Le règlement · jour 59 des sanctions
L'AI Act, expliqué
sans jargon juridique.
Le premier texte au monde à encadrer l'intelligence artificielle de façon générale. Il ne vise pas au premier chef ceux qui la conçoivent, mais tous ceux qui l'emploient dans leur travail. Voici ce qu'il énonce, ce qu'il exige de vous, et depuis quelle date.
Règlement (UE) 2024/1689 — articles 4 et 5
Autorités pressenties : DGCCRF · CNIL · Arcom
2024/1689
Le numéro du règlement
Adopté le 13 juin 2024
04
Niveaux de risque
D'inacceptable à minimal
Art. 4
L'obligation qui vous concerne à coup sûr
Exigible depuis février 2025
35 M€
Le plafond le plus haut
Ou 7 % du CA mondial
Ce qu'est l'AI Act
Trois choses qui en font un texte différent.
L'AI Act ne s'apparente ni au RGPD ni à une norme sectorielle. Ces trois particularités expliquent l'essentiel des contresens que l'on entend à son sujet.
- I
Un règlement, pas une directive
Il s'applique directement, sans transposition en droit français. Il n'y a pas de version nationale plus souple à attendre.
→ Rien ne sert d'attendre une loi française
- II
Classé par usage, pas par technologie
Le même outil peut être à risque minimal ou à haut risque selon ce qu'on en fait. Ce n'est pas le logiciel qui est classé, c'est la finalité qu'on lui donne.
→ Votre inventaire liste des usages, pas des logiciels
- III
Proportionné
La majorité des usages professionnels courants relèvent du niveau le plus léger. Les contraintes lourdes visent les systèmes qui décident du sort de personnes.
→ Le travail est plus court que la réputation du texte
Qui est concerné
Quatre rôles un seul vous concerne probablement.
Identifier le vôtre commande tout le reste : les obligations diffèrent d'un rôle à l'autre, et l'écart est considérable.
Fournisseur
Développe un système d'IA et le met sur le marché sous son nom
La plus lourde
Déployeur
C'est presque toujours vous
Utilise un système d'IA sous sa propre autorité, à titre professionnel
Modérée mais réelle
Importateur
Met sur le marché européen le système d'un fournisseur hors UE
Vérification de conformité
Distributeur
Met un système à disposition sans être fournisseur ni importateur
Vigilance
Le piège : basculer de déployeur à fournisseur sans le vouloir
Si vous mettez un système à haut risque sur le marché sous votre propre marque, si vous en modifiez substantiellement la finalité, ou si vous transformez un système ordinaire en système à haut risque, le règlement vous traite comme le fournisseur. Les obligations changent alors d'échelle.
Et si nous ne sommes pas en Europe ?
Le règlement s'applique de manière extraterritoriale : il vise les fournisseurs et déployeurs établis hors de l'Union lorsque le résultat produit par le système est utilisé dans l'Union. Une société américaine qui trie des candidatures de salariés européens entre dans le champ.

Un règlement européen s'applique directement, sans transposition en droit français.
Photographie Squads Cap · Unsplash
Les niveaux de risque
Les quatre niveaux et ce que chacun vous impose.
C'est l'architecture du texte, et tout en procède. Classer correctement vos systèmes, c'est déterminer précisément ce qui vous incombe — et, tout autant, ce qui ne vous incombe pas.
- 01Interdit
Risque inacceptable
Des pratiques purement interdites dans l'Union. Il n'y a rien à encadrer : il faut ne pas les déployer, ou les arrêter.
- Base légale
- Article 5
- Applicable depuis
- 2 février 2025
Exemples
- Notation sociale des personnes
- Techniques subliminales ou manipulatrices
- Exploitation des vulnérabilités liées à l'âge, au handicap ou à la situation sociale
- Reconnaissance des émotions au travail et à l'école
- Catégorisation biométrique visant des données sensibles
- Moissonnage non ciblé d'images faciales
- Images intimes non consenties et contenus pédocriminels générés par IA
Ce que ça impose
Arrêt immédiat. Sanction au plafond le plus élevé : 35 M€ ou 7 % du CA mondial.
À retenir
La ligne à vérifier en priorité chez un employeur : tout outil qui prétend mesurer l'engagement, le stress ou la sincérité de collaborateurs à partir de leur voix, de leur visage ou de leur frappe au clavier.
- 02Fortement encadré
Haut risque
Les systèmes qui décident du sort de personnes, ou qui sont des composants de sécurité de produits déjà réglementés.
- Base légale
- Annexe III et article 6
- Applicable depuis
- 2 déc. 2027 · annexe I : 2 août 2028
Exemples
- Emploi : tri de CV, promotion, rupture, évaluation, affectation
- Éducation : admission, notation, surveillance d'examens
- Services essentiels : octroi de crédit, tarification en assurance vie et santé
- Santé, justice, répression, migration, biométrie
- Infrastructures critiques : eau, gaz, électricité, trafic
Ce que ça impose
Côté fournisseur : gestion des risques, qualité des données, documentation technique, journalisation, robustesse. Côté déployeur : usage conforme à la notice, supervision humaine par des personnes compétentes, conservation des journaux, information des personnes concernées.
