Pratiques interdites par l'AI Act : les dix interdictions de l'article 5

Pratiques interdites par l’AI Act : liste, exemples et sanctions

Pratiques interdites par l'AI Act : les dix interdictions de l'article 5

Un logiciel qui lit les émotions des étudiants sur leur visage pendant un cours à distance. Un autre qui écoute la voix des téléconseillers pour y repérer la colère. Ces deux usages figurent parmi les pratiques interdites par l’AI Act, et l’interdiction vaut depuis le 2 février 2025, pour celui qui vend l’outil comme pour celui qui s’en sert.

L’article 5 du règlement européen sur l’IA dresse la liste de ces interdits. Elle comptait huit points à l’origine, elle en compte dix depuis la révision de juillet 2026. Plusieurs visent des usages policiers. D’autres passent tout près des services RH, du marketing et de la formation. Cet article détaille chaque interdiction : ce que dit le texte, ce qui reste permis, qui contrôle et ce que l’infraction coûte.

Il prolonge notre guide complet de l’AI Act et notre article sur les niveaux de risque de l’AI Act, dont les pratiques interdites forment l’étage le plus élevé.

Cet article informe. Il ne remplace pas l’avis d’un avocat sur un dossier précis.

En bref

  • L’article 5 de l’AI Act interdit dix pratiques : huit depuis le 2 février 2025, deux à partir du 2 décembre 2026.
  • L’interdiction porte sur la mise sur le marché, la mise en service et l’utilisation. L’entreprise utilisatrice est donc exposée au même titre que l’éditeur du logiciel.
  • La pratique la plus proche du quotidien des entreprises : déduire les émotions de salariés ou d’apprenants à partir de leur visage ou de leur voix.
  • La publicité légitime, une évaluation menée dans un but précis et la vérification biométrique de l’identité restent hors du champ de l’article 5.
  • Sanction maximale : 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial.
  • Verdict : le risque ne vient pas d’un projet d’IA assumé, il vient d’une option activée dans un logiciel acheté pour autre chose.
  • Pour que vos équipes sachent reconnaître ces usages : notre formation à l’IA générative qui explique les usages interdits.

Pratiques interdites par l’AI Act : ce que dit l’article 5

L’AI Act, de son nom officiel règlement (UE) 2024/1689, classe les usages de l’IA selon leur niveau de risque. Tout en haut, la Commission européenne place le « risque inacceptable ». Le chapitre II du règlement lui est consacré. Il tient en un seul article, l’article 5, dont le premier paragraphe s’ouvre sans détour : « Les pratiques en matière d’IA suivantes sont interdites ».

Trois verbes, deux rôles. Le texte interdit « la mise sur le marché, la mise en service ou l’utilisation » des systèmes concernés. Le fournisseur est celui qui développe le système et le met sur le marché sous son nom. Le déployeur est celui qui l’utilise sous sa propre autorité : c’est la position de la plupart des entreprises. Les deux sont visés.

Les lignes directrices de la Commission prennent l’exemple d’un employeur qui utilise un système pour déduire les émotions de ses salariés : l’interdiction s’applique à lui, même si le fournisseur a exclu cet usage dans ses conditions d’utilisation. Le contrat ne déplace pas la responsabilité.

Une application sans délai de grâce. Les chapitres I et II du règlement sont applicables depuis le 2 février 2025, six mois après son entrée en vigueur. Les dispositions transitoires de l’article 111, qui ménagent certains systèmes déjà en service, commencent par les mots « Sans préjudice de l’application de l’article 5 ». Un outil installé avant 2025 n’est donc pas à l’abri.

Des lignes directrices pour interpréter. La Commission a publié le 4 février 2025 des lignes directrices sur les pratiques interdites. Le document, référencé C(2025) 5052 dans sa version du 29 juillet 2025, n’est pas contraignant : seule la Cour de justice de l’Union européenne donne une interprétation qui fait autorité. Chaque situation s’apprécie au cas par cas.

Combien d’interdictions au total ? L’article 5 comptait huit points, de a) à h). Le règlement (UE) 2026/1744, qui a révisé l’AI Act en juillet 2026, en a inséré deux. La Commission les présente ensemble comme une neuvième interdiction. Nous comptons ici dix points, en quatre familles.

Pratiques interdites par l’AI Act : dix interdictions en quatre familles Quatre familles. Manipuler, depuis le 2 février 2025 : point a, techniques subliminales, manipulatrices ou trompeuses ; point b, exploitation de l’âge, du handicap, de la situation sociale ou économique. Noter et prédire, depuis le 2 février 2025 : point c, notation sociale ; point d, prédiction d’une infraction pénale par le seul profilage. Biométrie, depuis le 2 février 2025 : point e, moissonnage non ciblé de visages ; point f, inférence des émotions au travail et dans l’enseignement ; point g, catégorisation biométrique sur des critères sensibles ; point h, identification biométrique à distance en temps réel à des fins répressives. Contenus sexuels, à partir du 2 décembre 2026 : point b bis, contenus intimes réalistes d’une personne identifiable, sans consentement ; point b ter, contenus pédocriminels. Article 5 : dix interdictions, quatre familles Manipuler Depuis le 2 février 2025 a) Techniques subliminales, manipulatrices ou trompeuses b) Exploitation de l’âge, du handicap, de la situation sociale ou économique Noter, prédire Depuis le 2 février 2025 c) Notation sociale menant à un traitement injustifié ou hors contexte d) Prédiction d’une infraction pénale par le seul profilage Biométrie Depuis le 2 février 2025 e) Moissonnage non ciblé de visages sur internet ou la vidéosurveillance f) Inférence des émotions au travail et dans l’enseignement g) Catégorisation biométrique sur des critères sensibles h) Identification biométrique à distance en temps réel à des fins répressives Contenus sexuels Dès le 2 décembre 2026 b bis) Contenus intimes réalistes d’une personne identifiable, sans consentement b ter) Contenus pédocriminels générés ou manipulés par un système d’IA Règlement (UE) 2024/1689, article 5, modifié par le règlement (UE) 2026/1744. Intitulés abrégés.

Deux précisions. L’article 5 ne porte pas atteinte aux interdictions qui découlent d’autres textes européens : un système que l’AI Act laisse passer peut rester illicite, par exemple faute de base légale pour traiter des données personnelles. Et la liste n’est pas figée. L’article 112 charge la Commission d’évaluer une fois par an s’il faut la modifier.

Manipulation et exploitation des vulnérabilités

Les deux premières interdictions protègent la liberté de décision. Le point a) vise un système qui recourt à « des techniques subliminales, au-dessous du seuil de conscience d’une personne, ou à des techniques délibérément manipulatrices ou trompeuses ». Le point b) vise un système qui exploite les vulnérabilités d’une personne dues à son âge, à son handicap ou à sa situation sociale ou économique.

La technique seule ne suffit pas. Pour le point a), les lignes directrices de la Commission posent quatre conditions, qui doivent être réunies en même temps :

  1. un système d’IA est mis sur le marché, mis en service ou utilisé ;
  2. il emploie l’une des techniques visées ;
  3. cette technique a pour objectif ou pour effet d’altérer substantiellement le comportement d’une personne, en portant une atteinte considérable à sa capacité de décider de façon éclairée ;
  4. le comportement ainsi modifié cause, ou est raisonnablement susceptible de causer, un préjudice important.

Le considérant 29 du règlement précise la nature du préjudice : une atteinte à la santé physique ou psychologique, ou aux intérêts financiers. Les lignes directrices illustrent chacune des trois techniques du point a).

TechniqueCe qu’elle recouvreExemples donnés par la Commission
SubliminaleUn stimulus qui agit hors du champ de la conscienceImage affichée très brièvement dans une vidéo ; message sonore à faible volume ou masqué par d’autres sons
ManipulatriceUne technique conçue pour influencer le comportement en exploitant des biais cognitifs ou des fragilités psychologiquesFond sonore ou images qui modifient l’humeur, par exemple en augmentant l’anxiété ; messages très persuasifs construits à partir des données personnelles d’un individu
TrompeuseLa présentation d’informations fausses ou trompeuses pour influencer le comportementAssistant conversationnel qui se fait passer pour un ami ou un proche grâce à une voix de synthèse

Le point b) suit la même logique. Le texte y exige aussi une altération substantielle du comportement et un préjudice important. Le considérant 29 range parmi les personnes vulnérables celles qui vivent dans une extrême pauvreté ou appartiennent à des minorités ethniques ou religieuses.

