Opti'
⚖️ Guide de référence

L'AI Act et les organisations humanitaires

Le règlement européen sur l'intelligence artificielle classe les usages de l'IA par niveau de risque. Ce qu'il interdit, ce qu'il encadre, ce qu'il impose déjà à une organisation qui utilise l'IA, et ce que le règlement omnibus de juillet 2026 a changé.

À jour au 21 septembre 2026. Cette page n'est pas un avis juridique.

📄 Télécharger le guide récapitulatif (PDF)

L'AI Act, en une phrase

L'AI Act est le règlement européen sur l'intelligence artificielle, le règlement (UE) 2024/1689, entré en vigueur le 1er août 2024. C'est le premier cadre juridique complet sur l'IA dans le monde. Il ne réglemente pas une technologie : il réglemente des usages, avec une règle simple, plus un usage peut nuire aux personnes, plus les obligations sont lourdes.

Il s'applique en plus du RGPD, sans le remplacer. Le RGPD protège les données personnelles ; l'AI Act encadre ce que les systèmes d'IA font, et la manière dont ils influencent des décisions sur des personnes.

À retenir : il n'existe aucune exception humanitaire. Le règlement exclut les usages militaires, de défense et de sécurité nationale, la recherche scientifique et l'usage purement personnel. L'action humanitaire n'en fait pas partie.

Fournisseur ou déployeur : quel est votre rôle ?

Tout le règlement repose sur une distinction entre deux rôles, qui n'ont pas les mêmes obligations.

RôleQui c'estExemples
FournisseurDéveloppe un système d'IA, ou le fait développer, et le met sur le marché sous son nom.Mistral, OpenAI, ou l'éditeur d'un outil comme Opti'.
DéployeurUtilise un système d'IA sous son autorité, dans un cadre professionnel.Votre organisation, dès que ses équipes utilisent un outil d'IA pour le travail.

Une ONG est presque toujours déployeur : elle utilise des outils conçus par d'autres. Elle a donc ses propres obligations, qui ne se délèguent pas au fournisseur.

Votre organisation est-elle concernée ?

Le champ d'application est fixé par l'article 2. Pour une organisation qui travaille en Afrique, trois situations se présentent.

  • Votre organisation est établie dans l'Union européenne, par exemple une ONG internationale dont le siège est en Europe : elle est déployeur au sens du règlement, y compris pour ce que font ses équipes.
  • Le résultat produit par l'IA est utilisé dans l'Union : le règlement s'applique alors aussi aux fournisseurs et déployeurs établis hors de l'Union.
  • Une organisation nationale sans lien avec l'Union n'y est pas soumise directement. Mais ses bailleurs et ses partenaires européens, eux, le sont, et répercutent ces exigences dans leurs contrats, comme ils l'ont fait pour le RGPD.

Dans tous les cas, les lois nationales de protection des données s'appliquent déjà, quel que soit l'outil utilisé.

Quatre niveaux de risque, quatre régimes

NiveauRégimeCe que ça veut dire
Risque inacceptableInterditPratiques contraires aux droits fondamentaux. Aucune dérogation humanitaire.
Haut risqueEncadréAutorisé, avec des obligations lourdes avant et pendant l'usage.
Risque de transparenceSignaléAutorisé, à condition de dire que c'est de l'IA.
Risque minimalLibreAucune obligation spécifique. C'est la grande majorité des usages courants.

À part, les modèles d'IA à usage général, ceux qui font tourner les assistants conversationnels, ont leurs propres obligations depuis le 2 août 2025. Elles pèsent sur leurs fournisseurs, pas sur les organisations qui les utilisent.

Ce qui est interdit depuis le 2 février 2025

L'article 5 interdit huit pratiques. Les deux premières concernent directement le secteur humanitaire.

  • Exploiter les vulnérabilités liées à l'âge, au handicap ou à une situation sociale ou économique particulière, pour altérer le comportement d'une personne et lui nuire.
  • La notation sociale : évaluer ou classer des personnes sur leur comportement social ou leur personnalité, avec un traitement défavorable qui en découle.
  • La manipulation par des techniques subliminales ou délibérément trompeuses.
  • La reconnaissance des émotions sur le lieu de travail et dans les établissements d'enseignement, sauf raisons médicales ou de sécurité.
  • La catégorisation biométrique visant à déduire l'origine, les opinions politiques, les convictions religieuses ou l'orientation sexuelle.
  • Le moissonnage non ciblé d'images faciales pour constituer des bases de reconnaissance faciale.
  • La prédiction d'infractions fondée uniquement sur le profilage ou les traits de personnalité.
  • L'identification biométrique à distance en temps réel dans l'espace public à des fins répressives, sauf exceptions strictes.