À retenir
Une dérogation existe pour les tâches purement procédurales — mais elle tombe dès qu'il y a profilage de personnes physiques, et elle doit être écrite et motivée avant la mise en service.
- 03Transparence
Risque limité
Pas d'évaluation de conformité : une exigence d'honnêteté envers les personnes.
- Base légale
- Article 50
- Applicable depuis
- 2 août 2026
Exemples
- Agent conversationnel qui répond à vos clients
- Contenus générés ou manipulés artificiellement
- Hypertrucages
- Textes publiés pour informer le public sur des sujets d'intérêt général
Ce que ça impose
L'interlocuteur doit savoir qu'il s'adresse à une machine sans avoir à le demander. Les contenus synthétiques doivent être marqués dans un format lisible par machine.
À retenir
C'est le niveau qui concerne le plus grand nombre d'organisations : dès qu'un chatbot répond sur votre site, vous y êtes.
- 04Libre
Risque minimal
La grande majorité des usages professionnels courants. Le règlement n'impose aucune obligation spécifique.
- Base légale
- —
- Applicable depuis
- —
Exemples
- Filtres anti-spam
- Traduction et correction
- Assistance à la rédaction
- Moteurs de recommandation
- Optimisation logistique
Ce que ça impose
Aucune obligation spécifique. Adoption volontaire de codes de conduite encouragée.
À retenir
Attention au contresens le plus coûteux : être intégralement au niveau 4 n'exonère pas de l'article 4. L'obligation de formation ne dépend pas du niveau de risque.
L'exception qui traverse tout
L'obligation qui traverse les quatre niveaux
L'article 4 impose de soutenir le développement de la maîtrise de l'IA chez les personnes qui utilisent ou supervisent vos systèmes — quel que soit leur niveau de risque. Le Digital Omnibus l'a réécrit en juillet 2026 : ce n'est plus une obligation de garantir un niveau, c'est une obligation d'agir. Elle reste la seule qui s'applique à coup sûr à votre organisation, et elle est exigible depuis le 2 février 2025.
Voir ce que l'article 4 exige →Le calendrier
Quatre dates, une seule qui court aujourd'hui.
Sanctions actives depuis 59 jours
- Appliqué
Entrée en vigueur du règlement
- Appliqué
Article 4 applicable — obligation de formation
- En cours
Activation des sanctions nationales en France
- À venir
Haut risque de l'annexe III : recrutement, crédit, éducation
- À venir
Haut risque de l'annexe I : l'IA intégrée aux produits réglementés
Le report de décembre 2027 ne concerne que les obligations renforcées des systèmes à haut risque de l'annexe III. Il ne touche ni l'article 4, ni les interdictions de l'article 5 — tous deux exigibles depuis février 2025.
Les sanctions
Les sanctions et ce que personne ne vous dit.
Les plafonds de l'article 99 sont en vigueur depuis le 2 août 2026. Le montant retenu est le plus élevé des deux — sauf pour les PME et les jeunes entreprises, auxquelles s'applique le plus bas.
| Manquement | Base légale | Plafond |
|---|---|---|
| Pratiques interdites | Article 5 | 35 M€ ou 7 % |
| Système à haut risque non conforme | Articles 16 à 27 | 15 M€ ou 3 % |
| Information incorrecte aux autorités | Article 99 | 7,5 M€ ou 1 % |
Pour les PME, c'est le montant le plus bas entre le forfait et le pourcentage qui s'applique.
Défaut de formation
Article 4
Le règlement ne prévoit pas de palier d'amende dédié. Le défaut de formation agit comme facteur aggravant lors d'un contrôle, et engage votre responsabilité civile en cas d'incident — fuite de données, décision automatisée contestée, biais discriminatoire.
Tout prestataire qui vous annonce « 15 millions d'euros d'amende pour défaut de formation » raconte une histoire. Elle fait vendre, et elle se retourne contre vous dès que votre interlocuteur connaît le texte.
Voir comment se mettre en règle →Ce que la loi exige
Quatre obligations, dans cet ordre.
Aucune ne peut être conduite avant la précédente. C'est cet enchaînement, et lui seul, qui constitue la démarche que les autorités attendent de vous.
- I
Cartographier
Identifier tous les systèmes d'IA utilisés dans l'organisation, y compris les usages non déclarés.
Registre des systèmes
- II
Classifier les risques
Évaluer chaque système selon les quatre niveaux du règlement : inacceptable, haut risque, risque limité, risque minimal.
Matrice de classification
- III
Former vos équipes
Soutenir le développement de la maîtrise de l'IA chez tout collaborateur qui utilise ou supervise un système d'IA.
Attestations nominatives
- IV
Documenter
Conserver les preuves : politique IA interne, registre, attestations de formation, procédure d'incident.
Dossier de conformité
Jour 59 depuis l'activation des sanctions
Les contrôles ont commencé.
Vos équipes vous attendent.
Une heure suffit à cerner ce qui vous concerne et par où engager la démarche. La formation est gratuite ; le guide et le tableur vous appartiennent.