Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Votre entreprise utilise l’intelligence artificielle : obligations depuis le 2 août 2026, sanctions et mise en conformité

Depuis le 2 août 2026, votre entreprise n’a plus le droit de déployer un chatbot, un logiciel de tri des candidatures ou un outil de vidéosurveillance intelligente comme elle l’entend. Le règlement européen sur l’intelligence artificielle, entré en application progressive depuis 2024, a franchi le 2 août 2026 une étape décisive : les obligations de transparence s’appliquent désormais, les pratiques d’IA interdites sont sanctionnées et les amendes peuvent atteindre 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial. Le ministère de l’économie l’a rappelé dans une actualité du 25 août 2026 : les fournisseurs de modèles d’IA générative doivent marquer les contenus produits par leurs systèmes, à la manière d’un filigrane, afin que les internautes sachent ce qui a été généré ou modifié par une machine. En parallèle, la Cour de cassation a rendu le 18 mars 2026 un arrêt de principe qui verrouille un peu plus la surveillance des salariés par des outils numériques, y compris ceux qui embarquent de l’intelligence artificielle. Pour un dirigeant, la question n’est donc plus de savoir si l’IA va concerner son entreprise, mais comment mettre ses outils en conformité avant un contrôle de la CNIL, une mise en demeure d’un concurrent ou un contentieux prud’homal. Cet article présente les obligations concrètes qui pèsent sur votre société, les décisions de justice les plus récentes et les recours ouverts si vous êtes sanctionné ou si vous contestez une mesure prise contre vous.

I. Ce que votre entreprise doit appliquer depuis le 2 août 2026

A. Dire quand c’est une IA qui parle : la transparence devenue obligatoire face aux clients

Le règlement (UE) 2024/1689 sur l’intelligence artificielle, dit AI Act, impose depuis le 2 août 2026 des obligations de transparence à toute entreprise qui met à disposition ou utilise certains systèmes d’IA : lorsqu’un client dialogue avec un chatbot, il doit être informé qu’il interagit avec une machine, et les contenus générés ou modifiés par l’IA, images, textes, sons ou vidéos, doivent porter un marquage détectable. Le texte européen est le règlement (UE) 2024/1689 sur l’intelligence artificielle. En France, l’administration a traduit ces exigences en recommandations très concrètes : marquage des contenus de type filigrane, information claire de l’internaute, lutte contre la désinformation, les arnaques et l’usurpation d’identité. Une PME qui laisse son assistant conversationnel répondre aux prospects sans préciser qu’il s’agit d’un robot, ou qui publie sur son site des visuels générés par IA présentés comme des photographies de ses réalisations, s’expose donc à un double risque européen et national.

Le versant français du risque se trouve dans le code de la consommation. L’article L121-1 du code de la consommation dispose que « Les pratiques commerciales déloyales sont interdites. » Une pratique est déloyale lorsqu’elle est contraire aux exigences de la diligence professionnelle et qu’elle altère, ou est susceptible d’altérer, de manière substantielle le comportement économique du consommateur normalement informé et raisonnablement attentif et avisé. L’article L121-2 du code de la consommation précise : « Une pratique commerciale est trompeuse si elle est commise dans l’une des circonstances suivantes : » et vise notamment les allégations fausses ou de nature à induire en erreur sur l’existence, la disponibilité ou la nature du bien ou du service et sur ses caractéristiques essentielles. L’article L121-4 du code de la consommation ajoute : « Sont réputées trompeuses, au sens des articles L. 121-2 et L. 121-3 , les pratiques commerciales qui ont pour objet : » et énumère une liste de comportements interdits en toutes circonstances. Un chatbot commercial qui se présente comme un conseiller humain, qui masque le fait que les avis clients affichés sont rédigés par une IA ou qui laisse croire à un échange avec une personne réelle commet une pratique commerciale trompeuse au sens de ces textes. La direction générale de la concurrence, de la consommation et de la répression des fraudes peut prononcer des injonctions et des amendes, et vos concurrents comme vos clients peuvent agir en justice pour concurrence déloyale ou pour obtenir réparation.

