Amendes AI Act 2026 : plafonds, PME et calcul
Calculez les plafonds AI Act après juillet 2026 : trois niveaux, PME et SMC, GPAI, dates d’application et articulation avec le RGPD.
Les amendes de l’AI Act peuvent atteindre 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour les pratiques interdites. Mais ce plafond ne s’applique ni à tout défaut de conformité ni de la même manière à toutes les entreprises : le texte distingue les manquements, les PME, certaines entreprises de taille intermédiaire et les fournisseurs de modèles à usage général. AI Act, art. 99(3)–(6), modifié par le règlement 2026/1744, art. 1(38).
Pour un dirigeant ou un DPO, la question n’est pas seulement « combien ? » mais « quel manquement déclenche quel plafond, pour quel opérateur et à quelle date ? ». Une estimation utile commence donc par la qualification juridique de l’usage et des faits.
Ce qu’il faut retenir
- Les trois plafonds principaux de l’article 99 sont 35 M€/7 %, 15 M€/3 % et 7,5 M€/1 %.
- Pour une entreprise hors régime particulier, on retient le terme le plus élevé ; pour une PME, y compris une jeune pousse répondant aux critères, le plus faible.
- Depuis juillet 2026, les SMC bénéficient également du terme le plus faible pour les seuls plafonds de l’article 99(4) et (5).
- Le plafond est un maximum légal. Le montant prononcé dépend des circonstances et des garanties procédurales.
- Le cumul AI Act/RGPD n’est ni une addition automatique ni un plafond commun inventé.
Les trois plafonds de l’article 99
| Disposition | Manquement visé | Plafond de référence pour une entreprise hors régime PME/SMC |
|---|---|---|
| Article 99(3) | Violation d’une interdiction de l’article 5 applicable aux faits | 35 M€ ou 7 % du chiffre d’affaires annuel mondial, le plus élevé |
| Article 99(4) | Obligations et exigences expressément énumérées pour les opérateurs et organismes notifiés | 15 M€ ou 3 %, le plus élevé |
| Article 99(5) | Informations inexactes, incomplètes ou trompeuses adressées à une autorité nationale compétente ou un organisme notifié en réponse à une demande | 7,5 M€ ou 1 %, le plus élevé |
Les pourcentages portent sur le chiffre d’affaires annuel mondial total de l’exercice précédent. La formulation fixe aussi des montants pour les auteurs d’infraction qui ne sont pas des entreprises. AI Act, art. 99(3)–(5).
Le premier niveau concerne les pratiques d’IA interdites. Il faut caractériser l’interdiction exacte : une technique de personnalisation ou une donnée biométrique n’est pas, par sa seule présence, la preuve d’une pratique relevant de l’article 5.
Le deuxième niveau n’est pas une clause générale couvrant sans distinction « tous les articles 8 à 27 ». Il vise notamment les obligations des fournisseurs de l’article 16, mandataires de l’article 22, importateurs de l’article 23, distributeurs de l’article 24 et déployeurs de l’article 26, certaines obligations des organismes notifiés et la transparence de l’article 50. La réforme a ajouté les obligations de coopération de l’article 25(2) et (4). Les exigences techniques des systèmes à haut risque sont notamment reliées aux obligations du fournisseur par l’article 16. AI Act, art. 16 et 99(4) ; règlement 2026/1744, art. 1(38)(b).
Le troisième niveau ne doit pas être présenté comme une amende générale pour toute erreur dans un registre ou toute forme d’obstruction. Le texte vise une réponse à une demande adressée par les interlocuteurs qu’il désigne. D’autres comportements peuvent relever d’autres fondements.
PME et SMC : appliquer correctement le minimum
Pour les PME, y compris les jeunes pousses, l’article 99(6) retient le plus faible des deux termes pour les paragraphes 3, 4 et 5. L’appartenance à cette catégorie répond à la définition européenne ; l’étiquette commerciale « startup » ne suffit pas. AI Act, art. 99(6), et nouveau art. 3(14a) introduit par le règlement 2026/1744.
Exemple purement arithmétique : une entreprise remplissant les critères de PME réalise 10 M€ de chiffre d’affaires annuel mondial. Pour une violation de l’article 5, 7 % représentent 700 000 €. Le plafond de l’article 99(3), combiné au paragraphe 6, est donc 700 000 €, et non 35 M€. Ce calcul ne préjuge pas du montant effectif.
Depuis le 27 juillet 2026, le nouvel article 99(6a) étend le mécanisme du terme le plus faible aux SMC, définies par référence à la recommandation 2025/1099, pour les amendes des paragraphes 4 et 5 seulement. Il ne l’étend pas au paragraphe 3 relatif aux pratiques interdites. Ces catégories ne se confondent pas avec toutes les entreprises qualifiées d’ETI en droit ou dans les statistiques françaises. Règlement 2026/1744, art. 1(4)(b) et 1(38)(c).
Le guide AI Act pour les PME présente les autres dispositifs proportionnés. La modulation des sanctions ne constitue pas une exemption des obligations.
