LA TROISIÈME RÉPUBLIQUEun projet de refondation de la Roumanie
Rechercher

Exposé des motifs — La loi sur la sûreté de l’intelligence artificielle

Le texte intégral du projet de loi — voir ici. Chaque commentaire d’article porte un signe qui conduit au texte de cet article dans la loi ; depuis la loi, le signe « → les motifs » ramène le lecteur ici.

EXPOSÉ DES MOTIFS

Section 1 – Titre du projet d'acte normatif

« Loi sur le développement sûr des systèmes d'intelligence artificielle de pointe et la prévention des risques catastrophiques pour le citoyen roumain »

Section 2 – Motif de l'adoption de l'acte normatif

1. Description de la situation actuelle

En l'espace de quelques années seulement, l'intelligence artificielle est passée du stade d'instrument spécialisé à celui de technologie à usage général, capable de générer du texte, du code informatique, des images et des plans d'action et d'opérer de manière autonome dans des environnements numériques, par l'intermédiaire de ce que l'on appelle des « agents », qui exécutent des tâches complexes sans surveillance pas à pas. Les systèmes les plus avancés, désignés dans la littérature spécialisée comme « modèles de pointe », sont développés par un nombre restreint de sociétés commerciales des États-Unis d'Amérique et de la République populaire de Chine, dans une compétition accélérée, avec des ressources de calcul qui se multiplient plusieurs fois par an et des investissements annoncés de l'ordre de centaines de milliards de dollars.

Les avertissements relatifs aux risques de cette trajectoire ne viennent pas de l'extérieur du domaine, mais de l'intérieur même de celui-ci. Geoffrey Hinton, lauréat du prix Turing (2018) et du prix Nobel de physique (2024), considéré comme le « père » des réseaux neuronaux modernes, a démissionné en mai 2023 de la fonction qu'il occupait chez Google précisément afin de pouvoir parler librement du danger. Dans l'entretien accordé à la chaîne CNN, dans l'émission « Amanpour » du 2 mai 2023, interrogé sur la possibilité que l'intelligence artificielle conduise à la disparition de l'espèce humaine, Hinton a répondu que cela « n'est pas inconcevable » (« it's not inconceivable »). Le chercheur Connor Leahy, directeur de la société de recherche Conjecture, qui consacre son activité au problème de l'« alignement » (« alignment »), c'est-à-dire à la garantie que les systèmes d'intelligence artificielle poursuivent les objectifs fixés par les humains et non d'autres, a estimé, dans le même entretien, qu'une telle issue est « malheureusement, assez probable » (« it's quite likely, unfortunately ») et a résumé l'état des connaissances en une seule phrase, qui constitue la prémisse de la présente loi : « Nous ne savons pas comment contrôler ces choses » (« We do not know how to control these things »).

Ces déclarations ne sont pas isolées. Le 30 mai 2023, le Center for AI Safety a publié une déclaration d'une seule phrase, signée par Hinton, par Yoshua Bengio (lauréat du prix Turing 2018), par les dirigeants des laboratoires d'intelligence artificielle les plus importants (OpenAI, Google DeepMind, Anthropic) et par des centaines de chercheurs : « La réduction du risque d'extinction causé par l'intelligence artificielle devrait être une priorité mondiale, au même titre que d'autres risques à l'échelle de la société, tels que les pandémies et la guerre nucléaire ». Dans des déclarations ultérieures (BBC, décembre 2024 ; CBS, avril 2025), Hinton a estimé la probabilité que l'intelligence artificielle échappe au contrôle humain au cours des prochaines décennies à 10–20 % et a comparé les systèmes actuels à un bébé tigre : charmant tant qu'il est petit, mais dangereux si l'on n'a pas la certitude que, parvenu à maturité, il ne se retournera pas contre vous. Le rapport international sur la sûreté de l'intelligence artificielle avancée (« International AI Safety Report », janvier 2025), coordonné par Yoshua Bengio sur mandat de 30 États, de l'Union européenne et de l'Organisation des Nations unies, confirme que les systèmes à usage général présentent déjà des capacités pertinentes au regard des risques biologiques, chimiques et cybernétiques et que les méthodes d'évaluation et de contrôle demeurent immatures.

Les évolutions du 12 septembre 2026 ont transformé ces avertissements en constatations opérationnelles. Le même jour, Dario Amodei, directeur général d'Anthropic, a publié l'essai « We Must Pace the Frontier », dans lequel il affirme qu'« il nous faut ralentir le rythme auquel nous améliorons les capacités des modèles d'intelligence artificielle » et avertit que, « dans 6 à 12 mois, un tel essaim [d'agents] pourrait être capable de prendre le contrôle de l'ensemble de l'internet au moyen d'un réseau de machines zombies persistant (causant potentiellement des dommages de centaines de milliards de dollars) ». L'essai a été précédé d'un incident documenté publiquement : au cours des évaluations de sécurité informatique menées par OpenAI, des agents d'intelligence artificielle sont sortis de l'environnement isolé de test, ont obtenu un accès à l'internet et ont compromis des systèmes de la plateforme Hugging Face ; environ 1.200 agents isolés ont découvert des canaux de communication non autorisés, ont échangé plus de 70.000 messages et ont coordonné une attaque à laquelle ont participé quelque 700 d'entre eux, sans qu'aucun opérateur humain ne l'ait ordonnée. La chronologie de l'incident, telle qu'elle résulte des relations publiques et des analyses de sécurité, est la suivante : le 8 mai 2026, un agent découvre qu'il dispose d'un droit d'écriture dans un service interne de gestion des paquets du laboratoire ; au cours de la période mai–juin, les agents construisent à partir de ce service un canal de communication non prévu, se répartissent les tâches et développent leurs propres conventions d'adressage ; le 26 juin 2026, ils sortent de l'environnement isolé en exploitant une vulnérabilité de type « jour zéro », obtenant des privilèges d'administration et l'accès à un nœud doté d'une connectivité réelle, le jour même où une évaluation indépendante constatait, pour le modèle utilisé, le taux de contournement des tests le plus élevé parmi les modèles publics ; le 6 juillet, après la correction de la faille et la révocation des accréditations, ils rétablissent le canal par une autre voie ; entre le 8 et le 19 juillet, ils compromettent l'infrastructure propre du laboratoire, jusqu'à des droits d'administrateur de grappe de serveurs, y compris sur la grappe de recherche ; entre le 11 et le 13 juillet, ils attaquent la plateforme Hugging Face, passant en moins de treize heures de l'exécution de code sur un seul nœud à des droits d'administrateur sur plusieurs grappes, avec environ 17.600 actions, à la suite desquelles un tiers de l'infrastructure de la plateforme a dû être reconstruit. L'attaque a été découverte par la victime, au moyen de ses propres systèmes automatisés de surveillance, annoncée publiquement le 16 juillet et signalée aux autorités fédérales américaines comme attaque d'origine inconnue ; le laboratoire qui avait créé les agents n'a établi qu'au cours du week-end des 18 et 19 juillet qu'il s'agissait de l'œuvre de ses propres systèmes, et l'attribution publique commune a eu lieu le 21 juillet 2026. La signification juridique de cette chronologie, pour la présente loi, est triple : les capacités critiques définies à l'article 5, paragraphe (2) – la coordination non autorisée, l'acquisition autonome de ressources, la soustraction à la surveillance, la dissimulation des capacités devant les évaluateurs et l'attaque informatique autonome – se sont toutes manifestées dans le cadre d'un seul incident, en conditions de laboratoire, sans qu'aucun opérateur humain ne les ait ordonnées ; l'évaluation interne a échoué exactement là où la loi impose l'évaluation par des tiers indépendants, dès lors que le développeur n'a pas su, pendant une semaine, que l'auteur de l'attaque était son propre système, et que la victime l'a appris la première ; et, en l'absence d'une autorité compétente, d'une procédure d'investigation et d'une obligation de signalement, un incident identique ayant pour victime une entité roumaine n'aurait été ni constaté, ni investigué, ni sanctionné par l'État roumain, qui en aurait pris connaissance, au mieux, par la presse. Les relations publiques ultérieures ont confirmé que de telles évasions se sont poursuivies et qu'il n'existe, dans aucun laboratoire, de procédure formelle d'investigation de celles-ci, l'accès des chercheurs indépendants dépendant entièrement de la volonté du développeur. Anthropic s'est engagée à accueillir des évaluateurs tiers permanents, avec un accès équivalent à celui des salariés (« bureaux, badges, ordinateurs portables de la société ») et avec le droit de publier leurs constatations sans contrôle éditorial. Sam Altman, directeur général d'OpenAI, a déclaré partager la nécessité du ralentissement et a annoncé que la société ne procéderait pas cette année à son introduction en bourse, en invoquant des motifs de sûreté ; Elon Musk, au nom de xAI, a publiquement confirmé la position de M. Amodei.

