L'essentiel en 30 secondes
- L'Article 5 du règlement (UE) 2024/1689 interdit des usages de l'IA jugés inacceptables : huit catégories (points a à h) depuis le 2 février 2025, et deux nouvelles (points ba et bb) à partir du 2 décembre 2026.
- Les interdictions s'appliquent à tout fournisseur et déployeur, PME comprises, sans seuil d'effectif ni de chiffre d'affaires, y compris aux systèmes mis sur le marché avant le 2 février 2025.
- Les pratiques visées vont de la manipulation subliminale ou trompeuse à l'identification biométrique à distance en temps réel à des fins répressives, en passant par la reconnaissance des émotions au travail et à l'école et la notation sociale.
- Amende jusqu'à 35 M€ ou 7 % du CA mondial (Art. 99(3)) ; pour une PME, le montant le plus bas des deux (Art. 99(6)).
- Se conformer suppose un inventaire des systèmes d'IA, une revue de chacun au regard de l'Article 5 et la documentation des décisions ; la Commission a publié des lignes directrices sur les pratiques interdites.
L'Article 5 interdit purement et simplement certains usages de l'IA : manipulation, exploitation de vulnérabilités, notation sociale, prédiction d'infractions fondée sur le profilage, moisson d'images faciales, reconnaissance des émotions au travail ou à l'école, catégorisation biométrique sensible et identification biométrique à distance en temps réel à des fins répressives. Ces huit interdictions s'appliquent depuis le 2 février 2025 à toutes les entreprises, PME comprises ; deux interdictions supplémentaires visent, à partir du 2 décembre 2026, la génération de contenus intimes non consentis ou pédocriminels. Une PME doit inventorier ses systèmes et vérifier chacun au regard de ces alinéas.
1. Pourquoi l'Article 5 vous concerne dès aujourd'hui
L'Article 5 du Règlement (UE) 2024/1689 définit les usages d'intelligence artificielle considérés comme incompatibles avec les valeurs de l'Union européenne. Contrairement aux systèmes à haut risque, ces pratiques ne sont pas encadrées par des obligations renforcées : elles sont purement et simplement interdites.
L'Article 113, point a, du Règlement fixe l'entrée en application au 2 février 2025. À cette date, toute mise sur le marché, mise en service ou utilisation d'un système relevant de l'Article 5 sur le territoire de l'Union devient illicite, y compris pour les systèmes mis sur le marché avant cette date (lignes directrices de la Commission). Le règlement (UE) 2026/1744 (« Omnibus IA ») ajoute deux interdictions applicables à partir du 2 décembre 2026 (voir section 2.9).
Certains dirigeants de PME pensent que ces interdictions ne visent que les grands groupes technologiques. C'est faux. Le Règlement s'applique à tout fournisseur ou déployeur, indépendamment de la taille. Une entreprise française de 30 salariés qui intègre un module de scoring comportemental dans son CRM peut tomber dans le champ, selon l'usage qui en est fait.
L'Article 5 s'ajoute au RGPD, notamment à l'Article 22 sur les décisions automatisées, sans s'y substituer. Les obligations s'additionnent. Le guide AI Act pour les PME françaises replace cet Article 5 dans l'architecture globale du texte.
2. Les pratiques interdites par l'Article 5 : huit en vigueur, deux à venir
L'Article 5, paragraphe 1, énumère huit catégories applicables depuis le 2 février 2025, de a) à h), auxquelles s'ajoutent deux interdictions applicables à partir du 2 décembre 2026 (points ba et bb, voir section 2.9). Les interpréter exige de croiser le texte juridique avec les considérants 28 à 44 du Règlement et avec les lignes directrices de la Commission sur les pratiques interdites, non contraignantes mais éclairantes.
2.1 Manipulation subliminale ou trompeuse — Art. 5(1)(a)
Sont interdits les systèmes d'IA qui déploient des techniques subliminales agissant au-delà de la conscience d'une personne, ou des techniques délibérément manipulatrices ou trompeuses, avec pour objectif ou pour effet d'altérer sensiblement le comportement d'une personne ou d'un groupe de personnes en l'amenant à prendre une décision qu'elle n'aurait pas prise autrement, d'une manière qui cause ou est raisonnablement susceptible de causer un préjudice significatif.