L’intention n’est pas exigée. Le texte parle d’un objectif « ou » d’un effet. D’après le considérant 29, il n’est pas nécessaire que le fournisseur ou le déployeur ait voulu causer un préjudice, dès lors que celui-ci résulte de pratiques de manipulation ou d’exploitation.

Ce qui reste permis. Le même considérant écarte les pratiques licites liées à un traitement médical, comme la rééducation physique, et les pratiques commerciales courantes et légitimes, par exemple dans le domaine de la publicité, quand elles respectent le droit applicable. Un moteur de recommandation ou une campagne ciblée ne tombent donc pas sous l’article 5 du seul fait qu’ils cherchent à convaincre.

Le cas des assistants conversationnels. Les lignes directrices relèvent qu’un système d’IA à usage général utilisé comme assistant conversationnel peut employer des techniques manipulatrices ou trompeuses. Elles attendent du fournisseur des mesures de prévention proportionnées, dès la conception. La Commission fait la même remarque pour les agents IA dans la foire aux questions de son service d’assistance.

Signaler à l’utilisateur qu’il parle à une machine réduit le risque de tromperie. C’est l’objet des obligations de transparence, détaillées dans notre article sur l’article 50 de l’AI Act. Les lignes directrices préviennent toutefois que cette mention ne suffit pas toujours à écarter l’interdiction.

Notation sociale et prédiction d’infractions

La notation sociale, point c). Le texte interdit les systèmes qui évaluent ou classent des personnes, sur une période donnée, en fonction de leur comportement social ou de caractéristiques personnelles connues, déduites ou prédites. L’interdiction joue quand la note conduit à l’une de ces deux situations, ou aux deux :

  • un traitement préjudiciable ou défavorable dans un contexte social dissocié de celui où les données ont été collectées ;
  • un traitement préjudiciable ou défavorable injustifié ou disproportionné par rapport au comportement social ou à sa gravité.

Le secteur privé est concerné. Le considérant 31 parle de notation sociale « par des acteurs publics ou privés ».

Le même considérant précise que l’interdiction ne touche pas les évaluations licites de personnes, pratiquées dans un but précis et dans le respect du droit. Évaluer la solvabilité d’un emprunteur reste possible : cet usage relève du haut risque, pas de l’article 5.

Notre lecture pour une entreprise : le signal d’alerte tient dans le changement de contexte. Une note construite à partir de comportements sans rapport avec la décision à prendre, puis utilisée pour pénaliser un client, un candidat ou un salarié, se rapproche de ce que décrit le texte.

La prédiction d’infractions, point d). Le règlement interdit d’évaluer ou de prédire le risque qu’une personne commette une infraction pénale « uniquement sur la base du profilage » ou de l’évaluation de ses traits de personnalité. Le considérant 42 rattache cette règle à la présomption d’innocence : une personne doit être jugée sur son comportement réel, et non sur sa nationalité, son lieu de résidence, son niveau d’endettement ou son type de voiture.

Deux limites bornent cette interdiction. Elle ne s’applique pas aux systèmes qui étayent une évaluation humaine déjà fondée sur des faits objectifs et vérifiables. Elle ne couvre pas non plus les analyses de risque qui ne reposent pas sur le profilage de personnes, comme la détection d’une fraude financière d’entreprise à partir de transactions suspectes.

Reconnaissance des émotions au travail et en formation

C’est l’interdiction qui concerne le plus directement les services RH et les organismes de formation. Le point f) interdit les systèmes d’IA utilisés « pour inférer les émotions d’une personne physique sur le lieu de travail et dans les établissements d’enseignement, sauf lorsque l’utilisation du système d’IA est destinée à être mise en place ou mise sur le marché pour des raisons médicales ou de sécurité ».

Ce que recouvre le mot « émotions »

L’article 3 du règlement définit le système de reconnaissance des émotions comme un système qui reconnaît ou déduit les émotions ou les intentions de personnes « sur la base de leurs données biométriques ». Les données biométriques sont des données personnelles issues d’un traitement technique, relatives aux caractéristiques physiques, physiologiques ou comportementales d’une personne. Le visage en fait partie.

