# AI Act – Le guide pour les entreprises suisses

> L'AI Act pour les entreprises suisses : portée extraterritoriale, classes de risque, GPAI, obligations des fournisseurs et déployeurs, LPD et RGPD.

- Source: https://www.sidd.swiss/fr/perspectives/ai-act-le-guide-pour-les-entreprises-suisses/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Dr. Dr. Nino Jibuti
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Le **Règlement (UE) 2024/1689**, l'AI Act, est en vigueur depuis le 1er août 2024. Il constitue la première réglementation horizontale et globale sur l'IA au monde et concerne les entreprises suisses bien plus souvent qu'on ne le pensait initialement. L'extraterritorialité de l'art. 2 soumet tout fournisseur, importateur, distributeur ou exploitant d'un système d'IA dont le résultat est utilisé dans l'Union, indépendamment du siège du fournisseur. En pratique, cela signifie : toute entreprise SaaS suisse avec une clientèle dans l'UE doit vérifier si elle est tenue en tant que fournisseur ou exploitant.

Ce guide rassemble les principales exigences pour les entreprises suisses. Il couvre :

- L'extraterritorialité et la portée pour les entreprises suisses
- La pyramide des risques (systèmes interdits, à haut risque, de transparence, à risque minimal)
- La réglementation GPAI pour les modèles d'IA à usage général
- Le calendrier de l'entrée en vigueur progressive 2025–2027
- Les obligations pour les fournisseurs et les exploitants
- L'interaction avec la LPD, le RGPD et les dispositions sectorielles suisses

Nous désignons les articles du règlement par « art. X AI Act ». Lorsque des obligations se chevauchent avec le RGPD, nous indiquons l'interface.

## Extraterritorialité et portée pour les entreprises suisses

L'AI Act s'applique selon **l'art. 2 al. 1** dans quatre configurations :

1. Les fournisseurs qui mettent sur le marché ou mettent en service un système d'IA ou un modèle GPAI dans l'Union, indépendamment de leur siège.
2. Les exploitants établis dans l'Union ou qui s'y trouvent.
3. Les fournisseurs et exploitants d'un pays tiers dont le résultat du système d'IA est utilisé dans l'Union.
4. Les importateurs, distributeurs, mandataires autorisés, fabricants (dans un produit composé) et personnes concernées se trouvant dans l'Union.

Pour une entreprise SaaS suisse avec une clientèle allemande qui propose par exemple un outil de présélection de CV assisté par IA, les obligations suivantes s'appliquent :

- l'intégralité des obligations du fournisseur (le système est à haut risque selon l'Annexe III no 4),
- l'obligation de désigner un **mandataire autorisé dans l'Union** selon l'art. 22, si aucun importateur n'en assume le rôle,
- l'obligation d'enregistrement dans la base de données de l'UE selon l'art. 49 (en cas de haut risque),
- le marquage CE selon l'art. 48 et l'évaluation de conformité selon l'art. 43.

Les fournisseurs suisses souhaitant s'exclure totalement du champ d'application de l'UE doivent mettre en place des clauses contractuelles strictes de géoconfinement et d'exclusion, sinon l'art. 2 al. 1 lit. c) s'applique via le résultat produit.

## La pyramide des risques

L'AI Act classe les systèmes d'IA dans l'un des quatre niveaux de risque :

**1. Pratiques interdites (art. 5) :** notation sociale, utilisation manipulatrice subliminale, identification biométrique en temps réel dans l'espace public (avec des exceptions strictes), reconnaissance des émotions sur le lieu de travail et dans les établissements d'enseignement, collecte non ciblée d'images de visages sur Internet, profilage prédictif de la criminalité reposant uniquement sur le profilage, classification de personnes physiques selon des caractéristiques sensibles. Ces interdictions sont en vigueur depuis le **2 février 2025**.

**2. Systèmes à haut risque (art. 6 en relation avec l'Annexe I et III) :** IA dans des produits réglementés (Annexe I : dispositifs médicaux, machines, jouets, etc.) et IA dans huit domaines d'application explicites (Annexe III) : biométrie, infrastructures critiques, éducation, emploi, services essentiels privés et publics (dont le scoring de crédit et les prestations sociales), forces de l'ordre, migration/asile/contrôle aux frontières, administration de la justice et processus démocratiques.

