Article 99 du Règlement (UE) 2024/1689 — Sanctions. Texte officiel, interprétation pratique, obligations clés et implications en matière de conformité.

Résumé du texte officiel

L'Article 99 du Règlement (UE) 2024/1689 établit le cadre des sanctions administratives pour les infractions au Règlement IA de l'UE. Il prévoit une structure d'amendes à trois niveaux, calibrée en fonction de la gravité de l'infraction.

Les infractions les plus graves — violations des pratiques d'IA interdites énumérées à l'Article 5 — sont passibles d'amendes pouvant atteindre 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial total, le montant le plus élevé étant retenu. Les violations d'autres obligations imposées aux fournisseurs, déployeurs, importateurs et distributeurs — notamment celles relatives aux systèmes d'IA à haut risque, aux obligations de transparence et aux modèles GPAI — sont passibles d'amendes pouvant atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel. La fourniture d'informations incorrectes, incomplètes ou trompeuses aux organismes notifiés ou aux autorités nationales compétentes est sanctionnée d'amendes pouvant atteindre 7,5 millions d'euros ou 1 % du chiffre d'affaires mondial annuel.

Pour les fournisseurs de modèles GPAI, l'Article 99(3) renvoie aux seuils d'amendes applicables aux obligations du Chapitre V (Articles 53–56), y compris les obligations relatives au risque systémique pour les fournisseurs de modèles GPAI présentant un risque systémique. Lorsque la partie en infraction est une PME ou une startup, le plafond en pourcentage du chiffre d'affaires s'applique lorsqu'il produit un montant absolu inférieur au plafond en montant fixe. Les autorités nationales compétentes sont responsables de l'imposition et de l'exécution des amendes dans leur juridiction, tandis que le Bureau de l'IA détient la compétence d'exécution sur les fournisseurs de modèles GPAI au niveau de l'Union.


Ce que cela signifie en pratique

L'Article 99 constitue l'épine dorsale de l'exécution du Règlement IA de l'UE. Sa structure à plusieurs niveaux détermine directement la façon dont les organisations doivent hiérarchiser leurs programmes de conformité.

Pour les fournisseurs de systèmes d'IA à haut risque, le niveau 3 %/15 millions d'euros s'applique aux manquements tels que l'inadéquation des évaluations de conformité, l'absence de documentation technique, les systèmes de management de la qualité non conformes, ou le défaut d'enregistrement des systèmes dans la base de données de l'UE au titre de l'Article 71. Un fabricant de dispositifs médicaux déployant un outil de diagnostic assisté par IA sans avoir effectué l'évaluation de conformité requise en vertu de l'Annexe VI, par exemple, s'expose à ce niveau de sanction.

Pour tout opérateur déployant des applications d'IA interdites — telles que l'identification biométrique en temps réel dans des espaces publics en dehors des exceptions limitées, la notation sociale par les autorités publiques, ou les techniques de manipulation subliminale — le niveau 7 %/35 millions d'euros s'applique. Ce sont les interdictions absolues du Règlement, et le niveau de sanction indique qu'aucune justification commerciale ne peut compenser une violation.

Pour les développeurs et déployeurs de modèles GPAI, les amendes relevant du niveau 3 % s'attachent aux manquements concernant la documentation technique, la transparence en matière de droits d'auteur, et — pour les modèles à risque systémique — les obligations de signalement des incidents et de test en conditions adversariales.

Pour tous les opérateurs, la désinformation des régulateurs lors des enquêtes de surveillance du marché déclenche le niveau 1 %. Cela est opérationnellement significatif : cela signifie que la gestion interne des documents, les pistes d'audit et les protocoles de coopération avec les autorités doivent être solides avant que les régulateurs ne se manifestent.

Les facteurs de proportionnalité — notamment la durée de l'infraction, le degré de coopération et les violations antérieures — guident les autorités dans la fixation de l'amende effective dans le cadre du plafond applicable.


Obligations clés


Relation avec d'autres articles

L'Article 99 ne peut pas être lu de manière isolée — il est l'expression coercitive des obligations définies tout au long du Règlement.

Les liens les plus directs sont avec l'Article 5 (pratiques interdites, déclenchant le niveau de sanction le plus élevé) et les Articles 8–15 (exigences pour les systèmes d'IA à haut risque, principale source de violations du niveau intermédiaire). Les Articles 53–56 (obligations GPAI) alimentent la structure des sanctions pour les fournisseurs de modèles de fondation. L'Article 71 (base de données de l'UE pour les systèmes d'IA à haut risque) est une obligation d'enregistrement dont la violation est couverte par le niveau intermédiaire.

L'Article 100 est la disposition parallèle pour les institutions et organes de l'Union, appliquant un régime de sanctions parallèle administré par le Contrôleur européen de la protection des données plutôt que par les autorités nationales.