Le considérant 18 cite en exemple le bonheur, la tristesse, la colère, la surprise, le dégoût, la gêne, l’excitation, la honte, le mépris, la satisfaction et l’amusement. Il exclut deux choses de la notion.

  • Les états physiques, comme la douleur ou la fatigue. Un système qui détecte la fatigue d’un pilote ou d’un conducteur professionnel pour prévenir un accident n’est pas un système de reconnaissance des émotions.
  • La simple détection d’une expression, d’un geste ou d’un mouvement évident : un froncement de sourcils, un sourire, un mouvement de la main, une voix forte, un chuchotement. À une condition : que ces signaux ne soient pas utilisés pour identifier ou déduire une émotion.

Pourquoi le travail et l’enseignement

Le considérant 44 avance deux raisons. La base scientifique de ces systèmes suscite de vives inquiétudes, parce que l’expression des émotions varie d’une culture à l’autre, d’une situation à l’autre et chez un même individu. S’y ajoute le déséquilibre de pouvoir propre au travail et à l’enseignement : combiné au caractère intrusif de ces systèmes, il peut conduire à traiter certaines personnes de façon défavorable.

L’exception est étroite. Le considérant parle de systèmes mis sur le marché « strictement » pour des raisons médicales ou de sécurité, comme ceux destinés à un usage thérapeutique.

Reconnaissance des émotions et AI Act : interdit, haut risque ou hors définition Trois colonnes. Interdit, article 5, point f : déduire les émotions de salariés sur le lieu de travail, ou d’apprenants dans un établissement d’enseignement, sauf raisons médicales ou de sécurité. Haut risque, annexe III, point 1 c : la reconnaissance des émotions dans les autres contextes, avec information des personnes exposées selon l’article 50 depuis le 2 août 2026, et un régime du haut risque applicable le 2 décembre 2027. Hors définition, considérant 18 : les états physiques comme la douleur ou la fatigue, par exemple la fatigue d’un pilote ou d’un conducteur professionnel, et la simple détection d’un sourire, d’un geste ou d’une voix forte, tant qu’on n’en déduit pas une émotion. La définition de l’article 3, point 39, vise la déduction d’émotions ou d’intentions à partir de données biométriques. Émotions et IA : trois zones à distinguer Interdit Article 5, point f) Au travail Déduire les émotions de salariés sur le lieu de travail Dans l’enseignement Déduire les émotions d’apprenants dans un établissement Seule exception Raisons médicales ou de sécurité Haut risque Annexe III, point 1 c) Les autres contextes Reconnaissance des émotions hors travail et enseignement Depuis le 2 août 2026 Informer les personnes exposées (article 50, paragraphe 3) Régime du haut risque Applicable le 2 décembre 2027 Hors définition Considérant 18 Les états physiques Douleur, fatigue d’un pilote ou d’un conducteur professionnel La simple détection Un sourire, un geste, une voix forte ou un chuchotement À une condition Ne pas en déduire une émotion Définition : déduire des émotions ou des intentions à partir de données biométriques (article 3, point 39)Règlement (UE) 2024/1689, articles 3, 5 et 50, annexe III, considérant 18. Schéma simplifié.

Hors du travail et de l’enseignement

Ailleurs, la reconnaissance des émotions n’est pas interdite. Elle est classée à haut risque par l’annexe III du règlement. Depuis le 2 août 2026, l’article 50 impose au déployeur d’informer les personnes exposées du fonctionnement du système. Le régime complet du haut risque s’appliquera le 2 décembre 2027 : nous le décrivons dans notre article sur les systèmes d’IA à haut risque.

Sept situations, et notre lecture

SituationNotre lectureFondement
Analyse du visage des étudiants d’une école pendant un cours à distance, pour déduire la satisfaction ou la gêneInterditArticle 5, point f)
Même analyse sur les stagiaires d’un organisme de formation privéÀ traiter comme interditVoir la réserve sous le tableau
Analyse de la voix des téléconseillers pour repérer la colèreInterditArticle 5, point f)
Logiciel d’entretien vidéo qui déduit les émotions des candidatsÀ proscrire, avis juridique recommandéConsidérant 44 : « situations liées au lieu de travail »
Détection de la fatigue d’un conducteur professionnelHors définitionConsidérant 18
Surveillance d’examen à distance, sans déduction d’émotionsHaut risqueAnnexe III, point 3
Analyse du ton de messages écritsÀ faire validerLa définition vise les données biométriques

Une réserve s’impose. Le texte ne dit pas si un organisme de formation privé est un « établissement d’enseignement ». Nous conseillons de faire comme s’il l’était : le considérant 44 vise largement les situations liées au lieu de travail et à l’enseignement, et une formation suivie par des salariés se rattache à leur emploi. Les lignes directrices de la Commission consacrent une section entière à cette interdiction. Lisez-la avant tout achat.

