Génie Artificiel
English

Réglementation de l’IA en 2026 : AI Act, calendrier et obligations

AI Act au 25/09/2026 : ce qui s’applique déjà, les reports de l’omnibus numérique, l’article 50, les sanctions, le rôle de la CNIL et ce qu’une PME doit faire.

Sommaire
  1. Calendrier de l’AI Act : ce qui s’applique en 2026
  2. L’omnibus numérique : ce qui a été reporté, et ce qui ne l’a pas été
  3. Qui est concerné : fournisseur ou déployeur ?
  4. Pratiques interdites depuis février 2025
  5. IA à usage général : obligations et code de bonnes pratiques
  6. Article 50 : chatbots, hypertrucages et contenus générés par IA
  7. Quelles sanctions prévoit l’AI Act ?
  8. En France : la CNIL et une loi d’application en attente
  9. Que doit faire un utilisateur ou une petite entreprise ?
  10. Et hors d’Europe : États-Unis et Royaume-Uni
  11. Questions fréquentes

Au 25 septembre 2026, le règlement européen sur l’intelligence artificielle (AI Act) s’applique par étapes : les pratiques interdites depuis le 2 février 2025, les règles des modèles d’IA à usage général depuis le 2 août 2025 et les obligations de transparence (chatbots, hypertrucages) depuis le 2 août 2026. Les obligations des systèmes « à haut risque » ont été reportées au 2 décembre 2027 et au 2 août 2028 par l’omnibus numérique, un règlement adopté et en vigueur depuis le 27 juillet 2026.

Cette page s’adresse aux utilisateurs et aux petites entreprises qui se servent d’outils d’IA : ce qui s’applique à eux, ce qu’il faut faire, avec le lien vers chaque texte officiel. Elle décrit l’état des textes au 25/09/2026 et ne constitue pas un conseil juridique.

Depuis la première version de cet article (avril 2025), les règles sur l’IA à usage général sont entrées en application, l’Union européenne a modifié l’AI Act pour la première fois, la France n’a toujours pas voté sa loi d’application, et les États-Unis ont pris le chemin inverse de l’Europe.

Calendrier de l’AI Act : ce qui s’applique en 2026

Le règlement (UE) 2024/1689 est entré en vigueur le 1er août 2024. Son article 113, modifié par l’omnibus, fixe les dates suivantes (version consolidée au 27/07/2026, vérifié le 25/09/2026) :

DateCe qui s’appliqueQui est concerné
2 février 2025Pratiques interdites (article 5), maîtrise de l’IA (article 4)Tous les fournisseurs et utilisateurs professionnels
2 août 2025Obligations des modèles d’IA à usage général, gouvernance, régime des sanctionsÉditeurs de modèles (OpenAI, Google, Mistral AI…), États membres
2 août 2026Transparence (article 50) et reste du règlement, hors haut risque ; amendes de la Commission contre les éditeurs de modèlesChatbots, IA génératives et leurs utilisateurs professionnels
2 décembre 2026Nouvelles interdictions (hypertrucages sexuels non consentis, contenus pédocriminels) ; fin du délai de marquage pour les IA génératives déjà sur le marchéFournisseurs et utilisateurs professionnels
2 août 2027Mise en conformité des modèles à usage général sortis avant le 2 août 2025Éditeurs de modèles
2 décembre 2027Systèmes à haut risque de l’annexe III (recrutement, crédit, éducation, biométrie…)Fournisseurs et utilisateurs de ces systèmes
2 août 2028Systèmes à haut risque intégrés à des produits réglementés (annexe I : jouets, dispositifs médicaux, équipements radio…)Fabricants de ces produits

La CNIL publie le même calendrier, mis à jour le 17/08/2026 (questions-réponses de la CNIL).

L’omnibus numérique : ce qui a été reporté, et ce qui ne l’a pas été

Le règlement (UE) 2026/1744 du 8 juillet 2026, dit « omnibus numérique sur l’IA », est la première modification de l’AI Act. Proposé par la Commission le 19 novembre 2025, il a été publié au Journal officiel de l’UE le 24 juillet 2026 et s’applique depuis le 27 juillet 2026. Ce n’est plus une proposition : c’est du droit en vigueur.

