Le 2 août 2026 devait être le jour J de l'AI Act : presque tout le règlement européen sur l'intelligence artificielle devenait applicable, y compris ses obligations les plus lourdes, qui visent les IA utilisées pour recruter, accorder un crédit ou noter des élèves. Neuf jours plus tôt, un règlement modificatif a repoussé ces obligations de seize mois.
Beaucoup en ont retenu que « l'AI Act est reporté ». C'est faux : en 2026, les interdictions, les règles des grands modèles d'IA et, depuis le 2 août, les obligations de transparence s'appliquent bel et bien. Pour l'essentiel, seules les règles « haut risque » ont glissé, à fin 2027 ou à 2028. Voici le calendrier exact, ce que le texte exige selon votre profil, les sanctions et qui contrôle en France.
AI Act : ce que dit le règlement, en bref
Le règlement (UE) 2024/1689, surnommé AI Act (ou RIA en France), a été adopté le 13 juin 2024 et est entré en vigueur le 1er août 2024. Il s'applique directement dans les 27 États membres, sans loi de transposition. Son principe : plus un usage de l'IA menace la santé, la sécurité ou les droits fondamentaux, plus les obligations sont lourdes.
| Niveau | Exemples et ce que prévoit le texte |
|---|---|
| Risque inacceptable (art. 5) | Notation sociale, reconnaissance des émotions au travail et à l'école, reconnaissance faciale aspirée sur internet → interdiction |
| Haut risque (art. 6, annexes I et III) | Recrutement, crédit, examens, prestations sociales, composant de sécurité d'un produit → gestion des risques, documentation, contrôle humain, marquage CE |
| Transparence (art. 50) | Chatbots, contenus générés, deepfakes → informer le public, marquer les contenus |
| Risque minimal | Filtre anti-spam, IA d'un jeu vidéo, traduction → aucune obligation spécifique |
| Modèles d'IA à usage général | Les modèles derrière ChatGPT, Gemini, Claude ou Le Chat → documentation, droit d'auteur, résumé des données d'entraînement |
Les obligations dépendent aussi de votre rôle : le fournisseur développe un système d'IA (ou le fait développer) et le met sur le marché sous son nom ; le déployeur l'utilise sous sa propre autorité, hors cadre personnel (article 3). Le texte vise aussi les entreprises installées hors de l'Union dès qu'elles mettent un système sur le marché européen ou que ses résultats y sont utilisés. Il exclut la défense, la sécurité nationale, la recherche scientifique et l'usage purement personnel (article 2).
Le calendrier de l'AI Act, date par date
Le texte de 2024 échelonnait son application sur trois ans ; l'omnibus de 2026 a décalé plusieurs marches. Le calendrier qui en résulte :
Entrée en vigueur du règlement
Aucune obligation ne s'applique encore.
Interdictions et maîtrise de l'IA
Pratiques interdites (article 5) et obligation de former les équipes (article 4).
Modèles d'IA à usage général
Obligations des fournisseurs de modèles, gouvernance européenne, régime de sanctions.
Entrée en vigueur de l'omnibus
Le règlement (UE) 2026/1744 modifie le calendrier et plusieurs obligations.
Application générale
Transparence de l'article 50 (chatbots, contenus générés, deepfakes). La Commission peut sanctionner les fournisseurs de modèles.
Nouvelles interdictions, fin du délai de marquage
IA de nudification et de génération d'images pédocriminelles interdites ; marquage obligatoire pour les IA génératives déjà sur le marché.
Modèles anciens et bacs à sable
Les modèles mis sur le marché avant août 2025 doivent être conformes. Chaque État doit avoir ouvert un bac à sable réglementaire.
Haut risque : annexe III
Emploi, crédit, éducation, biométrie, services essentiels…
Haut risque : annexe I
IA servant de composant de sécurité à des produits réglementés (jouets, ascenseurs, dispositifs médicaux…).
