AI Act : ce que le règlement européen sur l'IA change pour vous

Qui est concerné, quatre niveaux de risque, calendrier après l'omnibus de juillet 2026, obligations, sanctions, autorités françaises et premières étapes.

· 17 min de lecture
Illustration : une pyramide de verre en quatre niveaux, le sommet en orange

L'AI Act est le règlement européen sur l'intelligence artificielle (règlement (UE) 2024/1689) : il encadre la mise sur le marché et l'utilisation des systèmes d'IA dans l'Union selon le niveau de risque qu'ils présentent. Il interdit certaines pratiques, impose des exigences strictes aux systèmes « à haut risque », des obligations de transparence à d'autres, et vise aussi bien les éditeurs que les organisations qui utilisent l'IA. Au 14 septembre 2026, une partie du texte s'applique déjà ; les obligations du haut risque ont été reportées à fin 2027 et 2028 par l'omnibus numérique adopté en juillet 2026.

01

Qu'est-ce que l'AI Act, le règlement européen sur l'IA ?

Adopté le 13 juin 2024 et publié au Journal officiel de l'Union le 12 juillet 2024, le règlement sur l'intelligence artificielle est le premier cadre juridique général consacré à l'IA. On le désigne le plus souvent par son nom anglais, AI Act, ou en français par « règlement IA », parfois « IA Act » ou « loi européenne sur l'IA ». Comme le RGPD, c'est un règlement : il s'applique directement dans chaque État membre, sans transposition.

Son objectif est double : protéger la santé, la sécurité et les droits fondamentaux des personnes, et créer un marché unique de l'IA avec des règles identiques partout en Europe. Il ne réglemente pas une technologie en tant que telle, mais des usages : le même modèle de langage peut être sans enjeu dans un outil d'aide à la rédaction et à haut risque dans un logiciel qui trie des candidatures.

Qu'est-ce qu'un « système d'IA » au sens du règlement ?

L'article 3 définit le système d'IA comme un système automatisé, doté d'un certain niveau d'autonomie, qui, à partir des entrées qu'il reçoit, en « déduit » la manière de produire des prédictions, des contenus, des recommandations ou des décisions. C'est cette capacité d'inférence qui fait la différence avec un logiciel classique dont toutes les règles ont été écrites à la main. La Commission a publié le 6 février 2025 des lignes directrices sur cette définition : un tableur avec des formules ou un simple calcul statistique en sont en principe exclus, alors que l'apprentissage automatique et les grands modèles de langage y entrent.

Ce qui sort du champ

Le règlement ne s'applique pas aux systèmes utilisés exclusivement à des fins militaires, de défense ou de sécurité nationale, à la recherche scientifique pure, ni à l'usage personnel non professionnel. Il s'applique en revanche aux acteurs établis hors de l'Union dès lors que leur système est mis sur le marché européen ou que ses résultats sont utilisés dans l'Union.

02

Qui est concerné par l'AI Act ?

L'AI Act répartit les obligations selon le rôle joué dans la chaîne de valeur. Une même organisation peut tenir plusieurs rôles : un éditeur qui intègre un modèle tiers dans son produit est fournisseur de son système, et déployeur des outils d'IA qu'il utilise en interne.

RôleDéfinition simplifiéeExemple
FournisseurDéveloppe un système ou un modèle d'IA (ou le fait développer) et le met sur le marché ou en service sous son nomÉditeur d'un logiciel de présélection de candidats
DéployeurUtilise un système d'IA sous sa propre autorité, dans un cadre professionnelHôpital, banque, collectivité ou PME qui utilise ce logiciel
ImportateurÉtabli dans l'Union, met sur le marché un système d'un fournisseur établi hors de l'UnionDistributeur exclusif français d'une solution américaine
DistributeurMet le système à disposition sur le marché, sans être fournisseur ni importateurIntégrateur ou revendeur de logiciels
MandataireReprésente dans l'Union un fournisseur établi hors de l'UnionCabinet désigné par écrit par le fournisseur

Attention au changement de rôle prévu par l'article 25 : un déployeur, un distributeur ou un importateur devient fournisseur, avec toutes les obligations qui vont avec, s'il appose son nom sur un système à haut risque, s'il le modifie substantiellement ou s'il en détourne la destination pour en faire un usage à haut risque. Une direction métier qui « réentraîne » un outil pour évaluer des salariés peut ainsi basculer sans le savoir dans le régime le plus exigeant.