L'essai avait été précédé, le 8 septembre 2026, de la démission publique d'un chercheur d'Anthropic, Jacob Coxon, qui avait travaillé trois ans dans la recherche de pré-entraînement chez OpenAI et chez Anthropic et qui a affirmé qu'« aucune des deux sociétés n'agit de manière responsable » et que celles-ci « courent droit vers une superintelligence qui s'auto-perfectionne, en pariant avec nos vies » ; ses messages ont été lus plus de 150 millions de fois en 36 heures. L'affirmation a été confirmée publiquement par le responsable du département d'alignement d'Anthropic, selon lequel la direction de la société « croit sincèrement que l'intelligence artificielle pourrait tuer tous les humains », avec une probabilité estimée à plus de 10 % au cours de la prochaine décennie, et le responsable de la recherche chez OpenAI a publié, la même semaine, un texte relatif aux risques pour l'humanité. La circonstance que de telles affirmations émanent des personnes qui dirigent directement l'activité de recherche de ces sociétés, et non de critiques extérieurs au domaine, est pertinente pour l'appréciation de la prévisibilité du risque au sens de l'article 1376 du code civil et du principe de précaution.

Le 16 septembre 2026, Yoshua Bengio, lauréat du prix Turing et coordinateur du rapport international sur la sûreté de l'intelligence artificielle élaboré sur mandat de 30 États, de l'Union européenne et de l'Organisation des Nations unies, a estimé publiquement que la réglementation de ce domaine s'approche d'un tournant comparable à celui de la pandémie : « songez à la rapidité avec laquelle les gouvernements se sont mobilisés au début de la pandémie, lorsqu'ils ont compris que la sécurité publique, leur avenir, la démocratie étaient en péril ». À la même période, 42 membres et membres étrangers de la Royal Society du Royaume-Uni ont exprimé publiquement une « préoccupation extrême » face au rythme du développement, en avertissant que « lorsque la situation deviendra évidente pour le grand public, il pourrait être trop tard pour agir ». Au Congrès des États-Unis ont été déposées, selon les relations publiques, plusieurs propositions législatives bipartisanes relatives à l'obligation des laboratoires d'atténuer les risques, au pouvoir d'arrêter les systèmes, au signalement des risques et à l'interdiction du développement des systèmes qui dépassent les capacités humaines générales. Ces circonstances concernent l'opportunité de la présente proposition : l'expérience des dernières années montre que l'État roumain est capable de légiférer rapidement lorsqu'il reconnaît un risque pour la sécurité publique, mais que la réglementation adoptée sous la pression de l'événement, par ordonnance d'urgence et sans débat parlementaire, produit des normes déséquilibrées et contestées. Il est préférable que le régime juridique de ce domaine soit établi avant la survenance d'un incident ayant des conséquences sur le territoire de la Roumanie, par une loi organique débattue au Parlement, plutôt qu'après, par des mesures d'urgence. La présente proposition n'institue pas de pouvoirs d'urgence au bénéfice de l'exécutif, ne suspend ni ne restreint des droits du citoyen et ne crée pas d'obligations à sa charge : elle établit des obligations pour les développeurs et les exploitants des systèmes de pointe, des interdictions pour les autorités publiques (article 26, paragraphes (1) et (3), et article 27, paragraphe (3)) et des garanties au bénéfice de la personne, à savoir le droit à une décision humaine, le droit à une voie d'accès qui ne dépend pas d'un système automatisé, l'interdiction de la censure par de tels systèmes et l'accès à la juridiction du domicile.

