Le dossier public de la gouvernance IA en Europe est polarisé : régulations strictes (EU AI Act, depuis 2024) vs approches libérales (US, Singapore). La France s'inscrit dans un cadre réglementaire strict, mais la mise en œuvre, les exemptions sectorielles et la coordination internationale restent à définir.
Cet observatoire fournit aux décideurs publics, aux organisations civiques et aux citoyens les cartes mentales pour naviguer ce paysage. Il agrège les textes publics, les propositions non officielles, et les cas d'usage documentés.
Régulation et responsabilité
L'EU AI Act (2024) divise les systèmes d'IA en catégories de risque. Les LLM tombent en "usage général" — ce qui crée une asymétrie : les prestataires publics et les PME doivent être conformes, mais la responsabilité sécurité reste ambiguë.
EU AI Act 2024
Statut : Loi en vigueur depuis janvier 2024 (phases progressives). Couverture : Interdit les systèmes créant des risques inacceptables. Les LLM classés "usage général" si perte de contrôle = risque significatif.
Responsabilité juridique
Qui est responsable en cas d'erreur d'IA ? Responsabilité partagée : fournisseur + utilisateur. Les PME qui déploient ChatGPT en production sont co-responsables de la conformité.
Audit & transparence
Audit obligatoire pour systèmes haut-risque. Transparence : déclaration données d'entraînement, capacités attendues, limites connues.
Exemptions & flou réglementaire
- Recherche & innovation : 2 ans de sursis
- Systèmes pré-entraînés : exempts si pas usage haut-risque déclaré
- Micro-entreprises : allègements
- Question ouverte : organisations sans but lucratif ?
Propositions pour renforcer la régulation
Audit de sécurité obligatoire pré-déploiement
Tout système LLM en secteur public ou critique doit passer audit sécurité indépendant (OWASP LLM Top 10).
Déclaration de limites connues
Fournisseur publie explicitement les vulnérabilités connues (hallucinations, prompt injection, data leakage).
Responsabilité stricte secteurs critiques
Santé, justice, protection sociale : responsabilité prestataire automatique en cas de préjudice IA.
Droit d'accès données d'entraînement
Utilisateurs peuvent demander quelles données personnelles figurent dans le training set du modèle.
Transparence et accountability
Le citoyen ne sait pas : (1) quand il interagit avec une IA, (2) comment son data a entraîné un modèle, (3) qui est responsable des erreurs. La transparence = fondation de la confiance démocratique.
Labellisation & identification
Obligation d'indiquer "vous interagissez avec une IA" en interface publique. Contenus générés IA doivent être marqués.
Traçabilité des données
Chaque citoyen pourrait demander : "Mes données ont-elles entraîné ce modèle ?" Réponse obligatoire en 30 jours.
Recours administratif
Refusé pour prêt bancaire par scoring IA : droit d'explication + droit d'appel humain automatique.
Registre public des systèmes IA
Ministères français publient : modèle, prestataire, usage, risques identifiés, audit statut.
Risques systémiques et protection
Les risques IA ne sont pas seulement techniques. Ce sont des risques systémiques (concentration de pouvoir, biais) et individuels (privacy, discrimination, manipulation).
Deepfakes & désinformation
Traçabilité contenus synthétiques obligatoire. Pénalités : création/diffusion deepfakes sans consentement en contexte électoral.
Discrimination algorithme
Test équité obligatoire pour systèmes décisionnels. Audit annuel des biais par groupes démographiques.
Sécurité LLM (technique)
Lire notre observatoire technique : Vulnérabilités des LLM — Prompt Injection, Jailbreaking, Data Extraction
Droit d'oubli IA
Citoyen peut demander suppression de ses données des training datasets publics futurs (GDPR adapté).
Parcours temporel : régulation IA (2024–2026)
EU AI Act en vigueur (Phase 1)
Interdiction des pratiques inacceptables. Systèmes haut-risque en processus de conformité. Obligations documentaires immédiates.
Application stricte en France
CNIL publie guidance sur l'AI Act. Premier reporting : secteur public et infrastructure critique.
Phase 2 : LLM et usage général
Obligations pour systèmes d'usage général accélèrent. Audit sécurité demandé pour tout déploiement critique.
Qui doit faire quoi ?
| Acteur | Obligation (AI Act) | Défi principal | Deadline |
|---|---|---|---|
| Fournisseur LLM | Documentation, audit tiers, déclaration limites | Scaler audit à €100k–500k par modèle | Jan. 2025 |
| Secteur public | Audit tous systèmes. Droit d'explication citoyens. | Budget audit limité. Rareté compétences. | Juin 2025 |
| PME–ETI | Audit équité. Documentation risques. Formation. | Petits budgets. Peu d'expertise interne. | Déc. 2025 |
| Régulateur | Guidance, audits, traitement plaintes, pénalités | Personnel insuffisant. Lenteur vs innovation. | Continu |
Pourquoi ce domaine ?
Generation Brexit (2017) invitait les jeunes Européens à crowdsourcer leurs visions du futur post-Brexit. Une plateforme publique, participative, où les citoyens façonnaient les propositions politiques.
Aujourd'hui, alors que l'IA transforme les économies et les démocraties, Generation IA reprend ce rôle : experts, décideurs publics, citoyens français co-créent les cadres de gouvernance qui réguleront l'IA pour les générations futures. Même plateforme d'échange public, même esprit participatif — sujet différent, urgence similaire.
Lire aussi
→ Sécurité des LLM et agents IA : Prompt Injection, Jailbreaking, Data Extraction — Les vulnérabilités techniques que cette gouvernance doit adresser.
→ Audit IA pour PME — Comment les petites organisations appliquent ces régulations dans la pratique.
→ Chemins d'Art — Observatoire du courtage en art.