Ce qui a changé le 2 août 2026 et à qui cela s’applique
Le 2 août 2026, l’UE a commencé à appliquer le chapitre de transparence de l’article 50 de l’AI Act et, parallèlement, la Commission (à travers l’AI Office) a acquis la pleine capacité de faire appliquer les obligations des GPAI. Pour les fournisseurs et les déployeurs qui opèrent dans l’UE — qu’ils y soient établis ou non — cela se traduit par des exigences techniques et d’interface concrètes, avec des sanctions possibles en cas de non‑respect à compter de cette date.
Il existe une période de grâce très limitée : les obligations de marquage en format lisible par machine et de facilitation de la détection des contenus synthétiques prévues à l’article 50(2) sont différées jusqu’au 2 décembre 2026 uniquement pour les systèmes génératifs déjà présents sur le marché avant le 2 août 2026. Toutes les autres obligations de l’article 50 s’appliquent sans exception depuis le 2 août 2026.
Calendrier, champ d’application et autorités compétentes
L’AI Act fixe un calendrier progressif : les règles de gouvernance et obligations pour les GPAI s’appliquent depuis le 2 août 2025 ; depuis le 2 août 2026, la Commission peut enquêter et sanctionner les manquements des GPAI, tandis que l’article 50 s’applique aux fournisseurs et aux déployeurs de systèmes qui interagissent avec des personnes ou génèrent du contenu synthétique. En pratique, le dispositif est mixte : les autorités nationales de surveillance du marché, l’AI Office et le Contrôleur européen de la protection des données (EDPS) exercent des compétences distinctes.
S’agissant des amendes et mesures, les autorités peuvent exiger de la documentation, évaluer les systèmes et, le cas échéant, imposer des sanctions administratives proportionnées à la gravité et à la durée de l’infraction. Pour l’article 50, les lignes directrices de la Commission précisent que les amendes peuvent atteindre 15 millions d’euros ou 3 % du chiffre d’affaires mondial de l’exercice précédent, avec des atténuations pour les PME.
GPAI : obligations actives depuis 2025 et exécutoires depuis 2026
Les fournisseurs de GPAI doivent notamment publier un résumé suffisamment détaillé des contenus utilisés pour l’entraînement selon le modèle officiel ; établir une politique en matière de droit d’auteur respectant les réserves de droits et utiliser des technologies de pointe pour les identifier ; et mettre à la disposition des intégrateurs les informations techniques nécessaires pour qu’ils respectent leurs propres obligations. En outre, ils doivent notifier sans délai à l’AI Office si leur modèle répond aux critères de risque systémique, et signaler les incidents graves ainsi que les mesures correctives.
Pour faciliter la mise en œuvre, la Commission a publié des Lignes directrices pour les fournisseurs de GPAI et un Code de bonnes pratiques volontaire qui opérationnalise transparence, droit d’auteur et sécurité. Bien que non obligatoire, l’adhésion offre une voie pratique et vérifiable de conformité ; ceux qui n’y adhèrent pas doivent démontrer par d’autres moyens comment ils satisfont aux articles 53 et 55.
Transparence (art. 50) : marquage, détection et avis visibles
L’article 50 impose aux fournisseurs de s’assurer que les sorties des systèmes génératifs soient marquées dans un format lisible par machine et détectables comme générées ou manipulées par l’IA. Les techniques peuvent inclure des métadonnées persistantes, des filigranes ou des méthodes cryptographiques de provenance, à condition qu’elles soient efficaces, fiables, robustes et interopérables dans la mesure techniquement faisable. Cette exigence coexiste avec l’obligation d’informer lorsqu’un système interagit directement avec des personnes (chatbots, agents, avatars), sauf si cela est évident.
Pour les déployeurs, la règle exige des étiquettes perceptibles (visuelles/sonores) pour les deepfakes et pour les textes générés ou manipulés publiés afin d’informer le public sur des sujets d’intérêt général, sauf s’il y a eu révision humaine substantielle et responsabilité éditoriale. Ils doivent également annoncer l’usage de la reconnaissance des émotions ou de la catégorisation biométrique aux personnes exposées. Les lignes directrices précisent des exclusions comme l’édition standard et, dans certains cas, le code source ou des sorties M2M sans exposition humaine.
Périodes de grâce et limites précises jusqu’au 2 décembre 2026
La seule dérogation en vigueur couvre le marquage et la détection prévus à l’article 50(2) pour les systèmes déjà sur le marché avant le 2 août 2026, et elle expire le 2 décembre 2026. Il n’existe pas d’obligation d’étiquetage rétroactif des contenus générés avant le 2 août 2026, bien que la Commission le recommande lorsque cela est possible.
Pour le reste du cadre, les GPAI sont soumis à des obligations depuis 2025, avec des pouvoirs de sanction de la Commission en vigueur depuis 2026. Les jalons relatifs aux systèmes à haut risque avancent en 2027–2028, sans modifier ce qui est déjà exigé des systèmes génératifs et des GPAI en 2026.
Guides et codes officiels : comment les exigences se traduisent
La Commission a publié des Lignes directrices de transparence pour l’article 50 avec des définitions opérationnelles (par ex., quand il y a « interaction directe », ce qu’est un « deepfake », ce qui constitue une « révision humaine »), des exemples d’interface et des cas d’exception. En parallèle, le Code de bonnes pratiques sur la transparence des contenus détaille une approche multicouche (marquage + outils de détection accessibles au public ou via API), utile pour aligner fournisseurs et plateformes.
Pour les GPAI, les Lignes directrices et le Code de bonnes pratiques comprennent des formulaires de documentation de modèle, des recommandations de sécurité et un modèle officiel de résumé public d’entraînement. En outre, l’AI Office a mis en place EU SEND comme canal pour soumettre la documentation (par ex., rapports de risque systémique, incidents graves) et pour la signature des codes de bonnes pratiques.
Impact pratique pour les apps génératives : ajustements immédiats
Pour les produits qui génèrent du texte, de l’image, de l’audio ou de la vidéo dans l’UE, les priorités sont claires : 1) mettre en place un marquage lisible par machine de manière cohérente sur tous les canaux de sortie ; 2) ajouter des indicateurs visibles dans l’interface lorsque requis (deepfakes ; textes d’information d’intérêt général sans supervision éditoriale humaine) ; 3) publier une politique de transparence et une documentation technique décrivant limites, capacités et le schéma de marquage/détection ; 4) activer des contrôles d’administration pour les clients B2B afin de configurer les avis, exporter les métadonnées et les journaux de provenance.
Les équipes juridiques doivent cartographier les rôles (fournisseur vs déployeur), confirmer si le modèle sous‑jacent est un GPAI et s’il pourrait relever d’un risque systémique, et préparer des circuits pour les demandes d’information des autorités. Côté ingénierie, il est conseillé de tester la robustesse du marquage face aux compressions, recadrages et repostages, et de documenter les exceptions (p. ex., édition standard) avec des critères reproductibles.