Ce qu’il change :

  • Haut risque reporté : les systèmes de l’annexe III passent du 2 août 2026 au 2 décembre 2027 ; ceux de l’annexe I, du 2 août 2027 au 2 août 2028.
  • Transparence maintenue : l’article 50 s’applique bien depuis le 2 août 2026. Seul le marquage lisible par machine (article 50, paragraphe 2) bénéficie d’un délai jusqu’au 2 décembre 2026, et uniquement pour les IA génératives mises sur le marché avant le 2 août 2026.
  • Deux nouvelles interdictions, applicables le 2 décembre 2026 : les systèmes d’IA qui génèrent des images, vidéos ou sons réalistes des parties intimes ou d’activités sexuelles d’une personne identifiable sans son consentement explicite, et ceux qui génèrent des contenus pédocriminels.
  • Maîtrise de l’IA assouplie : l’article 4 demande désormais aux fournisseurs et aux utilisateurs professionnels de « prendre des mesures pour favoriser » la maîtrise de l’IA de leur personnel, sans obligation de garantir un niveau précis.
  • Petites structures : les États doivent tenir compte de la viabilité économique des PME et des « petites entreprises de taille intermédiaire » quand ils sanctionnent, et le plafond d’amende retenu pour elles est le plus bas des deux montants prévus (voir les sanctions plus bas).

Qui est concerné : fournisseur ou déployeur ?

L’AI Act distingue deux rôles principaux (article 3) :

  • Le fournisseur développe un système ou un modèle d’IA, ou le fait développer, et le met sur le marché ou en service sous son propre nom ou sa propre marque, gratuitement ou non. OpenAI pour ChatGPT, Midjourney pour Midjourney, mais aussi une entreprise qui met en service un chatbot à son nom.
  • Le déployeur utilise un système d’IA sous sa propre autorité. Une agence qui génère des visuels pour un client, un cabinet qui trie des CV avec un logiciel ou une PME qui rédige ses fiches produit avec ChatGPT sont des déployeurs.

L’usage personnel et non professionnel est exclu de la définition du déployeur : un particulier qui utilise une IA pour ses loisirs n’a pas d’obligation au titre de l’AI Act. Le règlement s’applique aussi aux entreprises situées hors de l’UE dès que les résultats de leur système d’IA sont utilisés dans l’Union.

Pratiques interdites depuis février 2025

Depuis le 2 février 2025, l’article 5 interdit notamment :

  • les techniques subliminales, manipulatrices ou trompeuses qui altèrent substantiellement le comportement d’une personne et lui causent un préjudice important ;
  • l’exploitation des vulnérabilités liées à l’âge, au handicap ou à la situation sociale ou économique ;
  • la notation sociale qui entraîne un traitement défavorable injustifié ;
  • la prédiction du risque qu’une personne commette une infraction sur la seule base de son profil ;
  • la constitution de bases de reconnaissance faciale par moissonnage non ciblé d’images sur internet ou de vidéosurveillance ;
  • l’inférence des émotions d’une personne sur le lieu de travail et dans les établissements d’enseignement, sauf raisons médicales ou de sécurité ;
  • la catégorisation biométrique visant à déduire l’origine, les opinions politiques, l’appartenance syndicale, les convictions religieuses ou l’orientation sexuelle ;
  • l’identification biométrique à distance en temps réel dans l’espace public à des fins répressives, sauf exceptions strictes.

Pour une petite entreprise, le point le plus concret est l’analyse des émotions des salariés (outils de centre d’appels, de visioconférence ou de suivi de productivité qui prétendent détecter le stress ou l’humeur) : elle est interdite depuis février 2025.

