L’IA sous surveillance : l’AI Act s’impose en France et démantèle la théâtralité régulatrice
Le 2 août dernier, l’AI Act européen a franchi son Rubicon réglementaire. Place à la phase d’application et de sanction. Pas de fanfare, pas de débat public : juste une date butoir qui transforme l’obligation de conformité en réalité juridique. Et aussitôt, le décalage devient visible entre le texte ambitieux et l’architecture mise en place pour l’enforcer.
Qui regarde les gardiens ?
En France, la surveillance de l’AI Act ne s’exerce pas par une seule autorité. Elle s’émiette. La CNIL hérite des questions biométriques, l’Arcom des contenus d’intérêt public, et la DGCCRF des interactions directes avec les consommateurs. Trois instances, trois logiques, trois temporalités. Le risque est grossier : chacun cherchera à affirmer sa compétence, le citoyen devra naviguer un dédale administratif, et certains usages glisseront dans les interstices.
C’est particulièrement problématique pour la reconnaissance biométrique, au cœur des inquiétudes soulevées par Revue Libre depuis des mois. Le texte impose que l’utilisation de systèmes de reconnaissance des émotions ou de catégorisation biométrique doit être portée à la connaissance des personnes concernées. En théorie, c’est une reconnaissance du droit à savoir. En pratique, c’est insuffisant : notifier qu’on vous reconnaît biométriquement n’empêche pas qu’on vous reconnaisse.
L’IA générative restera-t-elle en dehors du cadre ?
Autre faille béante : l’AI Act règule les systèmes à haut risque, mais laisse les modèles générateurs de contenu (GPT, Gemini, etc.) sous un régime allégé. Or, ce sont précisément ces outils qui collectent et retraitent massivement des données personnelles pour l’entraînement. La Commission cherchait à offrir un cadre juridique sécurisé aux entreprises européennes qui développent des systèmes d’IA afin qu’elles n’aient pas à obtenir le consentement individuel de chaque personne dont les données alimentent l’entraînement de leurs modèles. L’intention était claire : assouplir les règles au nom de la compétitivité.
Le résultat est un texte bancal : il promet de civiliser l’IA, mais il protège surtout les grandes entreprises technologiques dont les modèles prospèrent justement sur le traitement non consenti des données massives. C’est le paradoxe européen classique : écrire une belle loi, puis la laisser applicability
La CNIL en première ligne, mais désarmée
La Commission Nationale de l’Informatique et des Libertés entre en septembre dans les rencontres “Informatique & Libertés” pour discuter des révolutions numériques en cours. Elle ne manque pas de ressources symboliques. Mais concrètement ? Elle dépend déjà du budget de l’État, elle jongle avec les enquêtes sur les violations de RGPD, et voilà qu’on lui confie aussi le pilotage des risques biométriques sous l’AI Act.
L’équation est simple : plus de mandats, mêmes équipes, même budget. La CNIL deviendra-t-elle un tribunal ubuesque où la régulation affiche son sérieux sans pouvoir le déployer vraiment ?
Ce que disait le Conseil constitutionnel
Il y a quelques mois, le Conseil constitutionnel a reconnu la liberté numérique comme une liberté fondamentale, la définissant comme le droit pour toute personne de maîtriser l’usage qui est fait de ses données personnelles, d’accéder aux services numériques sans discrimination, et de participer à la vie publique en ligne. C’était un signal fort. L’AI Act, lui, s’en tient à notifier les personnes sans vraiment leur donner le contrôle de leurs données utilisées pour l’entraînement.
Entre le principe constitutionnel (maîtriser) et la pratique réglementaire (être informé), un fossé s’ouvre. L’Union promettait de le combler. Pour l’instant, elle préfère le laisser se creuser.
Conclusion provisoire
L’entrée en vigueur de l’AI Act ne règle rien. Elle officialise plutôt un arrangement : les États-membres se dotent de garde-fous visibles, les grandes firmes obtiennent de facto l’immunité pratique grâce à la dispersion du contrôle, et les citoyens gagnent des droits sur le papier qui ne changeront guère le quotidien de leur mise sous surveillance technologique. C’est la régulation à la française : beaucoup de texte, peu de bite.