Règlement IA de l'UE · Luxembourg

Prêt pour le règlement IA, sans le tarif des grands cabinets

Le règlement IA de l'UE est là, et l'essentiel du bruit autour vise les grandes entreprises. Si vous dirigez une petite entreprise, une ONG ou une activité indépendante qui utilise l'IA au Luxembourg, les obligations qui vous concernent vraiment sont plus étroites que ne le laissent croire les gros titres. Mais certaines sont déjà en vigueur, et faciles à manquer. Nous vous aidons à repérer exactement quelles règles touchent votre travail, à vous mettre en conformité sur celles qui s'appliquent, et à laisser de côté les autres.

Faites le test de préparation en 2 minutes Ou réservez un appel

La version honnête du calendrier

Vous avez peut-être lu que « l'UE a repoussé le règlement IA ». C'est à moitié vrai, et la moitié fausse pourrait vous coûter cher.

À la mi-2026, l'UE a adopté le Digital Omnibus sur l'IA, qui repousse les obligations les plus lourdes, celles des systèmes dits à haut risque. Elles doivent s'appliquer à partir de décembre 2027 (systèmes autonomes) et d'août 2028 (IA intégrée à des produits réglementés). Pour la plupart des petites organisations, ces règles n'ont de toute façon jamais été la vraie préoccupation.

Ce qui n'a pas bougé, c'est la partie la plus susceptible de vous concerner :

  • Les obligations de transparence (dire aux gens quand ils ont affaire à une IA — pas seulement un chatbot, mais toute IA qui interagit avec eux : un assistant vocal, un outil de réponse automatique — et quand un contenu est généré par IA) s'appliquent à partir du 2 août 2026.
  • La maîtrise de l'IA (s'assurer que les personnes qui utilisent l'IA pour votre compte la comprennent vraiment) est une attente depuis février 2025.

Les échéances qui font peur ont donc un peu de répit. Celles du quotidien sont déjà là. C'est cet écart que nous vous aidons à combler. Si vous cherchez encore à vous situer dans l'ensemble, commencez par le guide sur l'IA au Luxembourg.

À qui cela s'adresse

Vous dirigez une petite entreprise, une association ou une activité indépendante, et quelque part dans votre travail il y a de l'IA : un chatbot sur votre site, des contenus rédigés avec l'IA, un outil d'IA dans votre recrutement, une équipe qui utilise discrètement ChatGPT ou Copilot. Vous n'avez pas de service juridique. Vous n'en avez pas besoin : il vous faut quelqu'un qui vous dise, simplement, ce qui s'applique et quoi faire.

C'est tout le travail. Pas de note de 60 pages inexploitable. Une image claire, et le travail concret pour y arriver.

Le test de préparation en 2 minutes

Répondez à quelques questions sur votre usage de l'IA. Chacune vous dit tout de suite, en langage clair, si l'obligation vous concerne, à quel point elle est urgente, et où nous pouvons aider. Rien n'est stocké ni envoyé où que ce soit : tout se passe dans votre navigateur.

1.Un chatbot, un assistant vocal ou un autre système d'IA interagit-il directement avec vos clients sur votre site ou vos canaux ?
2.Publiez-vous des images, sons ou vidéos générés ou modifiés par IA montrant des personnes, lieux ou événements réels ?
3.Utilisez-vous l'IA pour filtrer, classer, recommander, évaluer ou décider au sujet de personnes (recrutement, personnel, éligibilité, accès à un service) ?
4.Une personne de votre équipe utilise-t-elle des outils d'IA dans son travail ?
5.Utilisez-vous une IA qui détecte les émotions ou catégorise les personnes par des données biométriques ?

Ce qui s'applique vraiment, selon votre usage de l'IA

Plutôt que de réciter le règlement, voici où atterrissent les cas courants.

Vous avez une IA qui interagit avec vos clients — un chatbot, un assistant vocal, un outil de réponse automatique

Cette règle ne se limite pas aux chatbots : elle couvre toute IA qui parle aux personnes en votre nom. Elles doivent être informées qu'elles interagissent avec une IA, et non un humain, dès le premier échange. Si vous avez construit le système vous-même, l'obligation est la vôtre. En vigueur à partir d'août 2026. En général une correction simple et rapide, mais elle doit être faite.

Vous publiez des images, sons ou vidéos générés ou modifiés par IA

Si le contenu est une représentation réaliste de personnes, lieux ou événements réels qui pourrait passer pour authentique (un « deepfake »), vous devez signaler qu'il est généré par IA. Les illustrations génériques et clairement artistiques ne comptent pas. En vigueur à partir d'août 2026.

