Vos préférences en matière de cookies

Lignes directrices CEPD · art. 7 RGPD

Nous utilisons des cookies techniques essentiels au fonctionnement de la plateforme (connexion, sécurité, sessions). Nous souhaiterions aussi utiliser des cookies analytiques pour comprendre comment l'améliorer.

Vous pouvez tout accepter, tout refuser, ou choisir les catégories à activer.Votre consentement est valable 6 mois et vous pouvez le retirer à tout moment depuis le pied de page.

Vous trouverez tout dans notre politique de confidentialité.

Toutes les actualités
Réglementation 4 août 2026 7 min

Règlement IA : qui surveille quoi, et pourquoi les « premières amendes » qui circulent n'existent pas

Depuis le 2 août 2026 l'application a vraiment commencé, mais elle est répartie entre trois organismes différents. Pendant ce temps circulent des montants de sanctions qu'aucune source officielle n'a jamais publiés

En bref

Le 2 août 2026, le Bureau de l'IA de la Commission et les autorités nationales ont commencé à appliquer le règlement sur l'IA, et les obligations de transparence de l'article 50 sont entrées en vigueur. La compétence est répartie entre trois acteurs : le Bureau de l'IA pour les modèles à usage général, les autorités nationales compétentes pour les autres systèmes sur leur territoire, le Contrôleur européen de la protection des données pour les institutions de l'Union.

La répartition, première chose à savoir

Personne ne surveille tout, et c'est pourquoi la question « qui me contrôle » n'a pas de réponse unique. Le Bureau de l'IA traite directement les modèles à usage général, avec le pouvoir de demander la documentation technique, de mener des évaluations, d'imposer des mesures correctrices et d'infliger des amendes. Les autorités nationales compétentes suivent les autres systèmes opérant sur leur territoire. Le CEPD surveille les institutions européennes elles-mêmes.

  • Votre client développe ou met à disposition un modèle à usage général : il répond devant le Bureau de l'IA
  • Votre client utilise un système d'IA dans son activité : il répond devant l'autorité nationale désignée dans son État
  • Votre client est une institution ou un organe de l'Union : il répond devant le CEPD
  • Votre client est un responsable qui traite des données personnelles avec ce système : il répond aussi devant l'autorité de protection des données, voie parallèle et non alternative

Ce qui est devenu obligatoire le 2 août

Les obligations de transparence de l'article 50 touchent le plus grand nombre d'entreprises, car elles ne concernent pas ceux qui construisent les modèles mais ceux qui les utilisent pour parler au public. Les systèmes doivent dire à l'utilisateur qu'il interagit avec une machine, et quand un contenu a été généré ou modifié par une IA.

  • Les agents conversationnels doivent s'identifier comme systèmes automatisés
  • Les hypertrucages doivent être étiquetés
  • Les contenus générés ou modifiés automatiquement doivent porter un marquage lisible par machine
  • Les amendes pour ces manquements atteignent 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel, si ce montant est supérieur

Pour les fournisseurs de modèles à usage général l'obligation est différente : documenter certaines informations et les mettre à disposition des autorités compétentes et des fournisseurs en aval, adopter une politique en matière de droit d'auteur et publier un résumé suffisamment détaillé des contenus utilisés pour l'entraînement. Les fournisseurs des modèles les plus avancés doivent en outre traiter les risques de préjudice à grande échelle : incidents chimiques, biologiques, radiologiques et nucléaires, perte de contrôle, offensive cyber, manipulation nuisible, menaces aux droits fondamentaux.

Les « premières amendes » qui circulent ne figurent dans aucune source officielle

Depuis quelques semaines circulent des montants précis : dix-huit millions contre une société de technologie RH, quinze contre une chaîne de magasins pour reconnaissance des émotions, quatorze contre un fournisseur de scoring de crédit, toutes infligées par le Bureau de l'IA quelques jours après le 2 août. Ces chiffres n'apparaissent que sur des sites de contenu promotionnel et jamais dans un communiqué de la Commission. Ils contiennent aussi une erreur de structure qui les trahit : le Bureau de l'IA ne sanctionne pas celui qui utilise un système d'IA, il traite les modèles à usage général ; les déployeurs relèvent des autorités nationales. Ce qui s'est passé le 2 août, c'est que les pouvoirs de sanction sont devenus exerçables, non qu'ils ont été exercés.

Le code de bonnes pratiques sur la transparence

Parallèlement au démarrage de l'application, la Commission a publié une première liste de plus de cent quatre-vingts organisations signataires du code de bonnes pratiques sur la transparence des contenus générés par l'IA. Le code est volontaire, mais les obligations sous-jacentes sont la loi de toute façon : le signer sert à documenter comment on les respecte, pas à les remplacer.

Ce qui n'est pas encore arrivé

  • Les exigences pour les systèmes à haut risque ont été déplacées au 2 décembre 2027
  • Celles des systèmes à haut risque intégrés à des produits déjà réglementés vont au 2 août 2028
  • À partir du 2 décembre 2026 seront interdits les systèmes générant des contenus sexuellement explicites non consentis ou du matériel pédopornographique

La chose concrète à faire maintenant

Pour chaque client ayant un agent conversationnel, un assistant sur son site ou un générateur de contenus, vérifiez une seule chose : l'utilisateur comprend-il qu'il parle à une machine avant de commencer, et les contenus produits portent-ils un marquage. Pas besoin d'analyse d'impact pour répondre : il faut ouvrir le site et regarder. C'est l'obligation la plus simple de tout le règlement et celle qui manque le plus souvent.

Rappelons que la Commission avait déjà utilisé d'autres instruments avant cette date : en janvier 2026 elle a ouvert une enquête formelle sur X à propos de son outil Grok, au titre du règlement sur les services numériques.

Source officielle:Commissione europea - Commission starts enforcing AI Act rules and new transparency requirements on 2 AugustSource officielle:Commissione europea - Il quadro di applicazione dell'AI ActSource officielle:AI Act, art. 50 - Obblighi di trasparenza

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

Réglementation
7sites qui ont préféré disparaître

Sept sites ont éteint le Royaume-Uni plutôt que de protéger les mineurs

Le régulateur britannique a raconté ce qui se passe avant les enquêtes formelles. Mis devant le choix entre sécuriser le service ou ne plus être joignables depuis le Royaume-Uni, sept plateformes ont choisi la seconde option. C'est une victoire, mais cela dit aussi combien il coûte peu de partir.

28 août 2026Nouveau 5 min
Réglementation
26l'article que personne ne signe avant de diffuser

Qui répond de la diffusion en direct du match des moins de 14 ans ? La Suède répond à la question que personne ne pose

Le 25 août, l'autorité suédoise a publié un guide sur la diffusion du sport des jeunes. Beaucoup de clubs diffusent en ligne les matchs des enfants, et le guide indique les facteurs qui déterminent ce qui est permis. Mais la partie qui vaut la lecture est l'autre : la responsabilité quand la commune possède l'équipement et que le club veut y installer des caméras.

25 août 2026Nouveau 5 min
Réglementation
24mois au-delà desquels un incident ne s'utilise plus

Le score qui vous refuse un crédit peut être demandé, et il doit être expliqué

Le 19 août, la CNIL a traduit pour le public sa recommandation de mai 2026 sur l'évaluation de la solvabilité. On y trouve trois chiffres et un principe qui concernent quiconque pratique le scoring : vingt-quatre mois pour les incidents passés, six mois pour les données d'une demande refusée, et un droit d'accès au score qui ne se règle pas en invoquant le secret des affaires.

19 août 2026Nouveau 6 min