Aller au contenu
Toutes les actualités
GuideJournal ClarifyaGouvernance & réglementation

AI Act : la checklist des pratiques IA interdites pour les PME

Manipulation, émotions au travail, social scoring, biométrie, contenus intimes : la checklist sourcée des pratiques IA réellement interdites aux PME par l’AI Act.

22 septembre 2026Par Manuel TabosaMis à jour le 22 septembre 2026
Illustration de la Commission européenne sur l’AI Act avec un document AI ACT et un marteau de juge.
Illustration officielle de la Commission européenne sur l’AI Act. © European Union, source : Commission européenne, Shaping Europe’s digital future, CC BY 4.0.

Utiliser ChatGPT pour résumer un document n’est pas interdit. Automatiser le traitement d’un email non plus. Générer une fiche produit, analyser des données ou intégrer un assistant IA dans un logiciel ne sont pas devenus illégaux avec l’AI Act.

En revanche, certains usages de l’intelligence artificielle sont explicitement interdits dans l’Union européenne. Et ces règles ne concernent pas uniquement les grands éditeurs. Une PME qui utilise un système d’IA dans son activité peut elle aussi être concernée en tant que déployeur.

Les principales interdictions de l’article 5 sont applicables depuis le 2 février 2025. Deux nouvelles interdictions ajoutées en 2026 entreront en application le 2 décembre 2026. Voici une checklist pratique pour distinguer ce qui est réellement interdit de ce qui est seulement encadré ou classé à haut risque.

Checklist express

  • Mon IA ne manipule pas une personne d’une manière susceptible de lui causer un préjudice important
  • Mon IA n’exploite pas une vulnérabilité liée notamment à l’âge, au handicap ou à une situation sociale ou économique
  • Je ne crée pas un système de notation sociale des personnes
  • Je ne prédis pas qu’une personne va commettre une infraction uniquement à partir de son profil ou de ses caractéristiques
  • Je ne constitue pas une base de reconnaissance faciale par collecte non ciblée d’images sur Internet ou par vidéosurveillance
  • Je n’utilise pas l’IA pour déduire les émotions de salariés ou de candidats, sauf exceptions médicales ou de sécurité
  • Je n’utilise pas la biométrie pour déduire certaines caractéristiques sensibles
  • Je ne déploie pas de reconnaissance biométrique à distance en temps réel à des fins répressives dans l’espace public, sauf exceptions prévues par le règlement
  • À partir du 2 décembre 2026, je ne génère ni ne manipule de contenu intime ou sexuel réaliste concernant une personne identifiable sans son consentement explicite
  • À partir du 2 décembre 2026, je n’utilise pas une IA pour générer ou manipuler du matériel relevant des abus sexuels sur enfants

1. Manipuler une personne au point de lui causer un préjudice important

L’AI Act interdit certains systèmes utilisant des techniques subliminales, manipulatrices ou trompeuses lorsqu’elles altèrent substantiellement la capacité d’une personne à prendre une décision éclairée et provoquent, ou sont raisonnablement susceptibles de provoquer, un préjudice important.

Toute personnalisation marketing ou toute technique de persuasion n’est donc pas automatiquement interdite. L’interdiction vise un ensemble de conditions précises, notamment l’altération substantielle du comportement et le risque de préjudice important.

2. Exploiter une vulnérabilité

Il est interdit d’utiliser une IA pour exploiter les vulnérabilités liées notamment à l’âge, au handicap ou à une situation sociale ou économique particulière lorsque cela altère substantiellement le comportement de la personne et peut entraîner un préjudice important.

Une segmentation commerciale classique n’entre pas automatiquement dans cette interdiction. Le problème apparaît lorsque le système exploite précisément une vulnérabilité pour influencer la personne d’une manière susceptible de lui nuire.

3. Mettre en place une notation sociale

Une entreprise ne peut pas mettre en place un système de notation sociale qui évalue ou classe des personnes dans le temps à partir de leur comportement social ou de caractéristiques personnelles, puis utilise ce score pour leur appliquer un traitement défavorable sans rapport avec le contexte dans lequel les données ont été collectées, ou de manière injustifiée ou disproportionnée.

Tous les scores ne sont donc pas du social scoring. Un score commercial de probabilité d’achat n’est pas automatiquement interdit. La finalité du score, les données utilisées et les conséquences pour la personne sont déterminantes.

4. Prédire une infraction uniquement à partir du profil d’une personne

L’AI Act interdit les systèmes qui évaluent ou prédisent le risque qu’une personne commette une infraction pénale lorsqu’ils reposent uniquement sur son profilage, ses traits de personnalité ou ses caractéristiques personnelles.

Le règlement prévoit une distinction lorsque l’IA ne fait qu’assister une évaluation humaine déjà fondée sur des faits objectifs et vérifiables directement liés à une activité criminelle.

5. Aspirer massivement des visages pour créer une base de reconnaissance faciale

Il est interdit de créer ou d’étendre une base de données de reconnaissance faciale grâce à la collecte non ciblée d’images faciales provenant d’Internet ou de vidéosurveillance.

Pour une entreprise qui développe un produit de reconnaissance faciale, la provenance des images et la manière dont le jeu de données a été constitué sont donc essentielles.

6. Analyser les émotions des salariés ou des candidats

C’est probablement l’interdiction la plus directement pertinente pour de nombreuses entreprises. L’utilisation d’une IA destinée à déduire les émotions d’une personne dans le contexte du travail est interdite, sauf pour certaines raisons médicales ou de sécurité.