Notre article sur la manière d’évaluer les apprenants avec l’IA décrit des usages qui restent du bon côté de la ligne.

Biométrie : visages moissonnés, catégorisation, identification en temps réel

Trois interdictions touchent l’exploitation du corps et du visage.

Le moissonnage de visages, point e). Sont interdits les systèmes qui créent ou développent des bases de données de reconnaissance faciale « par le moissonnage non ciblé d’images faciales provenant de l’internet ou de la vidéosurveillance ». D’après le considérant 43, cette pratique accentue le sentiment de surveillance de masse et peut entraîner des violations flagrantes des droits fondamentaux.

La catégorisation biométrique, point g). Le règlement interdit de classer individuellement des personnes, à partir de leurs données biométriques, pour en déduire « leur race, leurs opinions politiques, leur affiliation à une organisation syndicale, leurs convictions religieuses ou philosophiques, leur vie sexuelle ou leur orientation sexuelle ». L’étiquetage et le filtrage d’ensembles de données biométriques acquis légalement restent permis : le considérant 30 cite le tri d’images selon la couleur des cheveux ou des yeux. La définition écarte aussi les fonctions purement accessoires à un autre service commercial, comme le filtre d’une place de marché en ligne qui permet de visualiser un produit sur soi.

L’identification biométrique à distance en temps réel, point h). L’interdiction vise son utilisation dans des espaces accessibles au public, à des fins répressives. Une entreprise n’est donc pas concernée pour ses propres usages. Le texte prévoit trois exceptions, quand l’usage est strictement nécessaire :

  • la recherche ciblée de victimes d’enlèvement, de traite ou d’exploitation sexuelle, et de personnes disparues ;
  • la prévention d’une menace imminente pour la vie ou la sécurité physique de personnes, ou d’une menace d’attaque terroriste ;
  • la localisation d’une personne soupçonnée d’une infraction listée à l’annexe II et punissable d’une peine privative de liberté dont le maximum atteint au moins quatre ans.

L’annexe II compte seize infractions, du terrorisme à la participation à une organisation criminelle. Chaque utilisation suppose l’autorisation préalable d’une autorité judiciaire ou d’une autorité administrative indépendante. En cas d’urgence, l’autorisation peut être demandée après coup, dans les 24 heures. Si elle est refusée, l’utilisation cesse immédiatement et les données sont supprimées.

Deux notions voisines ne sont pas interdites. La vérification biométrique, qui confirme qu’une personne est bien celle qu’elle prétend être, sort de la définition : le considérant 17 cite le déverrouillage d’un appareil et l’accès sécurisé à des locaux. L’identification à distance a posteriori, sur des images déjà enregistrées, relève du haut risque.

Côté entreprise, la conclusion est courte. Un contrôle d’accès par reconnaissance faciale n’est pas une pratique interdite par l’AI Act. Il reste soumis au RGPD : voyez notre article sur l’articulation entre l’AI Act et le RGPD.

Deux interdictions ajoutées en 2026 : les contenus sexuels générés par IA

Le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026, a ajouté deux points à l’article 5. Ils s’appliqueront le 2 décembre 2026.

Le point b bis) interdit les systèmes qui génèrent ou manipulent des images, des vidéos, des contenus audio ou tout matériel similaire, dès lors que ces contenus sont réalistes. Sont visés ceux qui représentent les parties intimes d’une personne identifiable, ou cette personne se livrant à des activités sexuellement explicites, « sans le consentement libre, spécifique, éclairé, univoque et explicite de cette personne ».

Le point b ter) interdit les systèmes qui génèrent ou manipulent du matériel d’abus sexuels sur enfants, défini par renvoi à la directive 2011/93/UE. La CNIL résume les deux ajouts ainsi : contenus pédocriminels et hypertrucages sexuels.

