+33 (0)1 87 66 00 65 · du lundi au vendredi, 9h–18h Audit gratuit (15 min)
Le droit de l'IA, expliqué

Les huit usages de l'IA que l'Europe a mis hors-jeu

Le règlement européen sur l'IA ne classe pas seulement les usages par niveau de risque : il en met huit purement hors-jeu. Ce ne sont pas des usages « à encadrer », ce sont des usages qu'aucun dossier de conformité ne rattrape. Cette page les reprend un par un, avec le texte tel qu'il est écrit, la portée réelle de chaque interdiction, et un exemple tiré des lignes directrices publiées par la Commission.

Cette page est une lecture des textes, pas une consultation juridique. Elle cite ses sources pour que vous puissiez les vérifier vous-même, et vous indique dans quel cas il faut faire appel à un avocat.

  1. La manipulation subliminale ou trompeuseLes systèmes qui influencent le comportement en contournant la conscience ou le libre arbitre, et qui causent un préjudice important.
  2. L'exploitation d'une vulnérabilitéLes systèmes qui tirent parti de l'âge, du handicap ou d'une situation sociale ou économique précaire pour faire agir quelqu'un contre son intérêt.
  3. La notation socialeNoter les gens sur leur comportement, puis leur appliquer ce score dans un domaine qui n'a rien à voir, ou de façon disproportionnée.
  4. La prédiction d'infractions fondée sur le seul profilageÉvaluer le risque qu'un individu commette une infraction en se fondant uniquement sur son profil ou ses traits de personnalité.
  5. Le moissonnage non ciblé d'images facialesConstruire une base de reconnaissance faciale en récoltant sans distinction les visages disponibles sur internet ou dans la vidéosurveillance.
  6. La reconnaissance des émotions au travail et dans l'enseignementDéduire l'état émotionnel des salariés ou des élèves, sauf pour un motif médical ou de sécurité.
  7. La catégorisation biométrique de caractéristiques sensiblesUtiliser des données biométriques pour inférer l'origine raciale, les opinions politiques, l'appartenance syndicale, les convictions religieuses, la vie sexuelle ou l'orientation sexuelle.
  8. L'identification biométrique en temps réel à des fins répressivesL'identification biométrique à distance en temps réel, dans les lieux publics, à des fins répressives — avec trois exceptions très encadrées.
Nos sources

Les textes européens et français qui protègent les personnes face à l'IA

Quatre documents, tous publics. Les citations en sont extraites mot à mot.

Qui est concerné

Fournisseur ou déployeur : les deux rôles que vise l’article 5 du règlement (UE) 2024/1689

Les interdictions ne visent pas « ceux qui font de l'IA » en général. Elles visent deux rôles précis, définis par le règlement, et une entreprise peut occuper les deux à la fois.

Le fournisseur

Celui qui élabore ou fait élaborer un système d'IA et le met sur le marché ou en service sous son propre nom. Un fournisseur établi hors de l'Union y est soumis dès lors qu'il met son système sur le marché européen ou que les sorties de ce système sont utilisées dans l'Union. Une entreprise qui développe un outil en interne pour son propre usage est fournisseur de cet outil.

Source : Lignes directrices de la Commission européenne C(2025) 5052, section 2.4, point (16) (ouvre un nouvel onglet)

Les interdictions portent sur trois actes : la mise sur le marché, la mise en service et l'utilisation. Pour l'identification biométrique en temps réel (point h), seule l'utilisation est visée.

Article 5, § 1, points a) à h) — Les huit pratiques interdites, une par une

La manipulation subliminale ou trompeuse

Les systèmes qui influencent le comportement en contournant la conscience ou le libre arbitre, et qui causent un préjudice important.

