Article 99 AI Act : sanctions, amendes et protection des PME françaises

L'essentiel en 30 secondes

  • L'Article 99 du Règlement (UE) 2024/1689 laisse aux États membres le soin de fixer les sanctions, dans la limite de trois plafonds : 35 M€ ou 7 % du chiffre d'affaires mondial (99(3)), 15 M€ ou 3 % (99(4)), 7,5 M€ ou 1 % (99(5)).
  • Le palier à 15 M€ ou 3 % couvre les obligations des fournisseurs, mandataires, importateurs, distributeurs et déployeurs, ainsi que la transparence de l'Art. 50.
  • Une grande entreprise se voit appliquer le montant le plus élevé des deux, une PME ou une start-up le plus bas (99(6)). Les petites entreprises de taille intermédiaire en bénéficient pour les paragraphes 4 et 5 (99(6a)).
  • Le montant dépend de la gravité, de la taille de l'entreprise, de la coopération et des mesures mises en œuvre (99(7)).
  • Les États membres appliquent le régime depuis le 2 août 2025 ; les amendes de la Commission aux fournisseurs de modèles d'IA à usage général (Art. 101) s'appliquent à partir du 2 août 2026.
  • Les obligations des systèmes à haut risque de l'Annexe III s'appliquent à partir du 2 décembre 2027 (règlement (UE) 2026/1744, « Omnibus IA »).

L'Article 99 du Règlement (UE) 2024/1689 fixe trois plafonds d'amende : 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites, 15 M€ ou 3 % pour les obligations des opérateurs, transparence de l'Art. 50 comprise. Le troisième plafond, 7,5 M€ ou 1 %, vise les informations inexactes, incomplètes ou trompeuses. Une grande entreprise paie le montant le plus élevé des deux, une PME le plus bas (Art. 99(6)). Cet article lit le texte paragraphe par paragraphe ; pour chiffrer un cas, utilisez le calculateur.

Pour une PME française, comprendre ce dispositif n'est pas un exercice théorique : c'est la condition pour budgéter le risque et prioriser les mises en conformité. L'Art. 99 impose aux États membres de fixer les sanctions applicables aux fournisseurs, déployeurs et autres opérateurs, dans la limite de plafonds qu'il définit.

Cet article explique le texte de l'Art. 99 paragraphe par paragraphe : plafonds, règle des PME, petites entreprises de taille intermédiaire, critères de fixation de l'amende. Le calcul chiffré pour votre entreprise relève du calculateur d'amende AI Act.

1. Introduction à l'Article 99 de l'AI Act

L'AI Act est entré en vigueur le 1ᵉʳ août 2024. Le régime de sanctions des États membres (Art. 99) s'applique depuis le 2 août 2025. Les amendes de la Commission aux fournisseurs de modèles d'IA à usage général (Art. 101) s'appliquent à partir du 2 août 2026. Une amende ne sanctionne qu'une obligation déjà applicable : pratiques interdites depuis le 2 février 2025, transparence de l'Art. 50 depuis le 2 août 2026, systèmes à haut risque de l'Annexe III à partir du 2 décembre 2027 et de l'Annexe I à partir du 2 août 2028, selon le règlement (UE) 2026/1744 (« Omnibus IA »). En France, la CNIL est compétente pour les données personnelles traitées par les systèmes d'IA ; la désignation des autorités de surveillance du marché est à vérifier.

Contexte et objectif de l'Article 99

L'objectif est double : dissuader les pratiques contraires aux droits fondamentaux et harmoniser les sanctions à l'échelle de l'Union. Les sanctions doivent être effectives, proportionnées et dissuasives, et les États membres tiennent compte des intérêts des PME.

Importance pour les PME françaises

Les PME déploient des outils d'IA (scoring RH, chatbots, classification de CV, détection de fraude) sans toujours en mesurer la qualification juridique. L'Art. 99(6) introduit une clause spécifique : pour les PME et les start-up, l'amende est plafonnée au montant le plus faible entre le forfait et le pourcentage du CA, là où les grandes entreprises subissent le plus élevé.

Cette clause change l'arithmétique du risque, mais ne dispense pas d'agir. Le guide AI Act PME France présente le cadre général des obligations.

2. L'Article 99 paragraphe par paragraphe

L'Art. 99 distingue trois niveaux d'amendes administratives, complétés par un régime spécifique pour les fournisseurs de modèles d'IA à usage général (Art. 101). Chaque paragraphe est expliqué ci-dessous.

Art. 99(1) et (2) : des sanctions fixées par les États membres

L'Art. 99(1) laisse aux États membres le soin de fixer les sanctions et les autres mesures d'exécution applicables aux infractions des opérateurs : amendes administratives, avertissements, mesures non pécuniaires. Elles doivent être effectives, proportionnées et dissuasives. L'Art. 99(2) impose de notifier ces règles à la Commission au plus tard à la date d'application du régime. L'autorité de surveillance du marché peut aussi exiger des mesures correctives : mise en conformité, retrait ou rappel du système. Les sanctions du RGPD et le droit national peuvent s'ajouter si les mêmes faits relèvent d'autres infractions.

Art. 99(3) : pratiques interdites, 35 M€ ou 7 %

Le non-respect des pratiques interdites de l'Article 5 est passible d'une amende administrative pouvant atteindre 35 M€ ou, pour une entreprise, 7 % de son chiffre d'affaires mondial annuel de l'exercice précédent, le montant le plus élevé étant retenu.

Art. 99(4) : obligations des opérateurs et transparence, 15 M€ ou 3 %

Le non-respect des obligations suivantes est passible de 15 M€ ou 3 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu : obligations des fournisseurs (Art. 16), des mandataires (Art. 22), des importateurs (Art. 23), des distributeurs (Art. 24), des fournisseurs et opérateurs au titre de l'Art. 25(2) et (4), des déployeurs (Art. 26 : les obligations du déployeur), exigences applicables aux organismes notifiés (Art. 31, 33 et 34) et obligations de transparence des fournisseurs et des déployeurs (Art. 50).

Art. 99(5) : informations inexactes, 7,5 M€ ou 1 %

La fourniture d'informations inexactes, incomplètes ou trompeuses aux organismes notifiés ou aux autorités nationales compétentes, en réponse à une demande, est passible de 7,5 M€ ou 1 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu.

Art. 99(6) : PME et start-up, le montant le plus bas

Pour les PME, start-up comprises, chaque amende de l'Art. 99 est plafonnée au plus bas des deux montants des paragraphes 3, 4 et 5 : le pourcentage du chiffre d'affaires ou le montant fixe. Exemple à 5 M€ de chiffre d'affaires : 350 000 € pour une pratique interdite, 150 000 € pour une obligation d'opérateur (transparence comprise), 50 000 € pour une information inexacte. Pour calculer le plafond d'amende de votre entreprise, le calculateur applique ces règles à votre chiffre d'affaires.

Art. 99(6a) : petites entreprises de taille intermédiaire

Les petites entreprises de taille intermédiaire (SMC) sont les entreprises qui ne sont pas des PME, avec moins de 750 salariés et un chiffre d'affaires d'au plus 150 M€ ou un bilan d'au plus 129 M€ (recommandation (UE) 2025/1099). Pour elles, la règle du montant le plus bas s'applique aux amendes des paragraphes 4 et 5 uniquement. Les pratiques interdites du paragraphe 3 restent soumises au montant le plus élevé. Ce paragraphe résulte du règlement (UE) 2026/1744.

Art. 99(7) : critères pour fixer l'amende

L'Art. 99(7) liste les circonstances prises en compte pour décider d'une amende et en fixer le montant. Plusieurs critères jouent en faveur de l'opérateur diligent.

Critère (Art. 99(7)) Prise en compte Preuve utile
Nature, gravité et durée de l'infraction et de ses conséquences, finalité du système, nombre de personnes touchées Pris en compte Journaux, registre des incidents
Taille, chiffre d'affaires et part de marché de l'opérateur Pris en compte Liasse fiscale, effectifs
Degré de coopération avec les autorités Pris en compte Échanges écrits, transparence
Degré de responsabilité au regard des mesures techniques et organisationnelles mises en œuvre Pris en compte Politique IA, registre des systèmes, procédures
Manière dont l'infraction est connue des autorités, notamment notification par l'opérateur Pris en compte Date et contenu de la notification
Caractère intentionnel ou négligent de l'infraction Pris en compte Éléments sur l'organisation et la diligence
Mesures prises pour atténuer le préjudice des personnes touchées Pris en compte Plan correctif daté
Avantages financiers obtenus ou pertes évitées Peut aggraver Éléments comptables

Art. 99(8) à (11) : autorités publiques, juridictions, garanties et rapport annuel

Chaque État membre fixe dans quelle mesure des amendes peuvent être infligées aux autorités et organismes publics établis sur son territoire (Art. 99(8)). Selon son système juridique, les amendes peuvent être prononcées par des juridictions nationales ou par d'autres organismes (Art. 99(9)). Ces pouvoirs sont soumis à des garanties de procédure et à des recours juridictionnels effectifs (Art. 99(10)). Les États membres rapportent chaque année à la Commission les amendes infligées (Art. 99(11)). Les amendes visant les institutions, organes et organismes de l'Union relèvent de l'Art. 100.

Récapitulatif des plafonds

Type d'infraction Base juridique Plafond grandes entreprises (le plus élevé) Plafond PME (le plus bas)
Pratiques d'IA interdites (Art. 5) Art. 99(3) 35 M€ ou 7 % du CA mondial Le plus bas de 35 M€ et de 7 % du CA
Manquement aux obligations des opérateurs (Art. 16, 22, 23, 24, 25, 26) et à la transparence (Art. 50) Art. 99(4) 15 M€ ou 3 % du CA mondial Le plus bas de 15 M€ et de 3 % du CA
Informations inexactes, incomplètes ou trompeuses fournies aux autorités ou aux organismes notifiés Art. 99(5) 7,5 M€ ou 1 % du CA mondial Le plus bas de 7,5 M€ et de 1 % du CA
Modèles d'IA à usage général (fournisseurs) Art. 101 (amende de la Commission) 15 M€ ou 3 % du CA mondial Voir Art. 101

Exemples de cas typiques pour les PME

  • Scoring de candidats RH par un fournisseur sans documentation technique conforme à l'Art. 11 : risque jusqu'à 3 % du CA, ou 15 M€ si ce montant est plus bas.
  • Chatbot client sans information de transparence (Art. 50) : risque jusqu'à 3 % du CA, ou 15 M€ si ce montant est plus bas.
  • Information inexacte ou incomplète fournie à une autorité qui en fait la demande : risque jusqu'à 1 % du CA, ou 7,5 M€ si ce montant est plus bas.

Vos documents IA, personnalisés et prêts aujourd'hui

Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.

Créer mon pack — 29 €

3. Les catégories de risques et systèmes concernés

L'AI Act repose sur une approche par les risques. Comprendre la catégorie de chaque système d'IA déployé est la première étape pour évaluer l'exposition aux sanctions de l'Art. 99.

Définition des 4 catégories de risques

Catégorie Définition Exemples Obligations principales
Risque inacceptable Pratiques contraires aux droits fondamentaux Notation sociale, manipulation subliminale, identification biométrique à distance en temps réel à des fins répressives (sauf exceptions) Interdiction totale (Art. 5)
Risque élevé Systèmes affectant santé, sécurité, droits fondamentaux Tri de CV, scoring crédit, dispositifs médicaux, infrastructures critiques Documentation, évaluation conformité, enregistrement (Art. 8 à 27)
Risque limité Systèmes interagissant avec des personnes Chatbots, deepfakes, IA générative Transparence (Art. 50)
Risque minimal Tous les autres Filtres anti-spam, IA dans jeux vidéo Code de conduite volontaire

Systèmes d'IA à haut risque : exemples pour les PME

L'Annexe III du Règlement liste huit domaines de risque élevé, détaillés dans la page sur les systèmes à haut risque. Pour une PME, les cas fréquents sont :

  • Logiciels de tri de candidatures, gestion de carrière, évaluation de performance ;
  • Systèmes de scoring de crédit ou d'évaluation d'assurance ;
  • Dispositifs médicaux intégrant de l'IA (Annexe I, règlement (UE) 2017/745) ;
  • Outils d'évaluation pédagogique dans l'éducation ;
  • Composants de sécurité d'infrastructures critiques.

Si la PME ne fait qu'utiliser un outil tiers (déployeur), ses obligations sont plus limitées que celles du fournisseur, mais subsistent au titre de l'Art. 26.

Conséquences pour les PME utilisant ces systèmes

Une PME déployant un logiciel RH à haut risque sans vérifier la documentation du fournisseur ni informer ses salariés s'expose à une amende au titre de l'Art. 99(4). La diligence ne se limite pas à l'achat : elle se prolonge sur tout le cycle de vie. Le glossaire donne les définitions de « fournisseur » et de « déployeur ».