**3. Obligations de transparence (art. 50) :** les chatbots doivent s'identifier, les images/vidéos/sons générés par IA doivent être marqués comme tels (avec des exceptions, p. ex. œuvres artistiques), les hypertrucages nécessitent une mention claire, les systèmes de reconnaissance des émotions et les systèmes biométriques doivent informer les personnes concernées.

**4. Risque minimal :** tout le reste, aucun catalogue d'obligations obligatoire, mais des codes de conduite volontaires sont prévus.

## GPAI – modèles d'IA à usage général

Avec les articles 51 et suivants de l'AI Act, le législateur introduit une réglementation autonome pour les **modèles d'IA à usage général**. Celle-ci couvre les modèles de fondation tels que GPT-4/5, Claude, Gemini, Mistral Large, Llama, c'est-à-dire des modèles utilisables pour une grande variété de tâches en aval. Les obligations sont applicables depuis le **2 août 2025**.

Obligations de base pour tous les fournisseurs de GPAI (art. 53) :

- Documentation technique
- Information pour les fournisseurs en aval
- Politique de droit d'auteur
- Résumé des données d'entraînement dans un modèle fourni par l'AI Office

Des obligations renforcées s'appliquent aux **modèles GPAI présentant un risque systémique** selon l'art. 51, l'indicateur est notamment une puissance de calcul d'entraînement > 10^25 FLOPs. Ces modèles sont en outre soumis à l'évaluation de modèles, aux tests adversariaux, au suivi des risques, aux mesures de cybersécurité et à une obligation de signalement pour les incidents graves. Pour les entreprises suisses qui *utilisent* de tels modèles (exploitants), le GPAI n'est que indirectement pertinent, les obligations incombent au fournisseur. Mais celui qui construit ses propres modèles ou affine des modèles open source et les distribue sous son propre nom peut lui-même devenir fournisseur de GPAI.

## Calendrier de l'entrée en vigueur 2025–2027

L'entrée en vigueur de l'AI Act est progressive, la vue d'ensemble des délais clés constitue la base la plus importante de la feuille de route :

- **2 février 2025 :** interdictions de l'art. 5 applicables ; dispositions générales et définitions (chapitres I + II) en vigueur ; obligation de culture IA selon l'art. 4 pour les fournisseurs et les exploitants.
- **2 août 2025 :** obligations GPAI (chapitre V) ; structures de notification et de gouvernance ; régime de sanctions (art. 99–101) ; les autorités nationales compétentes doivent être désignées.
- **2 août 2026 :** application principale, toutes les obligations à haut risque selon l'Annexe III ; obligations de transparence selon l'art. 50 ; évaluation de conformité complète et surveillance du marché.
- **2 août 2027 :** obligations à haut risque pour les systèmes de l'Annexe I (IA dans des produits réglementés tels que dispositifs médicaux, machines, jouets).

L'**obligation de culture IA (art. 4)** est le délai le plus sous-estimé : les fournisseurs et exploitants doivent transmettre une compréhension adéquate de l'IA à leurs collaborateurs et aux personnes mandatées. Pour les PME, cela implique un plan de formation écrit, une participation documentée et un approfondissement basé sur les rôles. Sans cette preuve, une faute sera présumée dans toute procédure de surveillance.

## Obligations pour les fournisseurs et les exploitants

Pour les systèmes à haut risque, l'AI Act distingue strictement le **fournisseur** (celui qui développe un système ou le distribue sous son propre nom) et l'**exploitant** (celui qui l'utilise dans le cadre de son activité professionnelle). Obligations du fournisseur (art. 8–15) :

- Système de gestion des risques sur l'ensemble du cycle de vie
- Gouvernance des données (données d'entraînement, de validation et de test)
- Documentation technique (Annexe IV)
- Obligation d'enregistrement (journalisation)
- Transparence et mise à disposition d'informations pour les exploitants
- Supervision humaine (art. 14)
- Précision, robustesse, cybersécurité (art. 15)
- Système de gestion de la qualité (art. 17)
- Évaluation de conformité, marquage CE, déclaration de conformité UE
- Enregistrement dans la base de données de l'UE (art. 49)
- Surveillance post-commercialisation (art. 72)

