Sanctions pratiques interdites (article 5)

Plafond le plus élevé de l'AI Act : jusqu'à 35 M€ ou 7% du chiffre d'affaires mondial annuel pour les pratiques interdites par l'article 5.

Points clés

  • Plafond AI Act le plus élevé
  • Cumulable avec RGPD
  • Compétence des autorités nationales
  • Plafond PME : le plus bas des deux

Définition

Sanctions financières applicables en cas de violation de l'article 5 (pratiques d'IA interdites), prévues à l'article 99.1 du règlement (UE) 2024/1689.

Détail

Le montant retenu est **le plus élevé** des deux options entre la valeur fixe (35 M€) et le pourcentage de CA (7%). Pour les PME et start-ups, c'est au contraire **le plus bas** des deux qui s'applique, pour éviter une distorsion concurrentielle.

Les sanctions sont prononcées par les autorités nationales de surveillance (en France, l'ANSSI et la CNIL au titre de leurs compétences respectives, sous coordination de la DGE).

Tableau

CritèreEntreprise standardPME / Start-up
Plafond fixe35 M€35 M€
Plafond pourcentage7% CA mondial annuel7% CA mondial annuel
Montant retenuLe plus élevé des deuxLe plus bas des deux
Cumul avec RGPDOui (régime distinct)Oui

Checklist

  • Vérifier que mes systèmes IA ne tombent pas dans les 8 pratiques interdites de l'article 5
  • Documenter l'analyse pour chaque cas limite (manipulation, scoring social, biométrie temps réel)
  • Mettre en place une procédure d'arrêt immédiat si un système dérive vers une pratique interdite
  • Former les équipes produit et data sur les critères d'interdiction
  • Conserver les preuves d'analyse pour démontrer la due diligence en cas de contrôle

Comment utiliser cette fiche

Cette fiche sert de point d'entrée opérationnel pour un audit AI Act. Elle doit être reliée à un système d'IA précis, à un responsable interne, à des preuves disponibles et à une décision de classification documentée. Le bon usage consiste à vérifier le périmètre, confirmer le rôle de l'organisation, identifier les obligations applicables, puis transformer chaque écart en action datée.

Preuves à réunir

  • Inventaire du système d'IA, finalité, utilisateurs et environnement de déploiement.
  • Documentation technique, politiques internes, journaux, tests, supervision humaine et décisions de gouvernance.
  • Référence aux articles AI Act, aux normes ou aux sources officielles qui justifient la qualification.
  • Responsable de la revue, date de dernière mise à jour et prochaine échéance de contrôle.

Indicateurs de suivi

Suivez le taux de preuves disponibles, le nombre d'écarts ouverts, la criticité des actions restantes et la date de prochaine revue. Une fiche est exploitable si elle permet à un auditeur, un DPO ou un responsable technique de comprendre rapidement ce qui est conforme, ce qui reste à prouver et quelle décision doit être prise.

Questions fréquentes

Le plafond est-il cumulable avec une sanction RGPD ?
Oui. Les régimes AI Act et RGPD sont distincts ; une même pratique peut être sanctionnée au titre des deux règlements si elle viole l'article 5 AI Act et un principe RGPD (ex. base légale, transparence).
Qui prononce la sanction en France ?
Les autorités nationales de surveillance désignées (CNIL pour la biométrie et les traitements de données, ANSSI pour la sécurité), sous coordination de la DGE.

Entités liées

Références

Demander un audit IA | Voir les offres