Qu'est-ce que l'EU AI Act ?
L'EU AI Act (Règlement UE 2024/1689) est le premier cadre juridique au monde dédié à l'intelligence artificielle. Adopté en 2024, il s'applique progressivement entre 2025 et 2027 à toute organisation qui développe, déploie ou utilise des systèmes d'IA sur le marché européen, y compris hors UE si les résultats sont utilisés en Europe.
Son objectif : garantir une IA sûre, transparente, éthique et respectueuse des droits fondamentaux, sans freiner l'innovation.
Une approche par niveaux de risque
Le règlement classe les systèmes d'IA en 4 catégories, selon leur niveau de risque pour les personnes et la société.
1. Risque inacceptable, interdit
Ces usages sont purement interdits depuis février 2025 :
- Notation sociale des citoyens (type "social scoring")
- Manipulation comportementale subliminale
- Identification biométrique à distance en temps réel dans l'espace public (sauf exceptions très encadrées)
- Reconnaissance des émotions au travail ou à l'école
2. Risque élevé, fortement encadré
Concerne les IA utilisées dans des domaines sensibles :
- Recrutement et RH (tri de CV, évaluation)
- Éducation (notation, admission)
- Crédit, assurance, services essentiels
- Santé, justice, application de la loi
- Infrastructures critiques
Obligations : évaluation des risques, qualité des données, documentation technique, supervision humaine, transparence, journalisation, audit.
3. Risque limité, transparence obligatoire
Pour les chatbots, deepfakes, contenus générés par IA : il faut informer clairement l'utilisateur qu'il interagit avec une IA ou consulte un contenu généré.
4. Risque minimal, libre
Filtres anti-spam, IA dans les jeux vidéo, recommandations basiques : aucune obligation spécifique.
Et les modèles génératifs (ChatGPT, Claude, Gemini) ?
L'EU AI Act introduit une catégorie spécifique pour les modèles d'IA à usage général (GPAI). Les fournisseurs doivent :
- Publier un résumé des données d'entraînement
- Respecter le droit d'auteur européen
- Documenter techniquement leurs modèles
- Évaluer les risques systémiques pour les modèles les plus puissants
Calendrier d'application
| Date | Étape |
|---|---|
| Février 2025 | Interdictions (risque inacceptable) |
| Août 2025 | Règles pour les modèles génératifs (GPAI) |
| Août 2026 | Obligations principales (risque élevé) |
| Août 2027 | Application complète |
Quelles sanctions ?
Les amendes sont dissuasives, calquées sur le RGPD :
- Jusqu'à 35 M€ ou 7 % du CA mondial pour les usages interdits
- Jusqu'à 15 M€ ou 3 % du CA pour non-conformité aux obligations
- Jusqu'à 7,5 M€ ou 1,5 % du CA pour informations incorrectes
Que faire concrètement dans votre organisation ?
- Cartographier tous vos usages d'IA (internes et fournisseurs)
- Classer chaque cas d'usage selon les 4 niveaux de risque
- Identifier les cas à risque élevé et lancer une mise en conformité
- Former vos équipes : l'AI literacy est désormais une obligation légale (article 4)
- Documenter : politique IA, registre des systèmes, supervision humaine
- Choisir des fournisseurs IA conformes (transparence, hébergement, traçabilité)
En résumé
L'EU AI Act n'est pas un frein à l'innovation : c'est un cadre de confiance qui structure l'usage responsable de l'IA. Les organisations qui anticipent prennent une longueur d'avance, tant sur la conformité que sur la confiance de leurs clients.
Vous souhaitez mettre vos équipes en conformité ? Découvrez nos acculturations dirigeants ou contactez-nous pour un audit de vos usages IA.