L'AI Act est entré en vigueur. Votre outil IA de formation est-il conforme ?

Le 2 août 2026, l’AI Act européen est entré pleinement en vigueur. Cinq semaines plus tard, la quasi-totalité des éditeurs d’outils LMS et d’assistants IA pour la formation n’a pas encore publié une ligne claire à ce sujet en français. C’est un vide surprenant, parce que les implications sont réelles, immédiates, et pas si complexes à comprendre une fois qu’on les lit sans jargon juridique.

Cet article s’adresse aux responsables formation, aux administrateurs Moodle et aux DSI qui utilisent ou s’apprêtent à intégrer un outil IA dans leur plateforme. L’objectif est simple : vous donner une lecture pratique de ce que le règlement change pour vous, ce que vous devez vérifier chez vos fournisseurs, et pourquoi certains secteurs sont plus exposés que d’autres.


Ce qu’est l’AI Act, et pourquoi la formation est concernée

Le règlement européen sur l’intelligence artificielle (EU 2024/1689) adopte une approche graduée par niveaux de risque. Quatre niveaux : les IA interdites, les IA à haut risque, celles à risque limité, et celles à risque minimal.

Pour la plupart des outils IA utilisés en formation — assistants pédagogiques, tuteurs conversationnels, générateurs d’activités — le niveau de risque applicable est risque limité. Cela signifie des obligations de transparence : l’apprenant doit savoir qu’il interagit avec un système IA. Pas de marquage CE, pas d’audit lourd, mais une information claire et traçable.

En revanche, un système IA qui évalue automatiquement les performances des apprenants, détermine l’accès à une formation ou oriente des décisions RH à partir de données d’apprentissage entre dans la catégorie haut risque (Annexe III du règlement). Là, les obligations deviennent substantielles : documentation technique, supervision humaine obligatoire, enregistrement des logs, conformité vérifiable.

La distinction pratique : un assistant IA qui aide un apprenant à comprendre une notion, c’est risque limité. Un système qui note automatiquement et oriente une décision d’admission ou de certification, c’est haut risque. Si vous n’avez pas fait cette distinction pour chaque outil IA de votre plateforme, c’est le premier chantier.

Une date à retenir également : l’article 4 de l’AI Act, qui impose une obligation de littératie IA (former les personnes qui opèrent ou utilisent des systèmes IA), est en vigueur depuis le 2 février 2025. Elle ne concernait pas que les technophiles : tout organisme qui déploie un outil IA sur ses équipes doit pouvoir montrer qu’il a pris des mesures concrètes pour que ces personnes comprennent ce qu’elles utilisent.


Trois questions à poser à votre fournisseur d’outil IA pour la formation

Avant d’activer quoi que ce soit, ces trois questions doivent avoir une réponse claire.

Où sont hébergées les données de vos apprenants ?

L’AI Act ne remplace pas le RGPD, il s’y ajoute. Les messages envoyés à un assistant IA, les fichiers joints, les données de contexte du cours : tout cela transite hors de votre LMS vers un service tiers. La question de l’hébergement — en Europe ou non, chez quel cloud provider — n’est pas accessoire. Elle conditionne votre capacité à répondre à une demande de suppression de données, à garantir la pseudonymisation effective, et à rendre compte à votre DPO. Un fournisseur qui ne sait pas répondre précisément à cette question n’est pas prêt.

Quel modèle IA est utilisé, et avec quelle transparence ?

L’obligation de transparence du règlement implique que vos apprenants sachent qu’ils interagissent avec une IA. Mais derrière, il y a une question technique qui compte : le service que vous intégrez appelle-t-il directement un LLM généraliste (GPT, Claude, Gemini) sans filtrage de vos données ? Ou passe-t-il par une couche d’orchestration qui contrôle ce qui sort vers le modèle ? La réponse change radicalement votre exposition.

Quelle traçabilité des actions IA est conservée ?

L’AI Act exige que les systèmes à risque limité et à haut risque soient auditables. Pour les outils de formation, cela signifie concrètement : est-ce que les échanges entre vos apprenants et l’IA sont enregistrés ? Par qui ? Combien de temps ? Qui peut y accéder ? La traçabilité n’est pas seulement un enjeu réglementaire : c’est aussi ce qui vous permet, en tant que responsable formation, de vérifier que l’outil se comporte comme prévu.


Ce que ça change pour Moodle spécifiquement

Moodle a introduit son sous-système IA natif (core_ai) avec la version 4.5. Depuis, il est possible d’activer des fonctionnalités IA directement dans la plateforme, via des providers configurés par l’administrateur.

Le point d’attention : Moodle lui-même ne fait pas d’IA. Il crée les tuyaux. Le fournisseur que vous configurez dans Moodle — qu’il s’agisse d’un service externe ou d’un plugin dédié — est celui qui traite réellement vos données et génère les réponses. C’est lui qui est soumis aux obligations de l’AI Act.

Côté plugin ecosystem, la vigilance est identique. Un plugin Moodle qui intègre une fonctionnalité IA peut appeler n’importe quel service externe, avec ou sans anonymisation, avec ou sans logs. Le fait qu’il soit disponible sur le Moodle Plugins Directory ne garantit aucune conformité réglementaire européenne.

Concrètement, ce que vous devez vérifier sur votre plateforme Moodle : - Quels plugins utilisent des fonctionnalités IA, actives ou passives ? - Vers quels services externes ces plugins envoient-ils des données ? - L’identité des apprenants est-elle pseudonymisée avant tout envoi ? - Le consentement à l’usage de l’IA est-il recueilli et configurable par l’administrateur ?


Les secteurs les plus exposés

Tous les organismes qui utilisent des outils IA en formation sont concernés, mais certains secteurs concentrent une exposition plus forte.

L’enseignement supérieur public opère sur des données d’étudiants mineurs ou jeunes adultes, dans un cadre de service public qui implique des obligations renforcées de protection des données et d’équité dans les évaluations. Si un outil IA influence, même indirectement, une décision académique, le niveau de risque de l’AI Act monte d’un cran.

La santé et la formation médicale combinent données sensibles et enjeux de compétences critiques. Un assistant IA mal conçu dans un parcours de formation pour soignants n’est pas qu’un outil défaillant : il peut valider des connaissances erronées.

La fonction publique est soumise à des exigences de traçabilité et de responsabilité que le secteur privé n’a pas nécessairement. Toute délégation à un système IA d’une tâche qui touchait auparavant à une décision administrative doit être documentée et réversible.


Ce que ça change pour choisir un outil IA pour Moodle

La conformité à l’AI Act ne se décrète pas sur une fiche produit. Elle se vérifie dans l’architecture : comment les données circulent, qui les traite, quelle traçabilité est conservée, et comment l’administrateur de la plateforme garde le contrôle.

Chez Pimenko, nous avons conçu PimenkoAI en anticipant ces exigences. L’identité des apprenants n’est jamais transmise brute vers le service de traitement : elle passe par un mécanisme d’anonymisation systématique. Notre infrastructure applicative est hébergée en France chez Scaleway, et l’inférence est assurée par l’API de Mistral, société française. Aucune de ces deux briques ne relève du droit américain, donc du CLOUD Act. Les échanges du mode Tuteur sont conservés selon une durée administrable par l’établissement, avec purge automatique configurable et respect des demandes Privacy Moodle. Le DPO peut consulter les déclarations de traitement directement dans l’administration Moodle, sans avoir à interroger un prestataire externe.

Ce n’est pas une posture marketing. C’est une conséquence des choix d’architecture que nous avons faits dès le début du projet.


Voir comment PimenkoAI est construit pour répondre à ces exigences →


Références

  • Règlement (UE) 2024/1689 du Parlement européen et du Conseil établissant des règles harmonisées concernant l’intelligence artificielle. Article 4 (littératie IA), applicable depuis le 2 février 2025. Annexe III (systèmes à haut risque, point 3 : éducation et formation professionnelle). Application pleine depuis le 2 août 2026.
  • Règlement (UE) 2016/679 (RGPD), chapitre V, articles 44 à 50.
  • Moodle Developer Resources, AI Subsystem, moodledev.io — sous-système introduit en Moodle 4.5 (MDL-80888).