La plupart des organisations françaises seront avant tout déployeurs. Leurs obligations font l'objet d'un article dédié : AI Act, les obligations des entreprises qui utilisent l'IA.

03

Les quatre niveaux de risque de l'AI Act

Le cœur du règlement est une approche graduée : plus le risque pour les personnes est élevé, plus les obligations sont lourdes. On la représente classiquement par une pyramide à quatre étages, auxquels s'ajoute un régime à part pour les modèles d'IA à usage général.

Les quatre niveaux de risque de l'AI Act

  1. Risque inacceptable Interdit

    Notation sociale, manipulation, reconnaissance des émotions au travail ou à l'école, moissonnage d'images faciales… (article 5).

  2. Haut risque Exigences strictes

    Recrutement, crédit, éducation, services essentiels, composants de sécurité de produits réglementés (article 6, annexes I et III).

  3. Risque de transparence Informer

    Agents conversationnels, contenus générés, hypertrucages, reconnaissance des émotions (article 50).

  4. Risque minimal Aucune obligation spécifique

    Filtres antispam, jeux vidéo, aide à la rédaction interne : la grande majorité des usages.

À part : les modèles d'IA à usage général (articles 51 à 55), avec des obligations propres, renforcées au-delà d'un seuil de « risque systémique ».

Risque inacceptable : les pratiques interdites

L'article 5 interdit huit pratiques jugées contraires aux valeurs de l'Union : la manipulation par des techniques subliminales ou trompeuses, l'exploitation des vulnérabilités liées à l'âge, au handicap ou à la situation sociale, la notation sociale, la prédiction d'infractions fondée uniquement sur le profilage, le moissonnage non ciblé d'images faciales pour constituer des bases de reconnaissance, la reconnaissance des émotions sur le lieu de travail et dans les établissements d'enseignement (hors raisons médicales ou de sécurité), la catégorisation biométrique visant à déduire des données sensibles, et l'identification biométrique à distance en temps réel dans l'espace public à des fins répressives, sauf exceptions strictes. La Commission a précisé leur portée dans des lignes directrices du 4 février 2025. L'omnibus de 2026 ajoute deux interdictions, applicables au 2 décembre 2026 : les systèmes qui génèrent des images intimes réalistes d'une personne identifiable sans son consentement, et ceux qui produisent des contenus pédocriminels.

Haut risque : des exigences strictes

Un système est à haut risque soit parce qu'il est un composant de sécurité d'un produit déjà réglementé (dispositif médical, jouet, ascenseur…), soit parce qu'il sert dans un domaine sensible listé à l'annexe III : biométrie, infrastructures critiques, éducation, emploi, accès aux services essentiels comme le crédit ou les prestations sociales, police, migrations, justice et processus démocratiques. Les deux voies de classement, les exceptions et les exigences sont détaillées dans notre article systèmes d'IA à haut risque : êtes-vous concerné ?

Risque de transparence : informer les personnes

L'article 50 impose d'informer les personnes qu'elles échangent avec une IA (un agent conversationnel, par exemple), de marquer de façon lisible par une machine les contenus générés, de signaler les hypertrucages (« deepfakes ») et d'avertir les personnes exposées à un système de reconnaissance des émotions ou de catégorisation biométrique.

Risque minimal : pas d'obligation spécifique

Filtres antispam, recommandations dans un jeu vidéo, correcteur orthographique : la grande majorité des systèmes n'ont pas d'obligation propre au titre de l'AI Act, en dehors de la maîtrise de l'IA (voir plus bas). Le règlement encourage des codes de conduite volontaires.

04

AI Act : le calendrier d'application au 14 septembre 2026

Entré en vigueur le 1er août 2024, l'AI Act s'applique par étapes. Ce calendrier a été modifié par le règlement (UE) 2026/1744, dit « omnibus numérique sur l'IA ». Proposé par la Commission le 19 novembre 2025 pour simplifier les règles numériques, il a fait l'objet d'un accord politique début mai 2026, a été adopté le 8 juillet 2026, publié au Journal officiel le 24 juillet et il est entré en vigueur le 27 juillet 2026, juste avant l'échéance du 2 août. Principal changement : les exigences du haut risque sont reportées à des dates fixes, alors que la Commission avait d'abord proposé de lier leur entrée en application à la disponibilité des normes techniques.

