AI Act : l’autodiagnostic express des usages d’IA de votre site (30 minutes)
Publié le · Lecture : 8 minutes · Par l'équipe Brozapi
Vous utilisez peut-être déjà de l’intelligence artificielle sur votre site sans avoir un « projet IA » identifié : chatbot de support, visuel généré, texte rédigé avec un assistant, formulaire qui trie des demandes ou email automatique. Le premier réflexe n’est pas de paniquer ni de tout retirer. C’est de faire l’inventaire.
En 30 minutes, vous pouvez repérer vos usages, noter ceux qui impliquent directement vos visiteurs et préparer les questions à vérifier dans les textes officiels. Ce guide est une méthode de départ, pas un avis juridique : l’application dépend du système utilisé, du contexte et des données traitées.
Autodiagnostic AI Act : pourquoi commencer par un inventaire ?
Une obligation de transparence ne se repère pas en regardant seulement la page d’accueil. Un outil peut être chargé par un script uniquement sur la page contact, fonctionner après l’envoi d’un formulaire ou produire des contenus publiés depuis votre espace d’administration.
Le règlement européen sur l’intelligence artificielle (AI Act) prévoit notamment que les personnes soient informées lorsqu’elles interagissent directement avec un système d’IA, sauf si cette interaction est évidente dans le contexte. L’information doit être claire et reconnaissable au plus tard lors de la première interaction ou exposition.
Par ailleurs, le RGPD peut imposer une information sur les traitements de données personnelles. La CNIL rappelle que cette information doit être concise, compréhensible et facilement accessible, avec les finalités et les droits des personnes. Ces deux sujets se recoupent parfois, mais ils ne se confondent pas.
Étape 1 : parcourez votre site comme un visiteur (10 minutes)
Ouvrez votre site en navigation privée, sur ordinateur puis sur mobile si possible. Notez chaque élément qui répond, recommande, classe, transforme ou produit quelque chose automatiquement.
1. Les conversations
Repérez les bulles de chat, assistants de vente, FAQ interactives et outils de prise de rendez-vous. Posez-vous trois questions :
- Le visiteur échange-t-il directement avec un système automatisé ?
- Le premier message indique-t-il clairement qu’il s’agit d’une IA ?
- La mention reste-t-elle compréhensible sur mobile et dans les différentes langues du site ?
Un prénom ou un avatar humain ne suffit pas forcément à rendre la nature de l’outil évidente. Notez le texte réellement affiché, la page concernée et le moment où il apparaît : ouverture du widget, premier message ou après une action de l’utilisateur.
2. Les contenus visibles
Faites la liste des images, illustrations, vidéos, voix et textes publiés avec l’aide d’une IA. Ne cherchez pas encore à décider si chaque élément est juridiquement concerné. Cherchez plutôt à savoir :
- quel outil a été utilisé ;
- si l’IA a créé le contenu ou seulement corrigé/transformé un contenu existant ;
- si une personne a relu et assume la publication ;
- où le contenu est visible : page produit, article, publicité, réseau social ou email.
Cette distinction est importante. L’AI Act prévoit des règles de transparence spécifiques pour certains contenus générés ou manipulés, notamment les hypertrucages et certains textes destinés à informer le public sur des questions d’intérêt public, avec des exceptions prévues lorsque le contenu a fait l’objet d’une revue humaine ou d’un contrôle éditorial. Ne transformez donc pas une règle ciblée en affirmation générale du type « tout texte aidé par IA doit être signalé ».
3. Les automatismes invisibles
Regardez vos outils d’emailing, CRM, formulaire, réservation et analyse. Un outil peut utiliser de l’IA sans produire un texte visible : classement de prospects, résumé d’une demande, recommandation de réponse ou génération d’un email.
Notez ce que l’outil fait, mais aussi ce qu’il reçoit. Un nom, une adresse email, un message libre ou une pièce jointe peuvent constituer des données personnelles. La CNIL recommande d’expliquer aux personnes les usages de leurs données et de rendre l’information accessible, y compris lorsque l’IA intervient dans le traitement.
Étape 2 : remplissez une fiche par usage (10 minutes)
Pour chaque usage trouvé, copiez cette fiche dans un document :
- Où l’IA intervient-elle ? Page, formulaire, email ou outil interne
- Quel est le fournisseur ou l’outil ? Nom et lien vers sa documentation
- Que fait-il ? Dialogue, génération, classement, résumé…
- Qui voit le résultat ? Visiteur, client, équipe, personne tierce
- Des données personnelles sont-elles utilisées ? Oui, non ou à vérifier
- Une mention existe-t-elle déjà ? Texte exact et emplacement
- Quelle preuve conserver ? Capture, date, configuration, version
Le but n’est pas de produire un dossier parfait. Il est de faire disparaître les zones floues. Si vous ne connaissez pas le fournisseur d’un widget ou d’une fonctionnalité, demandez à la personne qui a créé le site ou consultez la liste des scripts et extensions installés.
Classez ensuite les usages dans trois colonnes :
À traiter en premier : conversation directe avec un visiteur, contenu publié qui peut être pris pour un contenu humain ou traitement de données personnelles dont l’information est absente.
À vérifier : outil d’email, recommandation, scoring, traduction, correction ou contenu relu par un humain. Le contexte peut modifier l’analyse.
Documenté : outil identifié, objectif connu, mention ou information en place, date de vérification conservée.
Cette classification est une aide pratique, pas une classification officielle des risques de l’AI Act.
Étape 3 : testez la visibilité de vos mentions (5 minutes)
Une mention cachée dans une page juridique ne répond pas nécessairement au besoin d’information au moment pertinent. Pour chaque usage prioritaire, vérifiez quatre points :
- Le bon moment : la personne est-elle informée avant ou au moment de la première interaction ou exposition ?
- La clarté : comprend-elle immédiatement qu’une IA intervient ?
- La lisibilité : le texte est-il visible sur mobile, sans contraste insuffisant ni élément qui le recouvre ?
- La cohérence : la mention apparaît-elle sur toutes les pages et tous les parcours concernés ?
Demandez à une personne qui ne connaît pas votre installation de regarder l’écran quelques secondes. Si elle répond « je parle à un conseiller » alors qu’il s’agit d’un bot, votre formulation doit être revue.
Pour les données personnelles, séparez l’information sur le fonctionnement de l’IA de l’information RGPD : responsable du traitement, finalités, catégories de données, destinataires et droits. La CNIL recommande une information à plusieurs niveaux : l’essentiel d’abord, puis les explications détaillées accessibles ailleurs.
Étape 4 : choisissez une action simple (5 minutes)
À la fin des 30 minutes, ne gardez pas une liste sans responsable. Choisissez une action par usage prioritaire :
- ajouter une phrase explicite dans le message d’accueil du chatbot ;
- revoir l’étiquette d’une image ou d’une vidéo générée ;
- compléter la page d’information sur les données utilisées ;
- demander au prestataire la documentation de l’outil ;
- noter la date, le texte affiché et la capture dans un registre interne.
Un exemple de formulation pour un chatbot peut être : « Vous échangez avec un assistant basé sur l’intelligence artificielle. Vous pouvez demander à notre équipe de vous répondre. » Adaptez-la à votre fonctionnement réel : ne promettez pas un relais humain si personne ne peut effectivement reprendre la conversation.
Gardez aussi une trace des changements. Un registre daté ne remplace pas une analyse juridique, mais il permet de savoir quel outil était actif, quelle mention était affichée et quand vous avez revu le parcours.
BadgeIA : un point de départ technique, pas une garantie juridique
Si votre difficulté est de vérifier rapidement la présence d’un chatbot et d’une mention visible, BadgeIA propose un scan gratuit d’une page pour détecter les chatbots ou assistants IA et vérifier si une mention de transparence est visible. Le site propose aussi un kit présenté comme un widget de transparence, un étiqueteur d’images, une page registre IA et un guide PDF. BadgeIA précise lui-même qu’il s’agit d’un outil technique d’aide à la transparence, et non d’un conseil juridique ni d’une garantie de conformité.
Vous pouvez donc l’utiliser comme aide au repérage et à la documentation, sans lui déléguer la décision finale sur votre situation.
FAQ : les questions que se posent les indépendants
Dois-je signaler chaque texte rédigé avec ChatGPT ?
Pas automatiquement sur la seule base de l’outil utilisé. Regardez le type de contenu, son public, son usage et le niveau de revue humaine. L’AI Act contient des règles ciblées pour certains contenus et certaines situations ; la CNIL traite séparément les obligations liées aux données personnelles.
Un chatbot de support est-il concerné même s’il répond à des questions simples ?
S’il permet à une personne d’interagir directement avec un système d’IA, l’article 50 prévoit une information claire sur cette interaction, sauf si elle est évidente dans le contexte. Vérifiez l’affichage dès le début de l’échange et la configuration exacte de l’outil.
Une mention dans les mentions légales suffit-elle ?
Ne le présumez pas. Pour une interaction directe, l’information doit être fournie au plus tard lors de la première interaction ou exposition. Pour les données personnelles, la CNIL insiste sur une information claire, accessible et distinguée des autres informations.
Cet autodiagnostic prouve-t-il que mon site est conforme ?
Non. Il vous donne un état des lieux et une liste d’actions. Les obligations peuvent dépendre du système, du contexte, des données et de votre rôle. En cas de doute ou d’usage sensible, consultez les textes officiels et un professionnel compétent.
Pour aller plus loin
Commencez par l’article 50 du règlement européen et les recommandations de la CNIL, puis refaites cet inventaire à chaque ajout d’outil, de parcours ou de contenu généré. Pour un premier contrôle technique de la visibilité d’un chatbot, vous pouvez consulter BadgeIA : https://badgeia.brozapi.com.
Pour aller plus loin sur le blog : Votre agence a installé un chatbot IA : qui est responsable ? · Sanctions AI Act : que risque vraiment une PME ? · Contenu généré par IA : faut-il le signaler ? · Où afficher la mention de transparence IA
Sources : EUR-Lex, règlement (UE) 2024/1689, notamment article 50 · CNIL — IA : informer les personnes concernées · BadgeIA
Cet article est fourni à titre informatif et ne constitue pas un conseil juridique. Pour une analyse de votre situation, consultez un professionnel du droit.
Guides par plateforme : Intercom · Crisp · Tidio · Chatbase · Botpress