Les sanctions prévues par la loi européenne sur l'IA constituent le cadre d'application du règlement (UE) 2024/1689 de l'Union européenne sur l'intelligence artificielle, entré en vigueur le 1er août 2024. Ces sanctions visent à garantir le respect de la première réglementation horizontale complète au monde sur les systèmes d'intelligence artificielle. Elles établissent un système de sanctions administratives par paliers, allant de 7,5 millions d'euros ou 1,5 % du chiffre d'affaires annuel mondial pour les infractions mineures à 35 millions d'euros ou 7 % pour les violations les plus graves, selon la catégorie de l'infraction et la taille de l'entreprise concernée. Ces sanctions s'appliquent aux fournisseurs, déployeurs, importateurs, distributeurs et représentants autorisés de systèmes d'IA au sein du marché de l'UE, quelle que soit leur localisation, reflétant ainsi la portée extraterritoriale du règlement.
La structure des sanctions est calibrée pour suivre l'approche basée sur le risque de la loi sur l'IA, qui classe les applications d'IA en quatre catégories : interdites, à haut risque, à risque limité et à risque minimal. Les amendes les plus élevées sont réservées aux violations impliquant des pratiques d'IA interdites, telles que le score social par les gouvernements, l'identification biométrique à distance en temps réel dans les espaces publics (avec des exceptions étroites), et les systèmes d'IA manipulateurs ou exploitants. Le règlement introduit également des sanctions spécifiques pour la fourniture d'informations incorrectes à des organismes notifiés ou à des autorités nationales compétentes, ainsi que pour le non-respect des obligations de transparence concernant les systèmes d'IA générative, y compris les grands modèles linguistiques et les modèles d'IA à usage général.
Pratiques d'IA interdites et amendes maximales
Selon l'article 5 de la loi sur l'IA, certaines pratiques d'IA sont jugées inacceptables et sont totalement interdites. Les violations de ces interdictions entraînent le palier de sanction le plus élevé : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial total de l'entreprise contrevenante pour l'exercice financier précédent, selon le montant le plus élevé. Ce seuil s'applique à la fois aux fournisseurs et aux prestataires. Les pratiques interdites incluent :
- Le déploiement de systèmes d'IA utilisant des techniques subliminales ou exploitant les vulnérabilités de groupes spécifiques (par exemple, les enfants ou les personnes handicapées) pour modifier matériellement le comportement d'une manière causant un préjudice.
- L'exploitation de vulnérabilités liées à l'âge, au handicap ou à une situation socio-économique.
- Évaluer ou classer des individus sur la base de comportements sociaux ou de caractéristiques personnelles prédites (score social) conduisant à un traitement défavorable.
- Utiliser l'identification biométrique à distance en temps réel dans les espaces publics pour les activités d'application de la loi, sauf dans des situations étroitement définies (par exemple, rechercher des personnes disparues, prévenir des menaces terroristes imminentes) avec une autorisation judiciaire préalable.
Le plafond de 7 % est nettement supérieur aux amendes maximales prévues par le RGPD, qui s'élevent à 20 millions d'euros ou 4 % du chiffre d'affaires mondial. Cela reflète la détermination de l'UE à garantir la sécurité de l'IA et les droits fondamentaux.
Systèmes d'IA à haut risque et amendes en cas de non-conformité
Pour les violations liées aux obligations concernant les systèmes d'IA à haut risque (annexe III du règlement), incluant l'IA utilisée dans les infrastructures critiques, l'éducation, l'emploi, les services essentiels, l'application de la loi, la migration et la justice, les amendes sont fixées à un maximum de 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial, selon le montant le plus élevé. Les systèmes à haut risque doivent respecter des exigences strictes, incluant la gestion des risques, la gouvernance des données, la documentation technique, la traçabilité, la transparence, la surveillance humaine, la précision, la robustesse et la cybersécurité. Le non-respect de ces obligations, comme la non-réalisation des évaluations de conformité ou la non-inscription du système dans la base de données de l'UE, déclenche ce palier de amendes.
Obligations de transparence et amendes de niveau inférieur
Les systèmes d'IA qui interagissent avec les personnes, tels que les chatbots, les deepfakes et les systèmes de reconnaissance des émotions, doivent révéler leur nature d'IA aux utilisateurs. Le non-respect de ces obligations de transparence entraîne des amendes pouvant atteindre 7,5 millions d'euros ou 1,5 % du chiffre d'affaires mondial, selon le montant le plus élevé. Ce palier s'applique également aux violations commises par les prestataires qui ne respectent pas les instructions d'utilisation des systèmes à haut risque, ou qui les exposent sans les protections appropriées.
Amendes pour informations incorrectes
La fourniture d'informations inexactes, incomplètes ou trompeuses à des organismes notifiés ou à des autorités nationales à la suite d'une demande peut entraîner des amendes pouvant atteindre 5 millions d'euros ou 1 % du chiffre d'affaires mondial. Il s'agit d'une infraction distincte visant à garantir l'intégrité des processus d'évaluation de conformité et de surveillance du marché.
Calcul et agrégation des amendes
Les amendes sont calculées sur la base du chiffre d'affaires annuel mondial total de l'entreprise pour l'exercice financier précédent. Pour les entreprises appartenant à un groupe, le chiffre d'affaires de l'ensemble du groupe est pris en compte. Si plusieurs violations sont constatées, les amendes sont agrégées, mais le maximum total ne peut dépasser celui de la violation la plus grave. Les sanctions s'appliquent sans coût à d'autres recours prévus par le droit de l'UE ou national, y compris les demandes de dommages-intérêts de la part des personnes affectées.
Calendrier d'application et périodes de transition
La loi sur l'IA prévoit des échéances échelonnées. L'interdiction des pratiques interdites s'applique à partir du 2 février 2025. Les obligations concernant l'IA à usage général, y compris celles pour les modèles de OpenAI, les modèles de Anthropic et le modèle de Google DeepMind, deviennent applicables à partir du 2 août 2025. Les exigences relatives aux systèmes à haut risque s'appliquent à partir du 2 août 2026 pour la plupart des systèmes, avec certaines exceptions pour des produits déjà couverts par des législations existantes de l'UE (par exemple, les dispositifs médicaux, les machines) jusqu'au 2 août 2027. Les pays membres doivent désigner les autorités nationales compétentes et établir des sanctions efficaces, proportionnées et dissuasives avant le 2 août 2025. Le Bureau européen de l'IA, créé au sein de la Commission européenne, coordonne l'application à l'échelle de l'UE.
Gouvernance et autorités de surveillance
La loi sur l'IA établit une structure de gouvernance comprenant le Conseil européen de l'intelligence artificielle, composé de représentants des pays membres et du Contrôleur européen de la protection des données. Les autorités nationales de surveillance du marché sont chargées de faire appliquer les sanctions sur leurs territoires. Elles ont le pouvoir de mener des enquêtes, de demander des documents et d'imposer des amendes. Pour les systèmes d'IA présentant un risque grave, les autorités peuvent ordonner leur retrait du marché ou leur rappel. Dans les affaires transfrontalières, les autorités collaborent par le biais du Conseil pour garantir une application cohérente.
Impacts sur l'industrie mondiale de l'IA
Les sanctions ont des implications majeures pour les entreprises technologiques mondiales, notamment Amazon Web Services, Microsoft Azure, Google Cloud et Alibaba Cloud, qui fournissent l'infrastructure d'IA. Les entreprises telles que Intel, AMD, Nvidia et Qualcomm, qui fournissent des puces d'IA, peuvent être affectées si leurs produits sont utilisés dans des systèmes à haut risque. La portée extraterritoriale signifie que toute personne offrant des services d'IA aux utilisateurs de l'UE doit respecter les règles, où qu'elle se trouve. Cela a conduit à des initiatives de conformité mondiales, de nombreuses entreprises mettant en place des cadres de gouvernance de l'IA et réalisant des audits. Les sanctions sont considérées comme une référence pour d'autres juridictions, telles que les États-Unis, la Chine et le Canada, qui développent leurs propres régulations sur l'IA.
Les sanctions sont conçues pour être dissuasives, mais elles visent également à favoriser l'innovation en offrant des règles claires. Les petites et moyennes entreprises (PME) et les start-up sont soumises aux mêmes sanctions, mais la loi inclut des dispositions pour les bacs à sable réglementaires et des amendes réduites pour les PME dans certains cas, bien que les réductions exactes soient laissées à la discrétion des pays membres. En 2025, aucune amende n'a encore été infligée, car les dates de mise en œuvre sont encore dans le futur. Cependant, la menace des sanctions aGal déjà incité de nombreuses organisations à entamerment les préparatifs de conformité, y comprisdes évaluations des risques et de la documentation.
Comparaison avec d'autres sanctions régulatoires
Les amendes prévues par la loi sur l'IA sont parmi les plus élevées de la législation numérique de l'UE. Le plafond maximal du RGPD est de 20 millions d'euros ou 4 %, inférieur à celui de l'IA, tandis que la Digital Markets Act (DMA) peut imposer des amendes allant jusqu'à 10 % du chiffre d'affaires mondial pour des infractions systémiques, et jusqu'à 20 % en cas de récidive. Le plafond de 7 % de la loi sur l'IA est supérieur à celui duRGPD mais inférieur à celui de la DMA, reflétant des objectifs politiques différents. Les amendes sont également marquantes par leur mode de calcul basé sur le chiffre d'affaires, garantissant que les grandes entreprises paient des montants substantiels, tandis que les plus petites peuvent payer des montants plus faibles en valeur absolue.
Développements et défis futurs
Alors que les dates d'application se rapprochent, des questions subsistent concernant la mise en œuvre pratique des sanctions. La définition du chiffre d'affaires annuel mondial est claire, mais l'interprétation de 'mise sur le marché' et de 'mise en service' pourrait entraîner des contestations juridiques. La Commission européenne devrait émettre des lignes directrices sur l'application des sanctions. De plus, le règlement prévoit des paiements périodiques de pénalité pour forcer la conformité, pouvantaller jusqu'à 5 % du chiffre d'affaires journalier moyen. L'efficacité des sanctions dépendra des ressources et de l'expertise des autorités nationales. L'UE travaille également sur un code de pratique pour l'IA à usage général, qui