Sanctions pratiques interdites (article 5)
Plafond le plus élevé de l'AI Act : jusqu'à 35 M€ ou 7% du chiffre d'affaires mondial annuel pour les pratiques interdites par l'article 5.
Points clés
- Plafond AI Act le plus élevé
- Cumulable avec RGPD
- Compétence des autorités nationales
- Plafond PME : le plus bas des deux
Définition
Sanctions financières applicables en cas de violation de l'article 5 (pratiques d'IA interdites), prévues à l'article 99.1 du règlement (UE) 2024/1689.
Détail
Le montant retenu est **le plus élevé** des deux options entre la valeur fixe (35 M€) et le pourcentage de CA (7%). Pour les PME et start-ups, c'est au contraire **le plus bas** des deux qui s'applique, pour éviter une distorsion concurrentielle.
Les sanctions sont prononcées par les autorités nationales de surveillance (en France, l'ANSSI et la CNIL au titre de leurs compétences respectives, sous coordination de la DGE).
Tableau
| Critère | Entreprise standard | PME / Start-up |
|---|---|---|
| Plafond fixe | 35 M€ | 35 M€ |
| Plafond pourcentage | 7% CA mondial annuel | 7% CA mondial annuel |
| Montant retenu | Le plus élevé des deux | Le plus bas des deux |
| Cumul avec RGPD | Oui (régime distinct) | Oui |
Checklist
- Vérifier que mes systèmes IA ne tombent pas dans les 8 pratiques interdites de l'article 5
- Documenter l'analyse pour chaque cas limite (manipulation, scoring social, biométrie temps réel)
- Mettre en place une procédure d'arrêt immédiat si un système dérive vers une pratique interdite
- Former les équipes produit et data sur les critères d'interdiction
- Conserver les preuves d'analyse pour démontrer la due diligence en cas de contrôle
Comment utiliser cette fiche
Cette fiche sert de point d'entrée opérationnel pour un audit AI Act. Elle doit être reliée à un système d'IA précis, à un responsable interne, à des preuves disponibles et à une décision de classification documentée. Le bon usage consiste à vérifier le périmètre, confirmer le rôle de l'organisation, identifier les obligations applicables, puis transformer chaque écart en action datée.
Preuves à réunir
- Inventaire du système d'IA, finalité, utilisateurs et environnement de déploiement.
- Documentation technique, politiques internes, journaux, tests, supervision humaine et décisions de gouvernance.
- Référence aux articles AI Act, aux normes ou aux sources officielles qui justifient la qualification.
- Responsable de la revue, date de dernière mise à jour et prochaine échéance de contrôle.
Indicateurs de suivi
Suivez le taux de preuves disponibles, le nombre d'écarts ouverts, la criticité des actions restantes et la date de prochaine revue. Une fiche est exploitable si elle permet à un auditeur, un DPO ou un responsable technique de comprendre rapidement ce qui est conforme, ce qui reste à prouver et quelle décision doit être prise.
Questions fréquentes
- Le plafond est-il cumulable avec une sanction RGPD ?
- Oui. Les régimes AI Act et RGPD sont distincts ; une même pratique peut être sanctionnée au titre des deux règlements si elle viole l'article 5 AI Act et un principe RGPD (ex. base légale, transparence).
- Qui prononce la sanction en France ?
- Les autorités nationales de surveillance désignées (CNIL pour la biométrie et les traitements de données, ANSSI pour la sécurité), sous coordination de la DGE.