Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
AI Act

Contrôles AI Act 2026 : autorités et préparation

Préparez un contrôle AI Act : compétences des autorités, échéances révisées, documents selon votre rôle et réponse à une demande officielle.

En septembre 2026, préparer un contrôle AI Act commence par une distinction : quelles obligations sont déjà applicables, lesquelles relèvent d’une échéance future, et quel est votre rôle pour chaque système ? Le report adopté en juillet 2026 pour certaines exigences du haut risque ne suspend ni les interdictions initiales ni la protection des données personnelles.

Il faut aussi distinguer le contrôle des modèles à usage général, la surveillance de certains systèmes par le Bureau de l’IA et les compétences nationales. Une entreprise utilisatrice n’a pas le même dossier à produire que le fournisseur qui développe et commercialise le système.

Ce qu’il faut retenir

  • Les interdictions initiales de l’article 5 et la maîtrise de l’IA sont déjà applicables ; l’article 50 l’est depuis août 2026, sous ses exceptions et transitions.
  • Les sections 1 à 3 du chapitre III sont reportées au 2 décembre 2027 pour l’annexe III et au 2 août 2028 pour l’annexe I.
  • Le Bureau de l’IA ne contrôle pas seulement les modèles : son périmètre relatif à certains systèmes a été précisé en juillet 2026.
  • Préparez un inventaire et des preuves correspondant à votre rôle, sans transformer toutes les obligations fournisseur en obligations utilisateur.
  • Aucun contrôle ne garantit une simple mise en conformité sans sanction en contrepartie de la coopération.

L’architecture européenne de contrôle

La Commission dispose des pouvoirs de surveillance et de contrôle du chapitre V relatif aux modèles d’IA à usage général et confie ces tâches au Bureau de l’IA. Les obligations et les pouvoirs doivent être distingués de leurs dates d’application : l’article 101 sur les amendes des fournisseurs de modèles relève du 2 août 2026, alors que le chapitre V s’applique depuis août 2025, avec les transitions de l’article 111(3). AI Act, art. 88(1), 101, 111(3) et 113(b).

Depuis juillet 2026, le nouvel article 75 attribue au Bureau de l’IA une compétence exclusive pour certains systèmes reposant sur un modèle développé par le même fournisseur ou la même entreprise, sous exceptions sectorielles, ainsi que pour des systèmes liés aux très grandes plateformes et moteurs désignés au titre du DSA. Cette compétence porte sur les fournisseurs et ne s’étend aux déployeurs que s’ils sont également fournisseurs ou appartiennent à la même entreprise. Règlement 2026/1744, art. 1(31).

Les autorités nationales interviennent dans les autres périmètres conformément aux articles 70 et 74, avec les articulations sectorielles. Le Contrôleur européen de la protection des données est l’autorité de surveillance des institutions, organes et organismes de l’Union concernés, hors activité juridictionnelle de la Cour de justice. AI Act, art. 70 et 74(3)–(9).

En France : vérifier le fondement exact de la compétence

Le schéma publié par la DGE le 9 septembre 2025 prévoit plusieurs autorités sectorielles et un rôle de coordination pour la DGCCRF. Cette page indique expressément une réserve d’acceptation par le Parlement : elle ne constitue donc pas, à elle seule, la preuve d’une désignation législative définitive pour chaque compétence. Il faut confronter le schéma aux textes en vigueur et au fondement indiqué dans la demande de contrôle. DGE, schéma de gouvernance.

Au 26 septembre 2026, le sommaire de la LCEN consolidée ne comporte pas le titre V bis relatif à l’IA envisagé par le projet. Cette vérification confirme qu’il ne faut pas présenter ce titre projeté comme une disposition déjà en vigueur. LCEN, version en vigueur.

La CNIL reste compétente pour le RGPD appliqué aux traitements liés à l’IA. Cette compétence peut justifier un contrôle des données utilisées, de l’information ou des droits, même lorsque les exigences AI Act relatives au haut risque ne sont pas encore applicables. CNIL, questions-réponses actualisées le 17 août 2026.

Une désignation comme autorité de protection des droits fondamentaux au titre de l’article 77 doit également être distinguée de celle d’autorité de surveillance du marché au titre de l’article 70. Le premier texte prévoit notamment des pouvoirs d’accès documentaire dans le périmètre du mandat de l’autorité ; il ne transforme pas chaque organisme désigné en autorité générale de sanction de l’AI Act. AI Act, art. 70 et 77.

Ce qui est applicable : ne pas confondre dates et priorités annoncées

Aucun ordre général de contrôle ne peut être déduit du seul calendrier. Il faut distinguer une obligation déjà opposable, un pouvoir procédural et une priorité officiellement annoncée par l’autorité concernée. Ce guide ne prétend pas connaître une campagne de contrôle non publiée.

Pour préparer le dossier au 26 septembre 2026, examinez notamment :

  • les usages susceptibles de relever des interdictions initiales de l’article 5 ;
  • les mesures de maîtrise de l’IA, dans la rédaction de l’article 4 révisée en juillet ;
  • les obligations de transparence applicables à votre système et votre rôle ;
  • les règles GPAI si vous êtes fournisseur de modèle ;
  • les exigences haut risque à préparer en fonction des nouvelles dates et des transitions ;
  • le RGPD et les règles sectorielles déjà applicables indépendamment de ces reports.