IA à usage général : obligations et code de bonnes pratiques

Depuis le 2 août 2025, les éditeurs de modèles d’IA à usage général (les modèles derrière ChatGPT, Gemini, Claude, Mistral Vibe…) doivent tenir une documentation technique, informer les entreprises qui intègrent leurs modèles, appliquer une politique de respect du droit d’auteur et publier un résumé des contenus utilisés pour l’entraînement (article 53). Les modèles les plus puissants, dits « à risque systémique », doivent en plus évaluer et réduire ces risques, signaler les incidents graves et assurer leur cybersécurité (article 55).

Le code de bonnes pratiques pour l’IA à usage général, publié le 10 juillet 2025, permet aux éditeurs qui le signent de démontrer leur conformité ; la Commission et le Comité européen de l’IA l’ont jugé adéquat. Au 25/09/2026, la liste des signataires comprend notamment Amazon, Anthropic, Google, IBM, Microsoft, Mistral AI et OpenAI ; xAI n’a signé que le chapitre sécurité, et Meta ne figure pas dans la liste (vérifié le 25/09/2026).

Les modèles sortis avant le 2 août 2025 ont jusqu’au 2 août 2027 pour se mettre en conformité. Depuis le 2 août 2026, la Commission peut infliger aux éditeurs des amendes allant jusqu’à 15 millions d’euros ou 3 % de leur chiffre d’affaires mondial (article 101).

Pour un utilisateur, ce chapitre ne crée pas d’obligation directe : il concerne les éditeurs. Les débats sur les données d’entraînement et le droit d’auteur restent vifs, comme l’a montré la polémique sur les images « style Ghibli ».

Article 50 : chatbots, hypertrucages et contenus générés par IA

L’article 50 s’applique depuis le 2 août 2026. Il couvre quatre situations (fiche de la Commission, vérifié le 25/09/2026) :

QuiObligation
Fournisseur d’un système qui dialogue avec des personnes (chatbot, assistant vocal)Informer la personne qu’elle interagit avec une IA, sauf si c’est évident
Fournisseur d’IA générative (texte, image, son, vidéo)Marquer les contenus dans un format lisible par machine et détectable
Déployeur d’un système qui génère un hypertrucageIndiquer que le contenu a été généré ou manipulé par une IA
Déployeur qui publie un texte généré par IA pour informer le public sur des questions d’intérêt publicIndiquer que le texte a été généré ou manipulé par une IA

S’y ajoute l’information des personnes exposées à un système de reconnaissance des émotions ou de catégorisation biométrique.

Les précisions qui comptent en pratique :

  • Hypertrucage : image, son ou vidéo générés ou manipulés qui ressemblent à des personnes, objets, lieux ou événements réels et pourraient passer pour authentiques. Une vidéo d’avatar réaliste d’une personne réelle, créée avec Synthesia ou HeyGen, ou une voix clonée peuvent entrer dans cette définition. Pour une œuvre manifestement artistique, satirique ou fictive, il suffit de signaler l’existence du contenu généré d’une manière qui ne gâche pas l’œuvre.
  • Textes : l’obligation ne vise que les textes publiés pour informer le public sur des questions d’intérêt public, et elle tombe si le texte a été relu par un humain et qu’une personne assume la responsabilité éditoriale de la publication. Un article de blog relu et publié sous la responsabilité de l’entreprise n’est donc pas concerné par cette obligation.
  • Contenus antérieurs : les hypertrucages créés avant le 2 août 2026 n’ont pas à être étiquetés rétroactivement.
  • Outils pratiques : la Commission a publié le 10 juin 2026 un code de bonnes pratiques sur le marquage et l’étiquetage des contenus générés par IA, jugé adéquat par la Commission et le Comité de l’IA et signé par environ 190 organisations fin juillet 2026 (page du code). Des lignes directrices sur l’article 50 détaillent le champ et les exceptions, et l’UE propose trois icônes facultatives pour étiqueter les contenus.

Les générateurs de vidéo réaliste présentés dans notre top 10 des outils IA vidéo sont directement concernés : leurs éditeurs doivent marquer les vidéos, et l’utilisateur professionnel qui publie un hypertrucage doit le signaler.

Quelles sanctions prévoit l’AI Act ?

Les plafonds de l’article 99 (version consolidée, vérifié le 25/09/2026) :

ManquementPlafond de l’amende
Pratiques interdites (article 5)35 millions d’euros ou 7 % du chiffre d’affaires mondial annuel
Autres obligations, dont la transparence (article 50) et les obligations des déployeurs de systèmes à haut risque15 millions d’euros ou 3 % du chiffre d’affaires mondial
Informations inexactes, incomplètes ou trompeuses fournies aux autorités7,5 millions d’euros ou 1 % du chiffre d’affaires mondial
Éditeurs de modèles à usage général (amendes de la Commission, article 101)15 millions d’euros ou 3 % du chiffre d’affaires mondial

Pour une grande entreprise, c’est le plus élevé des deux montants qui s’applique. Pour une PME ou une start-up, c’est le plus bas. Ce sont des plafonds : chaque État fixe son propre régime, qui peut aussi prévoir des avertissements ou des mesures non financières, et doit tenir compte de la gravité, de la durée, de la taille de l’entreprise et de sa coopération.

En France : la CNIL et une loi d’application en attente

L’AI Act s’applique directement en France, sans transposition. Chaque État devait toutefois désigner ses autorités de contrôle avant le 2 août 2025. En France, ce rôle est prévu par le projet de loi d’adaptation au droit de l’Union européenne (DDADUE) : adopté par le Sénat le 18 février 2026 et transmis à l’Assemblée nationale le 20 février 2026, il n’y avait pas encore été voté au 25/09/2026.

Dans le texte adopté par le Sénat, la CNIL contrôlerait notamment les pratiques interdites de l’article 5 (points c à h), la plupart des systèmes à haut risque de l’annexe III (biométrie, emploi, répression, migration, justice et processus démocratiques, une partie de l’éducation et des services essentiels) et l’information des personnes exposées à la reconnaissance des émotions. D’autres autorités, dont les agents de la DGCCRF, se partageraient le reste. Ce texte peut encore changer à l’Assemblée nationale.

En attendant :

  • les obligations de l’AI Act s’appliquent déjà ; ce qui manque, c’est la désignation formelle des autorités et le régime national de sanctions ;
  • le RGPD s’applique à toute donnée personnelle traitée par un outil d’IA, et la CNIL reste compétente pour le faire respecter (ressources de la CNIL sur l’IA) ;
  • le code pénal punit déjà la diffusion, sans consentement, d’un contenu à caractère sexuel généré par IA reproduisant l’image ou la voix d’une personne (article 226-8-1, issu de la loi SREN du 21 mai 2024).

Que doit faire un utilisateur ou une petite entreprise ?

Pour une entreprise qui utilise des outils d’IA sans en développer, l’essentiel tient en quelques gestes :

  1. Lister les outils d’IA utilisés et à quoi ils servent : rédaction, images, chatbot client, tri de candidatures, analyse de données.
  2. Former les personnes qui s’en servent (article 4) : fonctionnement, limites, erreurs possibles, données à ne pas saisir. Garder une trace de ces actions est prudent.
  3. Écarter les usages interdits, en particulier l’analyse des émotions des salariés ou des élèves.
  4. Signaler le chatbot : un assistant qui répond aux clients doit indiquer qu’il s’agit d’une IA. Si le chatbot est fourni par un prestataire, vérifiez que c’est prévu ; s’il est mis en service sous votre nom, cette obligation peut vous revenir.
  5. Étiqueter les hypertrucages : visuels, voix ou vidéos réalistes de personnes, lieux ou événements réels, par exemple une voix clonée avec ElevenLabs ou un avatar vidéo d’un dirigeant.
  6. Relire les textes d’actualité générés par IA avant publication, sous une responsabilité éditoriale identifiée ; à défaut, il faut indiquer qu’ils ont été générés par IA.
  7. Anticiper le haut risque si l’IA sert à recruter, évaluer ou licencier des salariés, ou à accorder un crédit : à partir du 2 décembre 2027, il faudra suivre la notice du fournisseur, confier le contrôle humain à des personnes compétentes, conserver les journaux au moins six mois et informer les salariés et leurs représentants avant la mise en service (article 26).
  8. Respecter le RGPD : pas de données clients ou de salariés dans un outil sans base légale ni contrat adapté, et vérifier les réglages de réutilisation des données par l’éditeur.

Pour un cas précis (logiciel de recrutement, produit vendu avec une IA intégrée), les questions-réponses du service d’assistance de la Commission et un avocat restent les bons interlocuteurs.

Et hors d’Europe : États-Unis et Royaume-Uni

États-Unis. Il n’existe pas de loi fédérale générale sur l’IA. Le décret 14179 du 23 janvier 2025 a révoqué le décret de 2023 de l’administration Biden, et le décret du 11 décembre 2025 a créé une cellule du ministère de la Justice chargée de contester les lois des États jugées trop contraignantes. La Maison-Blanche a transmis au Congrès, le 20 mars 2026, des recommandations pour une loi fédérale qui primerait sur ces lois ; aucune n’a été votée au 25/09/2026. Les États continuent donc de légiférer : le Colorado a remplacé sa loi de 2024 par une loi sur les décisions automatisées applicable au 1er janvier 2027 (SB26-189), et la Californie impose depuis le 2 août 2026 des outils de détection et des marquages aux grands fournisseurs d’IA générative (AB 853).

Royaume-Uni. Pas de loi générale sur l’IA : le discours du Roi du 13 mai 2026 n’en annonce pas, mais prévoit des « bacs à sable » réglementaires pour l’IA dans un projet de loi Regulating for Growth (notes du gouvernement). Depuis le 6 février 2026, créer ou faire créer une image intime truquée d’un adulte sans son consentement est une infraction (SI 2026/31).

Questions fréquentes

L’AI Act a-t-il été reporté ?

En partie. L’omnibus numérique (règlement 2026/1744, en vigueur depuis le 27/07/2026) a reporté les obligations des systèmes à haut risque au 2 décembre 2027 (annexe III) et au 2 août 2028 (annexe I). Les interdictions, les règles des modèles à usage général et les obligations de transparence de l’article 50 n’ont pas été reportées.

Faut-il signaler qu’un contenu a été créé avec l’IA ?

Pas toujours. Un professionnel doit signaler les hypertrucages (images, sons ou vidéos réalistes pouvant passer pour authentiques) et les textes d’intérêt public publiés sans relecture humaine ni responsabilité éditoriale. Un visuel d’illustration manifestement fictif ou un article relu et assumé par l’entreprise n’entrent pas dans ces obligations.

L’AI Act s’applique-t-il aux particuliers ?

Pas pour un usage personnel et non professionnel : un particulier n’est pas « déployeur ». D’autres textes s’appliquent en revanche, comme le RGPD ou le code pénal, qui punit la diffusion d’hypertrucages sexuels sans consentement.

Qui contrôle l’AI Act en France ?

La loi qui doit désigner les autorités n’était pas encore adoptée au 25/09/2026. Dans la version votée par le Sénat, la CNIL serait l’autorité principale pour les pratiques interdites et la plupart des systèmes à haut risque, aux côtés d’autres autorités comme la DGCCRF. Pour les modèles à usage général, c’est le Bureau de l’IA de la Commission européenne qui contrôle.

Quelle amende risque une PME ?

Les plafonds vont de 7,5 à 35 millions d’euros ou de 1 à 7 % du chiffre d’affaires mondial selon le manquement ; pour une PME, c’est le plus bas des deux montants qui s’applique. Le montant réel dépend de la gravité, de la durée et de la taille de l’entreprise.

Peut-on utiliser ChatGPT au travail ?

Oui. L’AI Act n’interdit pas les assistants conversationnels. L’entreprise qui les utilise doit former ses équipes, éviter les usages interdits, signaler les hypertrucages et respecter le RGPD pour les données saisies.

Tapez au moins deux lettres.