Exemple illustratif : un assistant vocal qui module l'intonation pour pousser un client vulnérable vers un crédit à taux élevé.
2.2 Exploitation des vulnérabilités — Art. 5(1)(b)
Tout système exploitant les vulnérabilités liées à l'âge, au handicap ou à une situation sociale ou économique spécifique pour altérer le comportement d'une personne et causer un préjudice est prohibé.
Le considérant 29 précise la portée de ces deux interdictions (points a et b).
2.3 Notation sociale — Art. 5(1)(c)
Les systèmes d'IA évaluant ou classant des personnes physiques sur la base de leur comportement social ou de caractéristiques personnelles sont interdits lorsque cette notation entraîne un traitement défavorable :
- dans des contextes sociaux sans rapport avec ceux où les données ont été générées, ou
- disproportionné ou injustifié par rapport à la gravité du comportement observé.
Cette interdiction concerne autant les acteurs publics que privés. Une PME qui utilise un score de comportement client pour refuser l'accès à un service sans rapport avec le contexte d'origine des données doit revoir ses paramètres.
2.4 Police prédictive fondée sur le profilage — Art. 5(1)(d)
Les systèmes prédisant la probabilité qu'une personne commette une infraction uniquement à partir d'un profilage ou de l'évaluation de traits de personnalité sont interdits.
Exception : le système peut soutenir une évaluation humaine déjà fondée sur des faits objectifs et vérifiables directement liés à une activité criminelle. Les PME éditrices de logiciels destinés aux forces de sécurité sont concernées.
2.5 Moisson non ciblée d'images faciales — Art. 5(1)(e)
Toute création ou extension de bases de données de reconnaissance faciale par moisson non ciblée d'images issues d'Internet ou de la vidéosurveillance est interdite.
Cela vise des outils comme certains scrapers commerciaux qui agrègent des photos publiques pour entraîner des modèles biométriques. Une PME qui met sur le marché ce type de jeu de données peut engager sa responsabilité directe.
2.6 Reconnaissance d'émotions au travail et à l'école — Art. 5(1)(f)
L'usage de systèmes d'IA pour inférer les émotions d'une personne sur le lieu de travail et dans les établissements d'enseignement est interdit.
L'interdiction porte sur la reconnaissance d'émotions ; elle ne couvre pas les systèmes à finalité médicale ou de sécurité. La détection d'états physiques comme la fatigue ou la douleur n'est pas de la reconnaissance d'émotions (considérant 18). Selon les lignes directrices de la Commission, la notion de lieu de travail s'applique aussi aux candidats pendant la sélection et le recrutement. Un logiciel de visioconférence intégrant un score de « bien-être émotionnel » des salariés tombe sous l'interdiction.
2.7 Catégorisation biométrique sensible — Art. 5(1)(g)
Sont interdits les systèmes de catégorisation biométrique qui classent individuellement les personnes sur la base de leurs données biométriques pour en déduire ou inférer :
- la race,
- les opinions politiques,
- l'appartenance syndicale,
- les convictions religieuses ou philosophiques,
- la vie sexuelle ou l'orientation sexuelle.
L'interdiction ne couvre pas l'étiquetage ou le filtrage de jeux de données biométriques acquis légalement, ni la catégorisation de données biométriques dans le domaine répressif (considérant 30).
2.8 Identification biométrique à distance en temps réel — Art. 5(1)(h)
L'identification biométrique à distance en temps réel dans les espaces accessibles au public à des fins répressives est interdite, sauf trois exceptions strictes (recherche ciblée de victimes, prévention d'une menace imminente, localisation d'auteurs d'infractions graves listées en annexe II).
Cette interdiction vise l'usage à des fins répressives. Un dispositif de reconnaissance faciale exploité par une entreprise privée, par exemple en magasin, n'entre pas dans ce point h ; selon les lignes directrices de la Commission, l'usage par des acteurs privés échappe à cette interdiction. Il relève néanmoins du RGPD (données biométriques, Article 9), du régime des systèmes à haut risque (Annexe III, identification biométrique à distance) et des autres interdictions de l'Article 5 selon sa nature.
