Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
AI Act

Deepfakes : droit français et obligations IA

Deepfake sexuel, mention IA, droits des victimes : distinguez les infractions françaises des obligations européennes applicables en 2026.

Un salarié reçoit une visioconférence qui imite son dirigeant et demande un virement urgent. Une équipe marketing souhaite faire parler un avatar ressemblant à une personne réelle. Ces deux situations appellent des décisions différentes : sécuriser une transaction, ou vérifier les droits et la transparence d’une production audiovisuelle.

Au 26 septembre 2026, le cadre des deepfakes combine le droit pénal français, le RGPD et les obligations de transparence de l’AI Act. Une mention « contenu généré par IA » répond à une exigence d’information ; elle ne constitue pas une autorisation générale de représenter quelqu’un.

Ce qu’il faut retenir

  • Le deepfake n’est pas défini par l’absence de consentement. Sa qualification européenne tient au contenu artificiel et à son apparence trompeuse d’authenticité.
  • Le Code pénal distingue les montages ordinaires et les contenus à caractère sexuel. Pour ces derniers, une étiquette signalant l’IA ne fait pas disparaître l’infraction de diffusion sans consentement.
  • Depuis le 2 août 2026, l’article 50 impose des obligations de transparence. Le fournisseur assure le marquage technique ; le déployeur professionnel indique l’existence du deepfake aux personnes exposées.
  • Les victimes peuvent combiner signalement précis, conservation proportionnée des preuves, plainte et exercice des droits sur leurs données. Aucun délai général de retrait de 72 heures ne s’applique à tous les deepfakes.

Définir le contenu avant de qualifier son usage

L’article 3(60) de l’AI Act vise des images, des contenus audio ou vidéo générés ou manipulés par IA ressemblant à des personnes, objets, lieux, entités ou événements existants et pouvant apparaître à tort authentiques ou véridiques. La définition ne se limite donc pas aux visages et ne comporte pas de condition d’absence de consentement. Un acteur peut autoriser une production qui constitue néanmoins un hypertrucage soumis aux règles pertinentes. AI Act, art. 3(60).

Avant une diffusion, identifiez la personne ou la scène représentée, les éléments réellement modifiés, le public visé et le risque de confusion. Conservez les autorisations et la version effectivement publiée. Une simple amélioration technique d’image et une fausse déclaration attribuée à une personne ne présentent pas les mêmes enjeux.

Deux infractions françaises à ne pas confondre

L’article 226-8 du Code pénal réprime le fait de porter à la connaissance du public ou d’un tiers un montage réalisé avec les paroles ou l’image d’une personne sans son consentement, lorsqu’il n’apparaît pas à l’évidence qu’il s’agit d’un montage ou qu’il n’en est pas expressément fait mention. Il assimile à ce montage les contenus visuels ou sonores générés par traitement algorithmique représentant l’image ou les paroles d’une personne, selon les mêmes conditions. La peine prévue est d’un an d’emprisonnement et de 15 000 euros d’amende. Elle atteint deux ans et 45 000 euros lorsque le délit est commis par un service de communication au public en ligne. Une transmission privée n’est donc pas, à elle seule, assimilable à cette circonstance aggravante. Code pénal, art. 226-8.

L’article 226-8-1 traite séparément les montages à caractère sexuel et les contenus sexuels générés par traitement algorithmique reproduisant l’image ou les paroles d’une personne. Leur communication au public ou à un tiers sans consentement est punie de deux ans d’emprisonnement et de 60 000 euros d’amende ; la communication par un service au public en ligne porte les peines à trois ans et 75 000 euros. Cet article ne prévoit pas que la mention du caractère artificiel écarte l’infraction. Code pénal, art. 226-8-1.

Ces textes répriment les actes qu’ils décrivent, sans faire de toute création privée d’image artificielle une infraction générale. Selon les faits, d’autres qualifications peuvent également être examinées : la règle applicable ne se déduit pas du seul mot « deepfake ». Pour une entreprise, la validation juridique doit précéder l’envoi, y compris à un petit groupe de destinataires.

Qui doit signaler l’intervention de l’IA ?

L’article 50(2) impose au fournisseur d’un système génératif le marquage des sorties dans un format lisible par machine et leur identification comme générées ou manipulées par IA. Les solutions doivent tenir compte de l’état de la technique et des caractéristiques du contenu. Le texte prévoit notamment une exception pour l’assistance à la mise en forme standard ou l’absence de modification substantielle des données d’entrée ou de leur sens. Il n’impose pas une technologie unique à tous les systèmes. AI Act, art. 50(2).

Le déployeur qui utilise un système produisant un deepfake doit, de son côté, indiquer que le contenu a été généré ou manipulé par IA. L’information doit être claire et reconnaissable, au plus tard lors de la première exposition. Pour une œuvre manifestement artistique, créative, satirique, fictive ou analogue, le texte aménage la manière de divulguer l’existence du contenu pour ne pas entraver la jouissance de l’œuvre ; il ne prévoit pas une dispense générale. AI Act, art. 50(4) et 50(5).

En pratique, vérifiez le rendu réellement accessible au public : une métadonnée technique invisible ne suffit pas à informer le spectateur. La Commission distingue expressément le marquage destiné aux machines et l’information perceptible sans outil particulier. Commission européenne, FAQ sur la transparence.

L’exclusion prévue à l’article 2(10) concerne les obligations des déployeurs personnes physiques agissant dans une activité strictement personnelle et non professionnelle. Elle ne soustrait pas ces personnes au Code pénal. Une utilisation pour la communication d’une entreprise doit être examinée dans son cadre professionnel. AI Act, art. 2(10).

Les échéances à retenir en septembre 2026

Les obligations de l’article 50 sont applicables depuis le 2 août 2026. Le règlement modificatif 2026/1744 prévoit une transition ciblée jusqu’au 2 décembre 2026 pour le marquage de l’article 50(2), au bénéfice des fournisseurs de systèmes génératifs mis sur le marché avant le 2 août 2026. Cette transition ne reporte pas de manière générale l’information due par les déployeurs. Règlement 2026/1744, art. 1(39), nouvel art. 111(4).

Le même règlement ajoute des interdictions relatives à certaines productions sexuelles non consenties et à certains contenus d’abus sexuels sur enfants, applicables le 2 décembre 2026. Leur périmètre et les conditions visant fournisseurs et utilisateurs doivent être lus précisément ; elles ne remplacent pas les infractions françaises déjà applicables. Notre guide des pratiques interdites par l’AI Act détaille cette distinction. Règlement 2026/1744, art. 1(7) et 1(40).

Les sanctions administratives dépendent de la disposition méconnue, du rôle de l’entreprise et des règles de calcul applicables. Consultez le guide des amendes de l’AI Act pour éviter de confondre les plafonds de transparence et ceux des pratiques interdites.

Les données personnelles restent protégées

Une image ou une voix concernant une personne identifiable peut constituer une donnée personnelle. Elle n’est pas automatiquement une donnée biométrique relevant de l’article 9 : l’article 4(14) suppose un traitement technique spécifique permettant ou confirmant l’identification unique ; l’article 9(1) vise notamment les données biométriques traitées à cette fin. Un contenu peut aussi relever d’autres catégories particulières selon ce qu’il révèle. RGPD, art. 4(1), 4(14) et 9(1).

Le responsable du traitement doit déterminer une base légale adaptée, respecter la finalité annoncée et limiter les données traitées. Le consentement n’est pas l’unique fondement prévu par l’article 6(1), mais une entreprise ne peut choisir un autre fondement simplement pour contourner une autorisation nécessaire. Si elle invoque le consentement, elle doit notamment pouvoir démontrer qu’il est libre, spécifique, éclairé et univoque. Les droits sur l’image et la voix ainsi que les interdictions pénales appellent leur propre analyse. RGPD, art. 4(11), 5(1), 6(1) et 7.

Réagir à un deepfake diffusé sans autorisation

Commencez par relever l’adresse exacte, la date, le compte diffuseur et les éléments permettant de comprendre l’atteinte. Limitez la circulation des copies : préserver une preuve ne suppose pas de republier le contenu. Signalez ensuite les contenus aux services concernés et, lorsque les faits paraissent pénalement répréhensibles, déposez plainte. La CNIL distingue la démarche de protection des données de la plainte pénale ; elle ne prononce ni les peines pénales ni des dommages-intérêts. CNIL, fiche sur les hypertrucages.

Pour un hébergeur relevant du DSA, fournissez une notification étayée : raisons de l’illicéité, emplacement électronique exact, coordonnées dans les cas prévus et déclaration de bonne foi. L’article 16 impose un traitement diligent, objectif et en temps opportun, ainsi qu’une information sur la décision. Il n’instaure pas un délai universel de retrait de 72 heures. DSA, art. 16(2) à 16(6).

Le droit à l’effacement peut être exercé auprès du responsable du traitement, notamment lorsque le traitement est illicite. Il connaît des exceptions, par exemple pour l’exercice de la liberté d’expression ou la défense de droits en justice. Le délai de réponse est en principe d’un mois ; une prolongation de deux mois est possible selon la complexité et le nombre des demandes, avec information motivée dans le premier mois. Ce délai de réponse ne transforme pas une diffusion illicite en diffusion autorisée pendant un mois. RGPD, art. 17(1), 17(3) et 12(3).

Une procédure simple pour l’entreprise

Pour les productions autorisées, conservez un dossier réunissant l’objectif, les personnes représentées, les autorisations pertinentes, l’outil utilisé, les données transmises, la validation finale et le mode d’information du public. Refusez les productions dont les droits ou la licéité ne peuvent pas être établis.

Pour les tentatives de fraude, organisez une vérification par un canal indépendant et connu avant toute action sensible. Une voix ou un visage vraisemblable ne doit pas suffire à modifier des coordonnées bancaires. Inscrivez cette vérification dans votre politique de sécurité des systèmes d’information, avec les personnes à contacter et la conduite à tenir lorsqu’une demande paraît urgente.

Questions fréquentes

Un deepfake signalé comme artificiel est-il légal ?

Pas nécessairement. La transparence européenne et les conditions du délit de montage ordinaire ne neutralisent pas les autres règles applicables. En particulier, l’article 226-8-1 n’écarte pas l’infraction sexuelle de diffusion sans consentement au seul motif que le caractère artificiel est annoncé.

L’obligation d’information concerne-t-elle tous les particuliers ?

L’AI Act exclut les obligations des déployeurs personnes physiques pour une activité strictement personnelle et non professionnelle. Le droit pénal et les autres règles pertinentes continuent de s’appliquer. Une activité professionnelle ne bénéficie pas de cette exclusion.

Faut-il attendre décembre 2026 pour étiqueter un deepfake ?

Non. La transition au 2 décembre vise le marquage technique de certains systèmes anciens par leur fournisseur. Elle ne reporte pas l’obligation générale de divulgation des deepfakes par les déployeurs concernés, applicable depuis le 2 août 2026.

Une plainte à la CNIL remplace-t-elle une plainte pénale ?

Non. Elles ont des objets différents. Une démarche auprès de la CNIL concerne le traitement des données ; les infractions et les demandes de réparation relèvent des voies judiciaires appropriées. Conservez la trace de chaque démarche et des réponses reçues.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →