L'essentiel en 30 secondes
- L'Article 99 du Règlement (UE) 2024/1689 laisse aux États membres le soin de fixer les sanctions, dans la limite de trois plafonds : 35 M€ ou 7 % du chiffre d'affaires mondial (99(3)), 15 M€ ou 3 % (99(4)), 7,5 M€ ou 1 % (99(5)).
- Le palier à 15 M€ ou 3 % couvre les obligations des fournisseurs, mandataires, importateurs, distributeurs et déployeurs, ainsi que la transparence de l'Art. 50.
- Une grande entreprise se voit appliquer le montant le plus élevé des deux, une PME ou une start-up le plus bas (99(6)). Les petites entreprises de taille intermédiaire en bénéficient pour les paragraphes 4 et 5 (99(6a)).
- Le montant dépend de la gravité, de la taille de l'entreprise, de la coopération et des mesures mises en œuvre (99(7)).
- Les États membres appliquent le régime depuis le 2 août 2025 ; les amendes de la Commission aux fournisseurs de modèles d'IA à usage général (Art. 101) s'appliquent à partir du 2 août 2026.
- Les obligations des systèmes à haut risque de l'Annexe III s'appliquent à partir du 2 décembre 2027 (règlement (UE) 2026/1744, « Omnibus IA »).
L'Article 99 du Règlement (UE) 2024/1689 fixe trois plafonds d'amende : 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, 15 M€ ou 3 % pour les obligations des opérateurs, transparence de l'Art. 50 comprise. Le troisième plafond, 7,5 M€ ou 1 %, vise les informations inexactes, incomplètes ou trompeuses. Une grande entreprise paie le montant le plus élevé des deux, une PME le plus bas (Art. 99(6)). Cet article lit le texte paragraphe par paragraphe ; pour chiffrer un cas, utilisez le calculateur.
Pour une PME française, comprendre ce dispositif n'est pas un exercice théorique : c'est la condition pour budgéter le risque et prioriser les mises en conformité. L'Art. 99 impose aux États membres de fixer les sanctions applicables aux fournisseurs, déployeurs et autres opérateurs, dans la limite de plafonds qu'il définit.
Cet article explique le texte de l'Art. 99 paragraphe par paragraphe : plafonds, règle des PME, petites entreprises de taille intermédiaire, critères de fixation de l'amende. Le calcul chiffré pour votre entreprise relève du calculateur d'amende AI Act.
1. Introduction à l'Article 99 de l'AI Act
L'AI Act est entré en vigueur le 1ᵉʳ août 2024. Le régime de sanctions des États membres (Art. 99) s'applique depuis le 2 août 2025. Les amendes de la Commission aux fournisseurs de modèles d'IA à usage général (Art. 101) s'appliquent à partir du 2 août 2026. Une amende ne sanctionne qu'une obligation déjà applicable : pratiques interdites depuis le 2 février 2025, transparence de l'Art. 50 depuis le 2 août 2026, systèmes à haut risque de l'Annexe III à partir du 2 décembre 2027 et de l'Annexe I à partir du 2 août 2028, selon le règlement (UE) 2026/1744 (« Omnibus IA »). En France, la CNIL est compétente pour les données personnelles traitées par les systèmes d'IA ; la désignation des autorités de surveillance du marché est à vérifier.
Contexte et objectif de l'Article 99
L'objectif est double : dissuader les pratiques contraires aux droits fondamentaux et harmoniser les sanctions à l'échelle de l'Union. Les sanctions doivent être effectives, proportionnées et dissuasives, et les États membres tiennent compte des intérêts des PME.
Importance pour les PME françaises
Les PME déploient des outils d'IA (scoring RH, chatbots, classification de CV, détection de fraude) sans toujours en mesurer la qualification juridique. L'Art. 99(6) introduit une clause spécifique : pour les PME et les start-up, l'amende est plafonnée au montant le plus faible entre le forfait et le pourcentage du CA, là où les grandes entreprises subissent le plus élevé.
Cette clause change l'arithmétique du risque, mais ne dispense pas d'agir. Le guide AI Act PME France présente le cadre général des obligations.
2. L'Article 99 paragraphe par paragraphe
L'Art. 99 distingue trois niveaux d'amendes administratives, complétés par un régime spécifique pour les fournisseurs de modèles d'IA à usage général (Art. 101). Chaque paragraphe est expliqué ci-dessous.
Art. 99(1) et (2) : des sanctions fixées par les États membres
L'Art. 99(1) laisse aux États membres le soin de fixer les sanctions et les autres mesures d'exécution applicables aux infractions des opérateurs : amendes administratives, avertissements, mesures non pécuniaires. Elles doivent être effectives, proportionnées et dissuasives. L'Art. 99(2) impose de notifier ces règles à la Commission au plus tard à la date d'application du régime. L'autorité de surveillance du marché peut aussi exiger des mesures correctives : mise en conformité, retrait ou rappel du système. Les sanctions du RGPD et le droit national peuvent s'ajouter si les mêmes faits relèvent d'autres infractions.
Art. 99(3) : pratiques interdites, 35 M€ ou 7 %
Le non-respect des pratiques interdites de l'Article 5 est passible d'une amende administrative pouvant atteindre 35 M€ ou, pour une entreprise, 7 % de son chiffre d'affaires mondial annuel de l'exercice précédent, le montant le plus élevé étant retenu.
Art. 99(4) : obligations des opérateurs et transparence, 15 M€ ou 3 %
Le non-respect des obligations suivantes est passible de 15 M€ ou 3 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu : obligations des fournisseurs (Art. 16), des mandataires (Art. 22), des importateurs (Art. 23), des distributeurs (Art. 24), des fournisseurs et opérateurs au titre de l'Art. 25(2) et (4), des déployeurs (Art. 26 : les obligations du déployeur), exigences applicables aux organismes notifiés (Art. 31, 33 et 34) et obligations de transparence des fournisseurs et des déployeurs (Art. 50).
Art. 99(5) : informations inexactes, 7,5 M€ ou 1 %
La fourniture d'informations inexactes, incomplètes ou trompeuses aux organismes notifiés ou aux autorités nationales compétentes, en réponse à une demande, est passible de 7,5 M€ ou 1 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu.
Art. 99(6) : PME et start-up, le montant le plus bas
Pour les PME, start-up comprises, chaque amende de l'Art. 99 est plafonnée au plus bas des deux montants des paragraphes 3, 4 et 5 : le pourcentage du chiffre d'affaires ou le montant fixe. Exemple à 5 M€ de chiffre d'affaires : 350 000 € pour une pratique interdite, 150 000 € pour une obligation d'opérateur (transparence comprise), 50 000 € pour une information inexacte. Pour calculer le plafond d'amende de votre entreprise, le calculateur applique ces règles à votre chiffre d'affaires.
Art. 99(6a) : petites entreprises de taille intermédiaire
Les petites entreprises de taille intermédiaire (SMC) sont les entreprises qui ne sont pas des PME, avec moins de 750 salariés et un chiffre d'affaires d'au plus 150 M€ ou un bilan d'au plus 129 M€ (recommandation (UE) 2025/1099). Pour elles, la règle du montant le plus bas s'applique aux amendes des paragraphes 4 et 5 uniquement. Les pratiques interdites du paragraphe 3 restent soumises au montant le plus élevé. Ce paragraphe résulte du règlement (UE) 2026/1744.
Art. 99(7) : critères pour fixer l'amende
L'Art. 99(7) liste les circonstances prises en compte pour décider d'une amende et en fixer le montant. Plusieurs critères jouent en faveur de l'opérateur diligent.
| Critère (Art. 99(7)) | Prise en compte | Preuve utile |
|---|---|---|
| Nature, gravité et durée de l'infraction et de ses conséquences, finalité du système, nombre de personnes touchées | Pris en compte | Journaux, registre des incidents |
| Taille, chiffre d'affaires et part de marché de l'opérateur | Pris en compte | Liasse fiscale, effectifs |
| Degré de coopération avec les autorités | Pris en compte | Échanges écrits, transparence |
| Degré de responsabilité au regard des mesures techniques et organisationnelles mises en œuvre | Pris en compte | Politique IA, registre des systèmes, procédures |
| Manière dont l'infraction est connue des autorités, notamment notification par l'opérateur | Pris en compte | Date et contenu de la notification |
| Caractère intentionnel ou négligent de l'infraction | Pris en compte | Éléments sur l'organisation et la diligence |
| Mesures prises pour atténuer le préjudice des personnes touchées | Pris en compte | Plan correctif daté |
| Avantages financiers obtenus ou pertes évitées | Peut aggraver | Éléments comptables |
Art. 99(8) à (11) : autorités publiques, juridictions, garanties et rapport annuel
Chaque État membre fixe dans quelle mesure des amendes peuvent être infligées aux autorités et organismes publics établis sur son territoire (Art. 99(8)). Selon son système juridique, les amendes peuvent être prononcées par des juridictions nationales ou par d'autres organismes (Art. 99(9)). Ces pouvoirs sont soumis à des garanties de procédure et à des recours juridictionnels effectifs (Art. 99(10)). Les États membres rapportent chaque année à la Commission les amendes infligées (Art. 99(11)). Les amendes visant les institutions, organes et organismes de l'Union relèvent de l'Art. 100.