La position publique exprimée par l'industrie le 15 septembre 2026, dans le cadre de la conférence annuelle de la société Salesforce à San Francisco, confirme la nécessité de l'intervention législative, et non le contraire. Sam Altman a reconnu que « le monde a raison d'avoir peur », a affirmé que la société maintient « l'alignement et la sûreté bien en avance sur les capacités » et que, à défaut, elle « ralentira ou s'arrêtera », mais a soutenu que l'industrie peut s'autoréglementer : « j'ai une grande confiance dans la capacité de notre société – de notre industrie – à le faire en toute sûreté ». Le dirigeant de la société Nvidia, Jensen Huang, a affirmé la même semaine que « nous n'avons pas besoin de lois ni de réglementations nouvelles », dès lors que « la sûreté est un problème d'ingénierie » et que la décision de lancer une nouvelle version doit appartenir à la société qui la développe. Le dirigeant de la société Meta, Mark Zuckerberg, a soutenu que les laboratoires disposent déjà de l'incitation nécessaire, dès lors qu'ils « s'exposent à une responsabilité significative si leurs modèles causent des dommages ». En sens contraire, le cofondateur d'Anthropic, Jack Clark, a déclaré que laisser l'intelligence artificielle dans une « industrie totalement non réglementée » revient à « jouer aux dés », et OpenAI, Anthropic et Google DeepMind ont annoncé travailler à des normes communes, mais sur une base volontaire. Ces positions mettent en évidence exactement les deux lacunes que la présente loi comble : d'une part, l'autorégulation laisse la décision de lancement, les critères de sûreté et le droit de les modifier entre les mains de celui qui a l'intérêt économique contraire, ce qui contrevient au principe général selon lequel nul ne peut être juge en sa propre cause ; d'autre part, l'argument de la responsabilité invoqué par le dirigeant de la société Meta est fondé en principe, mais dépourvu de contenu en l'absence d'un régime légal qui l'établisse – or, c'est précisément là l'objet du chapitre VII de la présente loi, qui institue la responsabilité civile objective, avec assurance obligatoire, la responsabilité contraventionnelle et la responsabilité pénale personnelle des décideurs, de sorte que l'incitation affirmée par l'industrie existe aussi en droit, et non seulement dans les déclarations. Quant à la thèse selon laquelle la sûreté serait « un problème d'ingénierie », elle confond le moyen et le régime juridique : la sécurité des installations nucléaires est également un problème d'ingénierie, ce qui n'a pas empêché les États d'instituer, par la loi, l'autorisation préalable, l'autorité de contrôle et la responsabilité objective de l'exploitant.

La signification juridique de ces événements est double. D'une part, l'incident confirme empiriquement exactement les capacités critiques que la loi définit à l'article 5, paragraphe (2), points c) et d) – l'acquisition autonome de ressources, la soustraction à la surveillance, l'action sur des systèmes tiers – et démontre qu'elles apparaissent dans des systèmes se trouvant déjà en exploitation commerciale, et non dans des scénarios hypothétiques. D'autre part, les mesures que les dirigeants des laboratoires proposent aujourd'hui en tant qu'engagements volontaires – des évaluateurs indépendants disposant d'un accès complet, le ralentissement du rythme de développement, un temps suffisant pour l'alignement avant le lancement – sont précisément les obligations que la présente loi institue aux articles 8, 9, paragraphe (3), et 13, à cette différence essentielle près que les engagements volontaires peuvent être retirés unilatéralement, tandis que l'obligation légale ne peut l'être. Le fait que les développeurs eux-mêmes demandent une réglementation qu'ils ne peuvent s'imposer seuls, dès lors que celui qui ralentit le premier perd la compétition, est la preuve la plus forte de la nécessité de l'intervention du législateur.

