laquelle chacun a déjà un avis. Il est de suivre, dans l'organisation, le trajet réel de l'obligation : quelle fonction en hérite, quel objet interne elle fait naître, et pourquoi ce nouvel objet servira bien au-delà de la conformité.
Ce que l'obligation d'informer exige exactement
Depuis le 2 août 2026, rapporte le Pôle d'excellence cyber, l'article 50 du règlement européen sur l'IA impose d'informer clairement l'utilisateur qu'il dialogue avec une intelligence artificielle. Les contenus générés ou modifiés par IA doivent en outre porter un marquage visible et un filigrane technique, une échéance au 2 décembre étant prévue pour les outils déjà présents sur le marché. Les manquements de transparence et les défaillances relatives à l'IA à usage général exposent à des sanctions pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial, seuil porté à 35 millions d'euros ou 7 % pour les pratiques interdites.
Lire cette obligation comme une contrainte d'affichage revient à en manquer la portée. Informer suppose de savoir : quels systèmes sont en production, sous quelle version, alimentés par quelles données, exposés à quel public, et lesquels produisent des contenus destinés à circuler. Beaucoup d'organisations découvrent à cette occasion que leurs déploiements d'IA se sont faits par sédimentation, service par service, sans registre central. La première conséquence de l'obligation est donc un inventaire, exercice bien plus révélateur que la mention qu'il permettra d'écrire.
La transparence n'est pas un message, c'est un registre
La colonne de droite décrit un déplacement de charge, de la fonction communication vers les fonctions produit, données et conformité. Un filigrane technique n'est pas apposé à la fin, comme un tampon : il suppose que la chaîne de production du contenu soit connue, du modèle sollicité jusqu'au canal de diffusion, et que chaque intermédiaire préserve le marquage. Une organisation dont la chaîne comporte des transformations opaques ne pourra pas garantir le résultat, quelle que soit sa bonne volonté déclarée.
La gouvernance décrite par le Pôle d'excellence cyber confirme cette orientation. Le Bureau européen de l'IA travaille avec les autorités nationales, en France la CNIL, la DGCCRF et l'Arcom, et dispose de pouvoirs d'investigation qui incluent l'accès à la documentation technique, aux données d'entraînement et au code source. Face à des pouvoirs de cette nature, une politique bien rédigée ne pèse pas lourd si le registre qu'elle décrit n'existe pas dans les faits.
Reste la question de savoir qui hérite du registre à l'intérieur de l'organisation. Le réflexe consiste à le confier à la conformité, qui en a l'habitude et le vocabulaire. Ce choix a un défaut connu : la conformité documente ce qu'on lui déclare, et elle ne découvre pas les déploiements que personne ne lui signale. Un registre utile se construit à partir des chaînes de production réelles, ce qui suppose que les équipes produit et données en soient co-responsables. La conformité vérifie et conserve, elle ne recense pas à la place de ceux qui déploient.
Ce que les premières décisions au titre du DSA ont déjà montré
Le règlement sur les services numériques offre un précédent utile, parce qu'il est appliqué depuis plus longtemps. eucrim recense la décision du 5 décembre 2025 par laquelle X s'est vu infliger 120 millions d'euros, première décision de non-conformité au titre du DSA. Les manquements retenus sont instructifs : une conception trompeuse de la coche bleue au titre de l'article 25.1, un registre publicitaire défaillant au titre de l'article 39, et un accès des chercheurs aux données jugé insuffisant au titre de l'article 40.12.
Aucun de ces trois griefs ne porte sur un contenu ou sur un propos. Tous portent sur des dispositifs : une interface qui induit en erreur, un registre incomplet, un canal d'accès aux données qui ne fonctionne pas. La transparence y est traitée comme un objet technique vérifiable, pas comme une intention. eucrim mentionne également que TikTok a vu ses engagements en matière de transparence publicitaire rendus contraignants le même jour, à honorer sous douze mois, et qu'une enquête formelle a été ouverte le 26 janvier 2026 sur le déploiement de l'outil d'IA Grok dans la plateforme X ainsi que sur ses systèmes de recommandation.
Ce dernier point mérite d'être retenu par toute organisation qui insère un composant d'IA dans un service existant. L'ajout d'une fonction générative dans un produit déjà régulé ne crée pas un objet nouveau soumis à un régime séparé : il modifie le produit régulé, et l'examen porte sur l'ensemble. Le Fil de la Veille suit ces décisions au fil de leur publication, ce qui permet ici de raisonner sur une série de cas plutôt que sur une lecture isolée du texte.
L'obligation de compétence, déplacement discret et structurant
Un point du dispositif attire moins l'attention que les montants de sanction et pèsera pourtant davantage sur l'organisation du travail. Le Pôle d'excellence cyber rappelle que les organisations doivent démontrer que leurs équipes comprennent les capacités, les limites et les risques des systèmes d'IA qu'elles utilisent, cette compréhension étant vérifiable lors d'un contrôle. Une obligation de compétence démontrable n'est pas une obligation de formation : la formation se prouve par une feuille de présence, la compétence par ce que les personnes savent répondre.
Pour les équipes de veille, ce déplacement est familier et plutôt bienvenu. Savoir ce qu'un tri automatique privilégie, ce qu'il écarte et dans quelles conditions il se trompe fait partie du métier depuis longtemps. L'Observatoire de l'Intelligence Économique documente précisément ces écarts entre ce qu'un dispositif produit et ce que ses utilisateurs croient qu'il produit. Sur le versant de la collecte, NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, trie les signaux par intelligence artificielle et relie chaque résultat à sa publication d'origine, ce qui rend le raisonnement de tri vérifiable pas à pas par l'analyste.
Le report du volet haut risque ne suspend pas le travail
Le Pôle d'excellence cyber précise que le volet haut risque reste différé, au 2 décembre 2027 pour les systèmes relevant de l'annexe III et au 2 août 2028 pour l'IA intégrée à des produits déjà réglementés. La tentation d'attendre est compréhensible, et elle est mauvaise. Le travail que ces échéances exigeront, identifier les systèmes, décrire leur usage, documenter leurs données et leurs limites, est exactement celui que l'obligation de transparence impose déjà, à un niveau de détail moindre.
Une organisation qui construit son registre maintenant l'enrichira ensuite. Une organisation qui traite la transparence par une mention et attend 2027 refera l'inventaire complet dans l'urgence, en s'appuyant sur des déploiements devenus entre-temps plus nombreux et plus enchevêtrés. La différence entre les deux trajectoires ne tient pas à la rigueur juridique mais à une décision de calendrier, prise aujourd'hui, dont personne ne demandera de compte avant qu'il soit trop tard pour la reprendre.
Questions fréquentes
Faut-il signaler l'usage de l'IA sur tout contenu produit par une organisation ?
La règle décrite par le Pôle d'excellence cyber vise l'information de l'utilisateur en interaction avec un système d'IA et le marquage des contenus générés ou modifiés par IA, avec un filigrane technique en complément du marquage visible. La qualification dépend donc de l'usage et du contenu concerné, pas d'une politique interne uniforme. En pratique, la question à trancher en premier n'est pas quoi signaler, mais où l'IA intervient réellement dans les chaînes de production existantes, ce que peu d'organisations savent dire précisément.
Pourquoi rapprocher le règlement sur l'IA et le règlement sur les services numériques ?
Parce qu'ils partagent une logique d'examen. Les décisions recensées par eucrim montrent que le régulateur évalue des dispositifs, des registres et des accès, non des déclarations d'intention. Cette approche est celle qui sera appliquée aux obligations de transparence en matière d'IA. Un rapprochement supplémentaire tient à la mise en cause d'un composant d'IA dans un service déjà régulé, illustrée par l'enquête ouverte sur le déploiement de Grok : les deux régimes se rencontrent sur un même produit.
Par où commencer si l'inventaire n'existe pas ?
Par le recensement des points de contact avec un public extérieur, clients, candidats, usagers, puis par la remontée vers les systèmes qui les alimentent. Cet ordre a un avantage pratique : il traite d'abord ce qui est visible depuis l'extérieur, donc ce qu'un contrôle ou un signalement atteindra en premier. Les usages purement internes, assistants de rédaction ou aides à l'analyse, viennent ensuite, sans être écartés, puisque l'obligation de compétence les concerne également.