Technologies, IA et protection des données

Ce que le règlement européen sur l'IA implique pour les entreprises turques

Le règlement européen sur l'IA est désormais d'application générale et sa portée extraterritoriale s'étend à de nombreuses entreprises turques présentes sur…

DB & Partners17 août 20269 min de lecture

Le règlement (UE) 2024/1689 (le « règlement européen sur l'IA » ou le « règlement ») est entré en application générale le 2 août 2026. La Türkiye n'est pas liée par ce texte, mais sa portée extraterritoriale s'étend à un large éventail d'entreprises turques, des éditeurs de logiciels et prestataires d'externalisation jusqu'aux industriels qui intègrent l'IA dans des produits exportés vers le marché de l'Union.

Calendrier de mise en conformité : dispositions applicables au 2 août 2026

  • 2 février 2025 : interdictions de l'article 5 et obligation de maîtrise de l'IA (article 4).
  • 27 juillet 2026 : cadre de gouvernance et régime des sanctions (articles 102 à 110).
  • 2 août 2026 : application générale du règlement et obligations de transparence de l'article 50 (information sur les dialogueurs, marquage des contenus générés par l'IA et étiquetage des hypertrucages).
  • 2 décembre 2026 : nouvelles interdictions de l'article 5 visant les images intimes générées par l'IA et les contenus pédopornographiques (CSAM), ainsi que la période transitoire accordée aux fournisseurs dont les systèmes d'IA générative étaient déjà sur le marché.
  • Au plus tard le 1er août 2027 : lignes directrices de la Commission sur l'articulation avec la législation sectorielle relative à la sécurité des produits (articles 8, paragraphe 2, 9, paragraphe 10, et 17, paragraphe 3).
  • 2 décembre 2027 : obligations applicables aux systèmes à haut risque autonomes relevant de l'annexe III (emploi, évaluation de la solvabilité, biométrie, éducation, répression, migration et justice).
  • 2 août 2028 : systèmes à haut risque intégrés relevant de l'annexe I (IA intégrée dans des machines, des dispositifs médicaux et d'autres produits soumis aux règles de sécurité des produits).
  • 2 août 2030 : les systèmes à haut risque déjà utilisés par des autorités publiques doivent être mis en conformité, nonobstant les exemptions transitoires mentionnées ci-dessus.

Le règlement suit un calendrier de mise en œuvre modulable. Le règlement (UE) 2026/1744 du 8 juillet 2026, qui modifie le calendrier de mise en conformité, est entré en vigueur le 27 juillet 2026. On se reportera à l'article 113 du règlement européen sur l'IA, à la synthèse EUR-Lex de la Commission européenne consacrée au règlement (UE) 2024/1689, Règles pour une intelligence artificielle digne de confiance dans l'UE, ainsi qu'au règlement omnibus numérique sur l'IA.

Les interdictions de l'article 5 et les règles relatives aux modèles d'IA à usage général (GPAI) sont déjà en vigueur. Les obligations de transparence et d'étiquetage de l'article 50 ainsi que le cadre de contrôle et de surveillance du règlement sont également devenus applicables le 2 août 2026.

Les obligations plus larges de mise en conformité des systèmes d'IA à haut risque relevant de l'annexe III, telles que l'évaluation de la conformité, la documentation technique et le contrôle humain, ont en revanche été reportées à décembre 2027 (et à août 2028 pour les systèmes intégrés).

Ce calendrier révisé ménage aux entreprises un délai de préparation supplémentaire. Il ne saurait toutefois justifier un report de la mise en œuvre. Il y a lieu, au contraire, d'y voir l'occasion de renforcer leurs dispositifs de gouvernance et de conformité et de faire avancer leurs projets de préparation à l'IA.

Les entreprises turques entrant dans le champ d'application du règlement européen sur l'IA

L'article 2 du règlement européen sur l'IA pose un critère combinant marché et effets, qui rappelle l'article 3 du règlement (UE) 2016/679 (le « RGPD »). En vertu de ce critère, le règlement s'applique notamment :

  • aux fournisseurs qui mettent sur le marché de l'Union des systèmes d'IA ou des modèles GPAI, quel que soit leur lieu d'établissement,
  • aux mandataires des fournisseurs établis hors de l'Union,
  • aux personnes concernées se trouvant dans l'Union, et
  • aux fournisseurs et déployeurs établis dans des pays tiers lorsque les sorties produites par leur système d'IA sont utilisées dans l'Union.

Nombre d'entreprises turques sont donc susceptibles de relever du règlement alors même qu'elles sont établies en Türkiye et ne disposent d'aucune présence physique dans l'Union. Il en va ainsi, par exemple, d'un éditeur de logiciel de présélection des candidats qui concède une licence à un client allemand, d'un centre d'appels traitant les échanges avec des clients situés dans l'Union, d'un fabricant intégrant l'IA dans des machines destinées au marché unique ou d'une société de technologie financière dont les évaluations de solvabilité alimentent le processus décisionnel d'un établissement de crédit de l'Union.

Sanctions

Le règlement européen sur l'IA fixe des plafonds d'amende supérieurs à ceux du RGPD, calculés sur la base du chiffre d'affaires mondial :

  • jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, en cas de violation des interdictions de l'article 5,
  • jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, en cas de manquement aux obligations essentielles des opérateurs (applicables aux fournisseurs, importateurs, distributeurs, déployeurs et organismes notifiés) et aux obligations de transparence de l'article 50, et
  • jusqu'à 7,5 millions d'euros ou 1 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, en cas de fourniture d'informations inexactes, incomplètes ou trompeuses aux autorités compétentes ou aux organismes notifiés.

