Enquête · Régulation
AI Act : l'Europe passe aux inspections, la CNIL vise le tri de CV et le crédit
L'AI Office et 24 autorités nationales lancent la première vague d'inspections de l'AI Act. La CNIL cible le tri automatisé de CV, le crédit et le triage médical.

La phase des principes est terminée, celle des contrôles commence. Depuis le 2 août 2026, le volet répressif de l'AI Act est pleinement activé, et l'AI Office — le régulateur européen de l'IA installé à Bruxelles — n'a pas tardé à s'en servir. Début septembre, la Commission a envoyé une première salve de demandes d'informations à plus de trente entreprises du secteur, portant sur la sécurité des modèles, les évaluations externes indépendantes, la surveillance après mise sur le marché, la conformité au droit d'auteur et les résumés des données d'entraînement. En parallèle, l'AI Office et vingt-quatre autorités nationales de surveillance ont ouvert la toute première vague d'inspections de conformité coordonnées. Pour les entreprises qui déploient de l'IA en Europe, l'ère du contrôle sur pièces a commencé.
Trois secteurs dans le viseur, la CNIL en première ligne
La France n'est pas spectatrice. La CNIL, aux côtés de l'allemande BfDI et de l'espagnole AESIA, a concentré ses premières demandes sur trois usages jugés sensibles : le tri automatisé de CV et les outils de décision dans les ressources humaines, l'évaluation algorithmique du crédit dans la banque de détail, et les outils de triage assistés par IA dans les cliniques privées. Le choix n'a rien d'anodin : ce sont trois domaines où un système classé « à haut risque » décide, en pratique, de l'accès à un emploi, à un prêt ou à un parcours de soin. Le 10 septembre, l'AI Office a confirmé que les outils de présélection automatisée de candidatures figuraient bien dans cette première vague, au titre notamment des obligations de transparence de l'article 50.
Concrètement, les fournisseurs de ces systèmes doivent pouvoir présenter, à la demande, un dossier de documentation technique à jour — celui prévu par l'article 11 et l'annexe IV du règlement — avant même la mise sur le marché. C'est là que le contrôle mord : beaucoup d'éditeurs ont intégré des modules d'IA dans leurs logiciels RH ou bancaires sans jamais constituer ce dossier, qu'ils considéraient comme une formalité lointaine. La formalité est devenue une pièce à produire.
Des amendes qui changent d'échelle
Ce qui donne du poids à ces inspections, c'est le barème. L'AI Act prévoit des sanctions calquées sur celles du RGPD, mais plus sévères encore pour les infractions les plus graves.
À cette échelle, une réponse incomplète à une demande de la CNIL ou de l'AI Office n'est plus un risque théorique. Pour une multinationale, 7 % du chiffre d'affaires mondial peut représenter davantage que le bénéfice annuel. C'est précisément l'effet recherché : faire de la conformité un sujet de conseil d'administration, et non plus une case à cocher pour les équipes juridiques.
Une mosaïque nationale encore inégale
L'exécution, elle, reste hétérogène. Tous les États membres n'ont pas achevé la désignation de leurs autorités compétentes : l'Allemagne s'est appuyée sur la Bundesnetzagentur, l'Irlande a réparti la mission sur une quinzaine d'autorités, tandis que la Belgique tardait encore, mi-septembre, à formaliser la sienne — une zone grise pour les entreprises qui y distribuent leurs systèmes. En France même, la consécration de la CNIL comme autorité de référence n'est pas totalement bouclée : elle dépend de l'examen du projet de loi d'adaptation au droit de l'Union (DDADUE) par l'Assemblée nationale. Autrement dit, l'autorité qui mène déjà les premières inspections attend encore la loi qui doit officialiser son rôle.
Cette avance de la pratique sur le texte résume assez bien le moment européen. Après des mois de débats sur l'opportunité de ralentir ou d'assouplir la régulation, et alors que les États-Unis campent sur des standards volontaires, Bruxelles a tranché en agissant : les inspections tournent, les demandes partent, les délais courent. Pour les entreprises, le message est limpide. L'AI Act n'est plus un texte qu'on lit en prévision d'une échéance ; c'est un régime qu'on subit dès maintenant, dossier technique en main. Celles qui ont pris la conformité au sérieux l'an dernier vont le mesurer. Les autres aussi.