L’article 99 du règlement européen sur l’intelligence artificielle fixe des plafonds des amendes selon la nature du manquement. Les montants peuvent atteindre 35 millions d’euros ou 7 % du chiffre d’affaires mondial pour les infractions les plus graves.
Ces plafonds ne correspondent pas automatiquement à l’amende effectivement infligée. Pour comprendre l’exposition d’une organisation, il faut distinguer les infractions, les règles de calcul et les obligations déjà applicables.
A retenir :
- Trois niveaux de sanctions liés à la gravité des manquements
- Plafonds calculés selon le chiffre d’affaires mondial des entreprises
- Règle de calcul plus favorable aux PME et jeunes pousses
- Conformité documentée et coopération comme facteurs de proportionnalité
Plafonds des amendes de l’article 99 du règlement IA
Les seuils varient selon que l’infraction concerne une pratique interdite, une obligation réglementaire ou une réponse adressée aux autorités. Selon EUR-Lex, l’article 99 distingue trois plafonds principaux, exprimés en montants fixes et en pourcentage du chiffre d’affaires mondial.
Trois niveaux selon le type de manquement
Le premier niveau vise les pratiques interdites prévues à l’article 5, notamment certaines formes de manipulation ou de notation sociale. Pour une entreprise, le plafond est le montant le plus élevé entre 35 millions d’euros et 7 % du chiffre d’affaires annuel mondial total de l’exercice précédent.
Le deuxième niveau couvre plusieurs obligations des fournisseurs, déployeurs, importateurs et distributeurs, ainsi que certaines règles de transparence. Son plafond atteint 15 millions d’euros ou 3 % du chiffre d’affaires mondial, tandis que les informations inexactes fournies en réponse à une demande relèvent du troisième niveau.
Ces montants sont des maxima, non des tarifs automatiques. Selon le règlement, l’autorité doit examiner les circonstances du dossier avant de fixer la sanction.
Plafonds applicables aux entreprises :
| Manquement | Plafond fixe | Plafond proportionnel | Base juridique |
|---|---|---|---|
| Pratique interdite | 35 millions d’euros | 7 % du chiffre d’affaires mondial | Article 99, paragraphe 3 |
| Autres obligations visées | 15 millions d’euros | 3 % du chiffre d’affaires mondial | Article 99, paragraphe 4 |
| Informations inexactes, incomplètes ou trompeuses | 7,5 millions d’euros | 1 % du chiffre d’affaires mondial | Article 99, paragraphe 5 |
| Fournisseurs de modèles GPAI | Jusqu’à 15 millions d’euros | Jusqu’à 3 % du chiffre d’affaires mondial | Article 101 |
Exemples de calcul et ajustement des PME
Une entreprise réalisant un milliard d’euros de chiffre d’affaires mondial pourrait, au deuxième niveau, être exposée à un plafond de 30 millions d’euros, plutôt qu’au montant fixe de 15 millions. L’autorité conserve toutefois son pouvoir d’appréciation et ne doit pas confondre plafond légal et sanction prévisible.
Pour une PME ou une jeune pousse, l’article 99 prévoit une règle différente : le plafond retenu est le plus faible entre le montant fixe et le pourcentage applicable. Une petite entreprise ne bénéficie donc pas d’une exemption, mais d’un calcul proportionné à sa situation.
Effets pratiques pour les PME :
- Calcul du plafond selon le plus faible des deux montants
- Maintien des obligations de fond applicables à l’organisation
- Examen de la taille et des circonstances de l’infraction
- Importance des preuves de conformité et des mesures correctives
Infractions visées et acteurs susceptibles d’être sanctionnés
Une fois les niveaux financiers distingués, l’analyse doit porter sur les comportements et les rôles concernés. Selon EUR-Lex, l’article 99 s’adresse aux opérateurs économiques qui manquent aux obligations applicables à leur activité.
Pratiques interdites et manquements à haut risque
Les pratiques interdites déclenchent le plafond supérieur, mais leur qualification dépend des faits et des exceptions prévues par le règlement. La notation sociale par des autorités publiques ou l’exploitation préjudiciable de vulnérabilités figurent parmi les exemples à examiner attentivement.
Les autres infractions concernent notamment les obligations de conformité des fournisseurs de systèmes à haut risque, la documentation technique, la surveillance après commercialisation et certaines exigences imposées aux déployeurs. Un fournisseur qui mettrait sur le marché un outil de recrutement à haut risque sans évaluation requise pourrait ainsi relever du niveau intermédiaire.
Acteurs concernés par les obligations :
- Fournisseurs qui mettent un système sur le marché
- Déployeurs qui utilisent l’IA dans leurs activités
- Importateurs, distributeurs et mandataires concernés
- Fournisseurs de modèles d’intelligence artificielle à usage général
Le partage des responsabilités compte autant que la classification du système. Un fournisseur et un déployeur peuvent chacun répondre de leurs propres manquements, même lorsque ceux-ci concernent le même outil.
Autorités compétentes et modèle GPAI
Pour la plupart des manquements, les autorités nationales de surveillance du marché assurent le contrôle dans leur juridiction. Elles peuvent demander des documents, examiner des éléments de conformité et imposer des mesures correctives selon les pouvoirs prévus par le règlement.
Le contrôle des obligations spécifiques aux modèles d’IA à usage général relève d’un cadre européen distinct. L’article 101 prévoit des pouvoirs de la Commission à l’égard des fournisseurs concernés, tandis que le Bureau de l’IA contribue à la coordination et à l’expertise.
Selon EUR-Lex, l’article 100 prévoit un régime distinct pour les institutions et organes de l’Union européenne. Il ne faut donc pas confondre ce dispositif avec les sanctions de l’article 99 visant les opérateurs économiques.
Application, calendrier et préparation à la conformité
Les plafonds prennent leur sens lorsqu’on les relie aux dates d’application des obligations concernées. Le règlement est entré en vigueur le 1er août 2024, tandis que plusieurs dispositions s’appliquent progressivement.
Dates d’application à distinguer
Les interdictions de l’article 5 sont applicables depuis le 2 février 2025, et l’article 99 est applicable depuis le 2 août 2025. Les obligations de transparence de l’article 50 sont prévues à partir du 2 août 2026 par le calendrier du règlement publié sur EUR-Lex.
Les délais des systèmes à haut risque doivent être vérifiés en fonction de la catégorie concernée et des éventuelles modifications législatives en vigueur. Le tableau ci-dessous reprend le calendrier du règlement (UE) 2024/1689 dans son texte publié, sans présumer d’une modification ultérieure.
Repères du calendrier réglementaire :
| Disposition | Objet | Date prévue dans le règlement |
|---|---|---|
| Article 5 | Pratiques interdites | 2 février 2025 |
| Article 99 | Régime de sanctions applicable | 2 août 2025 |
| Chapitre V | Obligations relatives aux modèles GPAI | 2 août 2025 |
| Article 50 | Obligations de transparence | 2 août 2026 |
| Annexe I | Systèmes liés à des produits réglementés | 2 août 2027 |
Mesures concrètes pour réduire le risque
La première étape consiste à dresser un inventaire des systèmes utilisés, puis à déterminer leur rôle, leur niveau de risque et les obligations correspondantes. Cette cartographie aide une organisation à repérer rapidement les pratiques interdites et les échéances proches.
La documentation doit ensuite rendre les décisions vérifiables : évaluations, procédures de contrôle humain, échanges avec les fournisseurs et mesures correctives. En cas d’enquête, des dossiers cohérents facilitent la coopération et éclairent l’autorité sur les efforts réellement accomplis.
Priorités de conformité opérationnelle :
- Classifier chaque système et documenter son usage réel
- Vérifier les dossiers de conformité des solutions achetées
- Définir les responsabilités de contrôle humain et de signalement
- Conserver les échanges avec les autorités et les mesures correctives
La proportionnalité des sanctions dépend notamment de la gravité, de la durée, des conséquences et du degré de coopération. Selon l’article 99, la taille de l’entreprise et les mesures prises pour limiter le préjudice font également partie des éléments à considérer.
Source : Parlement européen et Conseil, « Règlement (UE) 2024/1689 », Journal officiel de l’Union européenne, 13 juin 2024. Les plafonds et dates indiqués renvoient au texte de ce règlement.