AI Act en vigueur: la France finalise son architecture de surveillance réglementaire
L’AI Act s’est appliqué dans sa majeure partie le 2 août 2026, entrant dans sa phase de contrôle et de sanction. Ce tournant juridique constitue une extension majeure du cadre réglementaire numérique en France et ouvre des perspectives de surveillance sans précédent des systèmes d’intelligence artificielle.
Le texte européen introduit des obligations strictes en matière de traçabilité et de divulgation. L’utilisation de systèmes de reconnaissance des émotions ou de catégorisation biométrique doit désormais être portée à la connaissance des personnes concernées. Derrière cette formulation technocratique se cache un enjeu de taille: la normalisation légale d’outils de profilage comportemental et biométrique auxquels les citoyens ne pourront désormais qu’être informés après coup.
La France a choisi de fragmenter le contrôle de cette loi entre plusieurs autorités. La CNIL supervise les questions biométriques, l’Arcom les contenus d’intérêt public, et la DGCCRF les interactions directes avec les consommateurs. Cette dispersion des responsabilités, qui ressemble à une orchestration administrative, masque en réalité la construction progressive d’un maillage réglementaire couvrant l’ensemble de l’écosystème numérique.
Enquête sans limite du Bureau européen
Le Bureau européen de l’IA, en coopération avec les autorités nationales compétentes, peut désormais ouvrir des enquêtes et demander l’accès aux documentations techniques. Cette disposition étend le pouvoir d’investigation des régulateurs au-delà des frontières nationales, créant une infrastructure de surveillance paneuropéenne des innovations technologiques. Les entreprises et les chercheurs se trouvent face à une exigence de transparence qui, présentée comme protectrice, fonctionne en réalité comme un mécanisme de contrôle systématique.
Accumulation réglementaire sans débat
L’application de l’AI Act intervient dans un contexte français déjà saturé d’initiatives réglementaires. Le projet de loi Résilience, qui transpose la directive NIS2 en droit français, a glissé plusieurs fois et doit être examiné au plus tôt en septembre 2026, tandis que la Commission européenne a saisi la Cour de justice de l’Union européenne contre la France pour ce retard de transposition. NIS2 ajoute une nouvelle couche de prescriptions aux entreprises et aux services publics, transformant la cybersécurité en obligation administrative stricte.
Le cumul de ces textes produit un effet de convergence. Surveillance des données, contrôle de l’IA, obligations de sécurité informatique et conformité biométrique forment un assemblage réglementaire complexe dont le détail échappe à la plupart des citoyens. Ce qui aurait pu être débattu comme un choix politique collectif s’impose plutôt par strates administratives successives, chacune présentée comme technique et inévitable.
Le texte préoccupe notamment les collectivités territoriales, car elles entrent dans le périmètre français de NIS2, incluant régions, départements, communes de plus de 30 000 habitants et leurs groupements. Cette extension nationale, que la directive laissait facultative, révèle l’ambition française: mettre sous surveillance réglementaire l’intégralité de l’infrastructure publique locale.
L’AI Act et NIS2 s’inscrivent dans une logique cohérente: la normalisation de la surveillance comme préalable à toute innovation ou service numérique. Le langage officiel insiste sur la protection et la sécurité. La réalité structurelle, elle, instaure des mécanismes de contrôle qui éliminent progressivement les marges de manœuvre des entreprises, des collectivités et des individus.