La phase 3 de l’AI Act après l’ajustement par le règlement Omnibus

Le 2 août 2026, la phase 3 de la mise en œuvre de l’AI Act (règlement (UE) 2024/1689 établissant des règles harmonisées en matière d’intelligence artificielle) a commencé.

Comme nous l’avons exposé dans notre article précédent (voir l’article), le règlement sur l’IA (AI Act) a prévu la mise en œuvre de ses principales mesures, y compris celles relatives aux systèmes d’IA à haut risque, au 2 août 2026, soit deux ans après l’entrée en vigueur du règlement.

Cependant, compte tenu du retard pris dans l’élaboration de lignes directrices communes visant à réglementer les IA à haut risque au niveau européen, et du fait que les dispositions initiales de l’AI Act auraient entraîné des coûts de mise en conformité élevés pour les entreprises, ce qui suscitait de vives inquiétudes quant à un éventuel frein à l’innovation en matière d’intelligence artificielle en Europe, la Commission européenne a présenté en novembre 2025 le paquet de simplification de l’AI Act, intitulé « Omnibus numérique sur l’intelligence artificielle ».

Le texte final du Digital Omnibus adopté en juin 2026 a inclus également une nouvelle interdiction des systèmes d’IA qui permettent de créer des images de personnes dénudées, compte tenu des polémiques nées par la génération massive d’images à caractère sexuel non consensuel via l’assistant d’IA Grok (développé par xAI) sur le réseau social X.

Il est entré en vigueur dans les États membres le 27 juillet 2026 en tant que règlement (UE) 2026/1744 du 8 juillet 2026, modifiant et complétant ainsi plusieurs dispositions de l’AI Act.

Les principaux changements apportés par le règlement « Digital Omnibus », adopté le 8 juillet 2026 en tant que règlement européen et entré en vigueur le 27 juillet 2026, ainsi que les dispositions de la troisième phase de la loi sur l’IA, qui n’ont pas été modifiées par ce règlement et sont entrées en vigueur comme prévu le 2 août 2026, sont respectivement les suivantes.

I. Principales modifications apportées par le règlement Omnibus

1. L’aménagement des délais de mise en conformité pour les systèmes d’IA à haut risque

Le règlement Omnibus a modifié comme suit la date d’entrée en application des dispositions de l’AI Act relatives aux systèmes d’IA à haut risque, afin de permettre aux entreprises qui développent et utilisent de tels systèmes de préparer la documentation technique détaillée exigée par l’AI Act et de former le personnel nécessaire :

La mise en œuvre des obligations relatives aux systèmes d’IA à haut risque utilisés dans les domaines figurant dans l’Annexe III (biométrie, infrastructures critiques, éducation, emploi, accès aux services essentiels, répression, migration, administration de la justice) (initialement prévue au 2 août 2026) : 2 décembre 2027

La mise en œuvre des obligations relatives aux systèmes d’IA à haut risque intégrés dans des produits soumis aux réglementations de sécurité prévues par la législation d’harmonisation de l’Union visée à l’Annexe I (jouets, équipements radio, dispositifs médicaux de diagnostic in vitro, sécurité de l’aviation civile, véhicules agricoles, etc.) (initialement prévue au 2 août 2027) : 2 août 2028.

2. L’allègement de certaines obligations pesant sur les fournisseurs et déployeurs de systèmes d’IA

a) Obligation de documentation technique pour les fournisseurs de systèmes d’IA à haut risque

L’article 11 de l’AI Act impose aux fournisseurs de systèmes d’IA à haut risque l’obligation d’établir, de conserver et de tenir à jour la documentation technique détaillée prévue à l’Annexe IV, avant la mise sur le marché ou la mise en service de ces systèmes.
Le même article prévoit la mise en place, par la Commission, d’un formulaire simplifié de documentation technique pour les PME, y compris les start-ups, afin d’alléger la charge administrative excessive. L’Omnibus IA a élargi le champ d’application de cette documentation technique simplifiée aux entreprises de taille intermédiaire.

b) Obligation de garantie de l’« alphabétisation à l’IA » pour les fournisseurs et déployeurs de systèmes d’IA

Par ailleurs, l’Omnibus IA a allégé l’obligation pour les fournisseurs et déployeurs de systèmes d’IA de garantir un niveau suffisant de maîtrise de l’IA à leur personnel et aux personnes qui utilisent ces systèmes pour leur compte (l’alphabétisation à l’IA ou « AI literacy », article 4 de l’AI Act), en précisant explicitement qu’il ne contraint pas à garantir un niveau ou un certificat spécifique pour chaque individu. Désormais, les fournisseurs et les déployeurs de systèmes d’IA sont tenus de prendre uniquement les mesures nécessaires pour garantir la maîtrise de l’IA par leurs employés.