Vous utilisez l'IA pour classer, recommander ou décider au sujet de personnes

Trier des candidats, classer ou recommander qui présélectionner, évaluer le personnel, noter l'éligibilité, attribuer l'accès à un service : c'est le terrain du « haut risque », et cela vise les moteurs de recommandation et de notation, pas seulement les décisions finales. Les obligations formelles ne mordent qu'à partir de décembre 2027, mais le plus dur (documentation, supervision, savoir exactement ce que fait votre outil) prend du temps. C'est celle à démarrer tôt plutôt que tard.

Votre équipe utilise des outils d'IA dans son travail

Vous devez veiller à ce qu'elles aient un niveau de maîtrise de l'IA de base, adapté à leur travail. Peu coûteux à satisfaire, et vraiment utile à votre organisation indépendamment de la règle. Une courte politique interne et un peu de formation suffisent en général.

Rien de tout cela ne vous ressemble

Alors vous avez peut-être très peu à faire, et le savoir avec certitude a de la valeur aussi. Le test de préparation ci-dessus vous le dira.

Comment nous travaillons avec vous

Trois portes d'entrée, selon là où vous en êtes.

Inventaire IA et cadrage

Forfait fixe · le point de départ

Nous repérons chaque endroit où l'IA apparaît dans votre travail, les outils évidents comme les discrets, classons chacun au regard du règlement IA, et produisons un registre clair : ce que vous utilisez, quel rôle vous tenez, quelles obligations s'appliquent, et pour quand. Beaucoup de clients trouvent que c'est l'essentiel de ce dont ils avaient besoin.

Mise en conformité

Cadré par mission · la mise en œuvre

Mise en place des mentions de transparence et de l'étiquetage des contenus, rédaction de votre politique d'usage de l'IA et de la documentation de gouvernance, et animation d'une courte session de maîtrise de l'IA pour votre équipe. Un travail concret, mené avec vous, qui vous rend réellement conforme, pas seulement informé.

Gouvernance continue

Forfait récurrent · tenu à jour

Pour les organisations qui veulent rester à jour. Nous gardons votre registre IA vivant à mesure que vous adoptez de nouveaux outils, suivons les échéances et les normes au fur et à mesure, et réactualisons votre position au regard du cadre de surveillance luxembourgeois à mesure qu'il se précise, pour que vous ne soyez jamais dans l'urgence avant une échéance.

Ce que c'est, et ce que ce n'est pas

Nous faisons de la mise en œuvre et de la gouvernance de l'IA, pas du droit, et nous gardons cette limite claire parce qu'elle vous protège.

Nous faisons le travail concret, technique et organisationnel : cadrage, classification, documentation, mise en place de la transparence, politique interne, formation, architecture. Pour les avis juridiques formels (une classification à haut risque contestée, des questions de responsabilité, tout ce qui demande la validation d'un avocat), nous travaillons aux côtés de votre conseil juridique ou vous en recommandons un. Vous obtenez de nous une préparation concrète et une couverture juridique appropriée là où elle est vraiment nécessaire, sans payer des tarifs d'avocat pour un travail qui n'est pas juridique.

Basés au Luxembourg. Nous travaillons en anglais et en français. Avec, comme principes de base, la souveraineté des données de l'UE et la protection des données dès la conception, les mêmes principes qui guident tout le reste de notre travail.

Le règlement IA au Luxembourg — questions fréquentes

Le règlement IA de l'UE s'applique-t-il aux petites entreprises et aux ONG au Luxembourg ?

Oui, mais bien plus étroitement que les gros titres le laissent croire. Si vous utilisez une IA face aux clients (un chatbot, un assistant vocal, un outil de réponse automatique), utilisez l'IA pour classer ou recommander des décisions concernant des personnes, publiez des contenus générés par IA, ou si votre équipe utilise des outils d'IA, certaines obligations s'appliquent déjà ; la plupart des règles pour grandes entreprises, non.

Le règlement IA s'applique dans toute l'UE, Luxembourg compris, quelle que soit votre taille. Ce qui change avec la taille, ce sont les obligations qui mordent. Pour la plupart des petites organisations, les points actifs sont les règles de transparence (dire aux gens qu'ils parlent à une IA, signaler les contenus réalistes générés par IA) et la maîtrise de l'IA (s'assurer que le personnel qui utilise l'IA la comprend). Les lourdes obligations « à haut risque » ont été reportées à décembre 2027 par le Digital Omnibus et, de toute façon, concernent rarement une petite entreprise ou une association. Le test de préparation sur cette page vous dit lesquelles touchent votre situation précise.