Frise chronologique de l'AI Act. Déjà applicables : 2 février 2025, pratiques interdites et maîtrise de l'IA ; 2 août 2025, IA à usage général et gouvernance ; 2 août 2026, transparence, contrôles et sanctions. Repère « aujourd'hui » au 14 septembre 2026. À venir : 2 décembre 2026, nouvelles interdictions et marquage des contenus ; haut risque de l'annexe III reporté du 2 août 2026 au 2 décembre 2027 ; haut risque des produits de l'annexe I reporté du 2 août 2027 au 2 août 2028.
Calendrier de l'AI Act au 14 septembre 2026 : les interdictions, l'IA à usage général et la transparence s'appliquent déjà ; l'omnibus de juillet 2026 a reporté le haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I).
DateCe qui s'appliqueÉtat au 14 septembre 2026
2 février 2025Pratiques interdites (art. 5), maîtrise de l'IA (art. 4)Applicable
2 août 2025Modèles d'IA à usage général, gouvernance, organismes notifiés, régime des sanctionsApplicable
2 août 2026Application générale : transparence (art. 50), surveillance du marché, pouvoirs de sanction de la Commission sur l'IA à usage généralApplicable
2 décembre 2026Nouvelles interdictions (images intimes non consenties, contenus pédocriminels) ; marquage des contenus générés pour les systèmes mis sur le marché avant le 2 août 2026À venir
2 août 2027Mise en conformité des modèles d'IA à usage général mis sur le marché avant le 2 août 2025 ; au moins un bac à sable réglementaire national par État membreÀ venir
2 décembre 2027Exigences des systèmes à haut risque de l'annexe III (initialement 2 août 2026)Reporté par l'omnibus
2 août 2028Exigences des systèmes à haut risque intégrés aux produits de l'annexe I (initialement 2 août 2027)Reporté par l'omnibus

Deux remarques. D'abord, le report ne concerne que le haut risque : les autres obligations n'ont pas bougé, et le marquage des contenus n'a obtenu qu'un délai de quatre mois pour les systèmes déjà commercialisés. Ensuite, plusieurs textes d'application restent attendus : la Commission a soumis à consultation le 19 mai 2026 un projet de lignes directrices sur la classification des systèmes à haut risque et annonce leur adoption définitive d'ici la fin de 2026. Les normes harmonisées, préparées par le CEN et le CENELEC, ne sont pas encore toutes disponibles, ce qui a justifié le report.

05

Les obligations clés du règlement IA

Pour tous : la maîtrise de l'IA (article 4)

Depuis le 2 février 2025, fournisseurs et déployeurs doivent veiller à ce que leurs équipes, et les personnes qui utilisent l'IA pour leur compte, comprennent suffisamment les systèmes qu'elles manipulent : leurs possibilités, leurs limites, leurs risques. L'omnibus a assoupli la formule : il s'agit désormais de « prendre des mesures pour soutenir » le développement de cette maîtrise, sans exiger un niveau précis pour chaque personne. L'obligation demeure ; elle devient une obligation de moyens, à proportionner aux usages.

Pour les fournisseurs de systèmes à haut risque

Avant de mettre un système à haut risque sur le marché, le fournisseur doit respecter les exigences des articles 9 à 15 (gestion des risques, qualité des données, documentation technique, journalisation, transparence envers les utilisateurs, contrôle humain, exactitude, robustesse et cybersécurité), disposer d'un système de management de la qualité, faire évaluer la conformité, établir une déclaration UE de conformité, apposer le marquage CE, enregistrer le système dans la base de données de l'Union, puis assurer une surveillance après commercialisation et signaler les incidents graves.

Pour les déployeurs de systèmes à haut risque

L'organisation utilisatrice doit suivre la notice d'utilisation, confier le contrôle humain à des personnes compétentes, veiller à la pertinence des données qu'elle fournit, surveiller le fonctionnement et alerter le fournisseur en cas de problème, conserver les journaux au moins six mois, informer les salariés avant de déployer un tel système sur le lieu de travail et informer les personnes qui font l'objet d'une décision. Les organismes publics, les entreprises privées qui assurent un service public, ainsi que les banques et assureurs pour la notation de crédit et la tarification en assurance vie et santé, doivent en outre réaliser une analyse d'impact sur les droits fondamentaux (article 27).

Pour les usages soumis à transparence

Depuis le 2 août 2026, les fournisseurs d'agents conversationnels doivent signaler qu'on parle à une machine, ceux de systèmes génératifs doivent marquer les contenus produits, et les déployeurs doivent signaler les hypertrucages et les textes générés publiés pour informer le public, sauf relecture humaine sous responsabilité éditoriale. La Commission a accompagné ces règles d'un code de bonnes pratiques sur le marquage et l'étiquetage des contenus générés, finalisé en juin 2026, et de lignes directrices publiées en juillet 2026.