Les PME et les jeunes pousses bénéficient d'une règle de proportionnalité selon laquelle le moins élevé des deux plafonds applicables, et non le plus élevé, est retenu.

Les fournisseurs de modèles GPAI sont soumis à un régime distinct de surveillance et de contrôle confié à la Commission européenne, qui peut infliger des amendes allant jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires annuel mondial.

Le cadre de gouvernance et de sanctions faisant partie de la vague d'« application générale » du règlement, les risques de poursuites qui s'y rattachent existent depuis le 2 août 2026. Il en est ainsi même si certaines obligations relatives à l'IA à haut risque liées à ces mécanismes de contrôle ne s'appliqueront qu'à une date ultérieure.

Incidences sur l'agenda réglementaire de la Türkiye

À l'instar du RGPD avant lui, le règlement européen sur l'IA continue d'orienter l'agenda des réformes réglementaires de la Türkiye. Trois évolutions retiennent particulièrement l'attention :

  • Évolutions législatives : à l'issue des travaux de la commission d'enquête sur l'IA de la Grande Assemblée nationale de Türkiye, une proposition de loi sur l'IA a été déposée le 24 juillet 2025. Elle prévoit des modifications portant sur la responsabilité civile en matière d'IA, l'alignement sur la loi n° 6698 relative à la protection des données personnelles (KVKK), les hypertrucages, la cybersécurité et les sanctions administratives. La proposition est toujours en cours d'examen et un alignement plus poussé sur l'approche fondée sur les risques du règlement européen sur l'IA est attendu.
  • Cadre institutionnel : au fil de réformes législatives successives, le cadre turc de gouvernance cyber et numérique a globalement évolué vers une structure plus intégrée. La Présidence de la cybersécurité a été créée par le décret présidentiel n° 177, publié le 8 janvier 2025, et ses missions, pouvoirs et prérogatives de contrôle ont ensuite été consacrés par la loi n° 7545 sur la cybersécurité. En outre, le décret présidentiel n° 191 du 25 décembre 2025 a renommé la Direction générale des technologies nationales du ministère de l'Industrie et de la Technologie en Direction générale des technologies nationales et de l'intelligence artificielle, et a étendu ses attributions au développement des technologies d'IA, à la politique nationale en matière d'IA et aux infrastructures de données. Ensemble, ces mesures ont contribué à bâtir un cadre institutionnel de plus en plus important pour la surveillance et la gouvernance de l'IA.
  • Lignes directrices de l'autorité turque de protection des données : par son Guide sur l'IA générative et la protection des données personnelles publié en 2025 et par sa publication de 2026 sur l'utilisation des outils d'IA générative sur le lieu de travail, l'Autorité de protection des données personnelles a indiqué son intention d'aborder l'IA comme une question de gouvernance et non uniquement comme une question technologique.

Démarches recommandées

Pour nombre d'entreprises turques, la question première n'est pas de savoir si elles développent elles-mêmes des systèmes d'IA. Il s'agit avant tout d'identifier où l'IA est déjà utilisée dans leurs produits, leurs services, leurs chaînes d'approvisionnement et leurs activités en contact avec la clientèle. Lorsqu'un client, un distributeur, une société affiliée ou un utilisateur final se trouve dans l'Union, il convient en principe de présumer l'application du règlement européen sur l'IA, sauf si une analyse spécifique démontre le contraire.

  • Dresser un inventaire et attribuer les responsabilités : établir, à l'échelle de l'organisation, un inventaire des systèmes d'IA, des modèles GPAI, des outils de prise de décision automatisée et des produits intégrant l'IA, et désigner clairement les personnes ou fonctions responsables de chacun d'eux.
  • Évaluer et qualifier l'exposition au regard du règlement européen sur l'IA : déterminer si les différents cas d'usage de l'IA entrent dans le champ du règlement et comment ils sont qualifiés sur le plan réglementaire. Compte tenu du calendrier de mise en œuvre, une attention particulière doit être portée au recrutement, à la surveillance des salariés, à l'évaluation du crédit, au profilage des clients, à l'évaluation des risques en assurance, aux systèmes biométriques, aux infrastructures critiques, à la santé et aux applications de sécurité industrielle.
  • Assurer la conformité à l'article 50 : mettre en place les mesures nécessaires pour satisfaire aux exigences d'information sur les dialogueurs, d'étiquetage des contenus produits par l'IA générative et de signalement des hypertrucages avant la fin de la période transitoire fixée au 2 décembre 2026 pour les systèmes existants.
  • Réexaminer les contrats et les chaînes d'approvisionnement : analyser les déclarations et garanties contractuelles, les droits d'accès à la documentation technique, les obligations d'audit et de notification des incidents, ainsi que les clauses de coopération avec les organismes notifiés de l'Union.
  • Intégrer la conformité en matière d'IA aux processus relatifs aux données personnelles et à la cybersécurité : les risques liés à l'IA sont étroitement liés aux obligations existantes en matière de protection des données personnelles et de cybersécurité. Traiter ces domaines séparément peut entraîner des doublons et des lacunes dans les programmes de conformité.
  • Assurer une veille réglementaire : les lignes directrices de la Commission européenne, les normes harmonisées et les mesures d'exécution joueront un rôle déterminant dans la définition des attentes en matière de conformité avant la date de transition de décembre 2027 pour l'IA à haut risque. La proposition de loi turque devrait elle aussi évoluer à la lumière de ces développements.
Tous les articles

Contact

Parlons de votre dossier.

Adressez votre demande de rendez-vous. Selon la nature de l’affaire, l’entretien se tient au cabinet ou en visioconférence.

Demander un rendez-vous
WhatsApp