« la mise sur le marché, la mise en service ou l'utilisation d'un système d'IA qui a recours à des techniques subliminales, au-dessous du seuil de conscience d'une personne, ou à des techniques délibérément manipulatrices ou trompeuses, avec pour objectif ou effet d'altérer substantiellement le comportement d'une personne ou d'un groupe de personnes en portant considérablement atteinte à leur capacité à prendre une décision éclairée »

Règlement (UE) 2024/1689 sur l'intelligence artificielle, article 5, § 1, point a) — texte officiel (ouvre un nouvel onglet)

Qui est visé

Fournisseurs et déployeurs, dans tous les secteurs, publics comme privés. Aucune restriction de domaine : cette interdiction n'est pas réservée à la police ou à l'administration.

Ce que dit le texte, en clair

Trois éléments doivent être réunis : une technique subliminale, délibérément manipulatrice ou trompeuse ; une altération substantielle du comportement, au point de faire prendre une décision que la personne n'aurait pas prise ; et un préjudice important, causé ou raisonnablement susceptible de l'être. L'intention de nuire n'est pas requise — la Commission précise qu'un système peut avoir appris seul des techniques manipulatrices, sans que le fournisseur l'ait voulu.

Un exemple donné par la Commission

La Commission cite la manipulation sensorielle : « un système d'IA a recours à des sons ou des images de fond qui entraînent des altérations de l'humeur, par exemple en augmentant l'anxiété et la détresse mentale qui influencent le comportement des utilisateurs au point de causer un préjudice important ». Elle cite aussi la manipulation personnalisée, où le système fabrique des messages hautement convaincants à partir des données personnelles d'un individu.

Source : Lignes directrices de la Commission européenne C(2025) 5052, point (68) (ouvre un nouvel onglet)

Ce qui n'est PAS visé

La persuasion licite reste permise. Une publicité, une recommandation, un argumentaire de vente ne deviennent pas interdits parce qu'ils sont efficaces : il faut le contournement du libre arbitre et le préjudice important.

L'exploitation d'une vulnérabilité

Les systèmes qui tirent parti de l'âge, du handicap ou d'une situation sociale ou économique précaire pour faire agir quelqu'un contre son intérêt.

« la mise sur le marché, la mise en service ou l'utilisation d'un système d'IA qui exploite les éventuelles vulnérabilités dues à l'âge, au handicap ou à la situation sociale ou économique spécifique d'une personne physique ou d'un groupe de personnes donné avec pour objectif ou pour effet d'altérer substantiellement le comportement de cette personne ou d'un membre de ce groupe »

Règlement (UE) 2024/1689 sur l'intelligence artificielle, article 5, § 1, point b) — texte officiel (ouvre un nouvel onglet)

Qui est visé

Fournisseurs et déployeurs. Les trois catégories de vulnérabilité sont limitatives : l'âge, le handicap, la situation sociale ou économique spécifique. Une vulnérabilité d'une autre nature ne relève pas de ce point.

Ce que dit le texte, en clair

Contrairement au point a), il n'est pas nécessaire que la technique contourne la conscience : il suffit que le système exploite objectivement la faiblesse d'un groupe protégé pour altérer son comportement et lui causer, ou risquer de lui causer, un préjudice important. La Commission précise que les vulnérabilités peuvent se cumuler, et que ce cumul aggrave le préjudice.

Un exemple donné par la Commission

La Commission donne l'exemple de « systèmes d'IA utilisés pour cibler les personnes âgées au moyen d'offres personnalisées trompeuses ou d'escroqueries, exploitant leur capacité cognitive réduite afin de les pousser à prendre des décisions qu'elles n'auraient pas prises autrement et qui sont susceptibles de leur causer un préjudice financier important ». Elle cite aussi un jouet fondé sur l'IA qui pousse des enfants à des défis de plus en plus risqués en échange de récompenses numériques.

Source : Lignes directrices de la Commission européenne C(2025) 5052, points (105) et (106) (ouvre un nouvel onglet)

Ce qui n'est PAS visé

Une application simplement inaccessible aux personnes handicapées n'exploite pas leur vulnérabilité : elle est inaccessible. C'est un manquement d'accessibilité, pas une pratique interdite au sens de l'article 5.