AI Act 2026 : ce qui a été repoussé, et ce qui ne l'a pas été
Le report passe par le règlement (UE) 2026/1744 du 8 juillet 2026, dit « omnibus numérique sur l'IA », volet IA d'un paquet de simplification présenté par la Commission le 19 novembre 2025. Il a été bouclé au pas de course : accord provisoire le 7 mai 2026, vote du Parlement européen le 16 juin (423 voix pour, 57 contre, 174 abstentions), feu vert du Conseil le 29 juin. Publié au Journal officiel le 24 juillet, il est entré en vigueur le 27 juillet 2026, six jours avant l'échéance qu'il fallait désamorcer.
| Obligation | Date prévue en 2024 | Date après l'omnibus |
|---|---|---|
| Haut risque, annexe III (emploi, crédit, éducation…) | 2 août 2026 | 2 décembre 2027 |
| Haut risque, annexe I (produits réglementés) | 2 août 2027 | 2 août 2028 |
| Marquage des contenus générés, IA déjà sur le marché | 2 août 2026 | 2 décembre 2026 |
| Bacs à sable réglementaires nationaux | 2 août 2026 | 2 août 2027 |
| Interdiction des IA de nudification | Absente du texte | 2 décembre 2026 |
Restent inchangés : les interdictions (2 février 2025), les règles des modèles d'IA à usage général (2 août 2025), l'information sur les chatbots et l'étiquetage des deepfakes (2 août 2026). L'obligation de former les équipes (article 4) date toujours de février 2025, mais elle a été assouplie.
Pourquoi ce report
Pour démontrer qu'un système à haut risque est conforme, une entreprise s'appuie en principe sur des normes harmonisées européennes, confiées aux organismes CEN et Cenelec. Elles n'étaient pas prêtes à l'approche d'août 2026, et les autorités nationales de contrôle tardaient à se mettre en place, reconnaît le texte. Plutôt que de lier l'application des règles à la disponibilité de ces outils, comme le proposait la Commission, le Parlement et le Conseil ont fixé des dates fermes.
Ce que l'omnibus a changé sur le fond
L'omnibus modifie aussi plusieurs règles, résumées par la Commission lors de son entrée en vigueur.
- Une nouvelle interdiction. À partir du 2 décembre 2026, l'article 5 interdit de mettre sur le marché une IA qui génère, faute de garde-fous techniques suffisants, des contenus pédocriminels ou des images, vidéos et sons montrant les parties intimes ou des actes sexuels d'une personne identifiable sans son consentement. S'en servir à ces fins est aussi interdit. Les applications de « nudification », qui déshabillent virtuellement une personne réelle à partir d'une photo, sont directement visées.
- La maîtrise de l'IA assouplie. L'article 4 imposait de garantir « dans toute la mesure du possible » un niveau suffisant de maîtrise de l'IA chez le personnel. Il demande désormais de prendre des mesures pour la favoriser, sans niveau garanti pour chaque personne, et la Commission doit publier des exemples concrets de mise en conformité.
- Les entreprises moyennes ménagées. Les allègements des PME s'étendent aux « petites entreprises à moyenne capitalisation » (small mid-caps, catégorie définie par une recommandation de la Commission de mai 2025), y compris le plafond d'amende le plus bas, sauf pour les pratiques interdites.
- Des ajustements techniques. Un nouvel article 4 bis permet, sous conditions strictes, de traiter des données sensibles (origine, santé…) pour corriger les biais d'un système d'IA, y compris hors du haut risque. Les IA intégrées aux machines relèvent désormais surtout du règlement sectoriel sur les machines, et la notion de « composant de sécurité » est resserrée.
- Un contrôle européen centralisé. Le Bureau de l'IA de la Commission devient seul compétent pour les systèmes bâtis sur un modèle d'IA à usage général du même fournisseur et pour ceux des très grandes plateformes en ligne (DSA), sauf exceptions (produits réglementés, infrastructures critiques, justice…).
Le RGPD, lui, n'est pas touché : le volet « données » du paquet de simplification suit une procédure distincte et n'est pas adopté, comme nous l'expliquons dans notre analyse sur la légalité du scraping en France.
