Sanctions AI Act 2026 : ce que votre PME ou association risque vraiment
Les sanctions de l'AI Act peuvent atteindre 35 millions d'euros ou 7 % du chiffre d'affaires mondial pour les infractions les plus graves. Mais pour une PME, la règle s'inverse : l'amende est plafonnée au montant le plus bas entre la somme fixe et le pourcentage, pas au plus élevé. Dans les faits, une petite structure conforme ne risque presque rien, et une structure négligente s'expose surtout au palier intermédiaire de 15 millions d'euros ou 3 %.
Cet article détaille les trois paliers d'amendes prévus par le règlement UE 2024/1689 (article 99), la date d'entrée en vigueur de chaque sanction, les autorités qui contrôlent, et surtout ce qui déclenche concrètement une amende quand on est une PME ou une association qui utilise l'IA sans la développer. Pour une vue d'ensemble des obligations, vous pouvez repartir du guide de conformité AI Act pour PME.
Trois paliers d'amendes, selon la gravité de l'infraction
Le règlement fixe trois niveaux de sanction, du plus lourd au plus léger, et retient toujours le montant le plus élevé entre la somme fixe et le pourcentage du chiffre d'affaires (sauf pour les PME, voir plus loin).
Voici la structure exacte prévue à l'article 99 du règlement UE 2024/1689 :
| Type d'infraction | Amende maximale | Base légale |
|---|---|---|
| Usage d'une pratique IA interdite (article 5) | 35 M€ ou 7 % du CA annuel mondial | Art. 99(3) |
| Manquement aux obligations (fournisseur, déployeur, transparence, organisme notifié) | 15 M€ ou 3 % du CA annuel mondial | Art. 99(4) |
| Information incorrecte, incomplète ou trompeuse fournie à une autorité | 7,5 M€ ou 1 % du CA annuel mondial | Art. 99(5) |
Le palier le plus élevé vise les pratiques interdites de l'article 5 : notation sociale, manipulation nuisible, reconnaissance des émotions au travail, catégorisation biométrique, entre autres. Ce sont des usages qu'une PME classique ne met quasiment jamais en oeuvre.
Le palier intermédiaire, à 15 millions d'euros ou 3 %, est celui qui concerne le plus de monde. Il couvre le non-respect des obligations de transparence prévues à l'article 50, comme le fait de ne pas signaler un chatbot ou un contenu généré par IA. C'est aussi ce palier qui s'applique aux manquements des déployeurs, c'est-à-dire des organisations qui utilisent un système d'IA dans un cadre professionnel.
Pour les PME, l'amende est plafonnée au montant le plus bas
L'article 99(6) inverse la logique habituelle : pour une PME ou une start-up, l'amende retenue est le plus bas des deux plafonds, le montant fixe ou le pourcentage, et non le plus élevé.
Concrètement, une entreprise réalisant 2 millions d'euros de chiffre d'affaires qui commettrait une infraction au palier intermédiaire ne se verra pas appliquer 15 millions d'euros, mais 3 % de son chiffre d'affaires, soit 60 000 euros au maximum, puisque ce montant est inférieur à la somme fixe. Le règlement demande aussi explicitement de tenir compte de la viabilité économique de la structure.
Cette disposition change la lecture du risque. Les titres alarmistes sur les 35 millions d'euros visent en réalité les grands fournisseurs de modèles, pas une TPE ou une association qui utilise ChatGPT au quotidien. Le service public français le confirme dans sa communication du 7 août 2026 : les autorités appliquent le principe de proportionnalité pour les PME. Cela ne veut pas dire zéro risque, mais un risque calibré sur la taille réelle de l'organisation.
Ce qui déclenche réellement une sanction pour une PME
Pour une PME ou une association qui utilise l'IA sans la construire, trois situations concentrent l'essentiel du risque : une pratique interdite, un défaut de transparence, ou une information trompeuse donnée à un contrôleur.
Les cas concrets qui exposent une petite structure à une amende sont plus rares qu'on ne le croit :
- Utiliser l'IA d'une manière interdite par l'article 5, par exemple un outil qui analyse les émotions des salariés en réunion ou en entretien. C'est la seule voie vers le palier à 35 millions d'euros, et elle reste plafonnée au pourcentage du chiffre d'affaires pour une PME.
- Diffuser des contenus générés par IA sans les signaler, alors que l'article 50 l'impose depuis le 2 août 2026. Un chatbot sur votre site doit indiquer clairement qu'il s'agit d'une IA, et un visuel ou une vidéo entièrement produits par IA doivent être marqués. L'Union européenne met à disposition trois icônes officielles pour cela.
- Fournir des informations fausses ou incomplètes à une autorité de contrôle qui vous interroge. Ce manquement est sanctionné même isolément, au titre de l'article 99(5).
À l'inverse, le simple fait d'utiliser un outil d'IA générative pour rédiger, résumer ou coder n'est pas sanctionnable en soi. La conformité au RGPD reste une obligation distincte, qui se cumule avec l'AI Act sans s'y substituer. Pour savoir précisément dans quelle catégorie se situe votre organisation, l'article qui est concerné par l'AI Act détaille les statuts de fournisseur, déployeur et utilisateur.
Depuis quand les sanctions s'appliquent
Le régime général de sanctions est entré en application le 2 août 2025, mais les différentes obligations, et donc les amendes associées, s'activent à des dates échelonnées jusqu'en décembre 2027.
