Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
AI Act

Sanctions AI Act : procédure, autorités et recours

Comprenez les procédures AI Act : pouvoirs d’enquête, correction, Bureau de l’IA, garanties, recours et articulation des sanctions avec le RGPD.

Une procédure fondée sur l’AI Act peut conduire à une demande de correction, une restriction de mise à disposition, un retrait ou une amende. Le premier travail consiste à identifier l’autorité, le rôle de l’entreprise, la règle applicable et les faits reprochés. Le montant maximal n’est qu’une partie du dossier.

Ce guide explique les mécanismes d’enquête et de sanction. Pour le calcul des trois plafonds, les règles PME/SMC et des exemples chiffrés, consultez notre guide des amendes AI Act.

Ce qu’il faut retenir

  • Une entreprise utilisatrice peut avoir des obligations propres : le contrat avec l’éditeur ne les transfère pas automatiquement.
  • Les autorités nationales, le Bureau de l’IA, la Commission pour les modèles et le Contrôleur européen de la protection des données interviennent dans des périmètres distincts.
  • Une correction rapide peut être prise en compte sans garantir l’absence de sanction.
  • Les garanties procédurales et les recours restent applicables.
  • Aucun article de l’AI Act ne crée un plafond commun automatique avec le RGPD selon que l’autorité est la même ou différente.

Identifier le bon régime

Situation Régime de référence
Opérateur ou organisme notifié soumis au régime national Article 99, avec règles nationales d’exécution et garanties procédurales.
Fournisseur de modèle d’IA à usage général Pouvoirs de la Commission, notamment articles 88 à 94 et 101.
Fournisseur de certains systèmes relevant du Bureau de l’IA Articles 75 et 75a à 75c depuis la réforme de juillet 2026.
Institution, organe ou organisme de l’Union Régime particulier de l’article 100, sous le contrôle du Contrôleur européen de la protection des données.

Ces régimes ne sont pas interchangeables. Une entreprise achetant un assistant ne devient pas pour autant fournisseur du modèle sous-jacent ; à l’inverse, modifier la destination ou substantiellement un système peut changer le rôle à examiner. AI Act, art. 25, 99–101 ; règlement 2026/1744, art. 1(31)–(32).

Le texte européen prévoit des autorités nationales de surveillance du marché et des autorités notifiantes, avec une coordination et des règles sectorielles. La compétence de la CNIL sur les traitements de données personnelles repose sur le RGPD ; elle ne signifie pas, à elle seule, que la CNIL sanctionne toute infraction de tout système d’IA. Lors d’une procédure, relevez la base juridique et le périmètre invoqués par l’autorité. AI Act, art. 70 et 74.

Ce que la réforme a changé pour le Bureau de l’IA

Le nouvel article 75(1) prévoit une compétence exclusive pour certains systèmes fondés sur des modèles à usage général développés par le même fournisseur ou par des fournisseurs de la même entreprise, sous les exceptions sectorielles qu’il énumère. Il vise également les systèmes constituant ou intégrés dans les très grandes plateformes ou moteurs de recherche désignés au titre du DSA. Cette compétence concerne leurs fournisseurs ; elle ne s’étend aux déployeurs que s’ils sont aussi fournisseurs ou appartiennent à la même entreprise. Règlement 2026/1744, art. 1(31).

Les nouveaux articles 75a à 75c organisent les enquêtes, demandes d’informations, inspections, engagements, décisions de non-conformité, amendes et astreintes. Pour les opérateurs relevant de ce périmètre, l’article 75c(4) prévoit notamment le recours au plafond de l’article 99(4) pour des violations de dispositions applicables même non énumérées dans ce dernier. Il faut donc éviter de déduire une immunité de la seule absence d’un article dans la liste nationale de l’article 99(4). Règlement 2026/1744, art. 1(32).

Demande d’informations : organiser une réponse vérifiable

À réception d’une demande, centralisez le courrier et relevez : l’autorité, le destinataire, les dispositions citées, le système et la période visés, les documents demandés et le délai de réponse. Identifiez immédiatement le responsable métier, l’équipe technique et les conseils nécessaires.

Distinguez les pièces existantes, les éléments détenus par le fournisseur et ceux qui doivent être expliqués ou reconstitués. Ne présentez pas une politique créée après l’incident comme si elle existait avant. Conservez les versions et décrivez précisément les limites des informations disponibles.

L’article 99(5) concerne les informations inexactes, incomplètes ou trompeuses fournies aux organismes notifiés ou autorités nationales compétentes en réponse à une demande. Pour les modèles à usage général, l’article 101(1)(b) et (d) traite séparément les demandes d’informations et d’accès. AI Act, art. 99(5) et 101(1).

Le guide des contrôles AI Act propose une organisation documentaire adaptée au rôle de fournisseur ou déployeur.

