Le report des obligations à haut risque a été largement commenté. Il a fait oublier que l'obligation de transparence s'applique depuis le 2 août 2026, et que le RGPD encadre déjà les décisions automatisées. Pour les services qui déploient callbots, assistants ou outils de repérage, le sujet est actuel.
Le calendrier, après le règlement du 8 juillet 2026
Le règlement (UE) 2026/1744, publié le 24 juillet et entré en vigueur le 27 juillet 2026, modifie le calendrier de l'AI Act :
- transparence (article 50) : applicable depuis le 2 août 2026 ; chapitre des sanctions : depuis le 2 août 2025, sauf l'article 101, applicable depuis le 2 août 2026 ;
- marquage lisible par machine des contenus générés prévu à l'article 50.2, pour les systèmes concernés mis sur le marché avant le 2 août 2026 : 2 décembre 2026 ;
- haut risque de l'annexe III (dont l'évaluation des travailleurs) : 2 décembre 2027 ;
- haut risque de l'annexe I (dont les dispositifs médicaux) : 2 août 2028.
En France, la loi qui doit désigner l'autorité de surveillance du marché n'est pas encore adoptée.
Ce que la transparence impose dès maintenant
Les fournisseurs de systèmes d'IA destinés à interagir directement avec des personnes doivent prévoir leur information, sauf si le caractère artificiel de l'interaction est déjà évident. Pour un service : le callbot d'accueil, l'assistant de prise de rendez-vous, l'agent conversationnel du site ou de l'application de prévention.
La vérification est simple : appeler, écrire, et regarder ce que dit la première réponse.
Décision automatisée : où est la limite ?
L'article 22 du RGPD ne vise pas toute priorisation. Il concerne les décisions fondées exclusivement sur un traitement automatisé qui produisent des effets juridiques sur la personne ou l'affectent de manière similaire et significative.
Un outil qui assure un simple tri logistique, sans décision produisant d'effets juridiques ou similaires significatifs, n'entre pas dans ce cadre. Un outil qui déciderait seul d'une conclusion de visite ou d'un classement à conséquences pour le salarié, sans validation effective par un professionnel de santé, y entrerait.
Le rappel est venu de loin, mais il est net : l'autorité néerlandaise, en coopération avec la CNIL, a prononcé près de 825 millions d'euros contre Uber pour des désactivations de comptes de chauffeurs décidées sans intervention humaine.
Ne pas attendre décembre 2027 pour le haut risque
Le recensement et l'analyse d'impact des outils susceptibles d'évaluer des travailleurs se conduisent dès maintenant. Plusieurs SPSTI s'appuient déjà sur une charte d'usage de l'IA et conduisent une analyse d'impact pour leurs projets, par exemple un callbot d'accueil. Pour un assistant connecté à la messagerie et au logiciel métier, la note de la CNIL du 20 juillet 2026 sur l'IA agentique fournit la grille de risques.
Les notes du DPO : ce qu'il faut faire, pourquoi, et pourquoi c'est simple sur DPO SUITE
Ce qu'il faut faire | Pourquoi | Sur DPO SUITE |
|---|---|---|
Recenser les outils d'IA et les classer par niveau de risque | On ne peut ni informer ni analyser un outil dont on ignore l'existence | Chaque outil est inscrit comme logiciel et relié aux traitements qu'il utilise ; le recensement devient une vue du registre |
Vérifier que chaque agent conversationnel s'annonce comme IA | Information exigée depuis le 2 août 2026 lorsque le caractère artificiel de l'interaction n'est pas évident | Le contrôle est une action corrective datée par outil, clôturée avec sa preuve |
Analyser les fonctions de scoring ou de repérage au regard de l'article 22 | Une décision exclusivement automatisée à effet significatif est interdite hors exceptions | L'analyse est conduite dans l'AIPD guidée, rattachée à l'outil concerné |
Formaliser une charte d'usage de l'IA | Le cadre commun évite les déploiements silencieux | La charte est une procédure validée et versionnée dans l'outil |
Recevoir la veille RGPD SPST
Nous proposons une veille RGPD mensuelle dédiée aux services de prévention et de santé au travail. Elle suit la structure du guide pratique de la CNIL et, pour chaque sujet, donne l'évolution, l'explication en clair, ce que fait le DPO et la sensibilisation à diffuser en interne, avec des cas réels traités ces derniers mois, rendus anonymes. Inscription : S’inscrire à la veille RGPD SPST
Être accompagné
Laurent de Cavel est le DPO externe d'une trentaine de SPST, en métropole et outre-mer. DPO PARTAGE accompagne les services sur la mission de DPO externe, l'audit de conformité RGPD et la préparation du volet protection des données de la certification SPEC 2217. Les services qui ont un DPO ou un référent interne peuvent piloter leur conformité avec DPO SUITE, le logiciel de pilotage RGPD édité par DPO FRANCE. Échanger vingt minutes sur votre situation : Prendre rendez-vous




