Les nouveaux points 5(1)(ba) et (bb) et la transition de marquage de certains systèmes génératifs relèvent du 2 décembre 2026. Les dates du haut risque sont désormais décembre 2027 et août 2028 pour les sections expressément visées. Règlement 2026/1744, art. 1(39)–(40). Le calendrier AI Act permet de conserver ces échéances séparées.

Quels documents peuvent être demandés ?

Le règlement organise notamment l’accès à la documentation et, lorsque pertinent et nécessaire, aux jeux de données d’entraînement, de validation et de test des systèmes à haut risque. L’accès au code source est encadré : demande motivée, nécessité d’évaluer la conformité et procédures d’essai, d’audit ou de vérification déjà accomplies ou insuffisantes. Il ne s’agit pas d’une remise systématique de tout le code à toute demande. AI Act, art. 74(12)–(14).

La confidentialité protège notamment les secrets d’affaires et le code source ; les autorités demandent seulement les données strictement nécessaires à l’exercice de leurs pouvoirs. Cette protection doit être organisée lors de la transmission, et non utilisée comme un refus général de coopération. AI Act, art. 78(1)–(2).

Checklist documentaire adaptée au rôle

Élément Fournisseur Déployeur
Inventaire, destination, version et rôle Décrire le produit fourni et les usages prévus Décrire les usages réellement activés et leurs responsables
Classification et dates Justifier la qualification et l’exception éventuelle Identifier les informations du fournisseur et les changements d’usage
Documentation technique Constituer le dossier requis selon le régime applicable Conserver les notices et informations nécessaires à ses propres obligations ; ne pas prétendre disposer du dossier complet s’il n’est pas remis
Risques et contrôle humain Décrire conception, essais, limites et mesures Décrire organisation, personnes habilitées, contrôle réel et modalités d’arrêt
Données et journaux Décrire la gouvernance des données et la traçabilité requises Documenter les données et journaux sous son contrôle, accès et durées
Information et analyses d’impact Fournir les éléments exigés et utiles à l’usage Vérifier information, AIPD et analyse des droits fondamentaux lorsqu’elles sont requises
Incidents et corrections Suivi, investigations et notifications selon son régime Détection, remontées, suspension éventuelle et coordination avec le fournisseur

Cette grille est une méthode de préparation, pas une liste de documents imposés indistinctement à tout utilisateur dès 2026. Les articles 9 à 17, 26 et 27 doivent être lus avec le champ, le rôle et le calendrier. AI Act, art. 9–17 et 26–27. Le registre des systèmes d’IA permet de relier les pièces sans les dupliquer.

Pour la maîtrise de l’IA, le texte révisé demande des mesures soutenant son développement, sans garantir un niveau individuel déterminé. Supports, ateliers et traces proportionnées peuvent être utiles ; un certificat standard n’est pas imposé par l’article 4. Voir le plan de formation IA. Règlement 2026/1744, art. 1(5).

Réagir à une demande de contrôle

  1. Enregistrer la demande et les délais. Identifier le système, la période, les textes et le destinataire juridique.
  2. Préserver les pièces pertinentes. Conserver versions, journaux et décisions utiles avec des accès limités ; ne pas modifier des preuves pour donner l’apparence d’une conformité antérieure.
  3. Répartir les réponses. Métier, technique, juridique, fournisseur et DPO pour les questions de données personnelles.
  4. Vérifier chaque affirmation. Séparer les faits confirmés, les informations fournies par un tiers et les limites restant à expliquer.
  5. Tracer les corrections. Décrire la décision, son responsable, sa date d’exécution et la manière de vérifier son effet.

Cette organisation ne préjuge ni du pouvoir exact de l’autorité ni de la défense juridique à présenter ; elle évite les réponses contradictoires et les pièces dépourvues de provenance.

Suites, réclamations et recours

Les mesures possibles comprennent, selon les conditions prévues, correction, restriction, retrait ou rappel. La coopération et l’atténuation du préjudice peuvent être prises en compte dans une sanction, sans garantir son absence. Les sanctions AI Act et recours sont détaillés dans un guide distinct. AI Act, art. 79, 82, 83 et 99(7), (10).

Toute personne physique ou morale ayant des motifs de considérer qu’une disposition du règlement a été violée peut déposer une réclamation auprès de l’autorité de surveillance concernée. L’article 85 n’exige pas de prédire la fréquence des contrôles déclenchés par cette voie. Prévoir un canal interne de contestation peut aider à détecter un problème et le corriger, sans limiter ce droit de réclamation. AI Act, art. 85.

FAQ

Le report du haut risque empêche-t-il un contrôle CNIL ?

Non. Le RGPD continue de s’appliquer aux traitements de données personnelles. Une entreprise doit notamment pouvoir justifier ses finalités, sa base légale, la sécurité et les droits des personnes.

Toute entreprise utilisatrice est-elle contrôlée par le Bureau de l’IA ?

Non. Il faut distinguer les modèles, les systèmes visés par l’article 75 et leurs opérateurs. Une entreprise utilisant un système tiers n’entre pas automatiquement dans la compétence exclusive du Bureau de l’IA.

Faut-il remettre systématiquement le code source ?

Non. L’article 74(13) soumet cet accès à une demande motivée et à des conditions précises. Il faut analyser la demande, son fondement et les garanties de transmission.

Par où commencer sans dossier existant ?

Recensez les systèmes, leurs usages, versions, fournisseurs et responsables. Identifiez ensuite les interdictions, obligations déjà applicables et échéances futures. Conservez les preuves existantes et documentez honnêtement les corrections engagées.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →