Pluralité d’autorités de contrôle du règlement IA : DGCCRF, DGE, CNIL, ARCOM, ANSSI, ... Les possibles fragilités d’un tel dispositif
Vous avez sûrement vu le schéma expliquant le contrôle de l’application du Règlement européen sur l’intelligence artificielle (AI Act) en France. En effet, la DGE et la DGCCRF ont publié le projet de désignation des autorités nationales en charge de la mise en œuvre du règlement européen sur l’IA ce 09 septembre dans un communiqué de presse.
Le choix a été opéré en faveur d’une pluralité d’autorités de contrôle : DGCCRF, DGE, CNIL, ARCOM, ANSSI, etc.
Les questions que je me suis posées sont : qui sanctionnera concrètement les manquements, et quels seront les risques d’un tel dispositif ? En d'autres termes, quels pourraient être les fragilités d'un tel dispositif ?
Premièrement, je crains personnellement un chevauchement des compétences. Plusieurs autorités peuvent revendiquer la compétence sur un même dossier. Une IA de recrutement, par exemple, peut être concernée à la fois par la CNIL (données personnelles), la DGCCRF (protection du consommateur) et l’ANSSI (sécurité des systèmes). Cette superposition ouvre la porte à des divergences d’interprétation et à une insécurité juridique pour les entreprises.
Ensuite, cette pluralité pourrait entraîner une complexité et une lenteur des procédures. La coordination entre autorités risque de ralentir les contrôles, les enquêtes et les sanctions. Une procédure fragmentée est rarement efficace, surtout dans un domaine aussi rapide et évolutif que l’intelligence artificielle.
Et surtout, au delà la France, il y a un réel risque d’incohérence avec l’un des objectifs du texte initial. Le Règlement a été pensé pour harmoniser les pratiques au sein du marché unique numérique. Or, chaque pays européen adopte une stratégie très différente. En Allemagne, le Bundesnetzagentur, l'autorité fédérale de régulation des télécommunications et de l'énergie a été désigné comme autorité centrale (équivalent de l'ARCEP français). En Espagne, une Agence espagnole de surveillance de l’intelligence artificielle (AESIA) a été créée comme autorité de surveillance unique. En Finlande, le modèle est décentralisé : une dizaine d’autorités existantes (Agence de l’énergie, de la santé, etc.) ont été désignées comme autorités de marché compétentes. Des configurations qui montrent qu'on se dirige loin de l’harmonisation avec des dispositifs complexes et parfois ambigus pour certains pays européens.
Auteur: Stéphane KOUAKOU-KAN, Consultant et Formateur en Droit et Conformité Numérique