2.9 Contenus intimes non consentis et contenus pédocriminels — Art. 5(1)(ba) et (bb), à partir du 2 décembre 2026
Le règlement (UE) 2026/1744 ajoute deux interdictions applicables à partir du 2 décembre 2026 : la mise sur le marché, la mise en service ou l'utilisation d'un système d'IA qui génère ou manipule des images, vidéos, enregistrements audio ou contenus similaires réalistes montrant les parties intimes d'une personne identifiable ou cette personne engagée dans des activités sexuellement explicites, sans son consentement libre, spécifique, éclairé et explicite (point ba), ou constituant des contenus pédocriminels au sens des points c et e de l'article 2 de la directive 2011/93/UE (point bb).
Pour la mise sur le marché ou en service, l'interdiction ne vise que les systèmes dont c'est la finalité, ou dont la conception rend cette génération raisonnablement prévisible et reproductible sans garde-fous techniques adéquats ; pour l'utilisation, elle vise le déployeur qui s'en sert à cette fin (Art. 5(1a)).
Tableau récapitulatif
| Alinéa | Pratique interdite | Cible-type | Exception encadrée |
|---|---|---|---|
| 5(1)(a) | Manipulation subliminale ou trompeuse | Marketing comportemental, scoring émotionnel | Aucune |
| 5(1)(b) | Exploitation de vulnérabilités | Mineurs, personnes âgées, personnes en situation précaire | Aucune |
| 5(1)(c) | Notation sociale | Évaluation comportementale généralisée | Aucune |
| 5(1)(d) | Police prédictive sur profilage | Logiciels d'aide à l'enquête | Évaluation humaine fondée sur des faits |
| 5(1)(e) | Moisson non ciblée d'images faciales | Bases biométriques web/CCTV | Aucune |
| 5(1)(f) | Reconnaissance d'émotions | Travail, établissements scolaires | Raisons médicales ou de sécurité |
| 5(1)(g) | Catégorisation biométrique sensible | Profilage racial, politique, religieux | Étiquetage ou filtrage de jeux de données acquis légalement ; domaine répressif |
| 5(1)(h) | Identification biométrique temps réel en espace public à des fins répressives | Autorités répressives | 3 cas listés, autorisation préalable |
| 5(1)(ba) (2 déc. 2026) | Contenus intimes non consentis générés ou manipulés | Systèmes de génération d'images et de vidéos | Conditions de l'Art. 5(1a) |
| 5(1)(bb) (2 déc. 2026) | Contenus pédocriminels générés ou manipulés | Systèmes de génération d'images et de vidéos | Conditions de l'Art. 5(1a) |
3. Sanctions et conséquences pour les PME
L'Article 99, paragraphe 3, du Règlement fixe le régime de sanction le plus sévère pour les violations de l'Article 5 :
L'Article 99(3) prévoit des amendes administratives jusqu'à 35 000 000 EUR ou, si l'auteur de l'infraction est une entreprise, jusqu'à 7 % de son chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu.
Les PME bénéficient d'un aménagement à l'Article 99, paragraphe 6 : pour les PME, y compris les jeunes entreprises, le plafond appliqué est le montant le plus faible entre les pourcentages et les sommes fixes. La logique est de préserver leur viabilité, sans pour autant supprimer la sanction.
Au-delà de l'amende, les conséquences opérationnelles sont lourdes :
| Type de conséquence | Description |
|---|---|
| Mesures de l'autorité | L'autorité compétente peut ordonner la cessation de la mise sur le marché ou de l'usage |
| Action civile | Les personnes lésées peuvent demander réparation selon le droit national |
Le calculateur d'amende AI Act applique les plafonds de l'Article 99 au chiffre d'affaires de l'entreprise. Pour les autres paliers de l'Article 99, voir la lecture de l'Article 99 paragraphe par paragraphe.
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €4. Exemples concrets de pratiques interdites dans les PME
Les cas suivants sont fictifs et présentés à titre pédagogique.
Cas 1 — Recrutement avec scoring émotionnel. Une PME de services intègre un module qui analyse les expressions faciales des candidats lors d'entretiens visio. Cette pratique relève de l'Art. 5(1)(f) : selon les lignes directrices de la Commission, la notion de lieu de travail s'applique aussi aux candidats pendant la sélection et le recrutement. Interdite.