06

L'IA à usage général : modèles de fondation et code de bonnes pratiques

Les modèles d'IA à usage général (en anglais « general-purpose AI », GPAI) sont les grands modèles capables d'exécuter une grande variété de tâches et intégrés dans de nombreux produits, comme les modèles de langage. Depuis le 2 août 2025, leurs fournisseurs doivent tenir une documentation technique, informer les fournisseurs qui les intègrent, mettre en place une politique de respect du droit d'auteur et publier un résumé des données d'entraînement selon un modèle fourni par la Commission. Les modèles présentant un « risque systémique », présumé au-delà de 1025 opérations de calcul pour l'entraînement, ont des obligations supplémentaires : évaluations et tests adverses, gestion des risques, signalement des incidents graves, cybersécurité.

Pour aider les fournisseurs, la Commission a publié le 10 juillet 2025 un code de bonnes pratiques pour l'IA à usage général, en trois chapitres (transparence, droit d'auteur, sûreté et sécurité). Il est volontaire mais vaut présomption de conformité. La liste officielle compte notamment Mistral AI, OpenAI, Anthropic, Google, Microsoft, Amazon et IBM parmi les signataires ; xAI n'a signé que le chapitre sûreté et sécurité. Depuis le 2 août 2026, le Bureau de l'IA de la Commission peut sanctionner les fournisseurs de modèles, et les modèles mis sur le marché avant le 2 août 2025 ont jusqu'au 2 août 2027 pour se conformer.

Pour une organisation utilisatrice, ces règles ont un effet indirect mais utile : la documentation que les fournisseurs de modèles doivent fournir est une matière première pour vos propres analyses de risques et pour vos questionnaires fournisseurs.

07

AI Act : les sanctions prévues

L'article 99 fixe des plafonds d'amendes administratives en trois niveaux. Pour chaque niveau, c'est le montant le plus élevé entre la somme fixe et le pourcentage du chiffre d'affaires annuel mondial qui s'applique.

ManquementPlafond
Pratique interdite (article 5)35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial
Autres obligations (haut risque, transparence, rôles des opérateurs, organismes notifiés)15 millions d'euros ou 3 %
Informations inexactes, incomplètes ou trompeuses fournies aux autorités7,5 millions d'euros ou 1 %
Fournisseurs de modèles d'IA à usage général (article 101, amendes de la Commission)15 millions d'euros ou 3 %

Pour les PME et les jeunes pousses, c'est le montant le plus faible des deux qui s'applique ; l'omnibus a étendu ce traitement aux petites entreprises de taille intermédiaire. Les autorités tiennent compte de la gravité, de la durée, de la coopération et des mesures prises pour limiter le préjudice. Chaque État décide si, et dans quelle mesure, des amendes peuvent viser les autorités et organismes publics.

08

Gouvernance et autorités : qui contrôle l'AI Act en France ?

Au niveau européen

Le Bureau de l'IA, service de la Commission, supervise les modèles d'IA à usage général. L'omnibus lui confie aussi une compétence exclusive sur les systèmes bâtis sur un modèle du même fournisseur et sur ceux intégrés aux très grandes plateformes en ligne. Le Comité européen de l'IA réunit les États membres pour une application cohérente, appuyé par un groupe scientifique d'experts indépendants et un forum consultatif.

En France : un schéma décentralisé, pas encore adopté

Chaque État membre devait désigner ses autorités au plus tard le 2 août 2025. La France a choisi de s'appuyer sur les régulateurs existants. Le schéma présenté par le gouvernement le 9 septembre 2025 prévoit :

  • la DGCCRF pour coordonner la surveillance du marché et servir de point de contact unique, et la DGE pour la coordination stratégique et la représentation au Comité européen de l'IA ;
  • la CNIL pour plusieurs pratiques interdites (police prédictive, moissonnage d'images faciales, reconnaissance des émotions au travail et à l'école, catégorisation biométrique) et pour les systèmes à haut risque de la biométrie, de l'emploi, de l'éducation, de la répression et des migrations ;
  • la DGCCRF et l'Arcom pour les pratiques manipulatrices et la transparence des contenus générés, l'ACPR pour le crédit et l'assurance, le Conseil d'État, la Cour de cassation et la Cour des comptes pour la justice ;
  • les autorités sectorielles existantes, comme l'ANSM pour les dispositifs médicaux, pour l'IA intégrée aux produits réglementés ;
  • l'ANSSI et le PEReN en appui technique, pour la cybersécurité et l'expertise en IA.