Les jalons à retenir :
- 2 août 2025 : entrée en application du régime de sanctions et de l'interdiction des pratiques de l'article 5. Les autorités nationales peuvent sanctionner ces pratiques.
- 2 août 2026 : les obligations de transparence de l'article 50 deviennent applicables et sanctionnables. La Commission européenne peut désormais contrôler directement les fournisseurs de modèles d'IA à usage général.
- Décembre 2026 : entrée en vigueur de l'interdiction des systèmes générant des contenus sexuels non consentis ou des contenus d'abus sur mineurs.
- 2 décembre 2027 : entrée en application des obligations pour les systèmes à haut risque. Cette échéance a été repoussée récemment pour laisser aux entreprises le temps de se préparer.
Le calendrier complet de l'AI Act reprend chacune de ces dates dans le détail. Le décalage de l'entrée en vigueur du volet haut risque signifie qu'aujourd'hui, l'exposition réelle d'une PME porte surtout sur la transparence et les pratiques interdites, pas encore sur les obligations documentaires lourdes des systèmes à haut risque.
Qui contrôle et inflige les amendes
Les amendes sont prononcées par les autorités nationales de surveillance des marchés, avec un rôle propre pour le Bureau européen de l'IA et la Commission sur les modèles à usage général.
En France, ce sont les autorités désignées au titre du règlement qui pilotent la surveillance. Le Bureau européen de l'IA et le Contrôleur européen de la protection des données interviennent sur les obligations de transparence. Pour les fournisseurs de modèles d'IA à usage général, comme les grands modèles de langage, c'est la Commission européenne qui contrôle et sanctionne directement depuis le 2 août 2026, au titre de l'article 101.
Le montant final n'est jamais automatique. L'article 99(7) impose de tenir compte de la gravité de l'infraction, de sa durée, du degré de coopération de l'organisation, du caractère intentionnel ou non du manquement, et des mesures techniques et organisationnelles déjà en place. Une structure qui a documenté ses usages et formé ses équipes part avec un avantage réel en cas de contrôle.
Comment réduire votre exposition concrètement
La meilleure protection contre une sanction n'est pas juridique, elle est opérationnelle : cartographier ses usages d'IA, signaler les contenus générés, et former les équipes.
Trois chantiers réduisent l'essentiel du risque pour une PME ou une association :
- Recenser les systèmes d'IA utilisés et vérifier qu'aucun ne relève d'une pratique interdite. Un audit IA rapide suffit dans la plupart des cas.
- Mettre en conformité la transparence : mention claire pour tout chatbot, marquage des contenus générés, information des personnes concernées.
- Former les collaborateurs à un usage maîtrisé de l'IA. L'article 4 impose d'ailleurs un niveau de maîtrise minimal des équipes, un point détaillé dans notre article sur l'article 4 et la formation IA et sur la formation IA devenue nécessaire depuis août 2026.
Ces actions sont proportionnées à la taille d'une PME et se mènent en quelques semaines, pas en plusieurs mois.
Questions fréquentes
Une PME peut-elle vraiment recevoir une amende de 35 millions d'euros ? Non, sauf cas extrême. Ce plafond vise les pratiques interdites de l'article 5, très rares dans une PME, et il est de toute façon ramené au pourcentage du chiffre d'affaires pour une petite structure, en application de l'article 99(6).
Utiliser ChatGPT ou un autre outil d'IA est-il sanctionnable ? Non, l'usage d'un outil d'IA générative pour travailler n'est pas une infraction. Le risque naît d'un usage interdit, d'un défaut de transparence sur un contenu généré, ou d'une information trompeuse donnée à une autorité.
Depuis quand les sanctions sont-elles applicables ? Le régime de sanctions s'applique depuis le 2 août 2025. Les obligations de transparence sont sanctionnables depuis le 2 août 2026, et les obligations des systèmes à haut risque à partir du 2 décembre 2027.
Qui décide du montant de l'amende ? Les autorités nationales de surveillance, en tenant compte de la gravité, de la durée, de la coopération et des mesures déjà mises en place, selon les critères de l'article 99(7). La Commission européenne intervient directement pour les modèles à usage général.
L'AI Act remplace-t-il le RGPD ? Non. Les deux textes se cumulent. Une même situation peut relever à la fois d'une sanction AI Act et d'une sanction RGPD, avec des autorités et des logiques différentes.
Que risque une association qui utilise l'IA ? Les mêmes règles s'appliquent, avec le principe de proportionnalité. Une association qui utilise l'IA pour des tâches courantes et signale ses contenus générés reste dans un risque très faible.
Comment GrowthPerf vous accompagne
GrowthPerf est un organisme de formation certifié Qualiopi, spécialisé dans l'IA et le no-code pour les PME et les associations. Nous aidons les structures à cartographier leurs usages d'IA, à mettre en conformité leur transparence et à former leurs équipes au niveau attendu par le règlement, sans jargon inutile ni sur-conformité coûteuse.
Notre formation IA en entreprise couvre les usages concrets et les bases de conformité utiles au quotidien. Pour faire le point sur votre situation et vos priorités, réservez un audit gratuit de 30 minutes : nous identifions ensemble votre niveau d'exposition réel et les premières actions à mener.