AI Act : guide du règlement européen sur l'intelligence artificielle pour les entreprises en Espagne (2026)

L’AI Act est le règlement (UE) 2024/1689, la première réglementation globale au monde qui encadre le développement, la commercialisation et l’utilisation des systèmes d’intelligence artificielle. Adopté le 13 juin 2024, il s’applique directement en Espagne, sans transposition. Il concerne toute entreprise qui développe, distribue ou simplement utilise l’IA, et pas seulement les entreprises technologiques. Depuis le 2 août 2026, les obligations de transparence de l’article 50 sont exigibles. Les obligations des systèmes à haut risque ont été reportées par l’omnibus numérique sur l’IA et s’appliquent à partir du 2 décembre 2027 ou du 2 août 2028, selon le type de système.

Ce guide explique ce qu’est l’AI Act, à qui il s’applique, comment il classe le risque, quelles obligations il impose, quelles sanctions il prévoit et comment préparer votre entreprise avant ces échéances.

Si vous avez besoin d’un conseil juridique en nouvelles technologies en Espagne, demandez-nous une consultation.

Sommaire

Ce qu’est l’AI Act et à qui il s’applique

L’AI Act est un règlement européen d’application directe qui encadre les systèmes d’intelligence artificielle selon le risque qu’ils présentent pour la santé, la sécurité et les droits fondamentaux. Contrairement au RGPD, qui protège les données personnelles, l’AI Act régit les systèmes d’IA eux-mêmes : leur conception, leur mise sur le marché et leur utilisation. Entré en vigueur le 1er août 2024, il déploie ses obligations par étapes jusqu’en 2028.

Le règlement s’applique quel que soit le lieu d’établissement de l’entreprise. Si un système d’IA est mis sur le marché ou utilisé dans l’Union européenne, il est soumis au règlement. Cela inclut les fournisseurs établis hors de l’UE dont les systèmes sont utilisés sur le territoire européen.

Les trois rôles définis par le règlement

L’AI Act attribue des obligations différentes selon le rôle de chaque entreprise dans le cycle de vie du système. Une même organisation peut cumuler plusieurs rôles.

  • Fournisseur : développe un système d’IA ou le met sur le marché sous sa marque. Il supporte les obligations les plus lourdes, surtout pour le haut risque.
  • Déployeur : utilise un système d’IA dans son activité professionnelle. La plupart des PME qui utilisent ChatGPT, des chatbots ou des outils de scoring en relèvent.
  • Importateur et distributeur : introduit ou met à disposition dans l’UE des systèmes d’IA développés hors d’Europe.

Si votre entreprise utilise un chatbot de service client, un système de tri de CV ou tout autre outil fondé sur l’IA, vous êtes déployeur et l’AI Act vous concerne. Il n’est pas nécessaire de développer la technologie pour être soumis au règlement.

La loi espagnole qui devait compléter le règlement

En Espagne, le niveau principal est l’AI Act européen, directement applicable. Le second devait être le projet de loi organique sur le bon usage et la gouvernance de l’intelligence artificielle. Le Conseil des ministres l’a approuvé le 26 mai 2026, le Congrès des députés l’a publié le 12 juin et le Conseil économique et social l’a validé dans son avis 3/2026. Il est devenu caduc avec la dissolution des Cortes Generales, publiée au Journal officiel espagnol (BOE) le 6 octobre 2026. Le gouvernement issu des élections du 29 novembre devra l’approuver à nouveau et le présenter aux nouvelles chambres.

Ce projet régissait ce que le règlement européen laisse à chaque État membre : le régime de sanctions, la répartition des compétences entre autorités et la gouvernance interne. Il introduisait en outre un nouveau droit numérique, permettant à l’autorité compétente de retirer provisoirement du marché un système d’IA ayant provoqué un incident grave. Tant qu’il n’y a pas de loi, l’AI Act s’applique quand même, mais l’Espagne reste sans régime de sanctions propre.

Les quatre niveaux de risque de l’AI Act

L’AI Act classe les systèmes d’IA en quatre niveaux de risque, avec des obligations croissantes selon l’impact potentiel sur les personnes et leurs droits. Plus le risque est élevé, plus les exigences sont strictes. Cette pyramide des risques est l’axe autour duquel s’articule tout le règlement.

