Intelligence artificielle · France
Intelligence artificielle — France (2026)
En tant qu’État membre de l’Union européenne, la France est soumise à la loi européenne sur l’IA, dont les dispositions relatives aux pratiques interdites s’appliquent depuis le 2 février 2025 et dont les obligations en matière de risques élevés seront mises en œuvre progressivement entre 2026 et 2027. La France n’a pas encore officiellement désigné ses autorités nationales compétentes dans son droit interne ; un projet de loi DDADUE, déposé au Parlement en février 2026, désignera la CNIL comme autorité de contrôle principale, la DGCCRF agissant en tant que point de contact unique au titre de l’article 70, aux côtés de l’ANSSI, de l’Arcom, de l’ACPR et du PEReN. La France mène également une stratégie nationale active en matière d’IA et a créé l’INESIA en janvier 2025 afin de centraliser l’expertise en matière d’évaluation et de sécurité de l’IA.
Cadre principalLoi européenne sur l'IA (règlement (UE) 2024/1689), directement applicable en France ; mise en œuvre nationale par le biais du projet de loi DDADUE en cours d'examen (février 2026) désignant la CNIL, la DGCCRF, l'ANSSI et les régulateurs sectoriels. Complétée par la stratégie nationale française en matière d’IA et par l’INESIA (Institut national d’évaluation et de sécurité de l’IA).
Points clés
Le règlement (UE) n° 2024/1689 est entré en vigueur le 1er août 2024 et s’applique directement en France. Les interdictions relatives à l’IA présentant un risque inacceptable (par exemple, la notation sociale, la collecte non ciblée d’images faciales) ont pris effet le 2 février 2025 ; les obligations relatives aux IA à usage général (GPAI) s’appliquent à compter du 2 août 2025 ; les obligations relatives aux systèmes à haut risque s’appliquent progressivement jusqu’au 2 août 2026 et au 2 août 2027.
La CNIL, l’autorité française chargée de la protection des données, a été désignée comme l’autorité de référence pour l’application de la loi sur l’IA en France ; un amendement gouvernemental déposé le 12 février 2026 vise officiellement à désigner la CNIL comme autorité nationale de contrôle. La CNIL a publié une série de recommandations sur l’IA dans le cadre de son plan d’action 2023 sur l’IA et de son plan stratégique 2025-2028, notamment des fiches pratiques sur l’annotation des données d’entraînement, la sécurité des systèmes d’IA et le statut des modèles d’IA au regard du RGPD (juillet 2025).
Plutôt que de créer un organisme unique de régulation de l’IA, la France propose de répartir les compétences prévues par la loi sur l’IA entre les organismes existants : la DGCCRF en tant que point de contact unique chargé de la coordination en vertu de l’article 70, paragraphe 2, la CNIL pour les cas d’utilisation de l’IA liés aux données à caractère personnel et à la biométrie, l’ANSSI pour la cybersécurité de l’IA, l’Arcom pour les questions relatives aux contenus et liées à la DSA, l’ACPR pour les services financiers, et le PEReN pour l’expertise technique. Ce dispositif de gouvernance a été publié par la DGE/DGCCRF le 9 septembre 2025 et codifié dans le projet de loi DDADUE du 18 février 2026, toujours en cours d'examen au Parlement.
Inauguré le 31 janvier 2025 et piloté conjointement par le SGDSN du Premier ministre et la Direction générale des entreprises (DGE), l’INESIA regroupe l’ANSSI, le LNE, le PEReN et l’Inria afin d’analyser les risques systémiques liés à l’IA, d’accompagner la mise en œuvre de la réglementation en matière d’IA et d’évaluer les performances et la fiabilité des modèles. L’INESIA est le nœud français du réseau international des instituts de sécurité de l’IA et n’est en aucun cas un organisme de régulation.
La France a lancé la troisième phase de sa stratégie nationale en matière d’IA lors de la réunion du comité interministériel sur l’IA du 6 février 2025 et a accueilli le Sommet d’action sur l’IA de Paris les 10 et 11 février 2025, qui a abouti à l’adoption de la « Déclaration sur une IA inclusive et durable ». Les investissements publics se poursuivent dans le cadre de « France 2030 » (enveloppe initiale de 1,5 milliard d’euros consacrée à l’IA), et des engagements supplémentaires du secteur privé ont été annoncés lors du Sommet.
Une fois la désignation nationale effective, les autorités de contrôle françaises appliqueront les sanctions prévues par la loi sur l’IA, à savoir jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial en cas de violation des pratiques interdites, 15 millions d’euros ou 3 % pour la plupart des autres obligations, et 7,5 millions d’euros ou 1 % en cas de fourniture d’informations erronées. La CNIL conserve des pouvoirs parallèles au titre du RGPD lorsque les systèmes d’IA traitent des données à caractère personnel.
Cette page est une traduction fournie à titre indicatif ; la version anglaise fait foi et ne constitue pas un avis juridique.