Les lignes directrices de la Commission donnent des exemples très concrets. Analyser le visage ou la voix d’un candidat pendant un recrutement pour déterminer son état émotionnel est interdit. Analyser les émotions d’un salarié pendant sa période d’essai est interdit. Utiliser webcam et reconnaissance vocale dans un centre d’appels pour détecter la colère d’un salarié est également interdit.

La Commission précise aussi que la notion de lieu de travail doit être comprise largement. Elle couvre les espaces physiques comme les espaces virtuels et inclut le processus de recrutement.

7. Déduire des caractéristiques sensibles à partir de données biométriques

Une IA ne peut pas catégoriser individuellement des personnes à partir de leurs données biométriques afin d’en déduire notamment leur origine raciale, leurs opinions politiques, leur appartenance syndicale, leurs convictions religieuses ou philosophiques, leur vie sexuelle ou leur orientation sexuelle.

Cela ne signifie pas que toute biométrie est interdite. La Commission précise par exemple que la vérification biométrique consistant à confirmer qu’une personne est bien celle qu’elle affirme être n’entre pas dans cette interdiction de l’AI Act. Le RGPD et d’autres règles peuvent néanmoins rester applicables.

8. Utiliser la reconnaissance biométrique à distance en temps réel à des fins répressives dans l’espace public

L’AI Act encadre très strictement l’identification biométrique à distance en temps réel dans les espaces accessibles au public lorsqu’elle est utilisée à des fins répressives.

Des exceptions limitées existent, notamment dans certaines situations de recherche de victimes, de prévention de menaces graves ou de recherche de personnes soupçonnées de certaines infractions. Pour la plupart des PME, ce cas restera marginal. Il est en revanche important pour les fournisseurs de technologies de vidéosurveillance et de reconnaissance faciale destinées aux autorités.

9. À partir du 2 décembre 2026 : générer certains contenus intimes ou sexuels non consentis

Le règlement européen 2026/1744 a ajouté une interdiction visant les systèmes d’IA utilisés pour générer ou manipuler des images, vidéos, sons ou contenus similaires réalistes représentant les parties intimes d’une personne identifiable ou cette personne engagée dans une activité sexuellement explicite sans son consentement libre, spécifique, informé, non ambigu et explicite.

Cette nouvelle interdiction n’est pas encore applicable au 22 septembre 2026. Elle entrera en application le 2 décembre 2026. Le règlement prévoit aussi des précisions pour les fournisseurs lorsque ce type de génération constitue une utilisation raisonnablement prévisible et reproductible du système sans protections techniques adéquates.

10. À partir du 2 décembre 2026 : générer ou manipuler du matériel relevant des abus sexuels sur enfants

Le même règlement ajoute une interdiction distincte concernant les systèmes d’IA qui génèrent ou manipulent certains matériels ou représentations relevant de la directive européenne sur les abus sexuels concernant les enfants.

Cette interdiction entre elle aussi en application le 2 décembre 2026, avec les précisions et exceptions prévues par le texte européen.

Ce qui n’est pas forcément interdit

Utilisation sensible ne veut pas dire utilisation interdite. Un système peut être autorisé tout en étant soumis à des obligations importantes.

Utiliser une IA pour trier ou évaluer des candidatures n’est pas interdit par principe. Ce type d’usage peut en revanche relever des systèmes à haut risque. À la suite du règlement 2026/1744, les règles principales applicables aux usages à haut risque de l’annexe III doivent entrer en application le 2 décembre 2027.

Un deepfake n’est pas non plus automatiquement interdit. Certains contenus synthétiques sont soumis à des obligations de transparence prévues par l’article 50.

Enfin, respecter l’AI Act ne dispense pas de respecter le RGPD. Lorsqu’un système traite des données personnelles, plusieurs réglementations peuvent s’appliquer simultanément.

Une PME peut-elle être sanctionnée ?

Oui. Le non-respect des pratiques interdites de l’article 5 peut donner lieu à des amendes administratives allant jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial.

Le règlement prévoit toutefois une règle spécifique pour les PME, y compris les start-up. Pour elles, le plafond correspond au plus faible des deux montants. Les autorités doivent aussi tenir compte de la proportionnalité, des circonstances de l’infraction et de la viabilité économique de l’entreprise.

Les questions à poser avant de déployer une IA

  • Quelle décision l’IA prend-elle ou influence-t-elle ?
  • Sur quelles données fonctionne-t-elle ?
  • Cette décision concerne-t-elle une personne physique ?
  • L’IA essaie-t-elle de déduire quelque chose sur cette personne ?
  • Utilise-t-elle le visage, la voix ou d’autres données biométriques ?
  • Peut-elle affecter l’emploi, l’accès à un service, les droits ou le comportement de cette personne ?
  • Sommes-nous capables d’expliquer précisément la finalité du système et les limites que nous lui imposons ?

Le point à retenir

L’AI Act ne signifie pas qu’une entreprise doit arrêter d’utiliser l’intelligence artificielle. La majorité des usages professionnels classiques restent possibles.

En revanche, dès qu’une IA observe, classe, influence ou prend des décisions concernant des personnes, la finalité du système devient aussi importante que la technologie utilisée. Pour une PME, le meilleur moment pour vérifier le cadre juridique est donc le cadrage du projet, avant le développement et avant l’achat d’un outil.

Article mis à jour le 22 septembre 2026. Cette synthèse présente le cadre européen de manière pratique et ne constitue pas un conseil juridique individualisé.

Sources vérifiées

Passer de l’information à la décision

Un sujet à faire avancer dans votre entreprise ?

Réserver un atelier découverte

Premier échange sans engagement