Niveau de risqueCe qu’il comprendObligation principale
Inacceptable (interdit)Notation sociale, manipulation subliminale, catégorisation biométrique sensibleInterdiction totale
ÉlevéRecrutement, scoring de crédit, éducation, infrastructures critiquesConformité stricte et documentée
LimitéChatbots, hypertrucages, reconnaissance des émotionsTransparence envers l’utilisateur
MinimalFiltres anti-spam, systèmes de recommandation, outils de productivitéBonnes pratiques volontaires

Risque inacceptable : les pratiques interdites

Les systèmes à risque inacceptable sont interdits dans l’Union européenne depuis le 2 février 2025. Ce sont des usages que le législateur juge incompatibles avec les droits fondamentaux. Ils comprennent la notation sociale par les autorités, la manipulation subliminale préjudiciable, l’exploitation des vulnérabilités liées à l’âge ou au handicap, et la catégorisation biométrique fondée sur des données sensibles comme l’origine raciale ou les opinions politiques. L’identification biométrique à distance en temps réel dans les espaces accessibles au public est interdite, sauf exceptions de sécurité limitativement énumérées. La liste complète, avec les deux interdictions ajoutées par l’omnibus numérique, figure dans notre guide sur les pratiques d’IA interdites.

Haut risque : l’essentiel des obligations

Les systèmes à haut risque sont ceux qui peuvent affecter de manière significative la sécurité ou les droits des personnes, et ils supportent les obligations les plus exigeantes du règlement. Depuis le règlement (UE) 2026/1744, ces obligations s’appliquent à partir du 2 décembre 2027 aux usages de l’annexe III et à partir du 2 août 2028 aux systèmes intégrés dans des produits de l’annexe I. En relèvent l’IA de recrutement, le scoring de crédit, les systèmes d’évaluation éducative, la gestion des infrastructures critiques et l’accès aux services publics essentiels.

Le fournisseur d’un système à haut risque doit mettre en place un système documenté de gestion des risques, assurer la gouvernance des données d’entraînement, établir une documentation technique complète, enregistrer l’activité du système, assurer un contrôle humain effectif et maintenir des niveaux appropriés d’exactitude, de robustesse et de cybersécurité. Comment savoir si votre système est à haut risque, et quand s’applique l’exception de l’article 6.3, est expliqué dans notre guide sur les systèmes d’IA à haut risque.

Risque limité : l’obligation de transparence

Les systèmes à risque limité doivent informer l’utilisateur qu’il interagit avec une intelligence artificielle. C’est la catégorie dans laquelle tombe la plupart des usages professionnels de l’IA générative. Un chatbot doit se présenter comme une IA. Le contenu généré artificiellement, comme les hypertrucages, doit être signalé comme tel. Les systèmes de reconnaissance des émotions doivent avertir les personnes concernées.

Ces obligations sont exigibles depuis le 2 août 2026 et l’omnibus numérique ne les a pas reportées. La répartition exacte entre fournisseur et déployeur est détaillée dans notre guide sur les obligations de transparence de l’IA pour les entreprises.

Risque minimal : la grande majorité des systèmes

Les systèmes à risque minimal n’ont pas d’obligations spécifiques au titre de l’AI Act, même si le règlement encourage des codes de conduite volontaires. On y trouve les filtres anti-spam, les systèmes de recommandation de contenu et la plupart des outils de productivité. Un point est souvent mal compris : utiliser un outil à risque minimal ne dispense pas de l’obligation de maîtrise de l’IA, qui s’applique à tous les déployeurs depuis février 2025.

Les obligations de votre entreprise selon son rôle

Les obligations de l’AI Act dépendent de deux variables : le rôle de l’entreprise (fournisseur ou déployeur) et le niveau de risque du système. Le déployeur d’un système à haut risque ne supporte pas les mêmes charges que son fournisseur, mais il n’en est pas exempté pour autant.

Si votre entreprise…Obligations clés
Utilise des chatbots ou assistants IA avec ses clientsIndiquer qu’il s’agit d’une IA, documenter l’usage interne, superviser le contenu
Utilise l’IA pour recruterAnalyse d’impact relative à la protection des données, contrôle humain, information des salariés et des candidats
Utilise l’IA générative en internePolitique d’utilisation, formation de l’équipe, contrôle des données confidentielles, vérification des résultats
Développe ou commercialise sa propre IAToutes les obligations du fournisseur selon le niveau de risque du système

L’obligation de maîtrise de l’IA mérite une mention à part : depuis le 2 février 2025, fournisseurs et déployeurs doivent veiller à ce que leur personnel dispose d’un niveau suffisant de connaissances sur les systèmes d’IA qu’il utilise. Une note interne ne suffit pas ; cela exige une véritable formation.