Ce schéma doit être consacré par la loi. Il figure dans le projet de loi portant diverses dispositions d'adaptation au droit de l'Union européenne (DDADUE), adopté par le Sénat le 18 février 2026. Début septembre 2026, le texte n'avait pas encore été examiné par l'Assemblée nationale, et nous n'avons pas trouvé d'adoption définitive à la date de cet article (14 septembre 2026). En pratique, la CNIL reste pleinement compétente au titre du RGPD dès qu'un système d'IA traite des données personnelles.

09

Articulation de l'AI Act avec le RGPD, NIS 2 et le Cyber Resilience Act

L'AI Act s'ajoute aux textes existants, il ne les remplace pas. Pour un RSSI ou un DPO, l'enjeu est de mutualiser les démarches plutôt que de les empiler.

TextePoint de contact avec l'AI ActCe qu'on peut mutualiser
RGPDTout système d'IA qui traite des données personnelles reste soumis au RGPD ; l'omnibus autorise, sous conditions strictes, le traitement de données sensibles pour détecter et corriger des biaisL'analyse d'impact sur les droits fondamentaux peut reprendre des éléments de l'AIPD (article 27, paragraphe 4)
NIS 2Les entités essentielles et importantes doivent gérer les risques de leurs systèmes d'information, y compris ceux qui reposent sur l'IA, et de leur chaîne d'approvisionnementAnalyse de risques, évaluation des fournisseurs, gestion des incidents
Cyber Resilience ActUn système d'IA à haut risque qui est aussi un produit comportant des éléments numériques et respecte les exigences essentielles du CRA est réputé conforme aux exigences de cybersécurité de l'article 15 de l'AI ActDocumentation de sécurité, gestion des vulnérabilités

Pour aller plus loin : notre guide de l'AIPD, notre article sur NIS 2, celui sur le Cyber Resilience Act et, pour les exigences de sécurité propres à l'IA (empoisonnement des données, injection de requêtes), notre article sur la cybersécurité de l'IA et l'article 15. La CNIL rappelle dans ses questions-réponses, mises à jour en août 2026, que l'AI Act « ne remplace pas les exigences du RGPD ».

10

Par où commencer ? Les premières étapes de mise en conformité

Le report du haut risque laisse du temps, mais pas assez pour attendre : un inventaire sérieux, la revue des contrats et la formation des équipes prennent plusieurs mois. Voici une démarche en six étapes, qui sert aussi pour les obligations déjà applicables.

  1. Inventorier les usages d'IA. Outils achetés, fonctionnalités d'IA ajoutées aux logiciels existants, assistants génératifs utilisés par les équipes, développements internes : pour chacun, notez la finalité, les données utilisées, les personnes concernées et le responsable métier.
  2. Identifier votre rôle pour chaque système : fournisseur, déployeur, importateur, distributeur. Vérifiez qu'aucune modification ou détournement de finalité ne vous fait basculer en fournisseur.
  3. Classer chaque usage : pratique interdite à arrêter, haut risque, transparence, risque minimal. Documentez le raisonnement, en particulier quand vous concluez qu'un usage de l'annexe III n'est pas à haut risque.
  4. Organiser la maîtrise de l'IA : sensibilisation générale, formation renforcée pour ceux qui exercent le contrôle humain ou achètent des solutions d'IA, règles d'usage des outils génératifs.
  5. Intégrer l'IA à vos démarches existantes : analyses de risques, AIPD, évaluation des fournisseurs (documentation, clauses contractuelles, notice d'utilisation), gestion des incidents.
  6. Mettre en place une gouvernance : un référent, un circuit de validation des nouveaux usages, un registre tenu à jour et des indicateurs pour la direction, dans la logique de votre démarche GRC.

Pour l'usage de l'IA dans les métiers de la conformité eux-mêmes, voyez aussi notre article IA et GRC : ce que l'automatisation change, et ses limites.

