Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

L’AI Act et la responsabilité des dirigeants de sociétés commerciales : un nouveau paradigme de gouvernance à compter du 2 août 2026

I. L’AI Act, un instrument de régulation qui transforme la fonction de direction

A. L’entrée en vigueur des obligations de transparence et la mutation du risque technologique en risque de gouvernance

Le règlement européen sur l’intelligence artificielle, dit AI Act, adopté par le Parlement européen le 13 mars 2024, a franchi une étape décisive le 2 août 2026 avec l’entrée en application de ses dispositions relatives aux obligations de transparence et à l’activation du régime de sanctions. Cette échéance, souvent présentée comme une strate réglementaire supplémentaire après le règlement général sur la protection des données, revêt une portée bien plus profonde qu’une simple exigence de conformité technique. Elle consacre un déplacement du centre de gravité de l’intelligence artificielle dans l’entreprise : d’un sujet d’innovation et de productivité, celle-ci devient un objet de gouvernance dont le dirigeant doit répondre personnellement.

Les sanctions encourues témoignent de l’ampleur de ce basculement. Le manquement aux obligations des opérateurs expose l’entreprise à une amende administrative pouvant atteindre quinze millions d’euros ou trois pour cent du chiffre d’affaires annuel mondial, tandis que la mise en œuvre d’une pratique interdite est sanctionnée à hauteur de trente-cinq millions d’euros ou sept pour cent du chiffre d’affaires. Or, ce mécanisme répressif s’articule avec les règles du droit français de la responsabilité des dirigeants sociaux, singulièrement les articles L.225-251 du code de commerce pour les sociétés anonymes, L.223-22 du même code pour les sociétés à responsabilité limitée et L.227-8 pour les sociétés par actions simplifiées, lequel renvoie aux règles de responsabilité des administrateurs de sociétés anonymes. Ces textes posent que les dirigeants sont responsables, individuellement ou solidairement, envers la société ou envers les tiers, des infractions aux dispositions législatives ou réglementaires applicables, des violations des statuts et des fautes commises dans leur gestion.

À cet égard, l’entrée en vigueur des dispositions de l’AI Act ne constitue pas seulement une contrainte normative externe pesant sur la personne morale. Elle introduit dans le droit positif un corps de règles dont la violation est susceptible d’engager la responsabilité personnelle des dirigeants sur le fondement des textes précités. La notion d’infraction aux dispositions législatives ou réglementaires, au sens de l’article L.225-251, englobe désormais les manquements aux obligations issues du règlement européen. Par ailleurs, la Cour de justice de l’Union européenne a jugé le 13 février 2025 que le plafond des amendes se calcule sur le chiffre d’affaires de l’entreprise au sens du droit de la concurrence, c’est-à-dire du groupe, ce qui accroît considérablement l’exposition financière des structures intégrées.

Dès lors, le dirigeant ne peut plus se retrancher derrière l’ignorance des usages de l’intelligence artificielle diffusés dans son entreprise pour échapper à sa responsabilité. La question n’est plus de savoir si l’entreprise est concernée par le règlement, mais de savoir quels systèmes d’intelligence artificielle y sont réellement utilisés, par quels canaux ils ont pénétré l’organisation et qui en assume la supervision. En conséquence, la première étape de la conformité est moins juridique qu’organisationnelle : elle exige du dirigeant qu’il reprenne le contrôle d’usages qui se sont diffusés de façon rapide et décentralisée, souvent sans que la direction générale en ait eu connaissance. Cette exigence de reprise en main procède directement de l’obligation plus générale faite aux dirigeants par l’article 1833 du code civil, aux termes duquel la société est gérée dans son intérêt social, en prenant en considération les enjeux sociaux et environnementaux de son activité.

B. L’obligation de cartographie et de supervision des systèmes d’intelligence artificielle comme nouvelle charge du mandat social

La diffusion de l’intelligence artificielle dans les entreprises s’est opérée, depuis l’apparition des modèles génératifs grand public, par des canaux qui échappent aux circuits traditionnels de décision. Un collaborateur ouvre un outil depuis son navigateur et y dépose des documents de travail, sans que la direction des systèmes d’information en soit informée. Une direction métier souscrit un abonnement sur son propre budget, sous le seuil qui déclencherait l’examen de la conformité. Un éditeur active par défaut une fonctionnalité d’intelligence artificielle dans un logiciel déjà déployé, sans que l’entreprise ait consenti à cette adoption. Un prestataire traite les données de son client avec ses propres outils d’intelligence artificielle, sans que le donneur d’ordre ait rien choisi ni même été consulté. Ces quatre canaux de pénétration, qui se sont développés de manière exponentielle depuis 2023, créent une situation dans laquelle l’entreprise ignore ce qui est utilisé en son sein.

Or, avec l’entrée en vigueur de l’AI Act, la méconnaissance des usages de l’intelligence artificielle au sein de l’organisation cesse d’être une circonstance atténuante pour devenir un risque juridique autonome. Un même système peut relever simultanément du règlement sur l’intelligence artificielle, du règlement général sur la protection des données, du Digital Markets Act, du Data Act et du droit de la concurrence. La qualification d’un système parmi les systèmes à haut risque peut être retenue par une autorité de contrôle sans que l’entreprise l’ait anticipée, ce qui déclenche rétroactivement un régime entier d’obligations non préparées.

Par ailleurs, la jurisprudence récente illustre la sensibilité des juridictions françaises à la question de l’introduction des nouvelles technologies dans l’entreprise sans consultation préalable des instances représentatives du personnel. Le 14 février 2025, le tribunal judiciaire de Nanterre a ordonné la suspension de cinq applications d’intelligence artificielle, au motif que la phase pilote constituait déjà une mise en œuvre effective intervenue avant l’avis du comité social et économique. Le 21 mai 2026, la cour d’appel de Paris a confirmé cette approche en jugeant que la mise à disposition d’un assistant rédactionnel et l’encadrement de l’usage de ChatGPT relevaient de l’introduction d’une nouvelle technologie appelant la consultation du comité à chaque étape, et que le déploiement poursuivi sans elle caractérisait un trouble manifestement illicite justifiant suspension, astreinte et indemnisation. Ces décisions démontrent que le risque de contentieux ne procède pas seulement du régulateur mais aussi, et peut-être surtout, de l’action judiciaire des parties prenantes internes.

En conséquence, le dirigeant se trouve confronté à une obligation nouvelle qui, sans être expressément formulée par les textes, découle de l’économie générale du règlement et des principes du droit des sociétés : celle de cartographier les usages de l’intelligence artificielle au sein de son entreprise, d’en évaluer les risques et d’en assurer la supervision. Cette obligation, qui s’impose à tous les types de sociétés commerciales, trouve son fondement dans la mission générale de direction conférée par l’article 1835 du code civil, lequel dispose que les statuts déterminent les modalités de fonctionnement de la société, et dans le devoir de diligence qui incombe au dirigeant en vertu des règles de la responsabilité civile. À cet égard, le dirigeant qui négligerait de mettre en place un dispositif de gouvernance de l’intelligence artificielle s’exposerait à voir sa responsabilité engagée, non seulement sur le fondement de l’AI Act lui-même, mais également sur le terrain du droit commun de la responsabilité pour faute de gestion.

La question de la charge de la preuve mérite une attention particulière. La responsabilité des dirigeants pour violation des dispositions législatives obéit, en droit français, au régime probatoire de droit commun : il incombe au demandeur de prouver la faute, le préjudice et le lien de causalité. Toutefois, la nature même des systèmes d’intelligence artificielle, dont le fonctionnement peut être opaque y compris pour les utilisateurs, rend cette preuve particulièrement difficile à rapporter par les tiers. Le règlement européen sur l’intelligence artificielle impose aux fournisseurs et aux utilisateurs des obligations de documentation et de traçabilité qui, en pratique, inversent la charge probatoire en mettant à la disposition des autorités et des tiers lésés les éléments leur permettant d’établir la réalité du manquement. Le dirigeant ne peut donc compter sur la difficulté probatoire pour échapper à sa responsabilité.

Enfin, le report au 2 décembre 2027 du volet de l’AI Act consacré aux systèmes à haut risque ne doit pas être interprété comme un sursis. Le Comité européen de la protection des données et le Contrôleur européen de la protection des données ont conjointement relevé, en janvier 2026, que les systèmes déjà en service au moment de l’entrée en application de ce volet échapperont à son champ d’application, ce qui crée une situation paradoxale : plus l’entreprise tarde à se mettre en conformité, plus les outils qu’elle déploie entre-temps seront soustraits à l’examen du règlement, mais plus elle s’expose à des risques de contentieux et de sanctions au titre des obligations déjà en vigueur. Le report ne suspend donc pas le problème, il en déplace le centre de gravité du régulateur vers l’entreprise elle-même et, en définitive, vers le juge.

II. L’articulation du régime de l’AI Act avec le droit commun de la responsabilité des dirigeants

A. La responsabilité pour infraction aux dispositions législatives et réglementaires

Le premier fondement de la responsabilité des dirigeants susceptible d’être mobilisé en cas de manquement aux obligations de l’AI Act réside dans l’infraction aux dispositions législatives ou réglementaires applicables aux sociétés commerciales. Ce fondement, commun aux articles L.225-251, L.223-22 et L.227-8 du code de commerce, ne requiert pas la démonstration d’une faute de gestion autonome : la violation de la norme constitue en elle-même le fait générateur de la responsabilité. Le règlement européen sur l’intelligence artificielle, en tant qu’acte de l’Union européenne directement applicable dans l’ordre juridique interne, s’intègre dans le bloc des dispositions législatives et réglementaires au respect desquelles les dirigeants sont tenus.

La chambre commerciale de la Cour de cassation a, dans un arrêt du 26 novembre 2025 (n° 24-21.022), rappelé le principe selon lequel « la responsabilité personnelle d’un dirigeant de droit à l’égard des tiers ne peut être retenue que s’il a commis une faute séparable de ses fonctions », précisant qu’« il en est ainsi lorsque le dirigeant commet intentionnellement une faute d’une particulière gravité, incompatible avec l’exercice normal des fonctions sociales ». Cette exigence, protectrice des dirigeants, ne saurait toutefois être interprétée comme un obstacle dirimant à l’engagement de leur responsabilité du fait des manquements à l’AI Act. La méconnaissance délibérée et prolongée des obligations de transparence et de gouvernance des systèmes d’intelligence artificielle pourrait en effet caractériser une faute intentionnelle d’une particulière gravité, incompatible avec l’exercice normal des fonctions sociales, dès lors que le dirigeant aurait été informé des risques et se serait abstenu d’y remédier.

Par ailleurs, la chambre commerciale a, dans un arrêt du 17 septembre 2025 (n° 21-11.647), censuré une cour d’appel qui avait retenu la responsabilité personnelle d’un président de société par actions simplifiée sur le fondement des articles L.225-251 et L.227-8 du code de commerce, au motif qu’« une simple faute de gestion n’est pas de nature à engager la responsabilité d’un dirigeant à l’égard des tiers ». Cette solution, qui réaffirme la distinction entre la faute de gestion ordinaire et la faute détachable, n’exclut nullement l’hypothèse dans laquelle la violation de l’AI Act constituerait, par son ampleur ou par la conscience qu’en avait le dirigeant, une faute d’une gravité telle qu’elle deviendrait séparable des fonctions. La jurisprudence, en posant un standard élevé, incite en réalité les dirigeants à une vigilance accrue.

La portée de ces principes jurisprudentiels doit être mesurée à l’aune de la spécificité du risque technologique. La violation des obligations de l’AI Act se distingue de la faute de gestion classique par son caractère systémique : les sanctions administratives peuvent atteindre des montants représentant une part substantielle du chiffre d’affaires mondial du groupe, mettant en péril la continuité même de l’exploitation. Le dirigeant qui, informé de ces risques, s’abstiendrait de déployer les dispositifs de gouvernance requis, ne commettrait pas une simple négligence mais une prise de risque délibérée, potentiellement qualifiable de faute intentionnelle d’une particulière gravité au sens de la jurisprudence de la chambre commerciale.

En outre, la délégation de pouvoir, mécanisme classique d’exonération de la responsabilité pénale du chef d’entreprise, ne saurait constituer une parade absolue dans le contexte de l’AI Act. La chambre criminelle de la Cour de cassation subordonne la validité de la délégation à la réunion de conditions strictes tenant à la compétence, à l’autorité et aux moyens du délégataire. Or, la mise en place d’une gouvernance de l’intelligence artificielle requiert une coordination transversale qui dépasse la compétence d’un délégataire unique, impliquant simultanément la direction juridique, le délégué à la protection des données, la direction des systèmes d’information, la direction des ressources humaines et les métiers concernés. La dilution des responsabilités qui résulterait d’une délégation insuffisamment structurée exposerait le dirigeant à voir sa responsabilité personnelle engagée pour défaut de surveillance.

B. La faute de gestion et la faute séparable à l’épreuve des risques technologiques émergents

Au-delà du fondement de l’infraction aux dispositions législatives, la violation des obligations issues de l’AI Act est susceptible de constituer une faute de gestion au sens des textes précités. La faute de gestion se définit comme tout comportement contraire à l’intérêt social. Or, l’absence de cartographie des systèmes d’intelligence artificielle, le défaut de consultation du comité social et économique, le déploiement de systèmes à haut risque sans les garanties requises par le règlement, constituent autant de comportements qui exposent la société à des sanctions financières considérables, à la suspension de ses activités et à un préjudice réputationnel grave. De tels comportements, par les risques disproportionnés qu’ils font peser sur la personne morale, sont manifestement contraires à l’intérêt social.

La distinction entre faute de gestion et faute détachable commande le régime de la responsabilité à l’égard des tiers. La faute de gestion n’engage la responsabilité du dirigeant qu’envers la société elle-même, par la voie de l’action sociale ut universi ou ut singuli. La faute détachable, en revanche, permet aux tiers d’agir directement contre le dirigeant sur le fondement des articles L.225-251, L.223-22 ou L.227-8 du code de commerce. Cette distinction, d’apparence technique, revêt une importance pratique considérable dans le contexte de l’AI Act. Les tiers susceptibles d’agir contre le dirigeant incluent les concurrents, les consommateurs, les autorités de régulation et, plus largement, toute personne justifiant d’un préjudice causé par le manquement aux obligations du règlement.

Dès lors, le dirigeant qui tolérerait ou organiserait le déploiement de systèmes d’intelligence artificielle en méconnaissance des obligations de transparence, d’évaluation des risques et de supervision s’exposerait à une double action : l’action sociale, par laquelle les associés ou actionnaires rechercheraient la réparation du préjudice subi par la société du fait des sanctions administratives encourues, et l’action individuelle des tiers, qui suppose la caractérisation d’une faute séparable des fonctions. La chambre commerciale a, dans son arrêt précité du 26 novembre 2025, fourni les éléments de la qualification de la faute séparable : intentionnalité, particulière gravité, incompatibilité avec l’exercice normal des fonctions sociales. Le dirigeant qui, après avoir été alerté sur les risques liés à l’utilisation non contrôlée de l’intelligence artificielle dans son entreprise, persisterait à ne pas mettre en place les dispositifs de gouvernance requis, remplirait vraisemblablement ces trois conditions cumulatives.

À cet égard, la consultation préalable du comité social et économique constitue un maillon essentiel de la chaîne de conformité. Les décisions du tribunal judiciaire de Nanterre du 14 février 2025 et de la cour d’appel de Paris du 21 mai 2026 ont posé un principe dont la portée dépasse le seul cadre du droit social : l’intelligence artificielle, en tant que nouvelle technologie, appelle une consultation du comité à chaque étape de son déploiement, et le non-respect de cette obligation caractérise un trouble manifestement illicite. En conséquence, le dirigeant ne peut plus déployer l’intelligence artificielle par simple décision de gestion, fût-elle motivée par des considérations de productivité ou de compétitivité. Il doit intégrer cette technologie dans le processus de décision collective qui caractérise la gouvernance d’entreprise.

Par ailleurs, le volet pénal de la responsabilité des dirigeants ne saurait être négligé. L’article L.241-3 du code de commerce, applicable aux gérants de SARL, réprime l’usage, de mauvaise foi, des biens ou du crédit de la société contraire à l’intérêt de celle-ci, à des fins personnelles ou pour favoriser une autre société. L’article L.242-6 du même code contient des dispositions analogues pour les sociétés anonymes. Le déploiement d’un système d’intelligence artificielle non conforme, exposant la société à des sanctions financières majeures, pourrait, dans certaines circonstances, relever de cette qualification pénale si l’intention frauduleuse était caractérisée.

L’enjeu pour les dirigeants n’est donc pas simplement de se conformer à un nouveau règlement européen. Il est de repenser la gouvernance de l’entreprise pour intégrer l’intelligence artificielle comme un objet de direction à part entière, au même titre que la stratégie financière, la gestion des ressources humaines ou la conformité réglementaire. La période qui s’ouvre à compter du 2 août 2026 n’entrave pas l’innovation, mais la replace dans le cadre d’une gouvernance assumée, où le dirigeant répond des usages de l’intelligence artificielle diffusés dans son organisation.

Conclusion

L’entrée en vigueur, le 2 août 2026, des dispositions de l’AI Act relatives aux obligations de transparence et au régime de sanctions marque une rupture dans l’appréhension de l’intelligence artificielle par les sociétés commerciales. L’intelligence artificielle cesse d’être un simple outil technique pour devenir un objet de gouvernance, engageant la responsabilité personnelle des dirigeants sur le fondement des articles L.225-251, L.223-22 et L.227-8 du code de commerce. La jurisprudence de la chambre commerciale de la Cour de cassation, qui subordonne la responsabilité des dirigeants envers les tiers à la caractérisation d’une faute intentionnelle d’une particulière gravité incompatible avec l’exercice normal des fonctions sociales, n’offre qu’une protection relative face à des manquements dont la conscience et la persistance pourraient précisément remplir les critères de la faute séparable. Les décisions du tribunal judiciaire de Nanterre et de la cour d’appel de Paris intervenues en 2025 et 2026 confirment que le juge judiciaire français est prêt à sanctionner les déploiements d’intelligence artificielle non maîtrisés, indépendamment de toute action du régulateur européen. En conséquence, la première obligation du dirigeant, avant même de se conformer aux exigences techniques du règlement, est de reprendre le contrôle des usages de l’intelligence artificielle dans son entreprise, de les cartographier, de les évaluer et de les superviser, sous peine d’engager sa responsabilité civile et, le cas échéant, pénale.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».