Depuis le 2 août 2026 : les obligations de transparence de l'AI Act
C'est la partie du règlement qui touche le plus de monde : l'article 50 impose de dire quand une IA est en jeu. La Commission l'a précisé dans des lignes directrices publiées le 20 juillet 2026, non contraignantes, et dans un questions-réponses dédié.
Chatbots et assistants vocaux
Le fournisseur d'un système conçu pour dialoguer avec des personnes doit les informer qu'elles parlent à une IA, clairement et au plus tard lors de la première interaction, sauf si c'est évident pour une personne raisonnablement attentive. Attention au vocabulaire : si vous intégrez un modèle par API dans un assistant proposé sous votre nom, vous en êtes en principe le fournisseur, et l'obligation vous incombe.
Images, sons, vidéos et textes générés : le marquage
Les fournisseurs d'IA générative doivent marquer leurs contenus dans un format lisible par machine (métadonnées, filigrane invisible…) qui permet de détecter qu'ils ont été générés ou manipulés par une IA. Les systèmes mis sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 (la Commission proposait le 2 février 2027). Un code de bonnes pratiques volontaire, finalisé le 10 juin 2026, détaille les méthodes attendues ; qui ne le signe pas doit prouver sa conformité autrement.
Deepfakes et textes d'intérêt public : l'étiquetage
Ici, l'obligation pèse sur le déployeur : la personne ou l'entreprise qui utilise l'IA dans un cadre professionnel.
- Un deepfake (« hypertrucage » dans la version française) est une image, un son ou une vidéo générés ou manipulés par IA, qui ressemblent à des personnes, lieux, objets ou événements existants et pourraient passer pour authentiques (article 3). Celui qui le publie doit indiquer qu'il est artificiel.
- Pour une œuvre manifestement artistique, créative, satirique ou fictionnelle, il suffit de signaler l'existence de contenus générés, sans gâcher l'œuvre.
- Un texte généré par IA et publié pour informer le public sur des questions d'intérêt général doit aussi être signalé, sauf s'il a été relu par un humain et qu'une personne en assume la responsabilité éditoriale.
Ce que l'AI Act change pour vous, selon votre profil
Si vous utilisez l'IA à titre personnel
Le règlement ne vous impose rien : les obligations des déployeurs ne s'appliquent pas à un usage purement personnel et non professionnel (article 2). Il vous permet en revanche de savoir quand vous parlez à une machine et quand une image ou une vidéo est artificielle.
Le droit français, lui, s'applique à tous. Depuis la loi SREN du 21 mai 2024, l'article 226-8 du code pénal punit d'un an de prison et 15 000 € d'amende la diffusion, sans son consentement, d'un contenu généré par un traitement algorithmique représentant l'image ou les paroles d'une personne, s'il n'est pas évident ou expressément signalé qu'il est artificiel. Les peines passent à deux ans et 45 000 € en ligne. Pour un deepfake à caractère sexuel diffusé en ligne, l'article 226-8-1 prévoit jusqu'à trois ans de prison et 75 000 € d'amende.
Pour utiliser l'IA sans vous exposer, lisez notre guide de l'IA générative au quotidien ; les fausses vidéos de personnalités qui vantent des placements miracles sont décryptées dans notre article sur les arnaques crypto.
Si vous créez du contenu : vidéo, réseaux sociaux, blog
Dès que l'activité n'est plus purement personnelle (chaîne monétisée, partenariats rémunérés, compte d'entreprise), vous êtes en principe un « déployeur », et l'article 50 s'applique à vous depuis le 2 août 2026.
Qualifiez le contenu
Une illustration manifestement stylisée n'est pas un deepfake. Une fausse photo réaliste d'une personnalité, une voix clonée ou une scène inventée qui pourrait passer pour vraie en est un.
Signalez-le clairement
Une mention visible dès que le public découvre le contenu : dans la vidéo, sur l'image ou en tête du texte. Pour une parodie ou une fiction, une mention discrète suffit.
Ne retirez pas le marquage
Les métadonnées et filigranes ajoutés par l'outil servent à la détection : les conserver plaide pour votre bonne foi.