La notation sociale

Noter les gens sur leur comportement, puis leur appliquer ce score dans un domaine qui n'a rien à voir, ou de façon disproportionnée.

« la mise sur le marché, la mise en service ou l'utilisation de systèmes d'IA pour l'évaluation ou la classification de personnes physiques ou de groupes de personnes au cours d'une période donnée en fonction de leur comportement social ou de caractéristiques personnelles ou de personnalité connues, déduites ou prédites, la note sociale conduisant à l'une ou l'autre des situations suivantes, ou aux deux »

Règlement (UE) 2024/1689 sur l'intelligence artificielle, article 5, § 1, point c) — texte officiel (ouvre un nouvel onglet)

Qui est visé

Personnes publiques comme privées — la Commission le dit explicitement. Une administration, une banque, une plateforme, un bailleur sont également concernés.

Ce que dit le texte, en clair

L'interdiction ne frappe pas le fait de noter, mais ce que la note produit. Deux situations sont visées, séparément ou ensemble : le traitement défavorable dans un contexte social dissocié de celui où les données ont été récoltées ; ou le traitement défavorable injustifié ou disproportionné par rapport au comportement en cause.

Un exemple donné par la Commission

La Commission décrit une municipalité qui note la fiabilité de ses résidents à partir de données de comportement social relevées dans des contextes variés. Les résidents jugés « moins fiables » sont inscrits sur une liste noire, ce qui entraîne la suppression d'aides publiques et un renforcement de la surveillance. Parmi les facteurs retenus : un engagement insuffisant dans le bénévolat, des livres rendus en retard à la bibliothèque, des poubelles sorties le mauvais jour, des impôts locaux payés en retard.

Source : Lignes directrices de la Commission européenne C(2025) 5052, point (167) (ouvre un nouvel onglet)

Ce qui n'est PAS visé

Évaluer une personne à une fin précise et prévue par un texte reste licite : un score de crédit fondé sur des données financières, une évaluation prévue par la loi. La Commission le dit : ce qui distingue la pratique licite, c'est que la loi désigne les données pertinentes pour cette évaluation-là.

La prédiction d'infractions fondée sur le seul profilage

Évaluer le risque qu'un individu commette une infraction en se fondant uniquement sur son profil ou ses traits de personnalité.

« la mise sur le marché, la mise en service à cette fin spécifique ou l'utilisation d'un système d'IA pour mener des évaluations des risques des personnes physiques visant à évaluer ou à prédire le risque qu'une personne physique commette une infraction pénale, uniquement sur la base du profilage d'une personne physique ou de l'évaluation de ses traits de personnalité ou caractéristiques »

Règlement (UE) 2024/1689 sur l'intelligence artificielle, article 5, § 1, point d) — texte officiel (ouvre un nouvel onglet)

Qui est visé

Les autorités répressives au premier chef, mais pas seulement : la Commission indique que le texte ne réserve pas l'interdiction à la police, faute de quoi elle serait aisément contournée. Une entreprise privée qui fournit une analyse prédictive de la criminalité peut y tomber.

Ce que dit le texte, en clair

Le mot décisif est « uniquement ». Si l'évaluation repose exclusivement sur le profilage ou sur des traits de personnalité, elle est interdite. Si elle s'appuie en outre sur des faits objectifs et vérifiables directement liés à une activité criminelle, elle sort de l'interdiction — mais les autres éléments doivent être, selon la Commission, « réels, essentiels et significatifs », pas un habillage.

Un exemple donné par la Commission

La Commission décrit une autorité répressive qui, pour prédire des comportements criminels liés au terrorisme, emploie un système fondé uniquement sur l'âge, la nationalité, l'adresse, le type de voiture et l'état civil des individus. Des personnes y sont réputées plus susceptibles de commettre de futures infractions sur la seule base de leurs caractéristiques personnelles. Un tel système, écrit-elle, « peut être présumé interdit ».

