Aiffut
AI Act

AI Act, article 5 : les 8 pratiques interdites, en clair

Les huit pratiques que l'article 5 de l'AI Act interdit, ce qui les distingue des systèmes à haut risque, et le seul point qui concerne un employeur.

Par · 29 août 2026 · dernière vérification le 27 juillet 2026

5 min de lecture

Illustration éditoriale abstraite : une porte corail entrouverte laissant voir huit petites formes géométriques alignées, dont une isolée en bleu lagon

Vous avez cherché « pratiques interdites AI Act article 5 » en vous demandant si votre entreprise est en tort quelque part, et la plupart des pages trouvées mélangent deux listes qui n'ont rien à voir. L'article 5 n'interdit que huit pratiques d'IA, précisément décrites. Sept d'entre elles ne concernent jamais un usage professionnel ordinaire. La huitième, si.

Le chiffre 8, et le piège qui confond deux listes

Deux listes de l'AI Act comptent chacune huit points, et une bonne partie des contenus qui traitent du sujet les confondent sans le dire. L'article 5 interdit purement et simplement huit pratiques, aux points a) à h) de son paragraphe 1. L'annexe III, elle, classe huit domaines d'activité comme à haut risque, ce qui signifie encadré, pas interdit. Notre article sur les systèmes à haut risque détaille cette seconde liste, en particulier le point qui touche le recrutement. Ici, on reste sur l'interdiction pure.

Une précision de décompte évite une erreur fréquente. Dans l'article 5, les points c) et h) contiennent des sous-points en chiffres romains. Ce ne sont pas des interdictions de plus. Pour c), ce sont deux formes du même préjudice de notation sociale. Pour h), ce sont trois exceptions qui permettent de déroger à l'interdiction, sous garanties procédurales strictes. Le compte reste à huit.

Les huit pratiques, et qui elles visent vraiment

Article 5 de l'AI Act : les huit pratiques interdites, et leur portée réelle pour une entreprise
Pratique interditeCe qu'elle viseUsage professionnel courant ?
a) Techniques subliminales ou manipulatricesAltérer substantiellement le comportement d'une personne, avec un préjudice importantNon, pratique délibérément malveillante
b) Exploitation de vulnérabilitésÂge, handicap, situation sociale ou économiqueNon
c) Notation socialeScore de comportement social utilisé hors contexte ou de façon disproportionnéeNon, vise un score à grande échelle
d) Prédiction de délinquance par profilage seulÉvaluation policière ou judiciaire fondée uniquement sur des traits de personnalitéNon, usage répressif exclusif
e) Moissonnage non ciblé de visagesConstitution de bases de reconnaissance faciale depuis internet ou la vidéosurveillanceNon
f) Reconnaissance des émotions au travailLieu de travail et établissements d'enseignementOui, c'est le point qui vous concerne
g) Catégorisation biométrique sensibleDéduire la race, les opinions politiques, la religion ou l'orientation sexuelleNon en pratique courante
h) Identification biométrique en temps réelEspace public, à des fins répressivesNon, usage répressif encadré

Faites glisser le tableau pour voir toutes les colonnes.

Le point qui casse l'angle rassurant : le lieu de travail

C'est le seul endroit où l'angle rassurant de cet article ne tient pas. Les points d) et h) visent des usages exclusivement répressifs ou judiciaires, hors de portée d'une entreprise. Le point c) décrit un score social à grande échelle, pas un outil RH courant. Les points a), b), e) et g) s'appliquent en théorie à tout opérateur, mais décrivent des pratiques extrêmes et délibérément malveillantes. Le point f) est différent : il nomme votre contexte.

Le test à appliquer à un outil déjà en place est simple à formuler, même s'il demande de regarder d'un peu près ce que fait vraiment le logiciel. Un assistant de visioconférence qui résume une réunion ne relève pas de l'article 5. Un module qui, lui, prétend déduire un état émotionnel à partir d'une voix ou d'un visage pendant un entretien ou un point d'équipe, si. La frontière ne tient pas au nom commercial du produit, elle tient à ce qu'il calcule réellement à partir de la personne observée. C'est un point à vérifier avant l'achat d'un outil, pas après son déploiement.

Le mythe des 35 millions d'euros, à sa vraie place

Le chiffre de 35 millions d'euros ou 7 % du chiffre d'affaires mondial circule beaucoup, souvent brandi comme une menace générale liée à l'IA en entreprise. Il vise pourtant une chose précise : l'article 99, paragraphe 3, du règlement (UE) 2024/1689 réserve ce plafond au non-respect de l'interdiction des pratiques de l'article 5, celles-là mêmes, et à rien d'autre.

Une nuance change tout pour une PME. L'article 99, paragraphe 6, plafonne l'amende d'une PME au montant le plus faible entre le pourcentage et le montant fixe, pas au plus élevé. Pour une PME de 3 millions d'euros de chiffre d'affaires, le plafond théorique sur une pratique interdite de l'article 5 tombe donc à 210 000 euros, pas à 35 millions. Notre article sur les montants réels des sanctions détaille le calcul complet, palier par palier. Pour situer ce que couvre réellement l'AI Act au-delà des sanctions, notre page dédiée reste le point d'entrée.

Ce qui va changer le 2 décembre 2026

Le règlement (UE) 2026/1744, dit Digital Omnibus, est en vigueur depuis le 27 juillet 2026. Il ajoute deux pratiques interdites à l'article 5, effectives à compter du 2 décembre 2026 : les contenus intimes non consentis générés ou manipulés par IA, et les matériels relevant de la directive 2011/93/UE sur la protection des mineurs. La liste de l'article 5 passera alors de huit à dix points.

Ni l'une ni l'autre ne concerne un usage professionnel ordinaire. Elles ciblent des contenus déjà répréhensibles par ailleurs, désormais nommément interdits aussi quand une IA les produit ou les manipule. Notre calendrier complet de l'AI Act après le Digital Omnibus situe ce changement parmi toutes les échéances du texte.

Dernière vérification des textes le 27 juillet 2026 : le règlement (UE) 2024/1689 pour l'article 5 et l'article 99, et le règlement (UE) 2026/1744, publié au Journal officiel de l'Union européenne, pour les deux pratiques ajoutées.

Retenez l'essentiel : sept pratiques sur huit ne visent jamais une entreprise ordinaire, et la huitième vise très précisément la relation employeur salarié. Le mythe à corriger n'est pas « ces interdictions ne me concernent pas », c'est « aucune ne me concerne ». Entre les deux, il y a une nuance qui tient en une ligne, et c'est elle qui mérite d'être répétée à un service RH qui achète un nouvel outil : demander ce que le logiciel calcule à partir d'une personne suffit, la plupart du temps, à savoir de quel côté de la liste il se trouve.