Obtenez le consentement des personnes représentées
Le règlement ne remplace ni le droit à l'image ni le code pénal : faire parler une personne réelle sans son accord reste risqué, même avec une mention.
YouTube, TikTok ou Instagram ajoutent leurs propres règles d'étiquetage. Côté droit d'auteur, les fournisseurs de modèles doivent respecter les oppositions à la fouille de textes et de données exprimées de façon lisible par machine : c'est votre levier pour refuser que vos contenus servent à l'entraînement.
Si vous êtes une entreprise, une administration ou un indépendant
Vos obligations dépendent de votre rôle et de l'usage. Être une PME réduit le plafond des amendes, pas les obligations.
Les interdictions s'appliquent depuis février 2025. Un outil qui analyse les émotions des salariés, par exemple la voix des téléconseillers, est interdit au travail, sauf raisons médicales ou de sécurité (lignes directrices de la Commission). Utiliser un assistant conversationnel au travail reste, en revanche, autorisé.
La formation des équipes reste une obligation, même assouplie. Aucun certificat n'est exigé, mais vous devez pouvoir montrer ce que vous avez mis en place. Pour éviter le module creux vendu à prix d'or, appuyez-vous sur nos 12 signaux d'alerte avant de payer une formation en ligne ; notre dossier sur la reconversion dans le numérique recense, lui, les métiers accessibles.
Le haut risque se prépare maintenant. L'annexe III vise huit domaines : biométrie, infrastructures critiques, éducation, emploi, accès aux services essentiels (crédit, assurance vie et santé, prestations sociales, appels d'urgence), répression, migrations et frontières, justice et processus démocratiques. Un système limité à une tâche procédurale étroite ou préparatoire peut échapper à la qualification, sauf s'il réalise du profilage de personnes (article 6, § 3) ; son fournisseur doit alors documenter cette évaluation et l'inscrire, sous une forme allégée, dans la base européenne.
Si vous utilisez l'IA pour recruter, évaluer ou licencier, accorder un crédit ou évaluer des élèves, vous serez « déployeur d'un système à haut risque » le 2 décembre 2027 : suivre la notice du fournisseur, confier le contrôle à des personnes compétentes, conserver les journaux au moins six mois, informer les représentants du personnel avant la mise en service. Les organismes publics, les entreprises chargées d'un service public et ceux qui notent le crédit des particuliers ou tarifent leur assurance vie et santé devront aussi analyser l'impact sur les droits fondamentaux (article 27).
Votre plan d'action AI Act en sept points
- Recensez les outils d'IA utilisés, y compris ceux adoptés sans validation.
- Vérifiez qu'aucun usage n'est interdit : notation sociale, analyse des émotions des salariés, catégorisation biométrique sensible.
- Affichez clairement qu'un chatbot ou un agent vocal est une IA, dès le premier échange.
- Signalez les images, vidéos et voix réalistes générées par IA que vous publiez.
- Documentez les formations à l'IA de vos équipes (article 4).
- Repérez les usages à haut risque et interrogez vos fournisseurs sur leur calendrier de mise en conformité.
- Appliquez le RGPD aux données personnelles traitées : il n'a été ni reporté ni suspendu.
Pour ce dernier point, les recommandations de la CNIL sur l'IA, publiées depuis 2024, restent la référence.
ChatGPT, Gemini, Mistral : ce que l'AI Act impose aux fournisseurs de modèles
Depuis le 2 août 2025, les fournisseurs de modèles d'IA à usage général doivent tenir une documentation technique, informer les entreprises qui intègrent leurs modèles, se doter d'une politique de respect du droit d'auteur et publier un résumé suffisamment détaillé des données d'entraînement. Les modèles à « risque systémique », présumé au-delà de 10²⁵ opérations de calcul en virgule flottante (FLOP) pour l'entraînement, doivent en plus mener évaluations et tests adverses, signaler les incidents graves et assurer leur cybersécurité.
La Commission a publié le 10 juillet 2025 un code de bonnes pratiques qui permet de démontrer ce respect. La plupart des grands éditeurs l'ont signé, dont OpenAI, Google, Anthropic, Microsoft et Mistral AI. Meta a refusé.