Source : Lignes directrices de la Commission européenne C(2025) 5052, point (200) (ouvre un nouvel onglet)

Ce qui n'est PAS visé

La prédiction fondée sur le lieu — la cartographie des zones où des cambriolages sont probables — ne vise pas une personne et n'entre pas dans cette interdiction. De même, un système qui étaye une évaluation humaine déjà fondée sur des faits objectifs échappe au texte : il devient alors un système à haut risque, soumis à ses propres obligations.

Le moissonnage non ciblé d'images faciales

Construire une base de reconnaissance faciale en récoltant sans distinction les visages disponibles sur internet ou dans la vidéosurveillance.

« la mise sur le marché, la mise en service à cette fin spécifique ou l'utilisation de systèmes d'IA qui créent ou développent des bases de données de reconnaissance faciale par le moissonnage non ciblé d'images faciales provenant de l'internet ou de la vidéosurveillance »

Règlement (UE) 2024/1689 sur l'intelligence artificielle, article 5, § 1, point e) — texte officiel (ouvre un nouvel onglet)

Qui est visé

Fournisseurs et déployeurs. L'interdiction ne vise pas tous les outils de collecte, mais ceux mis sur le marché ou en service à cette fin spécifique : le moissonnage non ciblé d'images faciales.

Ce que dit le texte, en clair

Quatre conditions cumulatives : un système d'IA, la création ou le développement d'une base de reconnaissance faciale, une collecte non ciblée, et une source qui est internet ou la vidéosurveillance. « Non ciblé » signifie, selon la Commission, absorber comme un aspirateur le plus grand nombre possible d'images sans viser une personne ou un groupe déterminé. Deux précisions utiles : le respect d'un fichier robots.txt ne rend pas la collecte ciblée, et découper l'aspiration en étapes pour la rendre apparemment ciblée tombe sous le coup de l'interdiction si le résultat final est le même.

Un exemple donné par la Commission

La Commission décrit une société de logiciels de reconnaissance faciale qui récupère des photographies de visages sur les réseaux sociaux à l'aide d'un robot d'indexation d'images automatisé. Elle en extrait les traits du visage, les convertit en représentations mathématiques indexées, et permet à un utilisateur de retrouver une personne en téléversant sa photo. Elle ajoute qu'une personne qui a publié sa propre photo sur un réseau social n'a pas pour autant consenti à figurer dans une base de reconnaissance faciale.

Source : Lignes directrices de la Commission européenne C(2025) 5052, points (232) et suivants (ouvre un nouvel onglet)

Ce qui n'est PAS visé

L'aspiration de données biométriques autres que des visages — des échantillons vocaux, par exemple — n'entre pas dans ce point. Une collecte réellement ciblée non plus : la Commission cite le cas de robots récupérant des images de victimes de trafic d'êtres humains publiées par les trafiquants.

La reconnaissance des émotions au travail et dans l'enseignement

Déduire l'état émotionnel des salariés ou des élèves, sauf pour un motif médical ou de sécurité.

« la mise sur le marché, la mise en service à cette fin spécifique ou l'utilisation de systèmes d'IA pour inférer les émotions d'une personne physique sur le lieu de travail et dans les établissements d'enseignement, sauf lorsque l'utilisation du système d'IA est destinée à être mise en place ou mise sur le marché pour des raisons médicales ou de sécurité »

Règlement (UE) 2024/1689 sur l'intelligence artificielle, article 5, § 1, point f) — texte officiel (ouvre un nouvel onglet)

Qui est visé

Deux lieux, et deux seulement : le lieu de travail et les établissements d'enseignement. La Commission précise que le recrutement en fait partie, et que la période d'essai aussi. Elle inclut les établissements privés comme publics, la formation professionnelle et la formation continue, et étend l'interdiction aux candidats pendant la procédure d'admission.

