Aller au contenu
hyrulea

ActuAnalyse

AI Act en 2026 : ce qui s'applique, ce qui a été repoussé et ce que ça change pour vous

Le 2 août 2026 devait marquer l'application quasi complète de l'AI Act, le règlement européen sur l'intelligence artificielle. Un texte modificatif publié neuf jours plus tôt en a décalé les obligations les plus lourdes, mais pas toutes. Dates, obligations, sanctions, autorités de contrôle en France : ce qui vaut réellement au 24 septembre 2026.

Par La rédaction

· 17 min de lecture

Drapeaux européens alignés sur leurs mâts devant la façade vitrée du Berlaymont, siège de la Commission européenne à Bruxelles
Le Berlaymont, siège à Bruxelles de la Commission européenne, qui a présenté l'omnibus numérique reportant une partie de l'AI Act. — Photo : Fred Romero / Wikimedia Commons · CC BY 2.0 · source
Sommaire · 9 parties
  1. AI Act : ce que dit le règlement, en bref
  2. AI Act 2026 : ce qui a été repoussé, et ce qui ne l'a pas été
  3. Ce que l'omnibus a changé sur le fond
  4. Depuis le 2 août 2026 : les obligations de transparence de l'AI Act
  5. Ce que l'AI Act change pour vous, selon votre profil
  6. ChatGPT, Gemini, Mistral : ce que l'AI Act impose aux fournisseurs de modèles
  7. Sanctions de l'AI Act : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires
  8. Qui contrôle l'AI Act en France ? La CNIL au centre, une quinzaine d'autorités autour
  9. Ce qu'il faut retenir, et ce qu'il faut faire

Le 2 août 2026 devait être le jour J de l'AI Act : presque tout le règlement européen sur l'intelligence artificielle devenait applicable, y compris ses obligations les plus lourdes, qui visent les IA utilisées pour recruter, accorder un crédit ou noter des élèves. Neuf jours plus tôt, un règlement modificatif a repoussé ces obligations de seize mois.

Beaucoup en ont retenu que « l'AI Act est reporté ». C'est faux : en 2026, les interdictions, les règles des grands modèles d'IA et, depuis le 2 août, les obligations de transparence s'appliquent bel et bien. Pour l'essentiel, seules les règles « haut risque » ont glissé, à fin 2027 ou à 2028. Voici le calendrier exact, ce que le texte exige selon votre profil, les sanctions et qui contrôle en France.

AI Act : ce que dit le règlement, en bref

Le règlement (UE) 2024/1689, surnommé AI Act (ou RIA en France), a été adopté le 13 juin 2024 et est entré en vigueur le 1er août 2024. Il s'applique directement dans les 27 États membres, sans loi de transposition. Son principe : plus un usage de l'IA menace la santé, la sécurité ou les droits fondamentaux, plus les obligations sont lourdes.

NiveauExemples et ce que prévoit le texte
Risque inacceptable (art. 5)Notation sociale, reconnaissance des émotions au travail et à l'école, reconnaissance faciale aspirée sur internet → interdiction
Haut risque (art. 6, annexes I et III)Recrutement, crédit, examens, prestations sociales, composant de sécurité d'un produit → gestion des risques, documentation, contrôle humain, marquage CE
Transparence (art. 50)Chatbots, contenus générés, deepfakes → informer le public, marquer les contenus
Risque minimalFiltre anti-spam, IA d'un jeu vidéo, traduction → aucune obligation spécifique
Modèles d'IA à usage généralLes modèles derrière ChatGPT, Gemini, Claude ou Le Chat → documentation, droit d'auteur, résumé des données d'entraînement

Les obligations dépendent aussi de votre rôle : le fournisseur développe un système d'IA (ou le fait développer) et le met sur le marché sous son nom ; le déployeur l'utilise sous sa propre autorité, hors cadre personnel (article 3). Le texte vise aussi les entreprises installées hors de l'Union dès qu'elles mettent un système sur le marché européen ou que ses résultats y sont utilisés. Il exclut la défense, la sécurité nationale, la recherche scientifique et l'usage purement personnel (article 2).

Le calendrier de l'AI Act, date par date

Le texte de 2024 échelonnait son application sur trois ans ; l'omnibus de 2026 a décalé plusieurs marches. Le calendrier qui en résulte :

  1. 1er août 2024

    Entrée en vigueur du règlement

    Aucune obligation ne s'applique encore.

  2. 2 févr. 2025

    Interdictions et maîtrise de l'IA

    Pratiques interdites (article 5) et obligation de former les équipes (article 4).

  3. 2 août 2025

    Modèles d'IA à usage général

    Obligations des fournisseurs de modèles, gouvernance européenne, régime de sanctions.

  4. 27 juil. 2026

    Entrée en vigueur de l'omnibus

    Le règlement (UE) 2026/1744 modifie le calendrier et plusieurs obligations.

  5. 2 août 2026

    Application générale

    Transparence de l'article 50 (chatbots, contenus générés, deepfakes). La Commission peut sanctionner les fournisseurs de modèles.

  6. 2 déc. 2026

    Nouvelles interdictions, fin du délai de marquage

    IA de nudification et de génération d'images pédocriminelles interdites ; marquage obligatoire pour les IA génératives déjà sur le marché.

  7. 2 août 2027

    Modèles anciens et bacs à sable

    Les modèles mis sur le marché avant août 2025 doivent être conformes. Chaque État doit avoir ouvert un bac à sable réglementaire.

  8. 2 déc. 2027

    Haut risque : annexe III

    Emploi, crédit, éducation, biométrie, services essentiels…

  9. 2 août 2028

    Haut risque : annexe I

    IA servant de composant de sécurité à des produits réglementés (jouets, ascenseurs, dispositifs médicaux…).

AI Act 2026 : ce qui a été repoussé, et ce qui ne l'a pas été

Le report passe par le règlement (UE) 2026/1744 du 8 juillet 2026, dit « omnibus numérique sur l'IA », volet IA d'un paquet de simplification présenté par la Commission le 19 novembre 2025. Il a été bouclé au pas de course : accord provisoire le 7 mai 2026, vote du Parlement européen le 16 juin (423 voix pour, 57 contre, 174 abstentions), feu vert du Conseil le 29 juin. Publié au Journal officiel le 24 juillet, il est entré en vigueur le 27 juillet 2026, six jours avant l'échéance qu'il fallait désamorcer.

ObligationDate prévue en 2024Date après l'omnibus
Haut risque, annexe III (emploi, crédit, éducation…)2 août 20262 décembre 2027
Haut risque, annexe I (produits réglementés)2 août 20272 août 2028
Marquage des contenus générés, IA déjà sur le marché2 août 20262 décembre 2026
Bacs à sable réglementaires nationaux2 août 20262 août 2027
Interdiction des IA de nudificationAbsente du texte2 décembre 2026

Restent inchangés : les interdictions (2 février 2025), les règles des modèles d'IA à usage général (2 août 2025), l'information sur les chatbots et l'étiquetage des deepfakes (2 août 2026). L'obligation de former les équipes (article 4) date toujours de février 2025, mais elle a été assouplie.

Pourquoi ce report

Pour démontrer qu'un système à haut risque est conforme, une entreprise s'appuie en principe sur des normes harmonisées européennes, confiées aux organismes CEN et Cenelec. Elles n'étaient pas prêtes à l'approche d'août 2026, et les autorités nationales de contrôle tardaient à se mettre en place, reconnaît le texte. Plutôt que de lier l'application des règles à la disponibilité de ces outils, comme le proposait la Commission, le Parlement et le Conseil ont fixé des dates fermes.

Ce que l'omnibus a changé sur le fond

L'omnibus modifie aussi plusieurs règles, résumées par la Commission lors de son entrée en vigueur.

  • Une nouvelle interdiction. À partir du 2 décembre 2026, l'article 5 interdit de mettre sur le marché une IA qui génère, faute de garde-fous techniques suffisants, des contenus pédocriminels ou des images, vidéos et sons montrant les parties intimes ou des actes sexuels d'une personne identifiable sans son consentement. S'en servir à ces fins est aussi interdit. Les applications de « nudification », qui déshabillent virtuellement une personne réelle à partir d'une photo, sont directement visées.
  • La maîtrise de l'IA assouplie. L'article 4 imposait de garantir « dans toute la mesure du possible » un niveau suffisant de maîtrise de l'IA chez le personnel. Il demande désormais de prendre des mesures pour la favoriser, sans niveau garanti pour chaque personne, et la Commission doit publier des exemples concrets de mise en conformité.
  • Les entreprises moyennes ménagées. Les allègements des PME s'étendent aux « petites entreprises à moyenne capitalisation » (small mid-caps, catégorie définie par une recommandation de la Commission de mai 2025), y compris le plafond d'amende le plus bas, sauf pour les pratiques interdites.
  • Des ajustements techniques. Un nouvel article 4 bis permet, sous conditions strictes, de traiter des données sensibles (origine, santé…) pour corriger les biais d'un système d'IA, y compris hors du haut risque. Les IA intégrées aux machines relèvent désormais surtout du règlement sectoriel sur les machines, et la notion de « composant de sécurité » est resserrée.
  • Un contrôle européen centralisé. Le Bureau de l'IA de la Commission devient seul compétent pour les systèmes bâtis sur un modèle d'IA à usage général du même fournisseur et pour ceux des très grandes plateformes en ligne (DSA), sauf exceptions (produits réglementés, infrastructures critiques, justice…).

Le RGPD, lui, n'est pas touché : le volet « données » du paquet de simplification suit une procédure distincte et n'est pas adopté, comme nous l'expliquons dans notre analyse sur la légalité du scraping en France.

Depuis le 2 août 2026 : les obligations de transparence de l'AI Act

C'est la partie du règlement qui touche le plus de monde : l'article 50 impose de dire quand une IA est en jeu. La Commission l'a précisé dans des lignes directrices publiées le 20 juillet 2026, non contraignantes, et dans un questions-réponses dédié.

Chatbots et assistants vocaux

Le fournisseur d'un système conçu pour dialoguer avec des personnes doit les informer qu'elles parlent à une IA, clairement et au plus tard lors de la première interaction, sauf si c'est évident pour une personne raisonnablement attentive. Attention au vocabulaire : si vous intégrez un modèle par API dans un assistant proposé sous votre nom, vous en êtes en principe le fournisseur, et l'obligation vous incombe.

Images, sons, vidéos et textes générés : le marquage

Les fournisseurs d'IA générative doivent marquer leurs contenus dans un format lisible par machine (métadonnées, filigrane invisible…) qui permet de détecter qu'ils ont été générés ou manipulés par une IA. Les systèmes mis sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 (la Commission proposait le 2 février 2027). Un code de bonnes pratiques volontaire, finalisé le 10 juin 2026, détaille les méthodes attendues ; qui ne le signe pas doit prouver sa conformité autrement.

Deepfakes et textes d'intérêt public : l'étiquetage

Ici, l'obligation pèse sur le déployeur : la personne ou l'entreprise qui utilise l'IA dans un cadre professionnel.

  • Un deepfake (« hypertrucage » dans la version française) est une image, un son ou une vidéo générés ou manipulés par IA, qui ressemblent à des personnes, lieux, objets ou événements existants et pourraient passer pour authentiques (article 3). Celui qui le publie doit indiquer qu'il est artificiel.
  • Pour une œuvre manifestement artistique, créative, satirique ou fictionnelle, il suffit de signaler l'existence de contenus générés, sans gâcher l'œuvre.
  • Un texte généré par IA et publié pour informer le public sur des questions d'intérêt général doit aussi être signalé, sauf s'il a été relu par un humain et qu'une personne en assume la responsabilité éditoriale.

Ce que l'AI Act change pour vous, selon votre profil

Si vous utilisez l'IA à titre personnel

Le règlement ne vous impose rien : les obligations des déployeurs ne s'appliquent pas à un usage purement personnel et non professionnel (article 2). Il vous permet en revanche de savoir quand vous parlez à une machine et quand une image ou une vidéo est artificielle.

Le droit français, lui, s'applique à tous. Depuis la loi SREN du 21 mai 2024, l'article 226-8 du code pénal punit d'un an de prison et 15 000 € d'amende la diffusion, sans son consentement, d'un contenu généré par un traitement algorithmique représentant l'image ou les paroles d'une personne, s'il n'est pas évident ou expressément signalé qu'il est artificiel. Les peines passent à deux ans et 45 000 € en ligne. Pour un deepfake à caractère sexuel diffusé en ligne, l'article 226-8-1 prévoit jusqu'à trois ans de prison et 75 000 € d'amende.

Pour utiliser l'IA sans vous exposer, lisez notre guide de l'IA générative au quotidien ; les fausses vidéos de personnalités qui vantent des placements miracles sont décryptées dans notre article sur les arnaques crypto.

Si vous créez du contenu : vidéo, réseaux sociaux, blog

Dès que l'activité n'est plus purement personnelle (chaîne monétisée, partenariats rémunérés, compte d'entreprise), vous êtes en principe un « déployeur », et l'article 50 s'applique à vous depuis le 2 août 2026.

  1. Qualifiez le contenu

    Une illustration manifestement stylisée n'est pas un deepfake. Une fausse photo réaliste d'une personnalité, une voix clonée ou une scène inventée qui pourrait passer pour vraie en est un.

  2. Signalez-le clairement

    Une mention visible dès que le public découvre le contenu : dans la vidéo, sur l'image ou en tête du texte. Pour une parodie ou une fiction, une mention discrète suffit.

  3. Ne retirez pas le marquage

    Les métadonnées et filigranes ajoutés par l'outil servent à la détection : les conserver plaide pour votre bonne foi.

  4. Obtenez le consentement des personnes représentées

    Le règlement ne remplace ni le droit à l'image ni le code pénal : faire parler une personne réelle sans son accord reste risqué, même avec une mention.

YouTube, TikTok ou Instagram ajoutent leurs propres règles d'étiquetage. Côté droit d'auteur, les fournisseurs de modèles doivent respecter les oppositions à la fouille de textes et de données exprimées de façon lisible par machine : c'est votre levier pour refuser que vos contenus servent à l'entraînement.

Si vous êtes une entreprise, une administration ou un indépendant

Vos obligations dépendent de votre rôle et de l'usage. Être une PME réduit le plafond des amendes, pas les obligations.

Les interdictions s'appliquent depuis février 2025. Un outil qui analyse les émotions des salariés, par exemple la voix des téléconseillers, est interdit au travail, sauf raisons médicales ou de sécurité (lignes directrices de la Commission). Utiliser un assistant conversationnel au travail reste, en revanche, autorisé.

La formation des équipes reste une obligation, même assouplie. Aucun certificat n'est exigé, mais vous devez pouvoir montrer ce que vous avez mis en place. Pour éviter le module creux vendu à prix d'or, appuyez-vous sur nos 12 signaux d'alerte avant de payer une formation en ligne ; notre dossier sur la reconversion dans le numérique recense, lui, les métiers accessibles.

Le haut risque se prépare maintenant. L'annexe III vise huit domaines : biométrie, infrastructures critiques, éducation, emploi, accès aux services essentiels (crédit, assurance vie et santé, prestations sociales, appels d'urgence), répression, migrations et frontières, justice et processus démocratiques. Un système limité à une tâche procédurale étroite ou préparatoire peut échapper à la qualification, sauf s'il réalise du profilage de personnes (article 6, § 3) ; son fournisseur doit alors documenter cette évaluation et l'inscrire, sous une forme allégée, dans la base européenne.

Si vous utilisez l'IA pour recruter, évaluer ou licencier, accorder un crédit ou évaluer des élèves, vous serez « déployeur d'un système à haut risque » le 2 décembre 2027 : suivre la notice du fournisseur, confier le contrôle à des personnes compétentes, conserver les journaux au moins six mois, informer les représentants du personnel avant la mise en service. Les organismes publics, les entreprises chargées d'un service public et ceux qui notent le crédit des particuliers ou tarifent leur assurance vie et santé devront aussi analyser l'impact sur les droits fondamentaux (article 27).

Votre plan d'action AI Act en sept points

  • Recensez les outils d'IA utilisés, y compris ceux adoptés sans validation.
  • Vérifiez qu'aucun usage n'est interdit : notation sociale, analyse des émotions des salariés, catégorisation biométrique sensible.
  • Affichez clairement qu'un chatbot ou un agent vocal est une IA, dès le premier échange.
  • Signalez les images, vidéos et voix réalistes générées par IA que vous publiez.
  • Documentez les formations à l'IA de vos équipes (article 4).
  • Repérez les usages à haut risque et interrogez vos fournisseurs sur leur calendrier de mise en conformité.
  • Appliquez le RGPD aux données personnelles traitées : il n'a été ni reporté ni suspendu.

Pour ce dernier point, les recommandations de la CNIL sur l'IA, publiées depuis 2024, restent la référence.

ChatGPT, Gemini, Mistral : ce que l'AI Act impose aux fournisseurs de modèles

Depuis le 2 août 2025, les fournisseurs de modèles d'IA à usage général doivent tenir une documentation technique, informer les entreprises qui intègrent leurs modèles, se doter d'une politique de respect du droit d'auteur et publier un résumé suffisamment détaillé des données d'entraînement. Les modèles à « risque systémique », présumé au-delà de 10²⁵ opérations de calcul en virgule flottante (FLOP) pour l'entraînement, doivent en plus mener évaluations et tests adverses, signaler les incidents graves et assurer leur cybersécurité.

La Commission a publié le 10 juillet 2025 un code de bonnes pratiques qui permet de démontrer ce respect. La plupart des grands éditeurs l'ont signé, dont OpenAI, Google, Anthropic, Microsoft et Mistral AI. Meta a refusé.

Depuis le 2 août 2026, le Bureau de l'IA de la Commission peut enquêter et sanctionner ces fournisseurs. Les modèles mis sur le marché avant le 2 août 2025 ont jusqu'au 2 août 2027 pour se mettre en conformité.

Sanctions de l'AI Act : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires

L'article 99 fixe des plafonds : pour une grande entreprise, le plus élevé des deux montants ; pour une PME ou une start-up, le plus bas.

35 M€

Ou 7 % du chiffre d'affaires mondial, pour une pratique interdite

Article 99, § 3

15 M€

Ou 3 %, pour les autres obligations, dont la transparence

Article 99, § 4

7,5 M€

Ou 1 %, pour des informations inexactes fournies aux autorités

Article 99, § 5

15 M€

Ou 3 %, pour un fournisseur de modèle d'IA à usage général

Article 101, infligée par la Commission

1,5 M€

Pour une institution ou un organe de l'Union qui enfreint une interdiction

Article 100, infligée par le Contrôleur européen de la protection des données

Le plus bas

Des deux plafonds pour les PME, et pour les small mid-caps hors pratiques interdites

Article 99, § 6 et 6 bis

Ce sont des maximums : les autorités tiennent compte de la gravité, de la durée, de la taille de l'entreprise et de sa coopération, et les États fixent le reste du régime (avertissements, mesures non financières).

Côté particuliers, toute personne peut saisir l'autorité de surveillance du marché d'une réclamation (article 85), et une personne visée par une décision prise à l'aide d'un système à haut risque de l'annexe III pourra en demander l'explication (article 86). Selon notre lecture, ce droit ne jouera pleinement qu'en décembre 2027, avec les règles « haut risque ».

Qui contrôle l'AI Act en France ? La CNIL au centre, une quinzaine d'autorités autour

Le règlement laisse chaque État organiser son contrôle, rappelle la CNIL. Le 12 février 2026, le gouvernement a déposé dans le projet de loi d'adaptation au droit de l'Union européenne (DDADUE) un amendement qui confie à la CNIL la mise en œuvre effective du règlement, a rapporté Next. Le Sénat l'a voté le 17 février 2026. Le schéma prévu :

ActeurRôle prévu
CNILAutorité centrale : pratiques interdites, la plupart des systèmes à haut risque de l'annexe III, obligations de transparence de l'article 50
DGCCRF et DGE (Bercy)Coordination de la surveillance du marché ; la DGE représente la France au Comité européen de l'IA
Autorités sectoriellesUne quinzaine : ACPR pour la banque et l'assurance, ANSM pour les dispositifs médicaux, Arcom (avis sur ce qui touche aux processus démocratiques), etc.
ANSSIAppui technique en cybersécurité
Bureau de l'IA (Commission européenne)Modèles d'IA à usage général, systèmes bâtis dessus par le même fournisseur et IA des très grandes plateformes en ligne

Ce schéma ne sera définitif qu'une fois la loi promulguée, ce que nous n'avons pas pu confirmer sur une source officielle à la date de publication : vérifiez sur Légifrance. Quoi qu'il arrive, pour une plainte liée à vos données personnelles, c'est la CNIL qu'il faut saisir, au titre du RGPD.