3. L’aménagement des délais de mise en place du « bac à sable réglementaire en matière d’IA » au niveau national

L’AI Act prévoyait initialement que les États membres devaient mettre en place, au plus tard le 2 août 2026, le « bac à sable réglementaire en matière d’IA » – un cadre contrôlé où des entreprises innovantes peuvent tester leur technologie ou service sans devoir nécessairement respecter l’ensemble du cadre réglementaire qui s’appliquerait normalement (article 57 de l’AI Act). Cette date a été reportée au 2 août 2027 par le règlement Omnibus.

4. Nouvelle interdiction des applications d’IA contraires à la dignité humaine et aux droits fondamentaux

Le règlement Omnibus a ajouté, à l’article 5 de l’AI Act relatif à l’interdiction totale du développement, de l’importation, de la vente et de l’utilisation des systèmes d’IA présentant un risque inacceptable du point de vue des droits fondamentaux, un nouveau paragraphe b bis interdisant la mise sur le marché, la mise en service ou l’utilisation de systèmes d’IA générant des images à caractère sexuel sans le consentement de la personne concernée.

Cette nouvelle mesure d’interdiction entrera en vigueur dans les États membres à compter du 2 décembre 2026 (article 113 de la loi sur l’IA). À compter de cette date, les fournisseurs, déployeurs et importateurs qui rendront disponibles dans les États membres de l’UE des « deepfakes de déshabillage » (applications de « nudification ») se verront infliger une amende pouvant atteindre 35 millions d’euros ou 7 % du chiffre d’affaires mondial total de l’entreprise.

5. Cadre garantissant la protection des données personnelles lors de la détection des biais

À l’origine, l’article 10, paragraphe 5, de l’AI Act prévoyait que les fournisseurs de systèmes d’IA à haut risque utilisant la technologie d’apprentissage automatique (qui consiste à faire apprendre des modèles d’IA des schémas et des régularités à partir de données afin de leur permettre d’effectuer des prévisions ou de prendre des décisions) pouvaient, dans la mesure où cela est strictement nécessaire pour assurer la détection et la correction des biais, exceptionnellement traiter des catégories particulières de données à caractère personnel.

Cependant, cette disposition s’est avérée incompatible avec l’article 9 du RGPD, qui interdit en principe le traitement de « catégories particulières de données à caractère personnel (données sensibles) », telles que celles relatives à l’origine raciale ou ethnique ou à la santé. Pour cette raison, le règlement Omnibus a introduit un nouvel article 4 bis intitulé « Traitement de certaines catégories de données à caractère personnel aux fins de la détection et de la correction des biais », en remplacement de l’ancien paragraphe 5 de l’article 10, afin d’établir un cadre clair permettant aux fournisseurs de systèmes d’IA à haut risque de traiter des données sensibles lors de la détection des biais.

Désormais, pour pouvoir traiter des données sensibles lors de la détection de biais, les fournisseurs de systèmes d’IA à haut risque doivent remplir les conditions suivantes (article 4a, 1, a-e de l’AI Act) :

(1) l’impossibilité de détecter et de corriger efficacement les biais par le traitement d’autres données (en particulier les données anonymes ou synthétiques) ;
(2) l’application des restrictions techniques visant à empêcher leur réutilisation, et la mise en œuvre des mesures de protection de la vie privée, telles que l’anonymisation ;
(3) le contrôle strict de l’accès à ces données (seules les personnes autorisées peuvent y avoir accès)
(4) ces données ne doivent pas être communiquées à des tiers, et
(5) sont supprimées une fois que le biais a été corrigé ou que la période de conservation des données à caractère personnel a expiré.

De plus, lorsque les fournisseurs de systèmes d’IA à haut risque traitent des données sensibles dans le cadre de la détection des biais, ils doivent indiquer, dans le registre des activités de traitement des données à caractère personnel prévu à l’article 30 du RGPD, les raisons pour lesquelles le traitement des données à caractère sensible était strictement nécessaire pour détecter et corriger les biais, ainsi que la raison pour laquelle cet objectif n’a pas pu être atteint par le traitement d’autres données (article 4a, paragraphe 1, point f de l’AI Act).