À partir du 2 décembre 2026, le règlement omnibus IA ajoute l'interdiction des systèmes qui génèrent des images intimes non consenties ou des contenus pédocriminels.

Précision : un score de vulnérabilité utilisé pour cibler une aide n'est pas, en soi, une notation sociale interdite. Selon qui l'utilise et comment, il peut en revanche relever du haut risque.

Le haut risque : là où l'humanitaire est directement visé

L'annexe III liste les usages à haut risque. Plusieurs existent dans notre secteur :

  • L'accès aux prestations essentielles : évaluer l'éligibilité de personnes à des aides et services publics essentiels, ou décider de les accorder, réduire ou retirer, par ou pour le compte d'une autorité publique.
  • Les urgences : le tri des appels d'urgence, la répartition des secours, le triage des patients en situation d'urgence médicale.
  • La migration, l'asile et les frontières : évaluer un risque présenté par une personne, examiner une demande d'asile, de visa ou de titre de séjour.
  • L'emploi : recruter, trier des candidatures, évaluer, décider d'une promotion ou d'un licenciement.

Le fournisseur doit alors mettre en place une gestion des risques, garantir la qualité des données, documenter et journaliser, prévoir la supervision humaine, et assurer exactitude et robustesse. Le déployeur, de son côté, utilise le système selon sa notice, confie la supervision à des personnes compétentes, conserve les journaux et informe les personnes concernées. Les organismes publics et les entités privées qui fournissent des services publics doivent aussi mener une analyse d'impact sur les droits fondamentaux.

Ces obligations devaient s'appliquer le 2 août 2026. Le règlement omnibus IA (UE) 2026/1744, publié au Journal officiel le 24 juillet 2026 et entré en vigueur le 27 juillet, les a reportées au 2 décembre 2027, et au 2 août 2028 pour l'IA intégrée à des produits réglementés. Le report n'est pas une annulation : les obligations elles-mêmes sont inchangées.

La transparence, applicable depuis le 2 août 2026

L'article 50 est la partie du règlement qui touche le plus d'usages courants. La Commission européenne a publié ses lignes directrices le 20 juillet 2026, avec un code de bonnes pratiques sur le marquage des contenus générés.

ObligationQuiCe qu'elle demande
Dire qu'on parle à une IAFournisseurUn système qui échange directement avec des personnes, un chatbot par exemple, doit les en informer, sauf si c'est évident.
Marquer les contenus générésFournisseurTextes, images, sons et vidéos générés portent un marquage lisible par une machine. Délai jusqu'au 2 décembre 2026 pour les systèmes déjà sur le marché.
Signaler les hypertrucagesDéployeurUne image, un son ou une vidéo qui imite une personne ou un événement réel est signalé comme généré.
Signaler un texte publiéDéployeurUn texte généré publié pour informer le public sur une question d'intérêt général est signalé, sauf s'il a été relu par un humain qui en assume la responsabilité éditoriale.

Il faut aussi informer les personnes exposées à un système de reconnaissance des émotions ou de catégorisation biométrique.

La littératie IA : l'obligation qui concerne tout le monde

L'article 4 s'applique depuis le 2 février 2025 à toute organisation qui fournit ou déploie de l'IA. Il a été reformulé par l'omnibus le 27 juillet 2026 :

  • avant, fournisseurs et déployeurs devaient prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA de leur personnel ;
  • depuis, ils doivent prendre des mesures pour soutenir le développement de cette maîtrise, sans être tenus de garantir un niveau donné pour chaque personne. La Commission et les États membres doivent soutenir cet effort.

On passe d'une obligation de résultat à une obligation de moyens. Elle pèse toujours sur l'organisation qui met l'IA entre les mains de ses équipes, et non sur la personne qui l'utilise. Concrètement, il s'agit de pouvoir montrer ce qui a été fait : des consignes écrites, une formation adaptée aux rôles, une voie de signalement.