Calendrier d’application de l’AI Act

L’AI Act ne s’applique pas d’un coup, mais de manière échelonnée entre 2025 et 2028. Le règlement est entré en vigueur le 1er août 2024, mais ses obligations se déclenchent par étapes. Connaître le calendrier permet de hiérarchiser ce qu’il faut faire et quand.

DateCe qui s’applique
1er août 2024Entrée en vigueur du règlement (UE) 2024/1689
2 février 2025Interdiction des pratiques à risque inacceptable et obligation de maîtrise de l’IA
2 août 2025Obligations des modèles d’IA à usage général (GPAI) et application du régime de sanctions
2 août 2026Obligations de transparence de l’article 50 et gouvernance. Bac à sable national obligatoire
2 décembre 2026Nouvelles interdictions de l’article 5 et marquage du contenu synthétique déjà sur le marché
2 décembre 2027Systèmes à haut risque de l’article 6.2 et de l’annexe III
2 août 2028Systèmes à haut risque de l’article 6.1 et de l’annexe I

Le 2 août 2026 est la date critique pour la plupart des entreprises. Ce jour-là, les obligations de transparence des chatbots et du contenu généré par l’IA ont cessé d’être théoriques. Les exigences des systèmes à haut risque ont été reportées par le règlement (UE) 2026/1744, l’omnibus numérique sur l’IA. Les modèles à usage général, comme les grands modèles de langage sur lesquels repose l’IA générative, sont soumis à des obligations depuis août 2025.

Les sanctions en cas de non-respect de l’AI Act

L’AI Act prévoit trois niveaux de sanction selon la gravité de l’infraction, applicables depuis le 2 août 2025. Le montant se calcule comme une somme fixe ou un pourcentage du chiffre d’affaires annuel mondial, le montant le plus élevé s’appliquant aux grandes entreprises et le moins élevé aux PME.

Type d’infractionSanction maximale
Utiliser un système d’IA interdit35 millions d’euros ou 7 % du chiffre d’affaires mondial
Manquer aux obligations de transparence ou du haut risque15 millions d’euros ou 3 % du chiffre d’affaires mondial
Fournir des informations inexactes aux autorités7,5 millions d’euros ou 1 % du chiffre d’affaires mondial

Pour une PME, même le niveau de 1 % peut représenter une somme importante. Le montant n’est pas le seul enjeu : une sanction pour usage d’une IA interdite entraîne aussi le retrait du système et l’atteinte à la réputation qui l’accompagne. Les niveaux, la règle des PME et qui sanctionnera en Espagne sont détaillés dans sanctions de l’AI Act.

L’AESIA, l’autorité espagnole de supervision

L’AESIA est l’Agence espagnole de supervision de l’intelligence artificielle, créée par le décret royal 729/2023 et installée à La Corogne. C’est l’autorité nationale désignée pour superviser l’AI Act en Espagne et l’interlocutrice du Bureau européen de l’IA. Sa désignation comme autorité de surveillance du marché et le régime national de sanctions dépendent d’une loi organique qui n’existe pas encore. Le projet approuvé le 26 mai 2026 est devenu caduc avec la dissolution des Cortes Generales en octobre 2026.

L’Espagne a été l’un des premiers pays de l’Union à désigner une autorité nationale de supervision. Le gouvernement a même devancé l’exigence européenne de bac à sable : en décembre 2024, il a lancé un appel pour sélectionner jusqu’à douze systèmes d’IA à haut risque appelés à participer pendant un an à un bac à sable réglementaire.

Le siège de l’AESIA à La Corogne a une implication pratique pour les entreprises qui doivent échanger avec l’Agence. En tant que cabinet basé à Saint-Jacques-de-Compostelle, à 70 kilomètres, nous travaillons à proximité de l’autorité de supervision.

AI Act et RGPD : comment ils s’articulent

L’AI Act ne remplace pas le RGPD : les deux règles coexistent et se complètent. Le RGPD régit le traitement des données personnelles ; l’AI Act régit les systèmes d’IA. Lorsqu’un système d’intelligence artificielle traite des données personnelles, ce qui est presque toujours le cas, l’entreprise doit respecter les deux règles à la fois. Un même usage peut engager sa responsabilité au titre des deux.

AspectRGPDAI Act
ObjetDonnées personnellesSystèmes d’IA
ChampTout traitement de donnéesSystèmes d’IA selon leur risque
Analyse d’impactAIPD pour les traitements à risque élevéAnalyse d’impact sur les droits fondamentaux
Figure de contrôleDélégué à la protection des données (DPO)Contrôle humain du système

Le bon côté des choses est qu’une entreprise bien conforme au RGPD part avec une longueur d’avance : la gouvernance des données, la documentation et les processus d’analyse d’impact sont réutilisables. La manière dont les deux règles s’articulent après l’omnibus est analysée dans AI Act et RGPD.

L’IA dans le recrutement, ce qu’exige déjà le RGPD et ce qu’ajoutera l’AI Act

Utiliser l’IA pour trier des CV emporte déjà des obligations aujourd’hui, même si les exigences du haut risque de l’AI Act n’arrivent que le 2 décembre 2027. Elles viennent du RGPD. L’Agence espagnole de protection des données (AEPD) l’a rappelé le 23 septembre 2026. Elle a publié un avertissement adressé à une entreprise qui s’apprêtait à déployer un outil de tri des candidatures (en espagnol). L’AEPD exige une analyse d’impact si le traitement est à risque élevé, une information claire des candidats et des salariés et une intervention humaine réelle dans la décision finale.

L’AI Act classe ces systèmes à haut risque au point 4, sous a), de l’annexe III. Ce point mentionne expressément l’analyse et le filtrage des candidatures et l’évaluation des candidats. À partir du 2 décembre 2027, l’entreprise qui les utilise y ajoutera les obligations de l’article 26 en tant que déployeur. Elle devra confier le contrôle humain à des personnes disposant des compétences, de la formation et de l’autorité nécessaires. Elle devra aussi informer les représentants des salariés et le personnel concerné avant d’utiliser le système, ainsi que les candidats à propos desquels il aide à décider.

En Espagne, il existe un troisième niveau. L’article 64.4.d du Statut des travailleurs donne au comité d’entreprise un droit à l’information propre. Il peut connaître les paramètres, règles et instructions des algorithmes qui influent sur l’accès à l’emploi.

Un point est souvent confondu. L’analyse d’impact sur les droits fondamentaux de l’article 27 de l’AI Act ne s’impose pas à tout employeur. Elle ne vise que les organismes publics et les entités privées fournissant des services publics. Ainsi que ceux qui utilisent l’IA pour évaluer la solvabilité ou tarifer l’assurance vie et santé. Une entreprise privée qui trie des CV n’en a pas besoin.

Une fois embauché, le salarié dispose en outre d’un droit propre depuis le 5 octobre 2026. Il doit recevoir par écrit les règles des algorithmes qui décident de ses conditions de travail, comme l’explique notre guide sur l’information algorithmique des salariés en Espagne.

IA générative, droit d’auteur et propriété intellectuelle

L’AI Act oblige les fournisseurs d’IA générative à documenter et publier un résumé suffisamment détaillé des données utilisées pour entraîner leurs modèles. Cette obligation de transparence rejoint directement le droit d’auteur : si un modèle a été entraîné sur des œuvres protégées, se posent des questions de licences, de paternité et de responsabilité que le règlement ne résout pas entièrement. C’est l’un des points les plus complexes et les moins traités du texte. Les obligations de ceux qui créent ces modèles et de ceux qui les intègrent figurent dans notre guide sur les modèles d’IA à usage général.

Pour une entreprise qui utilise l’IA générative, le risque est double. D’une part, le contenu généré peut intégrer des éléments protégés par le droit d’auteur de tiers. D’autre part, la titularité de ce que produit l’IA est juridiquement incertaine dans de nombreux cas. Cela touche particulièrement les secteurs créatifs, le marketing et la production de contenu.

Beaucoup d’entreprises technologiques ignorent si leurs systèmes d’IA sont à haut risque, et quelles implications de propriété intellectuelle elles assument en utilisant l’IA générative. C’est la première chose que nous examinons.

Comment préparer votre entreprise à l’AI Act

L’adaptation à l’AI Act suit trois étapes : recenser tous les systèmes d’IA, les classer par niveau de risque et combler les écarts de conformité. On ne peut pas se conformer à ce qu’on n’a pas identifié, et la plupart des entreprises sous-estiment le nombre de systèmes d’IA qu’elles utilisent réellement.

