Intégration technique · 1 septembre 2026
Quelles obligations le règlement européen sur l'IA (AI Act) impose-t-il à un agent conversationnel (chatbot) au service client ?
Un agent conversationnel client relève principalement des obligations de transparence de l'AI Act : l'utilisateur doit savoir qu'il interagit avec une IA. Selon les usages (données personnelles, décisions automatisées, contenus générés), s'ajoutent le RGPD, la journalisation et une gouvernance interne. Un projet Salesforce mobilisant Agentforce ou Einstein doit intégrer ces exigences dès le cadrage.
Le règlement européen sur l'intelligence artificielle (AI Act, règlement UE 2024/1689) est entré en vigueur en août 2024 et s'applique progressivement jusqu'en 2027. Pour un décideur qui déploie un agent conversationnel client — par exemple via Agentforce, Einstein Bots ou une solution tierce connectée à Salesforce — la question n'est pas seulement technique : elle engage la conformité de l'entreprise. Voici les obligations concrètes à anticiper, sans confusion avec le RGPD qui reste applicable en parallèle.
Comment l'AI Act classe un agent conversationnel
L'AI Act repose sur une approche par les risques : inacceptable (interdit), haut risque, risque limité, risque minimal. Un chatbot de service client relève en principe du « risque limité », ce qui déclenche essentiellement des obligations de transparence.
Attention toutefois aux exceptions : si l'agent conversationnel participe à des décisions ayant un effet juridique ou significatif (accès à un crédit, à un service essentiel, évaluation de solvabilité, tri de candidatures), il peut basculer dans une catégorie plus contraignante, voire « haut risque ». La qualification dépend de l'usage réel, pas de la technologie. Il faut donc cartographier précisément ce que fait l'agent avant de conclure.
L'obligation centrale : la transparence
L'article 50 de l'AI Act impose que les personnes interagissant avec un système d'IA soient informées qu'elles s'adressent à une machine, sauf si cela est évident au vu du contexte. Concrètement, pour un chatbot client :
- Un message clair d'entrée d'échange indiquant qu'il s'agit d'un assistant automatisé (et non d'un conseiller humain).
- Une possibilité d'escalade vers un humain lorsque c'est pertinent, à documenter.
- Si l'agent génère des contenus (texte, images, audio), ces contenus doivent pouvoir être identifiés comme produits par une IA (marquage / mention).
Cette information doit être fournie de façon lisible, au plus tard au moment de la première interaction. L'obligation vise le déployeur autant que le fournisseur du système.
L'articulation obligatoire avec le RGPD
L'AI Act ne remplace pas le RGPD : les deux s'appliquent simultanément dès que l'agent traite des données personnelles (nom, e-mail, historique client, contenu des conversations). Pour un déploiement sur une plateforme comme Salesforce, cela implique de vérifier :
- La base légale du traitement et l'information des personnes (mentions RGPD).
- La localisation et les transferts de données, notamment si le moteur d'IA repose sur des services hébergés hors UE.
- Le principe de décision automatisée (article 22 du RGPD) : si l'agent prend seul des décisions produisant des effets significatifs, l'utilisateur a droit à une intervention humaine.
- La minimisation : ne pas exposer au modèle plus de données que nécessaire, question centrale avec les fonctions génératives d'Einstein ou d'Agentforce.
La CNIL et l'EDPB publient des recommandations sur l'IA et les données personnelles ; s'y référer est plus fiable que de s'appuyer sur des interprétations internes.
Gouvernance interne et maîtrise des risques
Au-delà des textes, un agent conversationnel bien gouverné suppose des mesures organisationnelles que les auditeurs et clients attendront :
- Journalisation des échanges et des décisions de l'agent, pour tracer et corriger les dérives.
- Encadrement des réponses : périmètre de connaissance de l'agent, gestion des « hallucinations » et des réponses hors-scope.
- Culture et formation des équipes qui supervisent l'agent (litératie IA, prévue par l'AI Act pour les personnels concernés).
- Un processus de revue régulière du comportement de l'agent et de mise à jour de sa base documentaire.
Ces éléments ne sont pas de simples bonnes pratiques : la littératie IA est déjà une obligation applicable depuis février 2025 pour les organisations qui déploient de l'IA.
Ce que cela change dans un projet Salesforce
Si vous déployez Agentforce ou Einstein Bots, les obligations de l'AI Act doivent être intégrées dès la phase de cadrage, pas en fin de projet. Points de vigilance concrets :
- Définir précisément le périmètre fonctionnel de l'agent pour verrouiller sa qualification au titre de l'AI Act.
- Prévoir les mentions de transparence dans les parcours (widget web, canaux messaging, e-mail).
- Vérifier la configuration des flux de données entre Salesforce, le moteur d'IA et vos systèmes tiers.
- Documenter la gouvernance : responsabilités, journalisation, procédure d'escalade, DPO impliqué.
L'intégrateur retenu doit être capable de traduire ces exigences en paramétrage, et non de se limiter à activer une fonctionnalité. C'est un critère de sélection à part entière.
Ce qu'il faut retenir
Pour un agent conversationnel client, l'AI Act impose surtout de la transparence (informer que l'on parle à une IA, marquer les contenus générés), articulée avec le RGPD dès qu'il y a des données personnelles, et une gouvernance interne (journalisation, supervision humaine, formation). La qualification exacte dépend de l'usage réel de l'agent, à vérifier au cas par cas en s'appuyant sur les sources officielles (texte du règlement, CNIL, EDPB).
Ces sujets se traitent au croisement du juridique, de la donnée et du paramétrage Salesforce. INTEGREER est une plateforme neutre de mise en relation : nous pouvons vous orienter, sans engagement, vers des intégrateurs capables d'intégrer ces exigences de conformité dans votre projet d'agent conversationnel.
Mots-clés : AI Act chatbot Agentforce RGPD conformité transparence IA