Cas 2 — Affichage publicitaire ciblant les enfants. Un éditeur de jeux mobiles utilise un système qui détecte les jeunes utilisateurs et adapte les sollicitations d'achat in-app. L'Art. 5(1)(b) sanctionne l'exploitation de la vulnérabilité liée à l'âge dès lors qu'un préjudice significatif est causé.
Cas 3 — Notation client transversale. Une chaîne de magasins déploie un score « fiabilité » dérivé du comportement en caisse, qui sert ensuite à refuser l'accès à un service de location partenaire. L'Art. 5(1)(c) interdit cette extension d'une notation à un contexte social sans rapport.
Cas 4 — Vidéosurveillance avec catégorisation politique. Un commerce installe un dispositif promettant d'identifier les « profils militants » à partir de signaux visuels. L'Art. 5(1)(g) prohibe la catégorisation biométrique inférant des opinions politiques.
Aucun de ces cas ne dispose d'exception applicable.
5. Plan de mise en conformité en 6 étapes
La conformité à l'Article 5 ne demande pas de stack technique sophistiquée. Elle demande une traçabilité des décisions et une gouvernance interne. Voici une séquence opérationnelle possible :
- Inventaire des systèmes d'IA. Recensez tout outil intégrant un modèle prédictif, génératif ou de classification, qu'il soit développé en interne, acheté en SaaS, ou enfoui dans une suite logicielle existante.
- Cartographie Article 5. Pour chaque système, vérifiez les huit alinéas a) à h). Documentez votre raisonnement, même négatif (« le système X ne relève pas de l'Art. 5(1)(c) parce que… »).
- Décision documentée. Pour les systèmes susceptibles de tomber sous l'Article 5, prenez une décision formelle : retrait, modification, ou recours à une exception encadrée. Faites valider par votre DPO ou conseil juridique.
- Mise à jour contractuelle. Vos contrats fournisseurs doivent inclure une clause d'engagement Article 5. Les fournisseurs SaaS doivent garantir que leur produit ne déploie pas de pratique interdite.
- Sensibilisation des équipes. L'Article 4 demande aux fournisseurs et aux déployeurs de prendre des mesures pour favoriser la maîtrise de l'IA de leur personnel. Une sensibilisation spécifique à l'Article 5 s'inscrit dans ces mesures : voir former ses équipes à la maîtrise de l'IA.
- Boucle de revue annuelle. Intégrez l'audit Article 5 dans votre revue de management ISO/IEC 42001:2023 (norme volontaire), ou dans le cycle de l'analyse d'impact relative à la protection des données (AIPD) prévue à l'Article 35 du RGPD lorsque c'est pertinent.
Cette séquence forme l'ossature minimum. Elle ne remplace pas l'analyse au cas par cas, mais elle évite la situation la plus risquée : ignorer un système prohibé par méconnaissance.
6. Ressources officielles et internes
| Ressource | Utilité |
|---|---|
| Guide AI Act PME France | Vue d'ensemble des obligations et du calendrier |
| Calculateur d'amende AI Act | Plafonds de l'Article 99, règle PME |
| Glossaire regulia | Définitions juridiques opérationnelles |
| Sources officielles regulia | Liens directs EUR-Lex, CNIL, Commission européenne |
| Lignes directrices de la Commission sur les pratiques interdites | Interprétation non contraignante de chaque point de l'Article 5 |
| AI Act Service Desk (Commission européenne) | Questions d'application |
| Fiches pratiques CNIL IA | RGPD appliqué à l'IA |
| ISO/IEC 42001:2023 | Système de management de l'IA (norme volontaire) |
7. Glossaire express des termes clés
- Système d'IA : système automatisé conçu pour fonctionner avec différents niveaux d'autonomie et qui infère des sorties à partir d'entrées (Art. 3, point 1). Voir glossaire complet.
- Pratique interdite : usage d'un système d'IA visé par l'Article 5, dont la mise sur le marché ou l'utilisation est prohibée sans condition.
- Déployeur : personne physique ou morale qui utilise un système d'IA sous sa propre autorité (Art. 3, point 4). Une PME utilisatrice est un déployeur.
- Préjudice significatif : critère des points a et b de l'Article 5(1), précisé par les lignes directrices de la Commission (voir aussi le considérant 29).
- Espace accessible au public : tout lieu physique privé ou public, accessible à un nombre indéterminé de personnes (Art. 3, point 44).
8. Que faire dès cette semaine
L'Article 5 est en application depuis le 2 février 2025 ; les règles de gouvernance et de sanctions s'appliquent depuis le 2 août 2025. En France, la désignation des autorités de surveillance du marché est à vérifier : la page de la Direction générale des Entreprises du 9 septembre 2025 présente un schéma soumis à l'adoption d'un projet de loi, dans lequel la DGCCRF et l'Arcom suivraient les points a et b, la CNIL et la DGCCRF le point c (notation sociale), et la CNIL les points d à h.
Pour une PME, trois actions immédiates :
- Désigner un référent IA Act (peut être le DPO existant).
- Lancer l'inventaire des systèmes d'IA déployés ou en projet.
- Confronter ces systèmes à la grille Article 5.
Reporter cette analyse expose à un risque de sanction sans contrepartie commerciale. Les huit interdictions concernent un périmètre étroit mais leur transgression coûte cher.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €FAQ
Quelles sont les sanctions pour une PME qui ne se conforme pas à l'Article 5 ?
Les violations de l'Article 5 relèvent du plafond le plus élevé prévu par le Règlement : 35 millions d'euros ou 7 % du chiffre d'affaires mondial annuel (Art. 99(3)). Pour une PME, l'Article 99(6) prévoit que le montant le plus faible entre les deux est retenu. S'y ajoutent les mesures de l'autorité de surveillance du marché et l'éventuelle action civile des victimes selon le droit national.
Comment une PME peut-elle identifier ses systèmes concernés par l'Article 5 ?
La méthode consiste à recenser tous les systèmes d'IA en usage (CRM, RH, marketing, sécurité, support client), puis à passer chacun au crible des huit alinéas a) à h) de l'Article 5(1), en anticipant les deux nouveaux points ba et bb applicables au 2 décembre 2026. Un outil de scoring comportemental, un module de reconnaissance faciale, un dispositif d'analyse émotionnelle au travail sont à examiner en priorité. Une revue par un conseil juridique externe sécurise la décision finale.
Quelles sont les étapes pour se conformer à l'Article 5 ?
Six étapes : inventaire, cartographie Article 5, décision documentée (retrait, modification ou exception), mise à jour contractuelle avec les fournisseurs, sensibilisation des équipes au titre de l'Article 4, et revue annuelle. Le détail figure à la section 5 de cet article.
Une PME peut-elle invoquer une exception à l'Article 5 ?
Les exceptions sont limitées et réservées à des cas précis : finalité médicale ou de sécurité pour la reconnaissance d'émotions (Art. 5(1)(f)), évaluation humaine fondée sur des faits objectifs pour la prédiction d'infraction (Art. 5(1)(d)), trois cas répressifs strictement encadrés pour l'identification biométrique en temps réel (Art. 5(1)(h)). En pratique, la quasi-totalité des PME ne peut pas mobiliser ces exceptions et doit retirer le système.
Où trouver les ressources officielles pour la mise en conformité ?
Les références principales sont le Règlement sur EUR-Lex, les lignes directrices de la Commission sur les pratiques interdites, les fiches pratiques de la CNIL sur l'IA, l'AI Act Service Desk de la Commission européenne, et la norme ISO/IEC 42001:2023 (volontaire). Les liens directs sont rassemblés dans la section Sources officielles ci-dessous.
Sources officielles
- Règlement (UE) 2026/1744 (« Omnibus IA ») — EUR-Lex
- Règlement (UE) 2024/1689 — Journal officiel (EUR-Lex)
- Texte annoté et navigation par article — artificialintelligenceact.eu
- AI Act Service Desk — Commission européenne
- Commission européenne — lignes directrices sur les pratiques d'IA interdites
- Fiches pratiques IA — CNIL
- ISO/IEC 42001:2023 — Information technology — Artificial intelligence — Management system
Avertissement. Cet article fournit des informations générales sur l'Article 5 du Règlement (UE) 2024/1689 applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.