L'Article 98 (sanctions pour non-conformité des organismes notifiés) et l'Article 101 (délégation de pouvoir concernant les amendes pour les fournisseurs GPAI) se trouvent immédiatement adjacents dans le chapitre sur les sanctions et doivent être lus conjointement avec l'Article 99 pour avoir une vision complète de l'architecture coercitive du Règlement. Les Articles 74–79 (surveillance du marché et exécution) définissent le cadre procédural dans lequel les amendes de l'Article 99 sont imposées.


Calendrier de conformité

Le Règlement IA de l'UE est entré en vigueur le 2 août 2024 (vingt jours après sa publication au Journal officiel). L'Article 99 lui-même est devenu applicable le 2 août 2025, à la suite de la période transitionnelle de douze mois prévue à l'Article 113(2).

Le calendrier d'application progressive est un contexte essentiel pour comprendre quand l'exposition aux sanctions s'attache aux différentes obligations :

Les organisations doivent cartographier leur portefeuille d'IA par rapport à ces dates afin de déterminer leur exposition actuelle et future aux sanctions au titre de l'Article 99.

Calendrier officiel de conformité AI Act

Mis à jour le · Sources : Règlement (UE) 2024/1689 et Digital Omnibus AI 2026.

Obligation S'applique à Date initiale Nouvelle date Statut Compte à rebours Base légale
Pratiques interdites (Art. 5) Tous les fournisseurs et déployeurs active AI Act Art. 5
Règles GPAI (chapitre 5) Fournisseurs de modèles GPAI active AI Act Art. 51-56
Pouvoirs de sanction de la Commission sur les modèles GPAI Fournisseurs de modèles GPAI active AI Act Art. 88-94, 101
Obligations de transparence (Art. 50) Fournisseurs et déployeurs de chatbots, IA générative, reconnaissance des émotions active AI Act Art. 50
Nouvelle interdiction Art. 5 (pédopornographie / contenus intimes non consentis) Fournisseurs et déployeurs de systèmes d'IA générative active Omnibus AI 2026 Art. 5
Marquage contenu IA (transparence) Fournisseurs de systèmes d'IA générative sur le marché avant le 2 août 2026 active AI Act Art. 50(2) — transitoire
Bacs à sable réglementaires Autorités nationales compétentes deferred Omnibus AI 2026 Art. 57
IA à haut risque — Annexe III (autonomes) Fournisseurs de systèmes autonomes Annexe III deferred Omnibus AI 2026 Art. 6(2)
IA à haut risque — Annexe I (embarquée) Systèmes IA embarqués dans produits réglementés Annexe I deferred Omnibus AI 2026 Art. 6(1)

Télécharger JSON · CC BY 4.0

Questions fréquentes

Le niveau le plus élevé des amendes prévues par l'Article 99 atteint 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial total (le montant le plus élevé étant retenu) pour les violations portant sur des pratiques d'IA interdites au titre de l'Article 5. Les amendes pour violations commises par les fournisseurs de systèmes d'IA à haut risque atteignent 15 millions d'euros ou 3 % du chiffre d'affaires, et les amendes pour fourniture d'informations incorrectes ou trompeuses aux autorités nationales compétentes atteignent 7,5 millions d'euros ou 1 % du chiffre d'affaires.

L'Article 99 s'applique aux opérateurs (fournisseurs, déployeurs, importateurs, distributeurs et représentants autorisés) qui enfreignent les obligations fixées par le Règlement IA de l'UE. Pour les fournisseurs de modèles GPAI, des dispositions spécifiques en matière de sanctions s'appliquent également au titre de l'Article 99(3).

Oui. L'Article 99(7) impose aux autorités nationales de surveillance du marché et au Bureau de l'IA de tenir compte de la situation particulière des PME et des startups lors de la détermination des amendes. La proportionnalité est un principe clé — les amendes doivent être effectives et dissuasives, mais aussi proportionnées à la nature, à la gravité, à la durée et aux conséquences de l'infraction.

Non. L'Article 99 s'applique aux opérateurs privés. Pour les institutions, organes, offices et agences de l'Union, un régime de sanctions distinct prévu par l'Article 100 s'applique, administré par le Contrôleur européen de la protection des données.

L'Article 99 est devenu applicable le 2 août 2025, douze mois après l'entrée en vigueur du Règlement IA de l'UE le 2 août 2024, conformément à la date d'applicabilité générale fixée à l'Article 113(2) pour la plupart des dispositions de fond.

Restez informé des évolutions AI Act

Recevez les alertes compliance quand les délais ou obligations changent.

Pas de spam. Désabonnement en un clic.

Passez à la pratique avec l'Academy AI Act

Templates, formations et Q&A live — tout ce qu'il faut pour implémenter la conformité AI Act.