Le calendrier, au 21 septembre 2026

DateCe qui s'applique
1er août 2024Entrée en vigueur du règlement
2 février 2025Pratiques interdites et littératie IA
2 août 2025Modèles d'IA à usage général, gouvernance, sanctions
27 juillet 2026Entrée en vigueur de l'omnibus IA, règlement (UE) 2026/1744
2 août 2026Application générale du règlement, dont la transparence
2 décembre 2026Nouvelles interdictions, fin du délai de marquage pour les systèmes existants
2 décembre 2027Haut risque, annexe III
2 août 2028Haut risque intégré à des produits réglementés

Les sanctions peuvent atteindre 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour une pratique interdite, 15 millions ou 3 % pour les autres obligations, et 7,5 millions ou 1 % pour des informations inexactes fournies aux autorités. Pour les petites et moyennes entreprises, c'est le plus faible des deux montants qui s'applique.

Par où commencer

  1. Faire l'inventaire des outils d'IA que vos équipes utilisent vraiment, comptes personnels et fonctions d'IA ajoutées aux logiciels existants compris.
  2. Classer chaque usage : interdit, haut risque, transparence ou minimal. C'est l'usage qui se classe, pas l'outil.
  3. Former et encadrer : des consignes écrites, une formation adaptée aux rôles, une voie de signalement. C'est l'article 4.
  4. Signaler l'IA : dire aux personnes quand elles échangent avec une IA, et relire ce que vous publiez. C'est l'article 50.
  5. Exiger de vos fournisseurs ce qu'ils doivent faire, et le mettre dans le contrat.

L'AI Act et le cadre SAFE AI

La loi fixe un plancher. Elle ne dit rien de ce qui compte le plus dans l'humanitaire : les principes humanitaires, la participation des communautés, le droit des personnes à savoir quand l'IA décide pour elles. Le secteur s'est donné pour cela un standard plus exigeant, publié en mai 2026 : le cadre SAFE AI, expliqué, avec ses trois niveaux de risque et son parcours en quatre étapes.

Pour les raisons propres à l'IA dans notre secteur, et la façon dont Opti' y répond, voir aussi l'éthique de l'IA en humanitaire et l'IA pour le MEAL.

Ce qu'Opti' fait de ces exigences

Opti' est un fournisseur au sens du règlement. Ses usages courants, rédiger un questionnaire, analyser une base, rédiger un rapport, relèvent du risque minimal ou de la transparence : l'outil n'évalue l'éligibilité de personne. La conformité, elle, dépend toujours de l'usage que votre organisation en fait.

  • Les chiffres d'un rapport ne viennent jamais du modèle : ils proviennent d'un registre calculé à partir des données, que la rédaction ne fait que référencer.
  • Avant d'écrire, l'IA soumet ses lectures à l'utilisateur, qui valide, corrige ou rejette : c'est la relecture humaine que demande l'article 50.
  • Serveurs en Europe, chiffrement applicatif des contenus avant écriture en base, et une option d'IA privée, OptIA, sans prestataire tiers.

Questions fréquentes

Mon organisation n'est pas en Europe : l'AI Act s'applique-t-il ?

Pas directement, si elle n'est pas établie dans l'Union et si les résultats de l'IA n'y sont pas utilisés. Il s'applique en revanche à une ONG dont le siège est en Europe, et les bailleurs européens répercutent ses exigences dans leurs contrats.

Utiliser ChatGPT pour rédiger un rapport, est-ce autorisé ?

Oui, c'est en général un usage à risque minimal. Si le texte est publié pour informer le public sur une question d'intérêt général, il doit être signalé comme généré par l'IA, sauf s'il a été relu par une personne qui en assume la responsabilité éditoriale. Le risque principal est ailleurs : y coller des données de bénéficiaires.

L'obligation de formation de l'article 4 existe-t-elle toujours ?

Oui. Depuis le 27 juillet 2026, elle demande de prendre des mesures pour soutenir le développement de la maîtrise de l'IA du personnel, sans garantir un niveau donné. C'est une obligation de moyens, qui pèse sur l'organisation.

Le report du haut risque signifie-t-il qu'on peut attendre 2027 ?

Non. Les obligations sont inchangées, seule leur date d'application a été reportée au 2 décembre 2027. Les interdictions, la littératie IA et la transparence s'appliquent déjà.

Un outil de ciblage de l'aide est-il à haut risque ?

C'est le cas s'il évalue l'éligibilité de personnes à des prestations publiques essentielles, par ou pour le compte d'une autorité publique. Dans les autres cas, il relève au minimum du niveau le plus élevé du cadre SAFE AI, qui s'applique à tout usage qui affecte directement l'accès à l'aide.

Former vos équipes à une IA responsable

La formation SAFE AI d'Opti' Academy est offerte sur tous les forfaits, y compris le compte gratuit, et ne consomme aucun token.