Les mesures correctrices peuvent avoir un effet immédiat

Le risque ne se limite pas à une amende. Les mécanismes de surveillance prévoient, selon les circonstances et les procédures applicables, des mesures de correction, restriction, retrait ou rappel. Même un système conforme peut faire l’objet de mesures lorsqu’il présente un risque dans les conditions de l’article 82. En cas de non-conformité formelle persistante, l’article 83 prévoit des mesures appropriées et proportionnées. AI Act, art. 79, 82 et 83.

Pour une entreprise, une suspension d’usage peut interrompre le recrutement, le support client ou un processus industriel. Préparez un mode de fonctionnement alternatif, la désactivation des automatismes et les modalités de reprise. La continuité opérationnelle doit figurer dans le plan de correction, sans différer les mesures nécessaires pour protéger les personnes.

Une promesse contractuelle de conformité peut faciliter un recours contre le fournisseur ; elle ne neutralise pas les obligations que le règlement attribue à l’entreprise utilisatrice. Rapprochez les notices, les engagements contractuels et l’usage réellement configuré.

Garanties procédurales et recours

L’article 99(10) soumet les pouvoirs de sanction à des garanties appropriées, dont un recours juridictionnel effectif et une procédure régulière. Les modalités nationales doivent être identifiées dans le dossier ; aucun délai de recours universel ne peut être déduit du seul montant de l’amende. AI Act, art. 99(9) et (10).

Pour les amendes GPAI, la Commission communique ses constatations préliminaires et permet au fournisseur d’être entendu ; la Cour de justice dispose d’une compétence de pleine juridiction sur le montant. Le nouveau régime du Bureau de l’IA prévoit lui aussi la communication des constatations préliminaires et un contrôle juridictionnel, notamment des amendes et astreintes. AI Act, art. 101(2) et (5) ; règlement 2026/1744, art. 1(32), art. 75c(2) et (6).

En pratique, tenez une chronologie unique des demandes, réponses, faits établis, mesures exécutées et délais. Documentez les désaccords juridiques sans laisser expirer les échéances procédurales.

Coopération et proportionnalité : ce qu’elles changent

Le montant doit tenir compte du cas : gravité, durée, conséquences, responsabilité, caractère délibéré ou négligent, coopération, atténuation des préjudices et sanctions déjà imposées pour les faits pertinents. L’entreprise doit pouvoir distinguer ses actions préventives des corrections effectuées après la découverte du problème. AI Act, art. 99(7).

Il n’existe pas de promesse légale selon laquelle les premières années seraient forcément pédagogiques, ni de réduction automatique pour un dossier bien présenté. Un audit algorithmique aide à détecter et démontrer des corrections ; il ne dispense pas de supprimer un usage interdit.

Les règles de plafond diffèrent aussi selon la taille : l’article 99(6) retient le terme le plus faible pour les PME aux paragraphes 3 à 5, tandis que le nouveau paragraphe 6a applique cette règle aux SMC pour les seuls paragraphes 4 et 5. Règlement 2026/1744, art. 1(38).

AI Act et RGPD : articuler les procédures

Un système peut relever de plusieurs règles. L’article 99(7)(b) et (c) exige de considérer certaines sanctions antérieures. En revanche, l’article 99(8) porte sur les autorités et organismes publics, et non sur un plafond commun des amendes AI Act et RGPD. La présence d’une même autorité ou de deux autorités différentes ne résout donc pas, à elle seule, la question du cumul. AI Act, art. 99(7)–(8).

Le principe ne bis in idem impose, pour les procédures de nature pénale au sens de la Charte, une analyse des mêmes faits et de la même personne, puis des conditions strictes d’une éventuelle limitation. Des intérêts protégés différents ne suffisent pas à autoriser un cumul ; la prévisibilité, la coordination et la proportionnalité comptent. CJUE, arrêt bpost du 22 mars 2022, C-117/20, résumé officiel, p. 28–30.

La conformité IA et RGPD doit ainsi être organisée autour d’un dossier cohérent : finalités, données, décisions, garanties et preuves communes, tout en gardant les obligations de chaque régime identifiables.

FAQ

Une simple entreprise utilisatrice peut-elle être sanctionnée ?

Oui, si elle enfreint une obligation qui lui est applicable, notamment comme déployeur. Son exposition dépend de l’usage, de son rôle et de la date applicable. Elle ne devient pas responsable de toutes les obligations du fournisseur par le seul achat d’un outil.

Le fournisseur peut-il répondre seul à ma place ?

Il peut fournir les informations techniques et les preuves qui lui appartiennent. L’entreprise doit néanmoins expliquer ses propres usages, paramètres, contrôles et décisions. Le partage des tâches ne supprime pas sa responsabilité propre.

Corriger met-il automatiquement fin à la procédure ?

Non. Une correction peut réduire le risque et être prise en compte, mais une décision de sanction reste possible selon les faits et le fondement. Les engagements rendus contraignants suivent également leur régime propre.

Puis-je additionner les plafonds RGPD et AI Act pour estimer le risque ?

Une telle addition donne une image trompeuse si elle ignore les manquements exacts, les règles de taille, les dates, la proportionnalité et les limites au cumul. L’analyse doit porter sur des scénarios juridiques précis, avec leurs conséquences opérationnelles.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →