Le règlement européen sur l'IA régule par niveau de risque : plus l'impact potentiel sur les personnes est grand, plus les obligations sont lourdes.
Interdit Risque inacceptable
Pratiques proscrites par le règlement : elles ne peuvent être ni documentées ni autorisées, elles doivent cesser.
Manipulation subliminale, notation sociale, surveillance biométrique de masse.
Mettre fin à la pratique ou reconcevoir le système pour sortir du cas interdit.
- Échéance clé
- Interdites depuis le 2 février 2025
- Amende maximale
- Jusqu'à 35M€ ou 7 % du chiffre d'affaires mondial
Haut risque Haut risque (Annexe III et Annexe I)
Systèmes qui touchent à la sécurité ou aux droits fondamentaux des personnes.
IA en RH (tri de CV, évaluation), scoring de crédit et assurances, éducation, santé (diagnostic, triage), justice et frontières, infrastructures critiques.
Gestion des risques, qualité des données, documentation technique (Annexe IV), traçabilité, supervision humaine et robustesse. Enregistrement dans la base de données de l'UE pour les fournisseurs.
- Échéance clé
- Annexe III : 2 août 2026 · Annexe I (produits réglementés) : 2 août 2027
- Amende maximale
- Jusqu'à 15M€ ou 3 % du chiffre d'affaires mondial
Transparence Risque limité
Systèmes qui interagissent avec des personnes ou génèrent du contenu : la clé est que l'utilisateur le sache.
Chatbots, assistants virtuels, contenu généré par IA, deepfakes.
Signaler l'interaction avec l'IA, identifier le contenu généré (y compris les deepfakes) et offrir un mécanisme d'intervention humaine.
- Échéance clé
- Avec le régime général du règlement : 2 août 2026
- Amende maximale
- Régime général : jusqu'à 15M€ ou 3 %
Pas d'obligations spécifiques Risque minimal
La majeure partie de l'IA en usage : pas d'obligations spécifiques au niveau de risque.
Filtres anti-spam, systèmes de recommandation, optimisation interne des processus.
Aucune spécifique au niveau. L'alphabétisation IA (Art. 4) s'applique de façon transversale.
- Échéance clé
- Art. 4 en vigueur depuis le 2 février 2025
- Amende maximale
- Pas de sanctions spécifiques au niveau
Branche à part Modèles GPAI
Modèles à usage général (comme GPT, Claude ou Gemini) : des obligations propres au fournisseur, en parallèle des niveaux de risque.
Modèles entraînés à grande échelle qui servent à de nombreuses tâches différentes. Celui qui les intègre via API est déployeur, pas fournisseur GPAI.
Documentation technique (model cards), transparence et respect du droit d'auteur.
- Échéance clé
- Obligations depuis le 2 août 2025 · Amendes applicables à partir du 2 août 2026
- Amende maximale
- Jusqu'à 15M€ ou 3 % du chiffre d'affaires mondial