Le troisième front concerne l’entraînement même de vos outils. Si votre entreprise développe ou affine un modèle d’IA à partir d’œuvres protégées, articles de presse, photographies, bases de données, le code de la propriété intellectuelle encadre la fouille de textes et de données. L’article L122-5-3 du code de la propriété intellectuelle définit cette fouille comme « la mise en œuvre d’une technique d’analyse automatisée de textes et données sous forme numérique afin d’en dégager des informations, notamment des constantes, des tendances et des corrélations. » Les copies réalisées sans autorisation ne sont permises que dans des conditions strictes, notamment pour la recherche scientifique, et les titulaires de droits peuvent s’y opposer par une réserve d’utilisation lisible par machine. Un éditeur de logiciel, une agence de communication ou un site d’e-commerce qui nourrit son modèle avec des contenus aspirés sur internet sans vérifier les réserves des ayants droit prend un risque de contrefaçon documenté par les textes eux-mêmes. Concrètement, avant de déployer un outil d’IA face à vos clients, vous devez mettre à jour vos conditions générales de vente et vos mentions d’information, prévoir une mention visible chaque fois qu’un contenu est généré par IA, conserver la preuve du marquage technique et vérifier les licences des données d’entraînement, car une action en contrefaçon peut paralyser la commercialisation de votre outil pendant des mois.

B. Surveiller les salariés avec de l’IA : ce que le juge interdit encore en 2026

Le second terrain de conformité se situe à l’intérieur de l’entreprise. Géolocalisation des livreurs toutes les dix secondes, vidéosurveillance intelligente qui détecte les comportements, badgeuses biométriques, logiciels qui notent la productivité ou qui présélectionnent les candidatures : tous ces dispositifs obéissent à un principe posé par l’article L1121-1 du code du travail, selon lequel « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. » Chaque outil de contrôle doit donc passer trois filtres cumulatifs : une finalité légitime liée au travail, une information préalable des salariés et une proportionnalité stricte entre le moyen employé et le but poursuivi. L’ajout d’une couche d’intelligence artificielle, scoring, reconnaissance d’images, analyse prédictive, ne fait pas disparaître ces filtres, elle les rend plus sévères, car le traitement devient plus intrusif et plus opaque pour la personne surveillée.

L’information préalable n’est pas une formalité. L’article L1222-4 du code du travail dispose : « Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. » Et l’article L2312-38 du code du travail impose une étape collective : « Le comité est informé et consulté, préalablement à la décision de mise en œuvre dans l’entreprise, sur les moyens ou les techniques permettant un contrôle de l’activité des salariés. » Le même article exige une information préalable sur les méthodes d’aide au recrutement et sur les traitements automatisés de gestion du personnel. Autrement dit, un logiciel de tri des CV par IA ou un tableau de bord algorithmique qui évalue les commerciaux doit être présenté au comité social et économique avant son installation, puis notifié à chaque salarié concerné. L’employeur qui branche un outil de suivi sans passer par ces deux étapes fabrique une preuve illicite et s’expose à l’annulation des sanctions disciplinaires fondées sur les données ainsi collectées.

La Cour de cassation vient de le rappeler avec une fermeté inédite dans un arrêt du 18 mars 2026 qui concerne la géolocalisation des salariés, technologie ancêtre des pistages algorithmiques d’aujourd’hui. Dans cette affaire opposant un syndicat à une société de distribution d’imprimés, la chambre sociale a posé : « Il en résulte que l’utilisation d’un système de géolocalisation pour assurer le contrôle de la durée du travail n’est licite que lorsque ce contrôle ne peut pas être fait par un autre moyen, fût-il moins efficace, et n’est pas justifié lorsque le salarié dispose d’une liberté dans l’organisation de son travail. » (Soc., 18 mars 2026, n° 24-18.976). La Cour a rejeté le pourvoi du syndicat et refusé tout renvoi préjudiciel à la Cour de justice de l’Union européenne, ce qui donne à cette solution une autorité immédiate pour tous les contentieux en cours. Le message adressé aux directions est limpide : même si l’outil algorithmique est plus fiable que le pointage déclaratif, il reste interdit dès lors qu’un autre moyen de contrôle existe, et il est exclu par principe pour les salariés qui organisent librement leur travail, commerciaux itinérants, consultants, télétravailleurs autonomes.

Cette solution de 2026 s’inscrit dans une ligne jurisprudentielle constante que votre entreprise doit connaître. Dès le 19 décembre 2018, la chambre sociale avait cassé un arrêt qui validait un système de géolocalisation enregistrant la position des distributeurs toutes les dix secondes, en jugeant : « l’utilisation d’un système de géolocalisation pour assurer le contrôle de la durée du travail, laquelle n’est licite que lorsque ce contrôle ne peut pas être fait par un autre moyen, fût -il moins efficace que la géolocalisation, n’est pas justifiée lorsque le salarié dispose d’une liberté dans l’organisation de son travail » et en reprochant à la cour d’appel de ne pas avoir caractérisé « que le système de géolocalisation mis en oeuvre par l’employeur était le seul moyen permettant d’assurer le contrôle de la durée du travail de ses salariés » (Soc., 19 décembre 2018, n° 17-14.631). Le 10 novembre 2021, la Cour a sanctionné le détournement d’un système de vidéosurveillance installé pour la sécurité d’une pharmacie et utilisé pour surveiller une salariée : « ce dont il résultait que l’employeur aurait dû informer les salariés et consulter le comité d’entreprise sur l’utilisation de ce dispositif à cette fin et qu’à défaut, ce moyen de preuve tiré des enregistrements de la salariée était illicite » (Soc., 10 novembre 2021, n° 20-12.263). Enfin, lorsque le décompte du temps de travail repose sur un enregistrement automatique, l’article L3171-4 du code du travail exige que « celui-ci doit être fiable et infalsifiable », ce qui impose de documenter la fiabilité de tout pointeur algorithmique. Pour votre entreprise, la conséquence pratique est directe : cartographiez chaque outil numérique qui observe vos salariés, vérifiez pour chacun l’information individuelle et la consultation du comité, et désactivez tout dispositif qui ne passe pas le test du moyen unique posé par l’arrêt du 18 mars 2026.

II. Combien coûte un manquement et comment contester

A. Amendes jusqu’à 7 % du chiffre d’affaires et preuves écartées au procès

Le non-respect des nouvelles obligations se paie au prix fort. Le règlement européen sur l’IA prévoit trois paliers de sanctions : jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour les pratiques d’IA interdites, comme la notation sociale généralisée ou l’identification biométrique à distance en temps réel à des fins répressives dans les espaces publics, jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires pour la violation des autres obligations, dont les exigences de transparence et celles applicables aux systèmes à haut risque, et jusqu’à 7,5 millions d’euros ou 1 % pour la fourniture d’informations inexactes aux autorités. Ces montants dépassent le plafond du règlement général sur la protection des données, et ils s’ajoutent aux sanctions que la CNIL peut déjà prononcer en France pour les traitements de données personnelles non conformes, mises en demeure publiques, injonctions sous astreinte et amendes administratives. Une entreprise qui déploie un outil de recrutement algorithmique sans information des candidats, sans analyse d’impact et sans contrôle humain effectif cumule donc les fondements de sanction : règlement IA, règlement général sur la protection des données et code du travail.

Le coût se mesure aussi dans les procès que vous perdez faute de preuves recevables. L’Assemblée plénière de la Cour de cassation a certes assoupli le 22 décembre 2023 le sort des preuves déloyales en matière civile : « Aussi, il y a lieu de considérer désormais que, dans un procès civil, l’illicéité ou la déloyauté dans l’obtention ou la production d’un moyen de preuve ne conduit pas nécessairement à l’écarter des débats. Le juge doit, lorsque cela lui est demandé, apprécier si une telle preuve porte une atteinte au caractère équitable de la procédure dans son ensemble, en mettant en balance le droit à la preuve et les droits antinomiques en présence, le droit à la preuve pouvant justifier la production d’éléments portant atteinte à d’autres droits à condition que cette production soit indispensable à son exercice et que l’atteinte soit strictement proportionnée au but poursuivi. » (Ass. plén., 22 décembre 2023, n° 20-20.648). Mais cet assouplissement reste un contrôle de proportionnalité au cas par cas, jamais un blanc-seing : l’employeur qui produit des captures d’un logiciel espion installé sans information ni consultation du comité devra démontrer que cette production était indispensable et strictement proportionnée, démonstration que les juges du fond rejettent le plus souvent lorsque l’atteinte à la vie personnelle est massive. En pratique prud’homale, un licenciement fondé sur des données issues d’un dispositif illicite est jugé sans cause réelle et sérieuse, avec indemnités à la clé, et le salarié peut en outre obtenir des dommages et intérêts pour violation de ses droits fondamentaux. Les décisions automatisées opposées aux consommateurs suivent la même logique de défiance : un refus de crédit ou une résiliation prononcée par un algorithme opaque expose le professionnel à l’annulation de la mesure et à une indemnisation, comme le montrent les contentieux naissants sur les scores et les fichages (crédit refusé à cause d’un score : exiger l’explication humaine et contester).

B. Régulariser vos outils et contester une sanction : la méthode, les délais et les juridictions à Paris et en Île-de-France

La régularisation commence par un inventaire complet : listez chaque système d’IA utilisé dans l’entreprise, chatbot du service client, outil de présélection des candidatures, grille algorithmique des primes, vidéosurveillance avec analytique, correcteur automatique des pièces, puis qualifiez chaque outil au regard des quatre niveaux de risque du règlement européen, inacceptable, élevé, limité, minimal. Pour les systèmes à risque élevé, notamment ceux utilisés dans le recrutement, la gestion des carrières et l’évaluation des personnes, documentez la gouvernance des données, les tests de biais, la supervision humaine et l’enregistrement dans la base européenne. Mettez à jour le registre des traitements, réalisez une analyse d’impact chaque fois que le traitement est susceptible d’engendrer un risque élevé pour les droits des salariés ou des clients, informez chaque salarié concerné avant toute collecte et saisissez le comité social et économique avant la décision de mise en œuvre. Adoptez une charte interne d’utilisation de l’IA qui interdit aux équipes de verser des données clients ou des secrets d’affaires dans des outils publics non contractés, et faites signer un avenant de confidentialité adapté aux prestataires qui hébergent vos modèles. Chaque étape doit être horodatée et archivée : en cas de contrôle, c’est cette traçabilité qui distingue l’entreprise diligente de l’entreprise sanctionnée.

Si une sanction tombe malgré tout, chaque voie de recours obéit à des délais stricts qu’il faut connaître à Paris comme dans toute l’Île-de-France. Devant le conseil de prud’hommes, l’article L1471-1 du code du travail dispose : « Toute action portant sur l’exécution du contrat de travail se prescrit par deux ans à compter du jour où celui qui l’exerce a connu ou aurait dû connaître les faits lui permettant d’exercer son droit. Toute action portant sur la rupture du contrat de travail se prescrit par douze mois à compter de la notification de la rupture. » Un salarié licencié sur la foi d’un scoring illicite dispose donc de douze mois pour contester, et l’employeur assigné doit conserver les journaux du logiciel et les avis du comité pendant toute cette période. Pour faire cesser rapidement une surveillance illicite, le juge des référés du tribunal judiciaire peut intervenir : l’article 835 du code de procédure civile permet au président du tribunal judiciaire de « prescrire en référé les mesures conservatoires ou de remise en état qui s’imposent, soit pour prévenir un dommage imminent, soit pour faire cesser un trouble manifestement illicite », y compris en présence d’une contestation sérieuse. Concrètement, un salarié suivi par un mouchard numérique peut saisir le tribunal judiciaire de Paris, de Nanterre, de Bobigny ou de Créteil selon le lieu de travail pour obtenir sous astreinte la désactivation du dispositif. Face à une mise en demeure ou une sanction de la CNIL, dont le siège est à Paris, le recours se porte devant le Conseil d’État dans un délai de deux mois, et une demande de sursis à exécution peut être formée en parallèle pour suspendre une injonction qui paralyserait votre activité. Face à une amende de la direction de la concurrence pour pratique commerciale trompeuse liée à un chatbot, le recours s’exerce devant le juge administratif, et la contestation du bien-fondé technique, qualité du marquage, clarté de l’information, suppose de produire les captures, les journaux et les attestations du prestataire. Dans tous les cas, ne laissez pas courir les délais : faites dater vos courriers, conservez les accusés de réception des informations délivrées aux salariés et archivez les procès-verbaux de consultation du comité, car ce sont ces pièces qui emportent la conviction des juges franciliens.

Conclusion

Depuis le 2 août 2026, l’intelligence artificielle est sortie de la zone grise : informer le client qu’il parle à une machine, marquer les contenus générés, consulter le comité avant tout contrôle algorithmique et n’utiliser la géolocalisation ou la vidéosurveillance intelligente qu’en l’absence de tout autre moyen sont devenus des obligations sanctionnées par des amendes européennes inédites par leur montant et par une jurisprudence sociale qui durcit le contrôle, comme l’illustre l’arrêt du 18 mars 2026. Les entreprises d’Île-de-France, exposées aux contrôles de la CNIL et aux contentieux devant les juridictions parisiennes, ont intérêt à traiter la conformité IA comme un chantier prioritaire de cet automne : inventaire des outils, information des salariés et des clients, traçabilité des décisions automatisées et charte interne. Le coût d’un audit vaut toujours moins cher qu’une amende proportionnée au chiffre d’affaires ou qu’un licenciement annulé pour preuve illicite.

Besoin d’un avis rapide sur votre dossier

Votre entreprise déploie un chatbot, un logiciel de recrutement ou un outil de surveillance et vous voulez sécuriser sa conformité avant un contrôle. Notre cabinet vous propose une consultation téléphonique en 48 heures avec un avocat du cabinet, première consultation : 80 EUR TTC. Appelez le 06 46 60 58 22 ou écrivez via notre page contact. Nous intervenons à Paris et dans toute l’Île-de-France.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».