Depuis le 2 février 2025, un employeur n’a plus le droit de faire analyser les émotions de ses salariés par une intelligence artificielle. Noter les citoyens comme le ferait un régime autoritaire est interdit, aussi. Ces règles sont déjà en vigueur. Elles sortent de la première loi au monde qui encadre l’IA. Mais sa partie la plus lourde, celle qui vise l’embauche, le crédit et les aides sociales, vient d’être repoussée à fin 2027.

Une loi qui classe l’IA par le danger

L’Europe a adopté ce texte le 13 juin 2024 1. C’est le premier cadre de ce genre au monde. Son idée est simple. Plus un usage de l’IA est risqué, plus les règles sont strictes. Quatre étages, du plus interdit au plus libre.

En haut, l’interdit. Huit familles de pratiques sont bannies depuis février 2025 1. La note sociale des citoyens. La lecture des émotions au travail et à l’école. L’aspiration massive de photos de visages pour bâtir des fichiers de reconnaissance. Un logiciel qui prédirait qu’une personne va commettre un crime d’après son seul profil. Plusieurs de ces interdictions gardent des exceptions précises, il faut le dire.

La reconnaissance d’un visage en direct dans la rue en est un bon exemple. Elle est interdite à la police, sauf cas graves : recherche d’une victime d’enlèvement, menace terroriste, suspect d’un crime lourd 1. Et seulement avec l’accord préalable d’une autorité indépendante, un juge ou une autorité administrative 1.

Ce que ça change pour qui postule, emprunte ou demande une aide

L’étage juste en dessous s’appelle le « haut risque ». Il mord sur des pans entiers de la vie courante 1. L’embauche. Le crédit. Les aides sociales. L’école, la police, l’immigration, la justice, les élections.

Du concret : un logiciel qui trie les candidatures. Un calcul qui décide d’un prêt. Un outil qui repère un dossier d’allocataire à contrôler.

Pour ces usages, la loi impose un humain qui garde la main, des tests, une documentation, un enregistrement dans un fichier européen 1. En clair, un humain doit rester dans la boucle.

C’est l’étage le plus protecteur pour le citoyen ordinaire. C’est aussi celui qui vient d’être repoussé.

Prévenir qu’on parle à une machine

Troisième étage, la transparence, prévue pour le 2 août 2026 1. Un robot de discussion doit dire qu’il est un robot. Les contenus fabriqués par IA doivent être marqués. Un deepfake, ces fausses vidéos très réalistes, doit être signalé comme tel 1.

Tout en bas, le quatrième étage. Il réunit l’immense majorité des usages : jeux, filtres anti-spam, outils du quotidien. Là, la loi laisse libre 1.

Les grands modèles, un régime à part

À côté de cette échelle, un régime distinct vise les grands modèles, ceux qui font tourner les robots de discussion connus 1. Leurs fabricants doivent fournir une documentation et respecter le droit d’auteur. Ils doivent aussi publier un résumé des contenus utilisés pour l’entraînement 1. C’est là que la loi touche une question brûlante : le pillage des textes et des images pour nourrir ces modèles. Un cran de plus s’ajoute pour les modèles entraînés avec une puissance de calcul colossale 1.

Des amendes jusqu’à 7 % du chiffre d’affaires mondial

Sur le papier, les moyens sont lourds.

Pour les autres manquements, le plafond tombe à 15 millions d’euros ou 3 % du chiffre d’affaires 1. Pour les grands modèles, c’est la Commission qui frappe directement 1. Les petites entreprises, elles, risquent le plus bas des deux montants 1.

La loi vise aussi les géants installés hors d’Europe. Un fabricant américain ou chinois tombe sous le texte dès que son système est vendu ou utilisé dans l’Union 1.

Les autorités peuvent exiger la documentation, les données d’entraînement, et même le code source dans certains cas 1. Mais ces chiffres sont des plafonds, pas des amendes déjà tombées. À ce jour, aucune sanction d’ampleur n’a été prononcée au titre de cette loi.

En France, personne pour l’appliquer, pour l’instant

Voilà le fait le plus net de l’automne. Le 8 juillet 2026, l’Union a adopté un second texte 2. Il repousse de seize mois le volet haut risque. L’embauche, le crédit, les aides : ces règles entrent en vigueur le 2 décembre 2027. Une autre liste de produits attend le 2 août 2028 2.

Le texte s’en explique. Les normes techniques et les autorités nationales ne sont pas prêtes 2. La Commission parle de « simplification ». D’autres y voient un recul. Le fait certain, c’est le glissement de seize mois.

Attention au raccourci : tout n’est pas repoussé. Les interdictions de 2025 et les règles sur les grands modèles tiennent toujours 2.

Pour ces grands modèles, l’Union a aussi proposé un code de bonne conduite, à signer librement. La plupart des grands acteurs l’ont signé 3. Meta a refusé. Les grands groupes chinois ne l’ont pas signé non plus 3. Refuser n’est pas une infraction. Ces entreprises restent tenues par les obligations de la loi, elles doivent seulement prouver autrement qu’elles s’y conforment 3.

Reste la France. La loi imposait à chaque pays de nommer son autorité de contrôle avant le 2 août 2025 1. La France ne l’a pas fait. Le schéma prévu confie le rôle principal à la CNIL, le gardien des données personnelles, et la coordination à la direction qui réprime les fraudes commerciales 4. Mais rien n’est encore voté. Le texte qui doit l’organiser a franchi le Sénat, pas encore l’Assemblée nationale 4.

La CNIL compte environ 300 agents 5. La Cour des comptes, qui surveille l’argent public, juge sa montée en puissance inachevée. Elle prévient qu’il sera difficile pour cette autorité de faire face sans moyens supplémentaires 5.

À ce jour, la loi menace d’amendes allant jusqu’à 7 % du chiffre d’affaires mondial. Aucune n’est encore tombée. Et le pays n’a toujours pas désigné qui, chez lui, pourrait la prononcer.