Les fournisseurs et les déployeurs d’autres systèmes d’IA et les déployeurs de systèmes d’IA à haut risque peuvent exceptionnellement traiter ces données sensibles lorsqu’un tel traitement est strictement nécessaire pour assurer la détection et la correction de biais susceptibles de porter atteinte à la santé et à la sécurité des personnes, d’avoir une incidence négative sur les droits fondamentaux ou de conduire à une discrimination interdite en vertu du droit de l’Union (article 4a, 2 de l’AI Act).

II. Ce qui est inchangé : « obligations de transparence » applicables aux fournisseurs et déployeurs des systèmes d’IA à risque spécifique

Les obligations de transparence, prévues à l’article 50 (Chapitre IV) de l’AI Act et applicables aux systèmes d’IA à risque spécifique (indépendamment de leur niveau de risque), n’ont pas été modifiées par le règlement Omnibus et sont entrées en application le 2 août 2026 comme initialement prévu.

Toutefois, pour les fournisseurs de systèmes de génération de contenu (audio, images, vidéos ou texte) déjà commercialisés, le nouvel article 111, paragraphe 4, de l’AI Act, introduit par le règlement omnibus, prévoit une prolongation de l’obligation de conformité jusqu’au 2 décembre 2026.

1. Principes

Pour rappel, les quatre principales obligations de transparence des fournisseurs et déployeurs sont les suivantes :

a) Obligations applicables aux fournisseurs des systèmes d’IA à risque spécifique

Les systèmes d’IA destinés à interagir directement avec des personnes physiques (chatbots, assistants virtuels ou agents conversationnels) : obligation de concevoir et développer ces systèmes de manière à ce que les personnes physiques concernées soient informées qu’elles interagissent avec un système d’IA.

Les systèmes d’IA qui génèrent des contenus de synthèse de type audio, image, vidéo ou texte : obligation de marquer, dans un format lisible par machine et détectable comme ayant été générés ou manipulés par une IA.

b) Obligations applicables aux déployeurs des systèmes d’IA à risque spécifique

Les systèmes d’IA de reconnaissance des émotions ou d’un système de catégorisation biométrique : obligation d’informer les personnes physiques qui y sont exposées du fonctionnement du système et de traiter les données à caractère personnel.

Les systèmes d’IA qui génèrent ou manipulent un contenu image, audio ou vidéo constituant une contrefaçon profonde (deepfake) : obligation d’indiquer que le contenu a été généré ou manipulé par une IA.

Les systèmes d’IA qui génèrent ou manipulent un texte publié dans le but d’informer le public sur des questions d’intérêt public : obligation d’indiquer que le texte a été généré ou manipulé par une IA.

2. Exceptions

Les obligations de transparence imposées aux fournisseurs et aux déployeurs de systèmes d’IA à risque spécifique font l’objet de dispositions excluant ou limitant leur application dans les cas suivants :

– Les systèmes d’IA communiquant avec des personnes et utilisés à des fins de prévention, de détection, d’enquête ou de poursuite pénale : exclusion de l’application des obligations de transparence.

– les contenus visuels, audio ou vidéo relevant de la catégorie des « deepfakes » qui sont exposés ou présentés en tant qu’œuvres d’art : la divulgation des informations relatives aux deepfakes est possible dans une manière qui n’entrave pas la présentation ou la jouissance de l’œuvre.

– les systèmes d’IA qui génèrent ou manipulent un texte publié dans le but d’informer le public sur des questions d’intérêt public : exclusion de l’application des obligations de transparence lorsque l’utilisation est autorisée par la loi pour détecter, prévenir, enquêter ou poursuivre des infractions pénales ou lorsque le contenu généré par l’IA a fait l’objet d’un processus d’examen humain ou de contrôle éditorial et qu’une personne physique ou morale détient la responsabilité éditoriale de la publication du contenu.

3. Sanctions

À compter du 2 août 2026, ces obligations s’imposent à tous les fournisseurs et déployeurs au sein de l’Union européenne (à l’exception des fournisseurs de systèmes génératifs de contenus déjà commercialisés, auxquels ces obligations s’appliquent à compter du 2 décembre 2026) et la violation de ces obligations est sanctionnée par des amendes administratives pouvant atteindre 15 millions d’euros ou 3 % du chiffre d’affaires mondial annuel réalisé par l’entreprise concernée.