Qui applique le règlement IA au Luxembourg ?

La CNPD (Commission nationale pour la protection des données) doit devenir l'autorité de surveillance nationale par défaut pour le règlement IA, en vertu d'un projet de loi encore devant la Chambre, les régulateurs sectoriels surveillant l'IA dans leurs domaines existants.

Selon le projet de loi n°8476, déposé en décembre 2024 et encore en cours d'examen à la Chambre, le Luxembourg désignerait la CNPD, la même autorité qui supervise le RGPD, comme autorité principale de surveillance du marché pour le règlement IA là où aucun régulateur sectoriel ne s'applique déjà. Les régulateurs de la banque, de l'assurance et du médicament garderaient la surveillance de l'IA utilisée dans leurs domaines. La CNPD met aussi en place un bac à sable réglementaire pour l'IA. Ce recoupement avec le RGPD est une raison pour laquelle une approche de protection des données dès la conception se prolonge directement dans la préparation au règlement IA.

Le règlement IA a-t-il été repoussé ? Qu'a changé le Digital Omnibus ?

En partie. Le Digital Omnibus, adopté à la mi-2026, repousse les obligations à haut risque à décembre 2027 (et août 2028 pour l'IA intégrée à des produits réglementés). Les règles de transparence et l'obligation de maîtrise de l'IA n'ont pas été repoussées.

C'est une lecture courante et coûteuse : entendre « le règlement IA a été repoussé » et supposer que rien ne s'applique encore. Le report couvre les systèmes à haut risque, la partie la moins susceptible de toucher une petite organisation. Les obligations de transparence de l'article 50 restent en vigueur à partir du 2 août 2026, et l'attente de maîtrise de l'IA de l'article 4 s'applique depuis février 2025. Les échéances qui font peur ont donc obtenu un répit ; celles du quotidien sont déjà là.

Dois-je signaler le chatbot de mon site ou les contenus générés par IA ?

Si un chatbot parle à vos clients, oui : les personnes doivent être informées qu'elles interagissent avec une IA dès le premier message, en vigueur à partir d'août 2026. Les contenus réalistes générés par IA montrant des personnes ou événements réels doivent aussi être signalés. Les illustrations génériques, non.

L'information sur les chatbots (article 50(1)) est en général une correction simple et rapide, et si vous avez construit ou configuré l'assistant vous-même, l'obligation vous revient, pas seulement au prestataire. La règle sur les contenus de synthèse (article 50(4)) vise les contenus de type « deepfake » : des représentations réalistes qui pourraient passer pour authentiques. Les illustrations clairement artistiques ou visiblement générées sont hors champ. Mettre en place des mentions conformes et une méthode d'étiquetage, c'est exactement le genre de travail concret couvert par une mission de préparation.

Êtes-vous un cabinet d'avocats ? Est-ce un avis juridique ?

Non. Nous faisons de la mise en œuvre et de la gouvernance de l'IA, pas du droit. Nous prenons en charge le cadrage concret, la classification, la documentation, la mise en place de la transparence, la politique interne et la formation, et nous travaillons aux côtés de votre conseil juridique pour tout ce qui demande un avis juridique formel.

Garder cette limite claire vous protège. Vous obtenez de nous une préparation concrète et une couverture juridique appropriée là où elle est vraiment nécessaire (une classification à haut risque contestée, des questions de responsabilité, une validation formelle) sans payer des tarifs d'avocat pour un travail technique et organisationnel plutôt que juridique. Basés au Luxembourg, nous travaillons en anglais et en français, en nous appuyant sur la souveraineté des données de l'UE et la protection des données dès la conception.

Sources

Les règles citées ici proviennent de sources officielles de l'UE et du Luxembourg :

  • Règlement IARèglement (UE) 2024/1689 (EUR-Lex)
  • Digital Omnibus sur l'IA — le paquet de simplification qui reporte les obligations à haut risque, adopté par le Parlement (16 juin 2026) et le Conseil (29 juin 2026), prenant effet à sa publication au Journal officiel
  • Mise en œuvre au Luxembourgprojet de loi n°8476, qui désignerait la CNPD comme autorité de surveillance nationale par défaut

Contenu réglementaire revu pour la dernière fois le 9 juillet 2026. Cette page est une aide pratique, pas un avis juridique.

Vous ne savez pas où vous en êtes ? Trouvons-le ensemble.

Un appel gratuit de 20 minutes, sans engagement, sans jargon, juste une conversation honnête sur les obligations du règlement IA qui touchent votre travail.

Réserver un appel