Le considérant 11 explique l’ajout par la prolifération de ces technologies, souvent décrites comme des applications de « déshabillage », qu’il était devenu urgent d’interdire explicitement. Le considérant 12 apporte trois précisions utiles.

  • Sont visés les systèmes destinés à produire ce matériel, mais aussi ceux pour lesquels cette production est un résultat raisonnablement prévisible et reproductible, faute de mesures de sécurité raisonnables et adéquates. Le texte cite l’entraînement au refus, le filtrage des contenus et la détection des abus.
  • Pour les déployeurs, l’utilisation d’un système n’est interdite que lorsqu’ils s’en servent pour générer ou manipuler ce matériel.
  • Sont exclus les nus artistiques non réalistes qui ne représentent pas des personnes identifiables, ainsi que les représentations caricaturales ou physiquement impossibles du corps.

La charge pèse donc d’abord sur les éditeurs de générateurs d’images et de vidéos. Notre conseil à une entreprise utilisatrice tient en deux gestes avant décembre : vérifier que les outils qu’elle met à disposition sont dotés de ces garde-fous, et inscrire l’interdit dans sa charte d’utilisation de l’IA.

Un rappel, pour éviter une confusion. Les hypertrucages ne sont pas interdits en général : ils sont soumis à une obligation de transparence, prévue à l’article 50. Seuls les contenus sexuels non consentis et les contenus pédocriminels entrent dans l’article 5.

Sanctions et contrôle : qui surveille les pratiques interdites ?

Le plafond le plus élevé du règlement

L’article 99 réserve aux pratiques interdites son amende la plus lourde : jusqu’à 35 millions d’euros ou, pour une entreprise, jusqu’à 7 % de son chiffre d’affaires annuel mondial de l’exercice précédent, le montant le plus élevé étant retenu. Pour les PME et les jeunes pousses, la règle s’inverse : c’est le plus faible des deux montants qui s’applique.

Prenons une PME qui réalise 4 millions d’euros de chiffre d’affaires. Son plafond est de 280 000 euros, soit 7 % de ce montant, puisque ce chiffre est inférieur à 35 millions. L’autorité fixe ensuite l’amende selon la gravité de l’infraction, la taille de l’entreprise, sa coopération et les mesures prises pour corriger la situation. Notre article sur les niveaux de risque de l’AI Act compare les trois plafonds du règlement.

Les dispositions sur les sanctions s’appliquent depuis le 2 août 2025. D’après l’article 85, toute personne qui estime que le règlement a été violé peut déposer une réclamation auprès de l’autorité de surveillance du marché.

Qui contrôle en France

En France, la Direction générale des Entreprises a présenté le 9 septembre 2025 un schéma de répartition, sous réserve de son adoption par le Parlement.

Pratique interditeAutorité prévue
Techniques subliminales, manipulatrices ou trompeusesDGCCRF et Arcom
Exploitation des vulnérabilitésDGCCRF et Arcom
Notation socialeDGCCRF et CNIL
Prédiction d’infractions par profilageCNIL
Moissonnage de visagesCNIL
Inférence des émotions au travail et dans l’enseignementCNIL
Catégorisation biométriqueCNIL
Identification biométrique à distance en temps réelCNIL

La DGCCRF doit coordonner l’ensemble et tenir le rôle de point de contact unique. Ce schéma attend encore son vote. Le projet de loi qui le porte a été adopté par le Sénat le 18 février 2026 et transmis à l’Assemblée nationale, où il était toujours en première lecture fin septembre 2026. Publié avant la révision de 2026, le schéma ne dit rien des deux interdictions ajoutées.

Cette attente ne crée pas de zone franche. La CNIL rappelle dans ses questions-réponses sur le règlement IA qu’elle reste compétente pour appliquer le RGPD aux pratiques interdites qui impliquent des données personnelles. Notre article sur la CNIL et l’IA précise ce rôle.

Vérifier vos usages : une méthode en six étapes

Aucune de ces étapes ne demande de compétence technique. Il suffit de savoir quoi chercher.

