Votre chatbot répond aux visiteurs du site, qualifie les demandes entrantes ou prend les rendez-vous depuis des mois, sans que personne n'y ait vraiment repensé. Depuis le 2 août 2026, le règlement européen sur l'intelligence artificielle change la donne : il impose d'informer clairement toute personne qu'elle échange avec une machine. Pour une PME qui a automatisé sa relation client sans en faire une affaire d'État, c'est le moment de vérifier que l'outil reste dans les clous, sans renoncer à ce qu'il apporte au quotidien.
Le chatbot entreprise, une automatisation devenue banale
L'assistant conversationnel n'est plus réservé aux grands groupes. Selon Bpifrance Le Lab, la part des TPE et PME utilisant l'intelligence artificielle générative est passée de 31 % fin 2024 à 55 % fin 2025, et l'accueil client figure parmi les usages les plus visibles : réponse aux questions fréquentes, prise de rendez-vous, suivi de commande, premier tri des demandes avant transfert à un conseiller. Chez Pulsar Forge, ce type de projet relève d'une automatisation de tâche métier comme une autre : on définit un périmètre précis, on connecte l'outil aux données utiles et on mesure ce qu'il traite réellement sans intervention humaine. La nouveauté n'est pas l'usage du chatbot, elle est dans les règles qui l'encadrent désormais.
Ce qu'impose l'article 50 du règlement européen sur l'IA depuis le 2 août 2026
Le texte est précis. Il oblige les fournisseurs et les entreprises qui déploient un système d'IA conçu pour interagir directement avec une personne à faire en sorte que celle-ci sache qu'elle s'adresse à une machine. Cette obligation devient applicable le 2 août 2026, conformément au calendrier d'entrée en vigueur du règlement. Une exception existe : elle ne s'applique pas quand la situation est évidente pour une personne raisonnablement informée, attentive et avisée, ce qui reste une appréciation prudente à faire au cas par cas plutôt qu'un prétexte pour ne rien signaler. Une autre exception vise les systèmes autorisés par la loi à détecter ou prévenir des infractions pénales. En cas de manquement, les sanctions prévues par le règlement peuvent atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel, avec un principe de proportionnalité explicitement prévu pour les petites entreprises.
Les règles de la CNIL qui s'appliquaient déjà au chatbot
Le règlement européen sur l'IA s'ajoute à des obligations que la CNIL rappelle depuis plusieurs années déjà pour tout chatbot traitant des données personnelles. Le dépôt d'un cookie lié au chatbot suppose soit un consentement préalable, soit une limitation stricte à l'activation volontaire de l'outil par le visiteur. La durée de conservation des échanges doit correspondre à la finalité réelle du traitement : une conversation d'achat n'a pas la même durée de vie utile qu'une réclamation en cours de traitement. Point le plus souvent oublié : une conversation avec un chatbot ne peut, à elle seule, aboutir à une décision importante pour la personne, comme un refus de crédit ou un tarif différencié. Une intervention humaine reste nécessaire dès que l'enjeu dépasse la simple orientation. Si des données sensibles peuvent apparaître de manière imprévisible dans les échanges, une mise en garde préalable et un mécanisme de purge régulière s'imposent.
Ce qui doit changer concrètement dans votre automatisation
Concrètement, quatre chantiers suffisent la plupart du temps à remettre un chatbot entreprise en conformité sans le reconstruire. D'abord, une mention explicite en début d'échange, du type vous échangez avec un assistant automatisé, sur chaque canal où l'IA parle directement à un client : site web, messagerie, réseaux sociaux, serveur vocal. Ensuite, une frontière écrite entre ce que le bot peut trancher seul et ce qui exige un humain : un geste commercial exceptionnel, un remboursement au-delà d'un seuil ou un refus de service ne se décident pas par un algorithme sans validation. Puis un chemin d'escalade clair vers un conseiller, testé comme n'importe quelle fonction critique, avec un délai maximum connu. Enfin, une revue du paramétrage RGPD existant (durée de conservation, finalité déclarée, gestion du cookie) à la lumière des recommandations de la CNIL, plutôt qu'un réglage laissé par défaut lors de l'installation initiale.
Un périmètre défini plutôt qu'un chatbot qui répond à tout
La tentation, une fois l'outil en place, est de le laisser répondre à des questions de plus en plus larges. C'est souvent là, plus que dans la conformité réglementaire, que naissent les incidents : une réponse inventée sur un délai, un prix annoncé à tort, une promesse que personne dans l'entreprise n'a validée. La bonne pratique reste la même que pour toute automatisation de tâche métier bien menée : lister les sujets que le chatbot est autorisé à traiter, prévoir une réponse de repli honnête quand il sort de ce périmètre (je transmets votre question à un conseiller), et interdire tout engagement chiffré ou contractuel sans validation humaine préalable. Un périmètre étroit et bien tenu convertit mieux qu'un assistant qui prétend tout savoir.
Une méthode en six étapes pour se mettre en règle
Pour une PME qui a déjà un chatbot en service, la mise en conformité tient en six étapes vérifiables. Un : recenser tous les points de contact où une IA s'adresse directement à un client, y compris ceux ajoutés discrètement par un outil marketing ou un standard téléphonique. Deux : ajouter la mention d'interaction automatisée, formulée simplement, en tête de chaque canal recensé. Trois : vérifier le paramétrage RGPD du cookie et de la durée de conservation au regard des recommandations de la CNIL. Quatre : écrire noir sur blanc la liste des décisions interdites au chatbot seul (tarif dérogatoire, remboursement, refus de service) et les faire valider par un responsable identifié. Cinq : tester le chemin d'escalade vers un humain comme on teste une sauvegarde, en vérifiant le délai réel. Six : documenter la démarche dans le registre de traitement et fixer une date de revue annuelle, cette réglementation n'étant pas figée pour les échéances suivantes du texte européen.
Questions fréquentes
Un message du type « Bonjour, je suis Léa, votre assistante virtuelle » suffit-il ?
Si le nom et la formulation laissent planer un doute raisonnable sur la nature humaine ou automatisée de l'interlocuteur, ce n'est pas suffisant au regard de l'article 50. Une mention explicite et non ambiguë, du type assistant automatisé ou intelligence artificielle, reste la formulation la plus sûre.
Que risque une PME qui ne respecte pas cette obligation ?
Le règlement prévoit des sanctions pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel, avec un principe de proportionnalité prévu pour les petites entreprises. Le contrôle relève des autorités nationales de surveillance désignées pour appliquer le règlement.
Le chatbot peut-il proposer un tarif ou valider une commande sans intervention humaine ?
Il peut informer sur un tarif catalogue déjà publié, mais toute décision importante pour le client, comme une remise exceptionnelle, un refus ou un tarif différencié, doit rester soumise à une validation humaine selon les recommandations de la CNIL sur les décisions automatisées.
Faut-il refaire une analyse d'impact pour un chatbot déjà en service ?
Cela dépend du traitement de données en cause. Une analyse d'impact s'impose surtout quand des données sensibles peuvent apparaître dans les échanges ou quand le volume et la portée du traitement ont changé depuis la mise en service initiale. Le délégué à la protection des données, ou à défaut un conseil spécialisé, est le bon interlocuteur pour trancher.
Cette obligation s'applique-t-elle aussi à un serveur vocal automatisé au téléphone ?
Oui. L'article 50 vise tout système d'IA conçu pour interagir directement avec une personne physique, quel que soit le canal, site web, messagerie ou voix. Un serveur vocal automatisé entre dans le même cadre qu'un chatbot écrit.
Mettre un chatbot entreprise en conformité n'oblige pas à repenser tout le projet, mais suppose de revoir le périmètre, les mentions et la frontière avec l'humain avant que l'échéance ne devienne un sujet de contrôle. Parlons de votre projet pour faire ce point ensemble et ajuster votre automatisation sans la reconstruire.