Depuis le 2 août 2026, le Bureau de l'IA de la Commission peut enquêter et sanctionner ces fournisseurs. Les modèles mis sur le marché avant le 2 août 2025 ont jusqu'au 2 août 2027 pour se mettre en conformité.
Sanctions de l'AI Act : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires
L'article 99 fixe des plafonds : pour une grande entreprise, le plus élevé des deux montants ; pour une PME ou une start-up, le plus bas.
35 M€
Ou 7 % du chiffre d'affaires mondial, pour une pratique interdite
15 M€
Ou 3 %, pour les autres obligations, dont la transparence
7,5 M€
Ou 1 %, pour des informations inexactes fournies aux autorités
15 M€
Ou 3 %, pour un fournisseur de modèle d'IA à usage général
1,5 M€
Pour une institution ou un organe de l'Union qui enfreint une interdiction
Le plus bas
Des deux plafonds pour les PME, et pour les small mid-caps hors pratiques interdites
Ce sont des maximums : les autorités tiennent compte de la gravité, de la durée, de la taille de l'entreprise et de sa coopération, et les États fixent le reste du régime (avertissements, mesures non financières).
Côté particuliers, toute personne peut saisir l'autorité de surveillance du marché d'une réclamation (article 85), et une personne visée par une décision prise à l'aide d'un système à haut risque de l'annexe III pourra en demander l'explication (article 86). Selon notre lecture, ce droit ne jouera pleinement qu'en décembre 2027, avec les règles « haut risque ».
Qui contrôle l'AI Act en France ? La CNIL au centre, une quinzaine d'autorités autour
Le règlement laisse chaque État organiser son contrôle, rappelle la CNIL. Le 12 février 2026, le gouvernement a déposé dans le projet de loi d'adaptation au droit de l'Union européenne (DDADUE) un amendement qui confie à la CNIL la mise en œuvre effective du règlement, a rapporté Next. Le Sénat l'a voté le 17 février 2026. Le schéma prévu :
| Acteur | Rôle prévu |
|---|---|
| CNIL | Autorité centrale : pratiques interdites, la plupart des systèmes à haut risque de l'annexe III, obligations de transparence de l'article 50 |
| DGCCRF et DGE (Bercy) | Coordination de la surveillance du marché ; la DGE représente la France au Comité européen de l'IA |
| Autorités sectorielles | Une quinzaine : ACPR pour la banque et l'assurance, ANSM pour les dispositifs médicaux, Arcom (avis sur ce qui touche aux processus démocratiques), etc. |
| ANSSI | Appui technique en cybersécurité |
| Bureau de l'IA (Commission européenne) | Modèles d'IA à usage général, systèmes bâtis dessus par le même fournisseur et IA des très grandes plateformes en ligne |
Ce schéma ne sera définitif qu'une fois la loi promulguée, ce que nous n'avons pas pu confirmer sur une source officielle à la date de publication : vérifiez sur Légifrance. Quoi qu'il arrive, pour une plainte liée à vos données personnelles, c'est la CNIL qu'il faut saisir, au titre du RGPD.
Ce qu'il faut retenir, et ce qu'il faut faire
Au 24 septembre 2026, l'AI Act n'est ni suspendu ni en pause : il est à mi-parcours. Pour le grand public, il se traduit par un droit de savoir quand l'IA intervient ; pour les créateurs, par l'obligation de signaler ce qui pourrait tromper ; pour les entreprises, par un chantier en deux temps : transparence et formation dès maintenant, conformité des systèmes à haut risque d'ici décembre 2027.
Prochaine étape : le 2 décembre 2026 (interdiction des IA de nudification, fin du délai de marquage). En cas de doute sur une date, consultez la version consolidée du règlement 2024/1689 sur EUR-Lex, qui intègre les modifications de juillet 2026 ; seuls les textes publiés au Journal officiel font foi.
Une question sur un usage ou un outil précis ? Posez-la à la communauté h/ia, et recevez nos prochains points d'étape par la newsletter.



