Les DPO de la Santé
Tous les articles
Intelligence Artificielle

AI Act : le 2 août 2026 devait tout changer — voici ce qui s'applique vraiment

Les DPO de la Santé2 août 20264 min
AI Act : le 2 août 2026 devait tout changer — voici ce qui s'applique vraiment

Le règlement IA atteignait sa pleine application le 2 août 2026. Mais le paquet Omnibus voté par le Parlement européen le 16 juin a rebattu les cartes pour les systèmes à haut risque. Décryptage pour les acteurs de la santé.

Le 2 août 2026 était inscrit depuis deux ans dans tous les agendas conformité : la date d'application générale du règlement (UE) 2024/1689 sur l'intelligence artificielle, incluant les obligations des systèmes à haut risque de l'annexe III. Mais à quelques semaines de l'échéance, le paysage a changé : le 16 juin 2026, le Parlement européen a approuvé le volet du paquet « Digital Omnibus » qui reporte ces obligations au 2 décembre 2027 — un report désormais définitif : le règlement (UE) 2026/1744 qui le porte a été publié au Journal officiel le 24 juillet 2026 et est entré en vigueur le 27 juillet. Beaucoup d'organisations naviguent aujourd'hui sur des informations obsolètes, dans un sens comme dans l'autre.

Ce qui reste acquis, report ou pas

Le report ne remet pas en cause ce qui s'applique déjà depuis 2025 : l'interdiction des pratiques prohibées (manipulation, notation sociale, certaines identifications biométriques) depuis février 2025, les obligations de littératie en IA des utilisateurs professionnels, et le régime des modèles d'IA à usage général (GPAI) depuis août 2025.

Autrement dit : un établissement ou un éditeur qui déploie de l'IA doit déjà, aujourd'hui, former ses équipes, cartographier ses usages et vérifier qu'aucune pratique interdite ne s'est glissée dans ses outils.

Santé : deux calendriers à ne pas confondre

Pour la santé, la distinction clé est celle des deux familles de systèmes à haut risque. D'un côté, les systèmes relevant de l'annexe III (par exemple le triage des appels d'urgence ou l'évaluation dans l'accès aux prestations essentielles, dont l'assurance santé) : ce sont eux qui bénéficieraient du report au 2 décembre 2027.

De l'autre, l'IA intégrée à des dispositifs médicaux relevant du MDR ou de l'IVDR (annexe I) : leur échéance propre — initialement fixée à août 2027, désormais portée au 2 août 2028 par le même paquet — suit sa propre logique, articulée avec le marquage CE. Un éditeur de logiciel dispositif médical ne doit donc surtout pas lire le report « annexe III » comme un sursis général.

Pourquoi il ne faut pas lever le pied

Premièrement, le report ne touche que le calendrier « haut risque » : tout ce qui s'applique déjà continue de s'appliquer. Deuxièmement, le RGPD, lui, s'applique intégralement aux traitements algorithmiques de données de santé : base légale, AIPD, transparence, encadrement des sous-traitants — la CNIL n'a pas besoin de l'AI Act pour contrôler un projet d'IA en santé.

Troisièmement, les acheteurs hospitaliers intègrent déjà des exigences AI Act dans leurs consultations : la conformité anticipée est un avantage commercial, pas une contrainte différée.

Les 5 actions à mener dès maintenant

1. Cartographier tous les usages d'IA (y compris l'IA générative utilisée par les équipes). 2. Qualifier chaque système : pratique interdite, haut risque annexe I ou III, transparence simple. 3. Documenter la gouvernance : supervision humaine, gestion des risques, journalisation. 4. Mettre les contrats fournisseurs à niveau (responsabilités, garanties AI Act et RGPD). 5. Former les équipes — l'obligation de littératie s'applique depuis février 2025 (assouplie en obligation de moyens par le règlement 2026/1744, elle n'en reste pas moins réelle).

Notre accompagnement IA couvre précisément ce parcours, du diagnostic à la documentation opposable.

Ce qui s'applique bel et bien depuis le 2 août 2026

Le report ne vide pas la date du 2 août 2026 de sa substance. S'appliquent notamment à compter de cette date : les obligations de transparence de l'article 50 — informer clairement l'utilisateur qu'il dialogue avec une IA (chatbots, agents conversationnels), marquer les contenus générés ou manipulés par IA —, précisées par les lignes directrices publiées par la Commission le 20 juillet 2026 (non contraignantes, mais appelées à guider les autorités de surveillance), ainsi que la machinerie de contrôle : la surveillance du marché (chapitre IX) et les amendes applicables aux modèles d'IA à usage général — la gouvernance et le régime général de sanctions étant, eux, déjà en place depuis le 2 août 2025. À noter : l'obligation pour chaque État membre de disposer d'au moins un bac à sable réglementaire (« sandbox ») a été reportée au 2 août 2027 par le règlement (UE) 2026/1744.

Pour un acteur de santé, la conséquence est immédiate : un chatbot de prise de rendez-vous ou de pré-orientation qui ne s'annonce pas comme une IA est, depuis le 2 août 2026, en infraction — indépendamment de tout report « haut risque ».

Quatre cas concrets pour se situer

Le chatbot d'accueil d'un établissement ou d'une plateforme de téléconsultation : obligation de transparence (article 50), applicable aujourd'hui. L'assistant de génération de comptes rendus ou la reconnaissance vocale ambiante : articulation entre le régime des modèles à usage général (GPAI, applicable depuis août 2025) et le RGPD — AIPD quasi systématique s'agissant de données de santé. Le logiciel d'aide au diagnostic ou de quantification d'imagerie : dispositif médical, donc trajectoire « annexe I » articulée avec le marquage CE — le report annexe III ne le concerne pas. L'outil de planification des lits ou d'optimisation RH : selon sa fonction, transparence simple ou annexe III — c'est la qualification précise qui décide, et elle mérite d'être documentée.

Cet article est fourni à titre d'information générale et ne constitue pas un conseil juridique personnalisé.

Transformez vos obligations en opportunités.

Un premier échange gratuit et sans engagement pour faire le point sur votre conformité et identifier vos priorités.

Réponse sous 24 h ouvrées · Sans engagement