Depuis le 2 août 2026, une entreprise qui discute avec ses clients au moyen d’un assistant conversationnel, qui trie des candidatures à l’aide d’un logiciel ou qui publie des visuels fabriqués par un générateur d’images est directement exposée au premier règlement mondial sur l’intelligence artificielle. Ce texte, le règlement UE 2024/1689, est entré en vigueur le 1er août 2024 et le service public dédié aux entreprises le présente comme le premier règlement mondial sur l’intelligence artificielle (AI Act : quels changements pour les entreprises ?). Son champ couvre toutes les organisations, y compris les entreprises qui fournissent, distribuent ou déploient des systèmes ou des modèles d’intelligence artificielle Autrement dit, nul besoin de développer un modèle pour être concerné : utiliser un chatbot du commerce, un outil de tri des CV ou un générateur de visuels suffit à faire de votre société un « déployeur » soumis à des obligations propres, et le calendrier officiel fixe au 2 août 2026 la pleine applicabilité de l’AI Act.
L’enjeu financier est immédiat. Le service public prévient que des sanctions administratives sont prévues en cas de non-conformité, avec une amende qui varie notamment selon la catégorie du risque concerné et la taille de l’entreprise. Concrètement, le simple défaut d’information des personnes exposées à votre outil peut coûter jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires mondial. Cet article expose ce que votre entreprise doit afficher, déclarer et documenter dès maintenant, puis l’échelle exacte des amendes, et enfin les moyens de contester un contrôle ou une sanction, ainsi que la manière dont les preuves issues de l’IA sont jugées devant les tribunaux français.
I. Chatbot, tri des CV, vidéosurveillance intelligente : ce que votre entreprise doit afficher et déclarer depuis le 2 août 2026
A. Dire à chaque client qu’il parle à une machine et signaler chaque contenu fabriqué par l’IA
La première obligation tient en une phrase : personne ne doit croire qu’il parle à un humain quand il parle à votre robot. L’article 50 du règlement, consacré aux obligations de transparence, dispose : « Les fournisseurs veillent à ce que les systèmes d’IA destinés à interagir directement avec des personnes physiques soient conçus et développés de manière que les personnes physiques concernées soient informées qu’elles interagissent avec un système d’IA, sauf si cela ressort clairement du point de vue d’une personne physique normalement informée et raisonnablement attentive et avisée, compte tenu des circonstances et du contexte d’utilisation. » (règlement UE 2024/1689, article 50). L’obligation pèse d’abord sur le fournisseur du système, mais votre entreprise, en tant que déployeur, répond de l’usage qu’elle en fait devant ses clients : si le bandeau d’information est désactivé, masqué ou rédigé dans un jargon incompréhensible, le manquement vous est imputé dans la relation client, et le droit français de la consommation prend le relais.
Le droit français impose en effet au professionnel une information préalable claire. L’article L. 111-1 du code de la consommation prévoit : « Avant que le consommateur ne soit lié par un contrat à titre onéreux, le professionnel communique au consommateur, de manière lisible et compréhensible, les informations suivantes : » La nature artificielle de l’interlocuteur fait partie des caractéristiques essentielles du service lorsque le client croit obtenir le conseil d’un humain : un un conseiller présenté comme disponible jour et nuit qui n’est qu’un robot, une équipe d’experts qui n’est qu’un modèle de langage, exposent à la qualification de pratique déloyale. L’article L. 121-1 du code de la consommation est explicite : « Les pratiques commerciales déloyales sont interdites. Une pratique commerciale est déloyale lorsqu’elle est contraire aux exigences de la diligence professionnelle et qu’elle altère ou est susceptible d’altérer de manière substantielle le comportement économique du consommateur normalement informé et raisonnablement attentif et avisé, à l’égard d’un bien ou d’un service. » Un client qui aurait renoncé à un achat, à une souscription ou à un devis s’il avait su qu’aucun humain n’avait vérifié la réponse remplit ce critère. L’article L. 121-4 du même code dresse en outre la liste des pratiques réputées trompeuses par principe, sans qu’il soit besoin de démontrer l’altération du comportement du client.
La seconde obligation concerne les contenus : images, vidéos, voix et textes de synthèse diffusés par l’entreprise. Le règlement met à la charge des fournisseurs un marquage des sorties dans un format lisible par machine, mais il impose directement aux entreprises déployeuses une mention visible dès qu’il s’agit d’un hypertrucage : « Les déployeurs d’un système d’IA qui génère ou manipule des images ou des contenus audio ou vidéo constituant un hypertrucage indiquent que les contenus ont été générés ou manipulés par une IA. » (règlement UE 2024/1689, article 50, paragraphe 4). Une publicité montrant un faux témoignage client généré par IA, une vidéo de démonstration dont le présentateur n’existe pas, un avis audio fabriqué : sans mention explicite, l’entreprise commet un manquement au règlement et, en droit interne, elle franchit en outre la ligne pénale. L’article 226-8 du code pénal, dans sa version issue de la loi du 21 mai 2024 renforçant la lutte contre les dérives sectaires et applicable aux montages numériques, dispose : « Est puni d’un an d’emprisonnement et de 15 000 euros d’amende le fait de porter à la connaissance du public ou d’un tiers, par quelque voie que ce soit, le montage réalisé avec les paroles ou l’image d’une personne sans son consentement, s’il n’apparaît pas à l’évidence qu’il s’agit d’un montage ou s’il n’en est pas expressément fait mention. » Le dirigeant qui diffuse la voix clonée d’un prestataire ou le visage synthétique d’un salarié sans accord écrit et sans mention visible s’expose donc à la fois à l’amende administrative européenne et à la sanction pénale française.
En pratique, la mise en conformité commerciale tient en cinq gestes. Premièrement, afficher sur chaque point de contact automatisé une mention simple, par exemple un message d’accueil indiquant que l’interlocuteur est l’assistant virtuel de la société, présent dès l’ouverture de la conversation et rappelée avant toute décision d’achat. Deuxièmement, ajouter sur chaque visuel, vidéo ou extrait audio généré une mention lisible un contenu signalé comme généré par IA, y compris sur les réseaux sociaux et les publicités sponsorisées. Troisièmement, exiger du fournisseur du chatbot ou du générateur, par écrit, la preuve du marquage technique des sorties et l’engagement de maintenir l’information de l’utilisateur final, car cette pièce contractuelle servira de premier bouclier en cas de contrôle. Quatrièmement, conserver les captures d’écran datées de chaque mention, les versions successives des messages d’accueil et les journaux de diffusion : un contrôleur raisonne sur pièces, et l’entreprise qui produit un historique complet obtient plus facilement un simple avertissement plutôt qu’une amende. Cinquièmement, former les équipes commerciales et le service client à ne jamais laisser un prospect croire qu’un humain a relu la réponse du robot, car la promesse orale d’un vendeur contredit l’écrit du bandeau et alimente les plaintes.
B. Ne jamais confier les salariés à l’IA sans les avoir informés et consultés avant
Le second front est interne : tri des CV, notation des performances, planification, vidéosurveillance augmentée, analyse des émotions en entretien. Ici, le droit français du travail pose une règle d’antériorité absolue : l’information des salariés précède l’outil, jamais l’inverse. L’article L. 1222-4 du code du travail dispose : « Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance. » Un logiciel qui évalue la productivité, qui analyse les temps de connexion ou qui attribue un score aux candidats collecte des informations personnelles : mis en service sans information préalable écrite et individuelle, il vicie à la source toutes les décisions qu’il éclaire, du refus d’embauche au licenciement.
La Cour de cassation applique cette exigence avec constance. Dans un arrêt de la chambre sociale du 10 novembre 2021 (pourvoi n° 20-12.263, publié au Bulletin), elle vise le texte alors applicable à la protection des données et énonce : « Aux termes du premier de ces textes, les salariés concernés doivent être informés, préalablement à la mise en oeuvre d’un traitement de données à caractère personnel, de l’identité du responsable du traitement des données ou de son représentant, de la (ou les) finalité(s) poursuivie(s) par le traitement, des destinataires ou catégories de destinataires de données, de l’existence d’un droit d’accès aux données les concernant, » (Cass. soc., 10 novembre 2021, n° 20-12.263). Transposée aux outils d’aujourd’hui, la formule impose d’annoncer avant le déploiement : qui pilote l’outil, dans quel but précis, quelles données il traite, qui reçoit les scores, et comment le salarié accède à ses données et les fait rectifier. Un salarié noté par un algorithme opaque, sans notice préalable, conteste utilement la note, puis la sanction qui s’y appuie.
L’information individuelle ne suffit pas : les représentants du personnel doivent être consultés en amont. L’article L. 2312-38 du code du travail dispose : « Le comité social et économique est informé, préalablement à leur utilisation, sur les méthodes ou techniques d’aide au recrutement des candidats à un emploi ainsi que sur toute modification de celles-ci. » Le texte ajoute que le comité est informé avant l’introduction dans l’entreprise des traitements automatisés de gestion du personnel. Un outil de présélection des CV, un test de personnalité algorithmique, un logiciel d’aide à la décision de promotion relèvent de plein fouet de ce texte : l’employeur qui les déploie sans information-consultation préalable du CSE s’expose au délit d’entrave et fragilise chaque décision individuelle prise sur leur fondement. L’ordre des opérations est donc intangible : présentation du projet au CSE, information écrite de chaque salarié concerné, puis seulement mise en service.
Le règlement européen ajoute une couche propre aux usages biométriques et émotionnels, fréquents dans la sécurité des sites et l’analyse des entretiens. L’article 50 prévoit : « Les déployeurs d’un système de reconnaissance des émotions ou d’un système de catégorisation biométrique informent les personnes physiques qui y sont exposées du fonctionnement du système et traitent les données à caractère personnel conformément au règlement (UE) 2016/679, au règlement (UE) 2018/1725 et à la directive (UE) 2016/680, selon le cas. » (règlement UE 2024/1689, article 50, paragraphe 3). Caméras augmentées reconnaissant les visages, portiques mesurant les temps de présence, outils détectant la fatigue ou le stress des opérateurs : chacun exige une information spécifique sur son fonctionnement, en plus du respect du règlement général sur la protection des données, avec registre des traitements, durées de conservation courtes et droits d’accès effectifs.
Enfin, l’entreprise répond des dommages causés par son outil comme elle répond de ses propres décisions. L’article 1240 du code civil pose le principe : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » L’article 1241 ajoute la négligence et l’imprudence : « Chacun est responsable du dommage qu’il a causé non seulement par son fait, mais encore par sa négligence ou par son imprudence. » Et l’article 1242 vise les choses sous garde : « On est responsable non seulement du dommage que l’on cause par son propre fait, mais encore de celui qui est causé par le fait des personnes dont on doit répondre, ou des choses que l’on a sous sa garde. » Le chatbot qui communique un tarif erroné, l’outil de recrutement qui écarte systématiquement un profil protégé, le générateur qui reproduit une image couverte par un droit d’auteur : l’entreprise ne peut pas se retrancher derrière la machine. Le service public recommande d’ailleurs, pour les systèmes à haut risque, à organiser un contrôle humain du système avant sa mise en service ainsi qu’une documentation complète, sous forme de notice, garantissant la transparence et la traçabilité. La bonne pratique consiste à désigner un référent interne, à relire humainement les sorties sensibles (prix, santé, recrutement, crédit), à tracer chaque validation et à prévoir une procédure de retrait immédiat en cas de dérive constatée.
II. Contrôle, amende et procès : ce que coûte un manquement et comment le contester
A. Jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires : l’échelle exacte des sanctions et la place de l’avertissement
Le règlement laisse aux États membres le soin de définir leur régime national, mais il impose le cadre et les plafonds. L’article 99 dispose d’abord : « Conformément aux conditions établies dans le présent règlement, les États membres déterminent le régime des sanctions et autres mesures d’exécution, qui peuvent également comprendre des avertissements et des mesures non monétaires, applicables aux violations du présent règlement commises par des opérateurs, et prennent toute mesure nécessaire pour veiller à la mise en œuvre correcte et effective de ces sanctions, tenant ainsi compte des lignes directrices publiées par la Commission en vertu de l’article 96. » (règlement UE 2024/1689, article 99, paragraphe 1). L’avertissement existe donc : une entreprise contrôlée pour un premier manquement formel, qui produit son historique de mentions, sa notice et ses contrats fournisseurs, plaide utilement pour une mesure non monétaire plutôt qu’une amende. Le même paragraphe fixe l’esprit du dosage : « Ces sanctions doivent être effectives, proportionnées et dissuasives. Elles tiennent compte des intérêts des PME, y compris les jeunes pousses, et de leur viabilité économique. » La taille de l’entreprise et sa capacité à absorber la sanction font partie du raisonnement, et chaque État doit notifier son régime à la Commission : « Les États membres informent la Commission, sans retard et au plus tard à la date d’entrée en application, du régime des sanctions et des autres mesures d’exécution visées au paragraphe 1, de même que de toute modification apportée ultérieurement à ce régime ou à ces mesures. »
Les plafonds, eux, sont européens et directement applicables. Premier niveau, les pratiques interdites de l’article 5 (manipulation, exploitation des vulnérabilités, notation sociale) : « Le non-respect de l’interdiction des pratiques en matière d’IA visées à l’article 5 fait l’objet d’amendes administratives pouvant aller jusqu’à 35 000 000 EUR ou, si l’auteur de l’infraction est une entreprise, jusqu’à 7 % de son chiffre d’affaires annuel mondial total réalisé au cours de l’exercice précédent, le montant le plus élevé étant retenu. » Second niveau, celui qui concerne la quasi-totalité des entreprises ordinaires, la violation des obligations des opérateurs, dont la transparence : « La non-conformité avec l’une quelconque des dispositions suivantes relatives aux opérateurs ou aux organismes notifiés, autres que celles énoncées à l’article 5, fait l’objet d’une amende administrative pouvant aller jusqu’à 15 000 000 EUR ou, si l’auteur de l’infraction est une entreprise, jusqu’à 3 % de son chiffre d’affaires annuel mondial total réalisé au cours de l’exercice précédent, le montant le plus élevé étant retenu », texte qui vise expressément « les obligations de transparence pour les fournisseurs et les déployeurs conformément à l’article 50 ». Troisième niveau, les fausses déclarations aux autorités : « La fourniture d’informations inexactes, incomplètes ou trompeuses aux organismes notifiés ou aux autorités nationales compétentes en réponse à une demande fait l’objet d’une amende administrative pouvant aller jusqu’à 7 500 000 EUR ou, si l’auteur de l’infraction est une entreprise, jusqu’à 1 % de son chiffre d’affaires annuel mondial total réalisé au cours de l’exercice précédent, le montant le plus élevé étant retenu. » Mentir au contrôleur coûte donc presque aussi cher que le manquement initial : ne jamais maquiller les journaux ni antidater une notice (règlement UE 2024/1689, article 99, plafonds des amendes). Enfin, clause de respiration pour les petites structures : « Dans le cas des PME, y compris les jeunes pousses, chaque amende visée au présent article s’élève au maximum aux pourcentages ou montants visés aux paragraphes 3, 4 et 5, le chiffre le plus faible étant retenu. » Pour une PME, le plafond se calcule sur le plus petit des deux termes, montant fixe ou pourcentage, ce qui borne l’exposition des jeunes entreprises.
Face à une mise en demeure ou à une procédure de sanction, la méthode de contestation suit quatre temps. Premièrement, garder chaque pièce du contrôle : lettre de mission des agents, procès-verbaux, demandes écrites, délais impartis. Tout grief né d’une pièce manquante au dossier fragilise la sanction. Deuxièmement, répondre dans le délai fixé, point par point, en joignant l’historique des mentions d’information, la notice de transparence, les contrats avec les fournisseurs d’IA, les attestations de formation des équipes et les registres de traitements : l’administration doit motiver pourquoi ces éléments ne suffisent pas, et le juge contrôle cette motivation. Troisièmement, soulever la proportionnalité en chiffrant l’effort de conformité déjà accompli, la taille de l’entreprise, l’absence de plaignant et la cessation rapide du manquement, puisque le texte impose des sanctions effectives, proportionnées et dissuasives, attentives à la viabilité économique des PME. Quatrièmement, exercer le recours contentieux contre la décision de sanction devant la juridiction compétente dans le délai de recours, en demandant le cas échéant la suspension de l’exécution si l’amende ou la mesure de mise en conformité menace la trésorerie. Chaque étape suppose des écritures précises et des pièces datées : c’est ce dossier, constitué dès le premier courrier reçu, qui fait la différence entre l’avertissement et l’amende.
B. Quand l’IA entre au tribunal : loyauté de la preuve, contrôle de proportionnalité et réflexes utiles à Paris et en Île-de-France
Les litiges nourris par l’IA — licenciement fondé sur un score, refus d’embauche après tri automatisé, facture établie par un robot, publicité trompeuse générée sans relecture — se jouent de plus en plus sur la recevabilité des preuves électroniques : captures, journaux de connexion, enregistrements, rapports d’algorithme. La Cour de cassation, réunie en assemblée plénière le 22 décembre 2023 (pourvoi n° 20-20.648, publié au Bulletin et au Rapport), a fixé la méthode que tous les juges du fond appliquent désormais : « Aussi, il y a lieu de considérer désormais que, dans un procès civil, l’illicéité ou la déloyauté dans l’obtention ou la production d’un moyen de preuve ne conduit pas nécessairement à l’écarter des débats. Le juge doit, lorsque cela lui est demandé, apprécier si une telle preuve porte une atteinte au caractère équitable de la procédure dans son ensemble, en mettant en balance le droit à la preuve et les droits antinomiques en présence, le droit à la preuve pouvant justifier la production d’éléments portant atteinte à d’autres droits à condition que cette production soit indispensable à son exercice et que l’atteinte soit strictement proportionnée au but poursuivi. » (Cass., ass. plén., 22 décembre 2023, n° 20-20.648). Trois conditions cumulatives, donc : demande expresse au juge de trancher la recevabilité, production indispensable à l’exercice du droit à la preuve, atteinte strictement proportionnée. L’entreprise qui veut écarter une pièce adverse issue d’un dispositif IA non déclaré doit conclure précisément sur ces trois points ; celle qui veut sauver sa propre preuve électronique doit démontrer qu’aucun autre moyen ne permettait d’établir le fait contesté.
La deuxième chambre civile a confirmé l’application de cette grille aux preuves numériques produites par les justiciables eux-mêmes. Dans un arrêt du 6 juin 2024 (pourvoi n° 22-11.736), elle reprend mot pour mot la formule de l’assemblée plénière — « dans un procès civil, l’illicéité ou la déloyauté dans l’obtention ou la production d’un moyen de preuve ne conduit pas nécessairement à l’écarter des débats. Le juge doit, lorsque cela lui est demandé, apprécier si une telle preuve porte une atteinte au caractère équitable de la procédure dans son ensemble, en mettant en balance le droit à la preuve et les droits antinomiques en présence, le droit à la preuve pouvant justifier la production d’éléments portant atteinte à d’autres droits à condition que cette production soit indispensable à son exercice et que l’atteinte soit strictement proportionnée au but poursuivi » — puis valide la démarche de la cour d’appel qui avait admis un enregistrement réalisé à l’insu de l’employeur, et « REJETTE le pourvoi » formé contre cette admission (Cass. 2e civ., 6 juin 2024, n° 22-11.736). Retenez-en deux leçons opposées et complémentaires : vos propres journaux et enregistrements peuvent être sauvés s’ils sont indispensables et proportionnés, mais ceux de l’adversaire aussi. La bataille se gagne sur la traçabilité — horodatage, chaîne de conservation, attestation de l’administrateur système — et sur la démonstration qu’aucune preuve loyale n’était disponible.
À Paris et en Île-de-France, ce contentieux se concentre dans des juridictions que les entreprises franciliennes pratiquent déjà. Les litiges salariaux liés aux outils d’IA relèvent du conseil de prud’hommes du lieu de travail, avec appel devant la cour d’appel de Paris ; les litiges commerciaux nés d’un chatbot trompeur ou d’un contrat de fourniture de système d’IA relèvent du tribunal judiciaire ou, entre commerçants, du tribunal des activités économiques de Paris, avec appel devant la cour d’appel de Paris ; les recours contre les sanctions administratives se portent devant le tribunal administratif de Paris pour les entreprises dont le siège est dans le ressort. Pièces à préparer avant tout rendez-vous : statuts et extrait Kbis, contrats conclus avec chaque fournisseur d’IA, captures datées des mentions d’information, notice de transparence, registre des traitements, avis et procès-verbaux du CSE, grille des sanctions internes et, en cas de contrôle, l’intégralité de la correspondance avec l’autorité. Le canal procédural dépend de l’urgence : référé pour faire cesser une diffusion illicite ou obtenir une mesure d’instruction, procédure au fond pour l’indemnisation, recours pour excès de pouvoir assorti d’un référé-suspension contre une sanction administrative. Point d’attention propre au ressort : l’encombrement des rôles parisiens impose d’anticiper les délais d’audiencement et de privilégier, quand c’est possible, la mise en demeure circonstanciée et la négociation encadrée avant l’assignation.
Conclusion
Depuis le 2 août 2026, l’entreprise qui déploie de l’intelligence artificielle sans le dire s’expose sur trois fronts à la fois : l’amende européenne, qui monte jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires mondial pour un défaut de transparence ; le droit français de la consommation et du travail, qui sanctionne le client trompé par le robot et le salarié noté sans information préalable ; et le droit pénal, dès qu’un visage ou une voix est cloné sans consentement ni mention. La protection tient en un triptyque simple : informer chaque personne exposée, documenter chaque outil et chaque validation humaine, conserver chaque version des mentions et des notices. Devant le contrôleur comme devant le juge, l’entreprise qui produit ce dossier obtient l’avertissement là où l’entreprise démunie subit l’amende, et ses preuves électroniques passent le filtre de la proportionnalité là où les pièces improvisées sont écartées. Faites auditer vos chatbots, vos outils RH et vos contenus générés avant la première mise en demeure : c’est aujourd’hui, et non après le contrôle, que se gagne la contestation de demain.
Besoin d’un avis rapide sur votre dossier.
Votre entreprise déploie un chatbot, un outil de tri des CV ou un générateur de contenus, ou vous venez de recevoir une mise en demeure visant vos usages de l’IA. Le cabinet Kohen Avocats vous propose une consultation téléphonique en 48 heures avec un avocat du cabinet pour auditer vos mentions, chiffrer le risque d’amende et préparer la contestation. Consultation téléphonique : 80 EUR TTC. Appelez Maître Reda Kohen au 06 46 60 58 22 ou écrivez via notre page contact. Intervention à Paris et en Île-de-France, devant le tribunal judiciaire, le tribunal des activités économiques et la cour d’appel de Paris.