Récapitulatif des plafonds
| Type d'infraction | Base juridique | Plafond grandes entreprises (le plus élevé) | Plafond PME (le plus bas) |
|---|---|---|---|
| Pratiques d'IA interdites (Art. 5) | Art. 99(3) | 35 M€ ou 7 % du CA mondial | Le plus bas de 35 M€ et de 7 % du CA |
| Manquement aux obligations des opérateurs (Art. 16, 22, 23, 24, 25, 26) et à la transparence (Art. 50) | Art. 99(4) | 15 M€ ou 3 % du CA mondial | Le plus bas de 15 M€ et de 3 % du CA |
| Informations inexactes, incomplètes ou trompeuses fournies aux autorités ou aux organismes notifiés | Art. 99(5) | 7,5 M€ ou 1 % du CA mondial | Le plus bas de 7,5 M€ et de 1 % du CA |
| Modèles d'IA à usage général (fournisseurs) | Art. 101 (amende de la Commission) | 15 M€ ou 3 % du CA mondial | Voir Art. 101 |
Exemples de cas typiques pour les PME
- Scoring de candidats RH par un fournisseur sans documentation technique conforme à l'Art. 11 : risque jusqu'à 3 % du CA, ou 15 M€ si ce montant est plus bas.
- Chatbot client sans information de transparence (Art. 50) : risque jusqu'à 3 % du CA, ou 15 M€ si ce montant est plus bas.
- Information inexacte ou incomplète fournie à une autorité qui en fait la demande : risque jusqu'à 1 % du CA, ou 7,5 M€ si ce montant est plus bas.
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €3. Les catégories de risques et systèmes concernés
L'AI Act repose sur une approche par les risques. Comprendre la catégorie de chaque système d'IA déployé est la première étape pour évaluer l'exposition aux sanctions de l'Art. 99.
Définition des 4 catégories de risques
| Catégorie | Définition | Exemples | Obligations principales |
|---|---|---|---|
| Risque inacceptable | Pratiques contraires aux droits fondamentaux | Notation sociale, manipulation subliminale, identification biométrique à distance en temps réel à des fins répressives (sauf exceptions) | Interdiction totale (Art. 5) |
| Risque élevé | Systèmes affectant santé, sécurité, droits fondamentaux | Tri de CV, scoring crédit, dispositifs médicaux, infrastructures critiques | Documentation, évaluation conformité, enregistrement (Art. 8 à 27) |
| Risque limité | Systèmes interagissant avec des personnes | Chatbots, deepfakes, IA générative | Transparence (Art. 50) |
| Risque minimal | Tous les autres | Filtres anti-spam, IA dans jeux vidéo | Code de conduite volontaire |
Systèmes d'IA à haut risque : exemples pour les PME
L'Annexe III du Règlement liste huit domaines de risque élevé, détaillés dans la page sur les systèmes à haut risque. Pour une PME, les cas fréquents sont :
- Logiciels de tri de candidatures, gestion de carrière, évaluation de performance ;
- Systèmes de scoring de crédit ou d'évaluation d'assurance ;
- Dispositifs médicaux intégrant de l'IA (Annexe I, règlement (UE) 2017/745) ;
- Outils d'évaluation pédagogique dans l'éducation ;
- Composants de sécurité d'infrastructures critiques.
Si la PME ne fait qu'utiliser un outil tiers (déployeur), ses obligations sont plus limitées que celles du fournisseur, mais subsistent au titre de l'Art. 26.
Conséquences pour les PME utilisant ces systèmes
Une PME déployant un logiciel RH à haut risque sans vérifier la documentation du fournisseur ni informer ses salariés s'expose à une amende au titre de l'Art. 99(4). La diligence ne se limite pas à l'achat : elle se prolonge sur tout le cycle de vie. Le glossaire donne les définitions de « fournisseur » et de « déployeur ».
4. Mécanismes de défense et réduction des amendes
Les critères de l'Art. 99(7), détaillés en section 2, se mobilisent par la preuve : plusieurs jouent en faveur de l'opérateur diligent.
Importance de la bonne foi et des mesures correctives
La bonne foi ne se présume pas : elle se prouve. Une entreprise qui découvre une non-conformité peut procéder ainsi :
- Documenter la découverte (date, périmètre, responsable) ;
- Informer le DPO et le responsable IA ;
- Informer le fournisseur et, le cas échéant, l'autorité de surveillance du marché si un risque ou un incident grave est identifié (Art. 26(5) et Art. 73 : notification des incidents graves) ;
- Mettre en œuvre un plan correctif avec jalons mesurables ;
- Conserver les traces écrites (les fournisseurs conservent la documentation technique pendant dix ans, Art. 18).
Rôle du service desk européen
La Commission européenne propose un AI Act Service Desk, point d'entrée pour poser des questions sur l'application du règlement. Il ne remplace pas une analyse juridique.
5. Obligations de conformité pour les PME
L'Art. 99 ne s'applique qu'à des manquements identifiés. La conformité documentée réduit l'exposition : l'Art. 99(7), point g, tient compte du degré de responsabilité de l'opérateur au regard des mesures techniques et organisationnelles qu'il a mises en œuvre.
Documentation et enregistrement des systèmes d'IA
L'Article 11 du Règlement (UE) 2024/1689 impose au fournisseur une documentation technique pour les systèmes à haut risque. Elle couvre :
- Description générale du système et de sa finalité ;
- Éléments de conception, architecture, jeux de données d'entraînement ;
- Procédures de validation et de test ;
- Mesures de gestion des risques (cohérence avec ISO/IEC 23894:2023) ;
- Plan de surveillance après commercialisation.
Le fournisseur enregistre les systèmes à haut risque de l'Annexe III dans la base de données de l'UE avant leur mise sur le marché (Art. 49 et 71). Un déployeur ne s'enregistre que s'il est une autorité publique (Art. 49(3)).
Analyses d'impact : FRIA et AIPD
L'Article 27 impose une analyse d'impact sur les droits fondamentaux (FRIA) aux organismes de droit public, aux entités privées fournissant des services publics et aux déployeurs de systèmes de scoring de crédit ou d'assurance vie et santé. Elle complète l'AIPD du RGPD (Art. 35) lorsque des données personnelles sont traitées, sans la remplacer. La CNIL publie des fiches pratiques sur l'IA et le RGPD.
Mise en place de mesures de sécurité
L'Article 15 exige robustesse, exactitude et cybersécurité. Pour une PME, cela se traduit par :
- Alignement sur ISO/IEC 27001:2022 pour la sécurité de l'information ;
- Tests adversariaux documentés ;
- Journalisation des décisions automatisées (Art. 12) ;
- Procédure de réponse aux incidents alignée Art. 73.
6. Ressources et aides disponibles
Plusieurs ressources officielles sont disponibles.
Le service desk européen de l'AI Act
Le service desk de la Commission européenne est un point d'entrée pour poser des questions sur l'application du règlement.
Guides et outils pour les PME
| Source | Apport principal | Coût |
|---|---|---|
| CNIL — fiches pratiques IA | Fiches méthodologiques, focus RGPD et IA | Gratuit |
| AI Act Service Desk | Point d'entrée pour les questions sur le règlement | Gratuit |
| EUR-Lex — règlements (UE) 2024/1689 et 2026/1744 | Texte officiel et calendrier modifié | Gratuit |
| ISO/IEC 42001:2023 | Système de management de l'IA, sans présomption de conformité | Payant |
Le pack de documents regulia
Le pack regulia comprend une politique IA, un registre des systèmes d'IA, des évaluations de risques et d'impact, une procédure d'incidents et, si elles s'appliquent, une FRIA et la documentation technique de l'Annexe IV. La page documents de conformité AI Act en donne la liste, et la page Sources recense les textes utilisés.
7. Étapes pratiques pour se conformer
Une démarche structurée évite les angles morts.
Audit des systèmes d'IA en place
- Recenser tous les systèmes d'IA en production ou en projet, internes et SaaS ;
- Qualifier chaque système (fournisseur ou déployeur) ;
- Affecter une catégorie de risque AI Act ;
- Identifier les flux de données personnelles associés ;
- Vérifier l'existence d'une documentation technique fournisseur.
Plan d'action pour la conformité
| Phase | Livrable | Échéance interne recommandée |
|---|---|---|
| Cadrage | Cartographie, gouvernance IA | T+1 mois |
| Documentation | Documentation Art. 11, registre des systèmes d'IA | T+3 mois |
| Évaluation | FRIA, AIPD, tests robustesse | T+5 mois |
| Surveillance | Plan post-marché, journalisation | T+6 mois |
| Formation | Sensibilisation salariés (Art. 4) | Continue |
L'Article 4 est applicable depuis le 2 février 2025 : les fournisseurs et les déployeurs prennent des mesures pour favoriser la maîtrise de l'IA de leur personnel. L'obligation n'exige pas de garantir un niveau donné pour chaque personne.
Suivi et mise à jour régulière
Le plan doit être revu à chaque évolution majeure : nouveau modèle, nouvelle finalité, nouvel acte délégué de la Commission. Prévoir un comité IA trimestriel et un audit annuel documenté.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €8. Erreurs à éviter et conseils
Quatre écueils sont à éviter.
Ignorer les obligations de conformité
Penser qu'être une PME dispense de se conformer est une erreur. Le plafond protecteur de l'Art. 99(6) limite l'amende, mais ne supprime ni l'obligation de conformité ni les mesures correctives (retrait, rappel).
Ne pas documenter les systèmes d'IA
Sans documentation, la PME ne peut prouver ni la qualification du système, ni les mesures de mitigation, ni la formation des équipes. La trace écrite pèse dans l'appréciation de l'autorité (Art. 99(7)).
Ne pas consulter les ressources disponibles
Les ressources officielles (AI Act Service Desk, fiches pratiques de la CNIL, texte du règlement) aident à qualifier un système et à documenter la démarche.
Sous-estimer la formation interne
L'Art. 4 demande de prendre des mesures pour favoriser la maîtrise de l'IA : sensibilisation, règles d'usage, formation adaptée aux rôles. Documenter ces mesures est utile, notamment au titre du critère de l'Art. 99(7), point g.
FAQ
Quelles sont les sanctions les plus courantes pour les PME en cas de non-conformité ?
Les sanctions prévues sont principalement administratives. Le plafond varie selon le palier : 35 M€ ou 7 %, 15 M€ ou 3 %, 7,5 M€ ou 1 % du chiffre d'affaires annuel mondial (Art. 99(3) à (5)). Pour les PME, l'Art. 99(6) retient le montant le plus bas entre forfait et pourcentage. Pour calculer le plafond d'amende de votre entreprise, indiquez votre chiffre d'affaires dans le calculateur.
Peut-on réduire les amendes en cas de bonne foi ?
Oui. L'Art. 99(7) prend en compte la coopération avec l'autorité, les mesures techniques et organisationnelles mises en œuvre, la manière dont l'infraction est connue (notamment sa notification par l'opérateur), le caractère intentionnel ou négligent et les mesures d'atténuation du préjudice. La bonne foi se documente : plan correctif daté, échanges écrits, journaux d'incidents conservés.
Quels systèmes d'IA sont concernés par l'Article 99 ?
Tous les systèmes d'IA relevant du Règlement (UE) 2024/1689 sont concernés, mais les sanctions varient. Les pratiques interdites (Art. 5) relèvent du plafond maximum de 7 % du CA. Les obligations des opérateurs, y compris la transparence de l'Art. 50 et celles relatives aux systèmes à haut risque, relèvent du plafond de 3 % du CA. Les informations inexactes, incomplètes ou trompeuses relèvent du plafond de 1 % du CA.
Où puis-je trouver de l'aide pour me conformer à l'AI Act ?
Le service desk européen est un point d'entrée pour les questions sur le règlement. La CNIL publie des fiches pratiques sur l'IA et le RGPD. regulia propose un pack de documents de conformité personnalisé par questionnaire, et le glossaire donne les définitions.
Quelles sont les étapes clés pour se conformer à l'AI Act en tant que PME ?
Cinq étapes structurent la démarche : (1) cartographier les systèmes d'IA et leur catégorie de risque ; (2) produire la documentation Art. 11 et, si elle s'applique, la FRIA Art. 27 ; (3) pour un fournisseur, enregistrer le système dans la base de données de l'UE si nécessaire (Art. 49 et 71) ; (4) mettre en place les mesures de sécurité et les mesures de l'Art. 4 ; (5) suivre les évolutions réglementaires par un comité IA trimestriel.
Sources officielles
- Version officielle EUR-Lex : eur-lex.europa.eu
- Règlement (UE) 2026/1744 (« Omnibus IA ») : eur-lex.europa.eu
- CNIL — fiches pratiques IA : cnil.fr/fr/les-fiches-pratiques-ia
- Service desk européen de l'AI Act : ai-act-service-desk.ec.europa.eu
- ISO/IEC 42001:2023 — Système de management de l'IA
- ISO/IEC 23894:2023 — Gestion des risques liés à l'IA
- ISO/IEC 27001:2022 — Sécurité de l'information
Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.