Ce qu'il faut retenir, et ce qu'il faut faire

Au 24 septembre 2026, l'AI Act n'est ni suspendu ni en pause : il est à mi-parcours. Pour le grand public, il se traduit par un droit de savoir quand l'IA intervient ; pour les créateurs, par l'obligation de signaler ce qui pourrait tromper ; pour les entreprises, par un chantier en deux temps : transparence et formation dès maintenant, conformité des systèmes à haut risque d'ici décembre 2027.

Prochaine étape : le 2 décembre 2026 (interdiction des IA de nudification, fin du délai de marquage). En cas de doute sur une date, consultez la version consolidée du règlement 2024/1689 sur EUR-Lex, qui intègre les modifications de juillet 2026 ; seuls les textes publiés au Journal officiel font foi.

Une question sur un usage ou un outil précis ? Posez-la à la communauté h/ia, et recevez nos prochains points d'étape par la newsletter.

Questions fréquentes

L'AI Act a-t-il été reporté ?

En partie seulement. Le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, repousse les obligations des systèmes d'IA à haut risque au 2 décembre 2027 (recrutement, crédit, éducation…) et au 2 août 2028 pour l'IA intégrée à des produits réglementés. Les interdictions, les règles des modèles d'IA à usage général et les obligations de transparence ne sont pas reportées.

Qu'est-ce qui change le 2 août 2026 avec l'AI Act ?

Depuis le 2 août 2026, un chatbot doit signaler qu'il est une IA, les contenus générés par IA doivent être marqués de façon lisible par machine (les outils déjà sur le marché ont jusqu'au 2 décembre 2026), et les deepfakes publiés dans un cadre professionnel doivent être signalés comme tels. La Commission peut aussi, depuis cette date, sanctionner les fournisseurs de modèles d'IA à usage général.

Qu'est-ce qu'un système d'IA à haut risque selon l'AI Act ?

C'est une IA utilisée dans l'un des huit domaines de l'annexe III (biométrie, infrastructures critiques, éducation, emploi, accès aux services essentiels comme le crédit ou l'assurance, répression, migrations et frontières, justice et processus démocratiques), ou une IA qui sert de composant de sécurité à un produit réglementé (annexe I). Un système de l'annexe III limité à une tâche procédurale étroite ou préparatoire peut échapper à cette qualification, sauf s'il réalise du profilage de personnes. Les obligations correspondantes s'appliqueront le 2 décembre 2027 ou le 2 août 2028.

Les entreprises doivent-elles former leurs salariés à l'IA ?

Oui. L'article 4 de l'AI Act s'applique depuis le 2 février 2025 à toute organisation qui fournit ou utilise un système d'IA. Depuis le 27 juillet 2026, il impose de prendre des mesures pour favoriser la maîtrise de l'IA du personnel, adaptées à ses connaissances et au contexte d'usage, sans garantir un niveau précis pour chaque personne. Aucun certificat n'est obligatoire, mais il faut pouvoir montrer ce qui a été fait.

Faut-il indiquer qu'une image ou une vidéo a été générée par IA ?

Oui, si c'est un deepfake publié dans un cadre professionnel : l'article 50 de l'AI Act impose de le signaler depuis le 2 août 2026, avec une mention allégée pour les œuvres artistiques ou satiriques. Pour un usage purement personnel, le règlement ne s'applique pas, mais le code pénal français punit la diffusion sans mention d'un contenu généré représentant une personne sans son consentement.

Quelles sont les sanctions prévues par l'AI Act ?

Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial pour une pratique interdite, 15 millions ou 3 % pour les autres obligations (dont la transparence), et 7,5 millions ou 1 % pour des informations inexactes fournies aux autorités. Pour les PME, c'est le plus bas des deux montants qui s'applique.

Quelle est la différence entre l'AI Act et le RGPD ?

Le RGPD protège les données personnelles, quel que soit l'outil qui les traite. L'AI Act encadre les systèmes d'IA eux-mêmes selon leur niveau de risque, qu'ils traitent ou non des données personnelles. Les deux textes s'appliquent en même temps : un chatbot qui collecte des données de clients doit respecter à la fois l'article 50 de l'AI Act et le RGPD.

Qui contrôle l'application de l'AI Act en France ?

Le schéma retenu par le gouvernement dans le projet de loi DDADUE, voté par le Sénat le 17 février 2026, place la CNIL au centre du dispositif, avec une coordination DGCCRF-DGE et une quinzaine d'autorités sectorielles (finance, santé, audiovisuel…). Il ne devient définitif qu'avec la promulgation de la loi : vérifiez-la sur Légifrance. Au niveau européen, le Bureau de l'IA de la Commission contrôle les modèles d'IA à usage général.

ChatGPT, Gemini ou Mistral sont-ils concernés par l'AI Act ?

Oui. Leurs éditeurs sont soumis depuis le 2 août 2025 aux obligations des modèles d'IA à usage général : documentation, politique de respect du droit d'auteur, résumé public des données d'entraînement et, pour les plus puissants, évaluation des risques. Depuis le 2 août 2026, la Commission peut leur infliger jusqu'à 15 millions d'euros ou 3 % de leur chiffre d'affaires mondial.

Sources

  1. [1]Règlement (UE) 2024/1689 du 13 juin 2024 établissant des règles harmonisées concernant l'intelligence artificielle (règlement sur l'intelligence artificielle) — EUR-Lex (Journal officiel de l'Union européenne), 12 juillet 2024
  2. [2]Règlement (UE) 2026/1744 du 8 juillet 2026 modifiant les règlements (UE) 2024/1689, (UE) 2018/1139 et (UE) 2023/1230 (omnibus numérique sur l'IA) — EUR-Lex (Journal officiel de l'Union européenne), 24 juillet 2026
  3. [3]Proposition de règlement « omnibus numérique sur l'IA », COM(2025) 836 — Commission européenne (EUR-Lex), 19 novembre 2025
  4. [4]Artificial intelligence: Council and Parliament agree to simplify and streamline rules — Conseil de l'Union européenne, 7 mai 2026
  5. [5]AI Act: EP approves simplification measures and "nudifier" app ban — Parlement européen, 16 juin 2026
  6. [6]Artificial Intelligence: Council gives final green light to simplify and streamline rules — Conseil de l'Union européenne, 29 juin 2026
  7. [7]AI Omnibus enters into force — Commission européenne, 27 juillet 2026
  8. [8]Cadre réglementaire de l'IA et calendrier d'application (page de la Commission) — Commission européenne
  9. [9]Guidelines on the implementation of the transparency obligations for certain AI systems under Article 50, C(2026) 5054 final — Commission européenne, 20 juillet 2026
  10. [10]Transparency obligations under Article 50 of the AI Act (questions-réponses) — Commission européenne
  11. [11]Code of Practice on Transparency of AI-Generated Content — Commission européenne, 10 juin 2026
  12. [12]The General-Purpose AI Code of Practice — Commission européenne, 10 juillet 2025
  13. [13]Commission publishes guidelines on prohibited artificial intelligence (AI) practices, as defined by the AI Act — Commission européenne, 4 février 2025
  14. [14]Entrée en vigueur du règlement européen sur l'IA : les premières questions-réponses de la CNIL — CNIL
  15. [15]Intelligence artificielle (dossier thématique et recommandations de la CNIL) — CNIL
  16. [16]Compte rendu intégral de la séance du 17 février 2026 (projet de loi DDADUE) — Sénat, 17 février 2026
  17. [17]Finalement, le gouvernement prévoit de donner la régulation de l'IA à la CNIL — Next, 13 février 2026
  18. [18]Loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique (dite SREN) — Légifrance, 21 mai 2024
  19. [19]Pharos : signaler un contenu illicite sur internet — Ministère de l'Intérieur

Partager l'article

Écrit par

La rédaction

La rédaction d'Hyrulea couvre la tech, les jeux vidéo, le business en ligne et les formations. Chaque article est relu, sourcé et daté ; les liens d'intérêt sont signalés en tête d'article.

Notre charte éditoriale

Discussion

Réagissez à « AI Act en 2026 : ce qui s'applique, ce qui a été repoussé et ce que ça change pour vous ». Les échanges sont modérés selon la charte de la communauté.

Aller plus loinLe débat continue sur h/actu