  1. Inventaire. Recensez tous les systèmes d’IA utilisés : outils internes, commerciaux, expérimentaux et outils de tiers intégrés à vos processus.
  2. Classification par risque. Déterminez le niveau de chaque système et le cadre juridique applicable, en croisant AI Act, RGPD et réglementation sectorielle.
  3. Comblement des écarts. Mettez en place les mesures techniques et organisationnelles manquantes : transparence, documentation, contrôle humain, formation et un système de preuves pour les audits.

Un exemple montre pourquoi le diagnostic initial est décisif. Une scale-up qui utilise un système d’IA pour trier des CV suppose souvent qu’il s’agit d’un simple outil de productivité. En réalité, le tri automatisé des candidats est un usage à haut risque de l’annexe III. À partir du 2 décembre 2027, en tant que déployeur, elle devra confier le contrôle humain à des personnes formées et dotées d’autorité et informer les salariés et les candidats. Une bonne partie de ces garanties lui sont déjà imposées aujourd’hui par le RGPD.

L'AI Act s'applique-t-il à mon entreprise si j'utilise seulement ChatGPT ?

Oui. Utiliser ChatGPT ou un autre outil d’IA générative fait de votre entreprise le déployeur d’un système d’IA, soumis à l’AI Act. La plupart de ces usages relèvent du risque limité ou minimal, avec des obligations de transparence et de maîtrise de l’IA. Il n’est pas nécessaire de développer une technologie propre pour être soumis au règlement.

L’AI Act est une norme juridique assortie d’un régime de sanctions, pas un guide technique. Un consultant peut aider à mettre en œuvre des mesures, mais la classification du risque, l’analyse d’impact sur les droits fondamentaux et l’interprétation des obligations légales exigent un regard juridique. L’articulation avec le RGPD et avec la propriété intellectuelle rend recommandable un conseil juridique centré sur le droit des technologies.

Depuis le 2 août 2026, le non-respect des obligations de transparence de l’article 50 peut être sanctionné jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires mondial. L’utilisation de systèmes interdits, sanctionnable depuis août 2025, atteint 35 millions ou 7 %. Outre l’amende, l’autorité peut ordonner le retrait du système.

Non. L’AI Act et le RGPD sont des règles indépendantes qui s’appliquent simultanément. Le RGPD régit les données personnelles ; l’AI Act régit les systèmes d’IA. Si votre système d’IA traite des données personnelles, vous devez respecter les deux règles à la fois et vous pouvez être sanctionné au titre des deux.

L’autorité de supervision en Espagne est l’AESIA, l’Agence espagnole de supervision de l’intelligence artificielle, installée à La Corogne. Créée par le décret royal 729/2023, elle est chargée de la surveillance du marché et de la coordination avec le Bureau européen de l’IA. Son régime de sanctions dépendait du projet de loi organique sur la gouvernance de l’intelligence artificielle, devenu caduc avec la dissolution des Cortes Generales en octobre 2026, qui devra être présenté à nouveau lors de la prochaine législature.

Oui, mais avec des garanties dès le premier jour. Les obligations du haut risque de l’AI Act pour le recrutement s’appliquent à partir du 2 décembre 2027. D’ici là, c’est le RGPD qui s’applique. Il exige déjà une analyse d’impact en cas de risque élevé, une information claire des candidats et une intervention humaine réelle dans la décision finale. L’AEPD l’a rappelé en septembre 2026 par un avertissement adressé à une entreprise qui s’apprêtait à déployer un outil de ce type. En Espagne, le comité d’entreprise a en outre le droit de connaître les paramètres de l’algorithme.

Si votre entreprise utilise l’intelligence artificielle et a besoin de savoir quelles obligations s’appliquent et à partir de quand, Innovatech réalise un diagnostic de conformité à l’AI Act. Découvrez notre conseil juridique AI Act et réservez une évaluation initiale gratuite.

Associée gérante chez Innovatech Legal | Site web | + articles

Marta Suárez-Mansilla est associée gérante d'Innovatech Legal et abogada inscrite à l'ICAM (Ilustre Colegio de la Abogacía de Madrid), active en droit des technologies. Elle a suivi le cours Copyright de la Harvard Law School et le programme Blockchain de BerkeleyX, et conseille des entreprises technologiques depuis plus de huit ans.