11

Comment Phinasoft vous aide

Phinasoft est un logiciel de gouvernance, de gestion des risques et de conformité. Il ne remplace pas l'analyse juridique de vos usages, mais il outille les étapes ci-dessus :

  • le module de campagnes de conformité évalue des périmètres (filiales, directions, équipes) par rapport à une liste d'exigences que vous choisissez parmi vos référentiels : vous pouvez y décliner les obligations de l'AI Act qui vous concernent, recueillir justifications et preuves, puis suivre les plans d'action ;
  • le module d'analyses de risques suit la méthode EBIOS Risk Manager ou votre propre méthode, pour intégrer les risques propres à un système d'IA et suivre les mesures dans le temps ;
  • le module d'évaluation des tiers envoie à vos fournisseurs, dont ceux de solutions d'IA, des questionnaires construits à partir de vos exigences, sur un portail dédié ;
  • le module RGPD gère le registre des traitements et les AIPD, indispensables dès qu'un système d'IA traite des données personnelles.

Pour voir comment ces modules s'articulent sur un cas concret, réservez une démonstration.

Synthèse

01

Un règlement fondé sur le risque

L'AI Act interdit quelques pratiques, encadre strictement les systèmes à haut risque, impose de la transparence à certains usages et laisse libres les autres. Il vise les fournisseurs comme les organisations qui utilisent l'IA.

02

Un calendrier décalé, pas suspendu

Interdictions, maîtrise de l'IA, règles de l'IA à usage général et transparence s'appliquent déjà. L'omnibus de juillet 2026 a reporté le haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I).

03

Commencer par l'inventaire

Recenser les usages d'IA, les classer, identifier son rôle pour chacun, former les équipes et intégrer l'IA aux analyses de risques, aux AIPD et à l'évaluation des fournisseurs : ce travail sert dès maintenant.

Questions fréquentes

Qu'est-ce que l'AI Act ?

L'AI Act, ou règlement européen sur l'intelligence artificielle, est le règlement (UE) 2024/1689 du 13 juin 2024. Il fixe des règles communes pour la mise sur le marché et l'utilisation des systèmes d'IA dans l'Union, selon une approche fondée sur le risque : pratiques interdites, systèmes à haut risque soumis à des exigences strictes, obligations de transparence et régime propre aux modèles d'IA à usage général.

Quand l'AI Act s'applique-t-il ?

Il est entré en vigueur le 1er août 2024 et s'applique par étapes. Les interdictions et l'obligation de maîtrise de l'IA s'appliquent depuis le 2 février 2025, les règles sur l'IA à usage général depuis le 2 août 2025, la transparence et les contrôles depuis le 2 août 2026. Depuis l'omnibus numérique (règlement (UE) 2026/1744, en vigueur le 27 juillet 2026), les exigences du haut risque s'appliqueront le 2 décembre 2027 pour les usages de l'annexe III et le 2 août 2028 pour les produits de l'annexe I.

Mon entreprise est-elle concernée par l'AI Act si elle ne développe pas d'IA ?

Oui, dès qu'elle utilise un système d'IA dans un cadre professionnel : elle est alors « déployeur ». Elle doit notamment favoriser la maîtrise de l'IA de ses équipes, respecter les obligations de transparence qui la visent et, si elle utilise un système à haut risque, suivre la notice du fournisseur, assurer un contrôle humain et conserver les journaux.

Quelles sont les sanctions de l'AI Act ?

Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour une pratique interdite, jusqu'à 15 millions d'euros ou 3 % pour la plupart des autres manquements, et jusqu'à 7,5 millions d'euros ou 1 % pour des informations inexactes fournies aux autorités. Le montant le plus élevé s'applique, sauf pour les PME et, depuis l'omnibus, les petites entreprises de taille intermédiaire, pour lesquelles c'est le plus faible.

Qui contrôle l'AI Act en France ?

Au 14 septembre 2026, la désignation des autorités n'est pas achevée. Le schéma présenté par le gouvernement en septembre 2025 confie la coordination à la DGCCRF et à la DGE, un rôle central à la CNIL (biométrie, emploi, éducation, plusieurs pratiques interdites) et des compétences sectorielles à l'ACPR, à l'Arcom, à l'ANSM ou aux juridictions suprêmes. Il figure dans un projet de loi adopté par le Sénat le 18 février 2026, encore en attente d'examen à l'Assemblée nationale début septembre 2026.

L'AI Act remplace-t-il le RGPD ?

Non. Le RGPD continue de s'appliquer à tout traitement de données personnelles, y compris par un système d'IA. Les deux textes se complètent : l'analyse d'impact sur les droits fondamentaux prévue par l'AI Act peut ainsi reprendre des éléments de l'analyse d'impact relative à la protection des données (AIPD).

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.