Entré en vigueur le 1er août 2024, le règlement européen sur l’intelligence artificielle, connu sous le nom d’AI Act, ne s’applique pas de la même façon à tous les usages de l’IA. Une association qui prévoit de déployer un chatbot d’assistance sur son site doit d’abord déterminer dans quelle catégorie de risque ce chatbot se situe, avant même de se demander comment le mettre en conformité.
Le texte européen classe les systèmes d’IA selon quatre niveaux : inacceptable, élevé, limité et minimal. Un chatbot d’assistance qui répond à des questions générales sur les activités d’une association, sans prendre de décision automatisée affectant les droits d’une personne, relève dans l’immense majorité des cas du risque limité, pas du risque élevé.
Ce que signifie concrètement « risque limité »
Un système classé à risque limité n’est soumis qu’à une obligation de transparence : l’utilisateur doit être informé clairement qu’il échange avec un système d’intelligence artificielle, et non avec une personne physique, sauf si cela est déjà manifeste dans le contexte d’utilisation. Concrètement, pour un chatbot associatif, cela signifie afficher une mention explicite en début de conversation, du type « Vous échangez avec un assistant automatisé », plutôt que de laisser planer une ambiguïté.
Cette obligation reste modeste comparée à celles imposées aux systèmes à risque élevé, comme les outils de tri de candidatures ou d’évaluation de solvabilité, qui doivent notamment faire l’objet d’une évaluation de conformité et d’une documentation technique détaillée.
Ce qui basculerait un chatbot vers un risque plus élevé

Certains usages, en apparence proches d’un simple chatbot, changent radicalement de catégorie. Une association doit vérifier qu’elle ne franchit pas l’une de ces lignes :
- Utiliser le chatbot pour évaluer l’éligibilité d’une personne à une aide sociale ou à un dispositif d’accompagnement.
- Laisser le système prendre seul une décision affectant l’accès à un service, sans intervention humaine possible.
- Traiter des données de santé ou des données sensibles dans le cadre de la conversation, sans cadre de protection adapté.
Un chatbot qui se contente d’orienter un visiteur vers la bonne page du site ou de résumer les horaires de permanence reste très loin de ces cas. C’est cette distinction que l’association doit documenter, même sommairement, pour justifier sa classification en cas de question.
Les échéances à connaître
Le règlement ne s’applique pas d’un seul bloc. Les interdictions portant sur les pratiques à risque inacceptable s’appliquent dès février 2025, tandis que les obligations de transparence concernant les systèmes à risque limité, celles qui concernent directement un chatbot associatif, s’appliquent à partir du mois d’août 2026, soit deux ans après l’entrée en vigueur du texte.
Cette échéance plus lointaine ne dispense pas d’anticiper : une association qui lance son chatbot dès 2024 a tout intérêt à intégrer la mention de transparence dès le départ, plutôt que de devoir modifier son interface dans l’urgence à l’approche de l’échéance réglementaire.
Ce que cette classification ne couvre pas
Le règlement traite du système d’IA en tant que tel, mais ne dispense en rien du respect du règlement général sur la protection des données pour les échanges collectés via le chatbot. Une association doit continuer à traiter séparément la question du consentement, de la durée de conservation des conversations et du droit d’accès des utilisateurs à leurs propres échanges.
La classification d’un connecteur IA générique, utilisé en interne par les équipes plutôt qu’exposé aux visiteurs du site, relève d’une analyse distincte qui dépasse le cadre de cet article.
La conformité à l’AI Act commence souvent par une question simple : mon utilisateur sait-il, sans ambiguïté, qu’il parle à une machine ? Si la réponse n’est pas évidente, l’interface doit être revue avant le texte réglementaire lui-même.
En résumé
Pour la grande majorité des associations, un chatbot d’assistance reste un système à risque limité, dont l’obligation principale consiste à informer clairement l’utilisateur qu’il échange avec une IA. Les échéances laissent le temps de s’organiser, mais la prudence recommande d’intégrer cette mention dès le lancement plutôt que d’attendre l’approche de l’obligation légale.