Comment l’autorité fixe le montant effectif
Le montant n’est pas automatique. L’article 99(7) impose de tenir compte des caractéristiques du cas, notamment :
- nature, gravité, durée et conséquences de la violation ;
- taille, chiffre d’affaires et part de marché de l’opérateur ;
- responsabilité, mesures techniques et organisationnelles ;
- caractère délibéré ou négligent ;
- coopération et mesures prises pour atténuer le préjudice ;
- sanctions déjà imposées pour la même violation ou des violations issues de la même activité ou omission.
La documentation permet de présenter des faits vérifiables sur ces éléments. Elle ne donne ni réduction forfaitaire ni immunité : un dossier complet décrivant un usage illicite ne le rend pas licite. AI Act, art. 99(7)(a)–(j).
Modèles à usage général : l’article 101 est distinct
Les amendes des fournisseurs de modèles d’IA à usage général relèvent de l’article 101, appliqué par la Commission. Il prévoit un plafond de 3 % du chiffre d’affaires annuel mondial total de l’exercice précédent ou 15 M€, le plus élevé, pour les comportements délibérés ou négligents qu’il énumère : violations pertinentes, défaut de réponse ou d’accès, informations incorrectes et non-respect de certaines mesures. Il ne faut pas les ranger indistinctement dans l’article 99(4). AI Act, art. 101(1).
Il faut encore distinguer ces modèles des systèmes relevant du Bureau de l’IA : la réforme de juillet 2026 précise leur périmètre aux articles 75 et 75c et prévoit des pouvoirs propres de sanction et d’astreinte. Notre guide sur les procédures de sanction AI Act développe ces différences. Règlement 2026/1744, art. 1(31) et 1(32).
Quelles dates pour les sanctions ?
Une interdiction applicable, une obligation substantielle et le pouvoir de prononcer une amende peuvent avoir des dates distinctes.
| Date | Point à distinguer |
|---|---|
| 2 février 2025 | Application initiale des chapitres I et II, dont les interdictions initiales de l’article 5. |
| 2 août 2025 | Application du chapitre XII sur les sanctions, à l’exception de l’article 101 ; entrée en application des règles GPAI avec leur régime transitoire. |
| 2 août 2026 | Application générale, dont article 101 et transparence de l’article 50, sous les exceptions prévues. |
| 2 décembre 2026 | Nouvelles interdictions de contenus sexuels visées par la réforme ; échéance transitoire de marquage pour certains systèmes génératifs déjà commercialisés. |
| 2 décembre 2027 | Sections 1 à 3 du chapitre III pour les systèmes de l’annexe III, hors article 6(5). |
| 2 août 2028 | Ces sections pour les systèmes de l’annexe I. |
Les anciens systèmes et modèles doivent être examinés au regard de l’article 111 : le calendrier n’est pas une règle unique pour tout produit. AI Act, art. 111(3) et 113(b), et règlement 2026/1744, art. 1(39)–(40). Notre calendrier AI Act explique les transitions.
AI Act et RGPD : aucun cumul automatique
Un même déploiement peut soulever des manquements aux deux règlements. L’article 99(7)(b) et (c) impose notamment de prendre en considération certaines amendes déjà infligées. L’article 99(8) ne fixe aucun plafond commun AI Act/RGPD : il concerne les amendes applicables aux autorités et organismes publics selon les règles des États membres. AI Act, art. 99(7) et (8).
Lorsque des procédures ou sanctions ont une nature pénale au sens de la Charte, le principe ne bis in idem doit être examiné. Dans l’arrêt bpost, la Cour retient l’identité des faits matériels, indépendamment de leur qualification ou de l’intérêt protégé ; un cumul ne peut être justifié que sous des conditions strictes, notamment de prévisibilité, coordination et proportionnalité. Dire simplement « deux intérêts protégés, donc deux amendes » est insuffisant. CJUE, 22 mars 2022, C-117/20, résumé officiel, p. 28–30.
FAQ
Une PME peut-elle recevoir une amende de 35 M€ pour une pratique interdite ?
Il faut appliquer le plafond le plus faible entre 35 M€ et 7 % de son chiffre d’affaires mondial précédent. Le montant effectivement prononcé dépend ensuite des circonstances. La qualification européenne de PME doit être vérifiée.
Le taux de 3 % concerne-t-il toute erreur de conformité ?
Non. Il faut identifier le fondement : obligations énumérées par l’article 99(4), régime des modèles de l’article 101 ou règles propres aux systèmes supervisés par le Bureau de l’IA, notamment. Une obligation et sa sanction ne se déduisent pas d’un tableau simplifié.
Les sanctions GPAI s’appliquent-elles depuis août 2025 ?
Le chapitre V s’applique depuis août 2025, sous ses transitions. L’article 101 était expressément exclu de cette application anticipée et relève du 2 août 2026. Les modèles déjà mis sur le marché avant août 2025 ont un régime particulier à l’article 111(3).
Corriger rapidement garantit-il l’absence d’amende ?
Non. La coopération et les mesures d’atténuation sont des éléments d’appréciation, pas une dispense automatique. Elles doivent être documentées avec les faits, les personnes affectées et les mesures réellement exécutées.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.