4. Mécanismes de défense et réduction des amendes

Les critères de l'Art. 99(7), détaillés en section 2, se mobilisent par la preuve : plusieurs jouent en faveur de l'opérateur diligent.

Importance de la bonne foi et des mesures correctives

La bonne foi ne se présume pas : elle se prouve. Une entreprise qui découvre une non-conformité peut procéder ainsi :

  1. Documenter la découverte (date, périmètre, responsable) ;
  2. Informer le DPO et le responsable IA ;
  3. Informer le fournisseur et, le cas échéant, l'autorité de surveillance du marché si un risque ou un incident grave est identifié (Art. 26(5) et Art. 73 : notification des incidents graves) ;
  4. Mettre en œuvre un plan correctif avec jalons mesurables ;
  5. Conserver les traces écrites (les fournisseurs conservent la documentation technique pendant dix ans, Art. 18).

Rôle du service desk européen

La Commission européenne propose un AI Act Service Desk, point d'entrée pour poser des questions sur l'application du règlement. Il ne remplace pas une analyse juridique.

5. Obligations de conformité pour les PME

L'Art. 99 ne s'applique qu'à des manquements identifiés. La conformité documentée réduit l'exposition : l'Art. 99(7), point g, tient compte du degré de responsabilité de l'opérateur au regard des mesures techniques et organisationnelles qu'il a mises en œuvre.

Documentation et enregistrement des systèmes d'IA

L'Article 11 du Règlement (UE) 2024/1689 impose au fournisseur une documentation technique pour les systèmes à haut risque. Elle couvre :

  • Description générale du système et de sa finalité ;
  • Éléments de conception, architecture, jeux de données d'entraînement ;
  • Procédures de validation et de test ;
  • Mesures de gestion des risques (cohérence avec ISO/IEC 23894:2023) ;
  • Plan de surveillance après commercialisation.

Le fournisseur enregistre les systèmes à haut risque de l'Annexe III dans la base de données de l'UE avant leur mise sur le marché (Art. 49 et 71). Un déployeur ne s'enregistre que s'il est une autorité publique (Art. 49(3)).

Analyses d'impact : FRIA et AIPD

L'Article 27 impose une analyse d'impact sur les droits fondamentaux (FRIA) aux organismes de droit public, aux entités privées fournissant des services publics et aux déployeurs de systèmes de scoring de crédit ou d'assurance vie et santé. Elle complète l'AIPD du RGPD (Art. 35) lorsque des données personnelles sont traitées, sans la remplacer. La CNIL publie des fiches pratiques sur l'IA et le RGPD.

Mise en place de mesures de sécurité

L'Article 15 exige robustesse, exactitude et cybersécurité. Pour une PME, cela se traduit par :

  • Alignement sur ISO/IEC 27001:2022 pour la sécurité de l'information ;
  • Tests adversariaux documentés ;
  • Journalisation des décisions automatisées (Art. 12) ;
  • Procédure de réponse aux incidents alignée Art. 73.

6. Ressources et aides disponibles

Plusieurs ressources officielles sont disponibles.

Le service desk européen de l'AI Act

Le service desk de la Commission européenne est un point d'entrée pour poser des questions sur l'application du règlement.

Guides et outils pour les PME

Source Apport principal Coût
CNIL — fiches pratiques IA Fiches méthodologiques, focus RGPD et IA Gratuit
AI Act Service Desk Point d'entrée pour les questions sur le règlement Gratuit
EUR-Lex — règlements (UE) 2024/1689 et 2026/1744 Texte officiel et calendrier modifié Gratuit
ISO/IEC 42001:2023 Système de management de l'IA, sans présomption de conformité Payant

Le pack de documents regulia

Le pack regulia comprend une politique IA, un registre des systèmes d'IA, des évaluations de risques et d'impact, une procédure d'incidents et, si elles s'appliquent, une FRIA et la documentation technique de l'Annexe IV. La page documents de conformité AI Act en donne la liste, et la page Sources recense les textes utilisés.

7. Étapes pratiques pour se conformer

Une démarche structurée évite les angles morts.

Audit des systèmes d'IA en place

  1. Recenser tous les systèmes d'IA en production ou en projet, internes et SaaS ;
  2. Qualifier chaque système (fournisseur ou déployeur) ;
  3. Affecter une catégorie de risque AI Act ;
  4. Identifier les flux de données personnelles associés ;
  5. Vérifier l'existence d'une documentation technique fournisseur.

Plan d'action pour la conformité

Phase Livrable Échéance interne recommandée
Cadrage Cartographie, gouvernance IA T+1 mois
Documentation Documentation Art. 11, registre des systèmes d'IA T+3 mois
Évaluation FRIA, AIPD, tests robustesse T+5 mois
Surveillance Plan post-marché, journalisation T+6 mois
Formation Sensibilisation salariés (Art. 4) Continue

L'Article 4 est applicable depuis le 2 février 2025 : les fournisseurs et les déployeurs prennent des mesures pour favoriser la maîtrise de l'IA de leur personnel. L'obligation n'exige pas de garantir un niveau donné pour chaque personne.

Suivi et mise à jour régulière

Le plan doit être revu à chaque évolution majeure : nouveau modèle, nouvelle finalité, nouvel acte délégué de la Commission. Prévoir un comité IA trimestriel et un audit annuel documenté.

Passez des obligations aux documents

Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.

Créer mon pack — 29 €

8. Erreurs à éviter et conseils

Quatre écueils sont à éviter.

Ignorer les obligations de conformité

Penser qu'être une PME dispense de se conformer est une erreur. Le plafond protecteur de l'Art. 99(6) limite l'amende, mais ne supprime ni l'obligation de conformité ni les mesures correctives (retrait, rappel).

Ne pas documenter les systèmes d'IA

Sans documentation, la PME ne peut prouver ni la qualification du système, ni les mesures de mitigation, ni la formation des équipes. La trace écrite pèse dans l'appréciation de l'autorité (Art. 99(7)).

Ne pas consulter les ressources disponibles

Les ressources officielles (AI Act Service Desk, fiches pratiques de la CNIL, texte du règlement) aident à qualifier un système et à documenter la démarche.

Sous-estimer la formation interne

L'Art. 4 demande de prendre des mesures pour favoriser la maîtrise de l'IA : sensibilisation, règles d'usage, formation adaptée aux rôles. Documenter ces mesures est utile, notamment au titre du critère de l'Art. 99(7), point g.

FAQ

Quelles sont les sanctions les plus courantes pour les PME en cas de non-conformité ?

Les sanctions prévues sont principalement administratives. Le plafond varie selon le palier : 35 M€ ou 7 %, 15 M€ ou 3 %, 7,5 M€ ou 1 % du chiffre d'affaires annuel mondial (Art. 99(3) à (5)). Pour les PME, l'Art. 99(6) retient le montant le plus bas entre forfait et pourcentage. Pour calculer le plafond d'amende de votre entreprise, indiquez votre chiffre d'affaires dans le calculateur.

Peut-on réduire les amendes en cas de bonne foi ?

Oui. L'Art. 99(7) prend en compte la coopération avec l'autorité, les mesures techniques et organisationnelles mises en œuvre, la manière dont l'infraction est connue (notamment sa notification par l'opérateur), le caractère intentionnel ou négligent et les mesures d'atténuation du préjudice. La bonne foi se documente : plan correctif daté, échanges écrits, journaux d'incidents conservés.

Quels systèmes d'IA sont concernés par l'Article 99 ?

Tous les systèmes d'IA relevant du Règlement (UE) 2024/1689 sont concernés, mais les sanctions varient. Les pratiques interdites (Art. 5) relèvent du plafond maximum de 7 % du CA. Les obligations des opérateurs, y compris la transparence de l'Art. 50 et celles relatives aux systèmes à haut risque, relèvent du plafond de 3 % du CA. Les informations inexactes, incomplètes ou trompeuses relèvent du plafond de 1 % du CA.

Où puis-je trouver de l'aide pour me conformer à l'AI Act ?

Le service desk européen est un point d'entrée pour les questions sur le règlement. La CNIL publie des fiches pratiques sur l'IA et le RGPD. regulia propose un pack de documents de conformité personnalisé par questionnaire, et le glossaire donne les définitions.

Quelles sont les étapes clés pour se conformer à l'AI Act en tant que PME ?

Cinq étapes structurent la démarche : (1) cartographier les systèmes d'IA et leur catégorie de risque ; (2) produire la documentation Art. 11 et, si elle s'applique, la FRIA Art. 27 ; (3) pour un fournisseur, enregistrer le système dans la base de données de l'UE si nécessaire (Art. 49 et 71) ; (4) mettre en place les mesures de sécurité et les mesures de l'Art. 4 ; (5) suivre les évolutions réglementaires par un comité IA trimestriel.

Sources officielles


Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →