Le Règlement (UE) 2024/1689, dit AI Act, est la première législation complète au monde qui encadre le développement, la mise sur le marché et l’utilisation des systèmes d’intelligence artificielle. Il est entré en vigueur le 1er août 2024. Ses obligations de transparence s’appliquent depuis le 2 août 2026, et celles relatives au haut risque s’appliqueront à partir du 2 décembre 2027 ou du 2 août 2028 selon l’annexe.
L’Espagne impose en outre une obligation propre en droit du travail. Depuis le 5 octobre 2026, le décret royal 723/2026 oblige l’employeur à expliquer par écrit à chaque salarié les algorithmes qui décident de son temps de travail, de ses tâches, de sa rémunération ou de son licenciement, qu’ils soient ou non à haut risque. Nous le détaillons dans notre guide sur l’information algorithmique des salariés.
L’AI Act classe les systèmes d’IA en quatre niveaux de risque : inacceptable (interdit), élevé, limité et minimal. Les règles sur les pratiques d’IA interdites s’appliquent depuis février 2025. Les entreprises qui développent ou utilisent des systèmes d’IA à haut risque devront mettre en place un système de gestion des risques, une documentation technique, une gouvernance des données, un contrôle humain et un enregistrement dans la base de données publique de l’UE.
Les amendes peuvent atteindre 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour les pratiques interdites, et jusqu’à 15 millions d’euros ou 3 % pour les autres infractions. Nous les détaillons dans notre guide sur les sanctions de l’AI Act.
En Espagne, l’Agence espagnole de supervision de l’intelligence artificielle (AESIA) est l’autorité compétente pour contrôler le respect de l’AI Act.
Le Règlement général sur la protection des données (RGPD) reste par ailleurs applicable dès lors que les systèmes d’IA traitent des données personnelles. Nous expliquons l’articulation des deux textes dans AI Act et RGPD.
L’Agence espagnole de protection des données (AEPD) contrôle ce domaine.
D’après notre expérience, la plupart des entreprises tech ne savent pas si leurs systèmes d’IA relèvent du haut risque. C’est la première chose que nous diagnostiquons.
Marta Suárez – CEO d’Innovatech