Obligations de l'exploitant (art. 26 et suivants) :

- Utilisation conformément aux instructions du fournisseur
- Mise en œuvre de la supervision humaine
- Données d'entrée adaptées à la destination
- Conservation des journaux (≥ 6 mois)
- Information des personnes concernées, si pertinent
- En cas d'application impliquant des données personnelles : analyse d'impact relative à la protection des données (art. 26 al. 9 ; renvoie à l'art. 35 RGPD)
- Dans le contexte de l'emploi : information et, le cas échéant, consultation de la représentation des travailleurs

Amendes jusqu'à 35 millions CHF ou 7 % du chiffre d'affaires mondial du groupe (art. 99), le niveau le plus élevé dans le droit de l'UE.

## Interaction avec la LPD, le RGPD et le droit sectoriel suisse

Les entreprises suisses qui utilisent l'IA avec des données personnelles sont soumises en parallèle à au moins trois régimes :

**LPD :** l'art. 21 LPD régit les décisions individuelles automatisées et confère à la personne concernée un droit à la vérification humaine. L'art. 25 LPD accorde un droit d'accès à la logique utilisée. Une analyse d'impact sur la protection des données selon l'art. 22 LPD est obligatoire en cas de risque élevé (l'IA relève de cette catégorie). Le PFPDT a publié en 2023 et 2024 des guides sur l'IA qui précisent notamment que la simple existence d'un système d'IA sans logique explicable est illicite dans de nombreux cas.

**RGPD :** art. 22 RGPD (comparable à l'art. 21 LPD), art. 35 RGPD (analyse d'impact), art. 5 (minimisation des données, difficile avec de grands ensembles de données d'entraînement), art. 6 (base juridique pour l'entraînement et l'inférence), art. 9 (catégories particulières) et transfert vers des pays tiers selon le chapitre V en cas d'utilisation de fournisseurs de modèles américains.

**Dispositions sectorielles suisses :** la FINMA a publié en 2023 la Communication de surveillance 08/2023 relative à l'IA dans le secteur financier. Dans le domaine de la santé, la LPTh et la LAMal sont pertinentes ; dans le contexte de l'emploi, l'art. 328b CO (protection de la personnalité). La Suisse elle-même a engagé en 2024–2025 la consultation sur une loi nationale sur l'IA en référence à la Convention du Conseil de l'Europe sur l'IA ; un texte législatif final n'est pas attendu avant 2027.

Concrètement : qui est conforme au RGPD et met en place une infrastructure de conformité à l'AI Act est presque entièrement couvert du côté de la LPD.

## Comment SIDD accompagne

SIDD accompagne les entreprises suisses de manière pragmatique dans la mise en œuvre de l'AI Act. Nous commençons par un inventaire de vos cas d'usage IA, classifions chacun dans la pyramide des risques, clarifions le rôle de fournisseur ou d'exploitant et en déduisons le catalogue concret d'obligations. Notre conseil en protection des données en Suisse ([conseiller en protection des données Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse)) couvre l'interface avec la LPD ; pour l'obligation RGPD côté UE, nous mettons à disposition si nécessaire un [DPD RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd) et, si requis, un [représentant UE selon l'art. 27 RGPD](https://www.sidd.swiss/fr/services/representant-ue-rgpd).

Sur le plan technique et sécuritaire, nous intégrons la gestion des risques requise (art. 9 AI Act) et les exigences de cybersécurité (art. 15) dans votre [SMSI](https://www.sidd.swiss/fr/services/iso-27001-smsi) et vérifions l'intégrité des modèles avec des [tests de pénétration](https://www.sidd.swiss/fr/services/test-intrusion) ciblés. La sensibilisation et la culture IA selon l'art. 4 sont assurées par nos [ateliers](https://www.sidd.swiss/fr/services/atelier-securite-informatique-pme). Planifiez un premier état des lieux via le [formulaire de contact](https://www.sidd.swiss/fr/contact) ou demandez notre [offre](https://www.sidd.swiss/fr/devis) pour un package complet de mise en œuvre de l'AI Act.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