Ce que dit le texte, en clair

Le système doit inférer une émotion. L'exception médicale ou de sécurité s'entend strictement : la Commission indique qu'un dispositif destiné à détecter l'épuisement professionnel ou la dépression ne relève pas de l'exception et reste interdit.

Un exemple donné par la Commission

La Commission écrit que « l'utilisation des webcams et des systèmes de reconnaissance vocale par un centre d'appel pour suivre les émotions de ses employés, telles que la colère, est interdite ». Elle interdit également les systèmes qui surveillent le ton émotionnel d'équipes en réunion vidéo hybride, et l'usage de caméras par un supermarché pour suivre les émotions de ses employés.

Source : Lignes directrices de la Commission européenne C(2025) 5052, point (254) (ouvre un nouvel onglet)

Ce qui n'est PAS visé

Le même centre d'appel peut analyser les émotions de ses clients — colère, impatience — pour aider ses employés à y faire face : le client n'est ni un salarié ni un élève. Un logiciel de suivi oculaire pendant un examen en ligne reste permis s'il détecte le regard sans déduire d'émotion ; s'il détecte l'anxiété, il bascule dans l'interdiction.

La catégorisation biométrique de caractéristiques sensibles

Utiliser des données biométriques pour inférer l'origine raciale, les opinions politiques, l'appartenance syndicale, les convictions religieuses, la vie sexuelle ou l'orientation sexuelle.

« la mise sur le marché, la mise en service à cette fin spécifique ou l'utilisation de systèmes de catégorisation biométrique qui catégorisent individuellement les personnes physiques sur la base de leurs données biométriques afin d'arriver à des déductions ou des inférences concernant leur race, leurs opinions politiques, leur affiliation à une organisation syndicale, leurs convictions religieuses ou philosophiques, leur vie sexuelle ou leur orientation sexuelle »

Règlement (UE) 2024/1689 sur l'intelligence artificielle, article 5, § 1, point g) — texte officiel (ouvre un nouvel onglet)

Qui est visé

Fournisseurs et déployeurs. La liste des caractéristiques déduites est limitative : sept catégories, pas une de plus.

Ce que dit le texte, en clair

Il faut que les personnes soient catégorisées individuellement. Si un groupe entier est catégorisé sans individualisation, l'interdiction ne s'applique pas. Une catégorisation purement accessoire à un autre service commercial et strictement nécessaire pour des raisons techniques objectives sort de la définition — deux conditions cumulatives que la Commission lit strictement.

Un exemple donné par la Commission

La Commission cite un système qui catégorise les personnes actives sur une plateforme de médias sociaux selon leur orientation politique supposée, en analysant les données biométriques des photos qu'elles ont chargées, afin de leur envoyer des messages politiques ciblés. Elle précise que même si un tel système peut sembler accessoire à la publicité politique, il n'est pas « strictement nécessaire pour des raisons techniques objectives » : l'exclusion ne joue pas.

Source : Lignes directrices de la Commission européenne C(2025) 5052, point (280) (ouvre un nouvel onglet)

Ce qui n'est PAS visé

L'étiquetage et le filtrage d'ensembles de données biométriques acquis légalement restent permis — c'est même parfois nécessaire pour corriger un biais d'entraînement. Un filtre de réalité augmentée qui adapte un produit à votre visage sur un site marchand est accessoire au service de vente et n'est pas visé.

L'identification biométrique en temps réel à des fins répressives

L'identification biométrique à distance en temps réel, dans les lieux publics, à des fins répressives — avec trois exceptions très encadrées.