  1. Listez les outils qui traitent le visage, la voix ou le comportement de personnes. Visioconférence, plateforme de formation en ligne, surveillance d’examen, téléphonie de centre d’appels, entretien vidéo de recrutement.
  2. Lisez la liste des fonctions, pas la plaquette. Cherchez les mots « émotion », « sentiment », « engagement », « humeur ». Une fonction d’analyse peut arriver dans une mise à jour sans que personne l’ait demandée.
  3. Interrogez l’éditeur par écrit. Le système déduit-il des émotions à partir de données biométriques ? Classe-t-il des personnes selon des caractéristiques sensibles ? Gardez la réponse.
  4. Désactivez ce qui pose question. Il n’existe pas de délai de mise en conformité pour l’article 5 : l’interdiction s’applique déjà.
  5. Écrivez les interdits dans votre charte IA. Deux lignes suffisent : pas de déduction d’émotions de collègues, de candidats ou de stagiaires ; pas de génération de contenus intimes représentant une personne réelle.
  6. Formez les personnes qui choisissent et paramètrent les outils. L’article 4 du règlement demande aux entreprises de prendre des mesures pour développer la maîtrise de l’IA de leur personnel. Notre article sur l’article 4 et le plan de formation explique comment s’y prendre.

Un dernier réflexe. Un usage qui échappe à l’interdiction grâce à une exception ne devient pas libre pour autant : d’après les lignes directrices de la Commission, la plupart des systèmes couverts par une exception de l’article 5 relèvent du haut risque.

La sixième étape est celle qui dure. Un responsable formation qui connaît la règle écarte de lui-même l’option « analyse des émotions » d’une plateforme, sans attendre un audit. C’est ce que nous travaillons quand nous venons sensibiliser vos managers avec une formation à l’IA générative.

Quelles sont les pratiques interdites par l’AI Act ?

L’article 5 en liste dix. Huit s’appliquent déjà : la manipulation préjudiciable, l’exploitation des vulnérabilités, la notation sociale, la prédiction d’infractions par le seul profilage, le moissonnage non ciblé de visages, l’inférence des émotions au travail et dans l’enseignement, la catégorisation biométrique sur des critères sensibles, l’identification biométrique à distance en temps réel à des fins répressives. Deux s’y ajoutent le 2 décembre 2026 : la génération de contenus intimes non consentis et celle de contenus pédocriminels.

Depuis quand ces interdictions s’appliquent-elles ?

Depuis le 2 février 2025 pour les huit premières. Les deux dernières s’appliqueront le 2 décembre 2026. Les sanctions sont applicables depuis le 2 août 2025. Notre calendrier de l’AI Act replace ces dates parmi les autres échéances.

Une entreprise qui n’a pas conçu l’outil peut-elle être sanctionnée ?

Oui. L’article 5 interdit aussi l’utilisation. D’après les lignes directrices de la Commission, l’interdiction s’applique au déployeur même si le fournisseur a exclu l’usage en cause dans ses conditions d’utilisation.

L’analyse de sentiment est-elle interdite ?

Pas en tant que telle. L’interdiction vise la déduction d’émotions de salariés ou d’apprenants, et la définition du règlement porte sur les systèmes qui travaillent à partir de données biométriques, comme le visage. L’analyse de textes écrits n’entre pas clairement dans cette définition, mais elle reste soumise au RGPD.

La reconnaissance faciale est-elle interdite par l’AI Act ?

Non, pas de façon générale. Trois usages le sont : la constitution de bases de visages par moissonnage non ciblé, l’identification à distance en temps réel à des fins répressives, hors exceptions, et la catégorisation de personnes selon des critères sensibles. La vérification d’identité, comme le déverrouillage d’un appareil, n’est pas visée.

Le score de crédit est-il une notation sociale interdite ?

Non. L’évaluation de la solvabilité d’une personne est un usage à haut risque, encadré mais permis. La notation sociale interdite suppose un traitement défavorable hors contexte ou disproportionné.

Dix lignes à connaître, un inventaire à faire

Pour la plupart des entreprises, l’article 5 se résume à une vérification : aucun outil ne doit déduire les émotions de salariés, de candidats ou de stagiaires. Le reste de la liste se surveille à l’achat, en posant les bonnes questions aux éditeurs.

Cette vigilance s’acquiert. Si vous voulez que vos équipes sachent utiliser ces outils et reconnaître ceux qu’il faut écarter, découvrez notre atelier de formation à l’IA générative pour vos équipes.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *