{
  "slug": "sanctions-amendes",
  "title": "Sanctions AI Act : amendes jusqu'à 35 millions d'euros ou 7% du CA mondial",
  "meta_title": "Sanctions AI Act : amendes jusqu'à 35M EUR ou 7% CA",
  "meta_description": "Détail des sanctions de l'EU AI Act : amendes par type d'infraction, comparaison avec le RGPD, régime spécifique PME. Jusqu'à 35 millions EUR ou 7% du CA.",
  "category": "obligations",
  "date": "2026-03-26",
  "author": "La rédaction",
  "content": "<p>L'<strong>EU AI Act</strong> ne se contente pas de poser des obligations : il les assortit d'un régime de sanctions dissuasif, calibré pour faire mal même aux plus grandes entreprises technologiques. Avec des amendes pouvant atteindre <strong>35 millions d'euros ou 7% du chiffre d'affaires annuel mondial</strong>, le règlement va plus loin que le RGPD pour les infractions les plus graves.</p><p>L'article 99 du Règlement (UE) 2024/1689 détaille trois paliers de sanctions, chacun proportionné à la gravité de l'infraction. Voyons ce que vous risquez concrètement.</p><h2 id=\"trois-paliers\">Les trois paliers de sanctions</h2><p>Le régime de sanctions s'articule autour de trois niveaux, chacun avec un plafond d'amende spécifique. Le montant effectif est déterminé par l'autorité nationale compétente, en tenant compte de la nature, la gravité et la durée de l'infraction, ainsi que de la taille et de la situation économique de l'opérateur.</p><table><thead><tr><th>Palier</th><th>Type d'infraction</th><th>Amende maximale</th><th>Articles concernés</th></tr></thead><tbody><tr><td><strong>Palier 1 (le plus grave)</strong></td><td>Utilisation de systèmes d'IA interdits (pratiques prohibées)</td><td>35 millions EUR ou 7% du CA annuel mondial (le montant le plus élevé)</td><td>Art. 5 (interdictions)</td></tr><tr><td><strong>Palier 2</strong></td><td>Non-respect des obligations relatives aux systèmes à haut risque, GPAI, organismes notifiés</td><td>15 millions EUR ou 3% du CA annuel mondial</td><td>Chapitres III, V, obligations des fournisseurs et déployeurs</td></tr><tr><td><strong>Palier 3</strong></td><td>Fourniture d'informations inexactes, incomplètes ou trompeuses aux autorités</td><td>7,5 millions EUR ou 1% du CA annuel mondial</td><td>Toute obligation d'information/coopération</td></tr></tbody></table><p>Pour les entreprises, c'est toujours le <strong>montant le plus élevé</strong> entre le pourcentage du CA et le montant fixe qui s'applique. Autrement dit, une entreprise avec un CA mondial de 1 milliard d'euros risque jusqu'à 70 millions d'euros (7%) pour une pratique interdite.</p><h2 id=\"regime-pme\">Régime spécifique pour les PME et start-ups</h2><p>L'article 99, paragraphe 5, prévoit une inversion de la règle pour les PME : c'est le montant <strong>le plus bas</strong> entre le pourcentage et le montant fixe qui s'applique. C'est un allègement significatif.</p><table><thead><tr><th>Profil entreprise</th><th>CA mondial annuel</th><th>Amende max Palier 1</th><th>Amende max Palier 2</th><th>Amende max Palier 3</th></tr></thead><tbody><tr><td>Start-up (CA 500K EUR)</td><td>500 000 EUR</td><td>35 000 EUR (7%)</td><td>15 000 EUR (3%)</td><td>5 000 EUR (1%)</td></tr><tr><td>Petite PME (CA 2M EUR)</td><td>2 000 000 EUR</td><td>140 000 EUR (7%)</td><td>60 000 EUR (3%)</td><td>20 000 EUR (1%)</td></tr><tr><td>PME moyenne (CA 20M EUR)</td><td>20 000 000 EUR</td><td>1 400 000 EUR (7%)</td><td>600 000 EUR (3%)</td><td>200 000 EUR (1%)</td></tr><tr><td>ETI (CA 200M EUR)</td><td>200 000 000 EUR</td><td>14 000 000 EUR (7%)</td><td>6 000 000 EUR (3%)</td><td>2 000 000 EUR (1%)</td></tr><tr><td>Grande entreprise (CA 5Md EUR)</td><td>5 000 000 000 EUR</td><td>350 000 000 EUR (7%)</td><td>150 000 000 EUR (3%)</td><td>50 000 000 EUR (1%)</td></tr></tbody></table><p>Attention : même pour une start-up avec 500 000 euros de CA, une amende de 35 000 euros reste potentiellement fatale. La proportionnalité protège, mais ne met pas à l'abri.</p><h2 id=\"comparaison-rgpd\">Comparaison avec le RGPD</h2><p>Le parallèle avec le RGPD est inévitable, et instructif. L'AI Act va systématiquement plus loin sur les montants maximaux.</p><table><thead><tr><th>Critère</th><th>RGPD</th><th>AI Act</th></tr></thead><tbody><tr><td>Amende maximale (pourcentage)</td><td>4% du CA mondial</td><td>7% du CA mondial</td></tr><tr><td>Amende maximale (montant fixe)</td><td>20 millions EUR</td><td>35 millions EUR</td></tr><tr><td>Paliers de sanction</td><td>2</td><td>3</td></tr><tr><td>Allègement PME explicite</td><td>Non (mais pris en compte dans l'appréciation)</td><td>Oui (art. 99§5 — montant le plus bas)</td></tr><tr><td>Autorité de sanction</td><td>Autorité de protection des données</td><td>Autorité de surveillance du marché (à désigner)</td></tr><tr><td>Recours</td><td>Juridictionnel</td><td>Juridictionnel (art. 100)</td></tr><tr><td>Application extraterritoriale</td><td>Oui</td><td>Oui (art. 2)</td></tr></tbody></table><p>La leçon du RGPD est claire : les amendes record ont mis des années à tomber (Meta 1,2 Md EUR en mai 2023, Amazon 746 M EUR en juillet 2021), mais elles tombent. Les autorités montent progressivement en puissance. Avec l'AI Act, ce processus pourrait être plus rapide, les autorités ayant l'expérience du RGPD.</p><h2 id=\"criteres-determination\">Critères de détermination du montant</h2><p>L'article 99, paragraphe 7, liste les facteurs que l'autorité prend en compte pour fixer le montant :</p><ol><li><strong>Nature, gravité et durée</strong> de l'infraction et de ses conséquences, nombre de personnes affectées</li><li><strong>Caractère intentionnel ou négligent</strong> de l'infraction</li><li><strong>Mesures correctives</strong> prises pour atténuer le préjudice</li><li><strong>Degré de responsabilité</strong> compte tenu des mesures techniques et organisationnelles mises en oeuvre</li><li><strong>Infractions antérieures</strong> de l'opérateur</li><li><strong>Degré de coopération</strong> avec l'autorité pour remédier à l'infraction</li><li><strong>Manière dont l'autorité a eu connaissance</strong> de l'infraction (auto-déclaration vs plainte vs contrôle)</li><li><strong>Taille et chiffre d'affaires</strong> de l'opérateur</li><li><strong>Normes et codes de conduite</strong> respectés</li><li><strong>Tout autre facteur aggravant ou atténuant</strong></li></ol><p>L'auto-déclaration et la coopération proactive jouent clairement en faveur de l'opérateur. Comme pour le RGPD, les entreprises qui détectent et signalent elles-mêmes les problèmes bénéficient généralement d'une approche plus clémente.</p><h2 id=\"infractions-concretes\">Exemples concrets d'infractions et sanctions possibles</h2><p>Pour rendre les choses tangibles, voici des scénarios réalistes :</p><table><thead><tr><th>Scénario</th><th>Infraction</th><th>Palier</th><th>Amende estimée (PME 10M CA)</th></tr></thead><tbody><tr><td>Utiliser un outil de scoring social des employés</td><td>Pratique interdite (art. 5)</td><td>1</td><td>Jusqu'à 700 000 EUR (7%)</td></tr><tr><td>Déployer un système de recrutement IA sans documentation technique</td><td>Non-conformité haut risque (art. 11)</td><td>2</td><td>Jusqu'à 300 000 EUR (3%)</td></tr><tr><td>Chatbot sans mention IA</td><td>Non-respect transparence (art. 50)</td><td>2</td><td>Jusqu'à 300 000 EUR (3%)</td></tr><tr><td>Ne pas conserver les logs d'un système à haut risque</td><td>Non-respect obligation déployeur (art. 26§6)</td><td>2</td><td>Jusqu'à 300 000 EUR (3%)</td></tr><tr><td>Fournir des informations fausses à l'autorité lors d'un contrôle</td><td>Information trompeuse (art. 99§4)</td><td>3</td><td>Jusqu'à 100 000 EUR (1%)</td></tr></tbody></table><h2 id=\"au-dela-amendes\">Au-delà des amendes : autres conséquences</h2><p>Les sanctions financières ne sont pas les seules conséquences d'une non-conformité. Le règlement prévoit d'autres mesures que les autorités peuvent prendre :</p><ol><li><strong>Retrait du marché</strong> (art. 79) : l'autorité peut ordonner le retrait du système d'IA non conforme du marché de l'Union</li><li><strong>Rappel</strong> : obligation de rappeler les systèmes déjà déployés</li><li><strong>Interdiction ou restriction</strong> de mise sur le marché (art. 79§6)</li><li><strong>Atteinte à la réputation</strong> : les décisions de sanction sont généralement publiques</li><li><strong>Actions en justice</strong> des personnes affectées : l'article 85 prévoit un droit à réparation pour toute personne ayant subi un préjudice du fait d'un système d'IA non conforme</li><li><strong>Perte de marchés</strong> : les appels d'offres publics et privés exigeront de plus en plus la conformité AI Act</li></ol><p>Pour éviter tout cela, la meilleure stratégie reste l'anticipation. Consultez notre <a href=\"/conformite-pme\">guide de conformité PME en 10 étapes</a> et commencez dès maintenant. Pour comprendre précisément vos obligations, voir notre <a href=\"/obligations-par-risque\">analyse des obligations par niveau de risque</a>. Et pour caler votre calendrier, consultez notre <a href=\"/calendrier-application\">timeline de l'AI Act</a>.</p>",
  "faq": [
    {
      "question": "Les sanctions de l'AI Act sont-elles applicables dès maintenant ?",
      "answer": "Partiellement. Les sanctions pour les pratiques interdites (art. 5 — Palier 1) sont applicables depuis le 2 février 2025. Les sanctions pour les obligations GPAI le sont depuis le 2 août 2025. Les sanctions pour l'ensemble des obligations relatives aux systèmes à haut risque (Annexe III) le seront à partir du 2 août 2026. L'application effective dépend aussi de la mise en place des autorités nationales compétentes dans chaque État membre."
    },
    {
      "question": "Une entreprise peut-elle être sanctionnée à la fois au titre de l'AI Act et du RGPD ?",
      "answer": "Oui, c'est possible. L'article 2, paragraphe 7, du Règlement AI Act précise explicitement que son application est sans préjudice du RGPD. Un même système d'IA peut donc faire l'objet de sanctions au titre de l'AI Act (pour non-conformité technique, absence de documentation, etc.) ET au titre du RGPD (pour traitement illicite de données personnelles, violation des droits des personnes, etc.). Toutefois, le principe ne bis in idem devrait empêcher de sanctionner deux fois le même fait. En pratique, les autorités coordonneront probablement leurs actions."
    },
    {
      "question": "Qui est responsable en cas de sanction : le fournisseur ou le déployeur ?",
      "answer": "Les deux peuvent être sanctionnés, chacun pour ses propres obligations. Le fournisseur est responsable de la conformité du système (documentation, évaluation, marquage CE). Le déployeur est responsable de l'utilisation conforme (respect des instructions, contrôle humain, conservation des logs). L'article 25 prévoit un cas particulier : le déployeur qui modifie substantiellement un système à haut risque ou qui le met sur le marché sous son propre nom devient fournisseur et assume les obligations correspondantes. La chaîne de responsabilité peut donc être complexe."
    }
  ],
  "related": ["ia-act-guide-complet", "obligations-par-risque", "conformite-pme", "calendrier-application"],
  "schema": {
    "@context": "https://schema.org",
    "@type": "Article",
    "headline": "Sanctions AI Act : amendes jusqu'à 35 millions d'euros ou 7% du CA mondial",
    "datePublished": "2026-03-26",
    "dateModified": "2026-03-26",
    "author": {"@type": "Organization", "name": "Réglementation IA"},
    "publisher": {"@type": "Organization", "name": "Réglementation IA", "url": "https://reglementation-ia.fr"},
    "description": "Détail des sanctions de l'EU AI Act : amendes par type d'infraction, comparaison avec le RGPD, régime spécifique PME."
  }
}