« l'utilisation de systèmes d'identification biométrique à distance en temps réel dans des espaces accessibles au public à des fins répressives, sauf si et dans la mesure où cette utilisation est strictement nécessaire eu égard à l'un des objectifs suivants »

Règlement (UE) 2024/1689 sur l'intelligence artificielle, article 5, § 1, point h) — texte officiel (ouvre un nouvel onglet)

Qui est visé

Cette interdiction ne vise que l'usage à des fins répressives, par les autorités répressives ou pour leur compte, dans des espaces accessibles au public, et seulement en temps réel. C'est la seule des huit qui ne porte que sur l'utilisation, pas sur la mise sur le marché.

Ce que dit le texte, en clair

Trois exceptions seulement : la recherche ciblée de victimes d'enlèvement, de traite ou d'exploitation sexuelle et de personnes disparues ; la prévention d'une menace grave et imminente pour la vie ou d'une attaque terroriste ; la localisation d'une personne soupçonnée d'une infraction figurant à l'annexe II et punie d'au moins quatre ans. Même dans ces cas, il faut une autorisation préalable d'une autorité judiciaire ou administrative indépendante, une analyse d'impact sur les droits fondamentaux, un enregistrement dans la base de données de l'UE, et une loi nationale qui l'autorise. En urgence, l'usage peut commencer avant l'autorisation, mais celle-ci doit être demandée dans les 24 heures ; si elle est refusée, tout est arrêté et les données supprimées.

Un exemple donné par la Commission

La Commission décrit un match du championnat d'Europe de football : la police équipe un fourgon stationné près de l'entrée du stade de caméras dotées de reconnaissance faciale en temps réel, pour identifier les personnes figurant sur une liste de surveillance. Cette liste mêle des suspects d'infractions allant de la fraude au cambriolage, des personnes présentant un intérêt pour le renseignement et des personnes vulnérables souffrant de troubles mentaux. Conclusion de la Commission : la liste « n'est pas assez précise et n'est pas liée à l'événement », l'usage serait donc interdit.

Source : Lignes directrices de la Commission européenne C(2025) 5052, section 10.8 (ouvre un nouvel onglet)

Ce qui n'est PAS visé

Un contrôle d'accès où la personne se présente volontairement devant une caméra n'est pas une identification « à distance » : la Commission cite l'exemple de l'accès à une centrale nucléaire, hors du champ de l'article 5. Et l'identification biométrique a posteriori n'est pas visée par cette interdiction — elle relève du régime des systèmes à haut risque.

Dates d'application

Depuis le 2 février 2025, et ce qui change le 2 décembre 2026

C'est le point sur lequel il est le plus facile de se tromper, parce qu'il faut lire deux règlements pour répondre.

Depuis quand l'article 5 s'applique-t-il ?

Depuis le 2 février 2025. L'article 113 du règlement de 2024 prévoit que les chapitres I et II — dont fait partie l'article 5 — sont applicables à partir de cette date. Les lignes directrices de la Commission le confirment et ajoutent que les interdictions s'appliquent à tous les systèmes, qu'ils aient été mis sur le marché avant ou après.

Vérifié dans : Règlement (UE) 2024/1689, article 113, troisième alinéa, point a) ; lignes directrices de la Commission européenne C(2025) 5052, point (429) (ouvre un nouvel onglet)

Et les sanctions ?

Elles ne sont applicables que depuis le 2 août 2025 : le chapitre XII, qui les porte, a une date d'entrée en application distincte. Entre les deux dates, les interdictions étaient pleinement obligatoires mais aucune autorité de surveillance du marché n'était encore chargée de les faire respecter. La Commission souligne que, même pendant cette période, les interdictions avaient un effet direct et pouvaient être invoquées devant les juridictions nationales.

Vérifié dans : Règlement (UE) 2024/1689, article 113, troisième alinéa, point b) ; lignes directrices de la Commission européenne C(2025) 5052, points (430) et (431) (ouvre un nouvel onglet)

Le Digital Omnibus a-t-il repoussé cette date ?

Non, pas pour les huit pratiques historiques. Le règlement (UE) 2026/1744 réécrit le point a) du troisième alinéa de l'article 113, mais il maintient le 2 février 2025 pour les chapitres I et II. Il n'en écarte que les dispositions qu'il vient lui-même d'ajouter.

Vérifié dans : Règlement (UE) 2026/1744, article 1er, point 40) a) (ouvre un nouvel onglet)

Ce qui change le 2 décembre 2026 : la liste passe de huit à dix

Le Digital Omnibus insère deux nouveaux points dans l'article 5, § 1 : un point b bis) et un point b ter). Ils visent les systèmes d'IA qui génèrent ou manipulent des contenus intimes non consentis, et ceux qui génèrent du matériel pédocriminel au sens de la directive 2011/93/UE. Ces deux interdictions, ainsi que les paragraphes 1 bis et 1 ter qui les encadrent, s'appliquent à partir du 2 décembre 2026 — et non depuis 2025 comme les huit autres.

« les chapitres I et II s'appliquent à partir du 2 février 2025, à l'exception de l'article 5, paragraphe 1, premier alinéa, points b bis) et b ter), et de l'article 5, paragraphes 1 bis et 1 ter, qui s'appliquent à partir du 2 décembre 2026 »

Règlement (UE) 2024/1689, article 113, troisième alinéa, point a), tel que remplacé par le règlement (UE) 2026/1744 — texte officiel (ouvre un nouvel onglet)
Sanctions

Ce que coûte une violation de l'article 5

Le règlement gradue ses amendes selon la gravité. Violer l'article 5 est l'infraction la plus lourde du texte : elle relève du plafond le plus élevé.

35 000 000 € ou 7 % du chiffre d'affaires annuel mondial

« Le non-respect de l'interdiction des pratiques en matière d'IA visées à l'article 5 fait l'objet d'amendes administratives pouvant aller jusqu'à 35 000 000 EUR ou, si l'auteur de l'infraction est une entreprise, jusqu'à 7 % de son chiffre d'affaires annuel mondial total réalisé au cours de l'exercice précédent, le montant le plus élevé étant retenu. »

Règlement (UE) 2024/1689, article 99, § 3 — texte officiel (ouvre un nouvel onglet)
Une affaire réelle

Une affaire réelle, avant l'IA Act : la sanction Clearview AI

Le point e) — l'aspiration de visages — n'est pas une hypothèse d'école. La CNIL a sanctionné exactement cette pratique en 2022, avant que le règlement européen sur l'IA n'existe.

Amende administrative de 20 000 000 € Délibération de la formation restreinte de la CNIL n° SAN-2022-019 du 17 octobre 2022 Lire la décision (ouvre un nouvel onglet)

Les faits

La société, établie aux États-Unis, avait collecté plus de vingt milliards d'images de visages sur des millions de sites web et de réseaux sociaux, en indexant les pages librement accessibles. Elle calculait à partir de chaque photographie un gabarit biométrique, puis commercialisait un moteur de recherche permettant de retrouver une personne à partir d'une simple photo.

Ce qui a été ordonné en plus

La CNIL a assorti sa décision d'une injonction de cesser la collecte sans base légale, sous astreinte de 100 000 € par jour de retard à l'issue d'un délai de deux mois.

Cette sanction est fondée sur le règlement (UE) 2016/679 (RGPD) — absence de base légale (article 6 du RGPD), manquements aux droits d'accès et d'effacement (articles 12, 15 et 17 du RGPD), défaut de coopération (article 31 du RGPD). Elle n'est PAS fondée sur l'IA Act, qui n'était pas encore adopté. Elle montre en revanche que le comportement visé par le point e) de l'article 5 était déjà sanctionnable, et l'est désormais à deux titres.

Ce que la jurisprudence dit — c'est-à-dire rien, pour l'instant

Il n'existe à ce jour aucune décision de justice publiée appliquant l'article 5 du règlement sur l'IA. L'explication est simple et il vaut mieux la donner que de laisser croire à un vide de sens : les interdictions ne s'appliquent que depuis le 2 février 2025, les sanctions depuis le 2 août 2025, et le contentieux n'a pas encore eu le temps de remonter jusqu'aux juridictions. Toute page qui vous présenterait aujourd'hui de la « jurisprudence IA Act » sur l'article 5 vous présenterait autre chose : des décisions de protection des données, comme celle de la CNIL ci-dessus, ou des décisions nationales antérieures que la Commission cite elle-même à titre d'illustration.

Questions fréquentes

Ce qu'on nous demande le plus souvent

Quelles sont les pratiques interdites par l'IA Act ?

L'article 5 du règlement (UE) 2024/1689 interdit huit pratiques : la manipulation subliminale ou trompeuse causant un préjudice important ; l'exploitation des vulnérabilités liées à l'âge, au handicap ou à la précarité ; la notation sociale ; la prédiction d'infractions pénales fondée uniquement sur le profilage ; le moissonnage non ciblé d'images faciales pour bâtir des bases de reconnaissance faciale ; l'inférence des émotions au travail et dans l'enseignement ; la catégorisation biométrique visant à déduire des caractéristiques sensibles ; et l'identification biométrique à distance en temps réel à des fins répressives. Le règlement (UE) 2026/1744 y ajoute deux pratiques applicables au 2 décembre 2026.

La reconnaissance des émotions au travail est-elle interdite ?

Oui, sauf pour des raisons médicales ou de sécurité. L'article 5, § 1, point f) interdit d'utiliser un système d'IA pour inférer les émotions d'une personne sur son lieu de travail. Les lignes directrices de la Commission précisent que cela couvre le recrutement, la période d'essai, et par exemple le suivi de la colère des employés d'un centre d'appel par webcam ou reconnaissance vocale. Analyser les émotions des clients, en revanche, n'est pas visé par ce point.

Depuis quand l'article 5 du règlement sur l'IA s'applique-t-il ?

Depuis le 2 février 2025, en vertu de l'article 113. Les sanctions correspondantes ne sont applicables que depuis le 2 août 2025. Le règlement (UE) 2026/1744 n'a pas modifié ces dates pour les huit pratiques historiques ; il les a seulement fixées au 2 décembre 2026 pour les deux pratiques qu'il ajoute.

Quelle amende risque-t-on pour une pratique d'IA interdite ?

Jusqu'à 35 000 000 € ou 7 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu (article 99, § 3). Pour une PME ou une jeune pousse, c'est le chiffre le plus faible des deux qui s'applique (article 99, § 6).

Qu'est-ce que la notation sociale au sens de l'IA Act ?

C'est l'évaluation ou la classification de personnes selon leur comportement social ou leurs caractéristiques personnelles, dont la note conduit à un traitement défavorable soit dans un contexte social sans rapport avec celui où les données ont été récoltées, soit de façon injustifiée ou disproportionnée. La Commission cite l'exemple d'une municipalité notant la fiabilité de ses résidents à partir de retards de bibliothèque ou de poubelles mal sorties, pour ensuite leur supprimer des aides publiques.

Mon entreprise est-elle concernée si elle ne développe pas d'IA ?

Oui, si elle en utilise. Le règlement distingue le fournisseur, qui élabore le système, et le déployeur, qui l'utilise sous son autorité. Les deux sont visés par l'article 5. Les lignes directrices précisent qu'un déployeur reste responsable même si le fournisseur a exclu contractuellement l'usage en cause : la clause d'un contrat ne dispense pas du respect de l'interdiction.

Vérifier que vos usages restent du bon côté

Nos agents sont conçus pour l'assistance au travail, pas pour la notation, la prédiction ou la lecture des émotions. Si vous vous demandez où se situe un projet en cours, l'audit de quinze minutes sert exactement à cela : nommer ce qui est en jeu, et vous dire quand il faut un avocat plutôt qu'un prestataire.