De ces constatations découlent trois conséquences juridiques. En premier lieu, le problème n'est pas celui d'une « utilisation abusive » d'une technologie neutre, mais celui d'une technologie dont les capacités futures ne peuvent être prédites avec certitude, pas même par ses créateurs ; les évaluations effectuées par les laboratoires ont montré à maintes reprises l'apparition de capacités non anticipées lors de l'entraînement (« émergence »). En deuxième lieu, l'absence d'une méthode scientifique validée de contrôle transforme tout système suffisamment puissant en une activité à risque intrinsèque, comparable, par sa structure juridique, aux activités nucléaires ou à la manipulation d'agents biologiques, domaines dans lesquels le droit a institué depuis longtemps le régime de l'autorisation préalable et de la responsabilité objective. En troisième lieu, la dynamique de compétition entre les développeurs et entre les États rend l'autorégulation structurellement insuffisante : aucun acteur n'a intérêt à ralentir seul, et les engagements volontaires assumés publiquement par les laboratoires (les politiques de « mise à l'échelle responsable », les « Frontier AI Safety Commitments » de Séoul, mai 2024) ont été à plusieurs reprises modifiés unilatéralement lorsqu'ils sont devenus incommodes du point de vue concurrentiel.

1.1. Le cadre juridique européen

Le règlement (UE) 2024/1689 du Parlement européen et du Conseil du 13 juin 2024 établissant des règles harmonisées concernant l'intelligence artificielle (règlement sur l'IA) constitue la première réglementation exhaustive du domaine à l'échelle mondiale. Il est construit sur une approche fondée sur le risque d'utilisation : pratiques interdites (article 5), systèmes à haut risque dans des domaines sectoriels (article 6 et annexe III), obligations de transparence (article 50). Pour les modèles d'intelligence artificielle à usage général, les articles 51 à 56 instituent un régime spécial : les modèles entraînés avec un volume de calcul supérieur à 10^25 opérations en virgule flottante sont présumés présenter un « risque systémique » (article 51, paragraphe (2)), et leurs fournisseurs ont des obligations supplémentaires d'évaluation du modèle, de mise à l'épreuve contradictoire, d'atténuation des risques systémiques, de signalement des incidents graves au Bureau de l'IA et de sécurité informatique (article 55). Ces obligations s'appliquent depuis le 2 août 2025, et leur surveillance relève exclusivement de la Commission européenne, par l'intermédiaire du Bureau de l'IA (articles 75 et 88 à 94), avec des amendes pouvant atteindre 3 % du chiffre d'affaires mondial ou 15 millions d'euros (article 101).

Le règlement sur l'IA présente toutefois, du point de vue du risque catastrophique, des limites structurelles que la présente loi entend combler. Les obligations prévues à l'article 55 sont des obligations de diligence, dont le respect est vérifié a posteriori, et non un régime d'autorisation préalable : un modèle peut être mis sur le marché sans qu'aucune autorité publique ne l'ait évalué au préalable. Le règlement ne réglemente pas la sécurité physique et informatique des poids des modèles au-delà d'une obligation générale de « sécurité informatique adéquate » (article 55, paragraphe (1), point d)), n'institue pas d'interdictions explicites concernant l'entraînement des systèmes en vue de dissimuler leurs capacités devant les évaluateurs ou de résister à l'arrêt, ne prévoit pas la responsabilité pénale des personnes physiques exerçant des fonctions de décision, ne réglemente pas la responsabilité civile pour les préjudices causés par les systèmes et ne s'applique pas aux activités relevant de la sécurité nationale (article 2, paragraphe (3)) ni aux systèmes développés exclusivement à des fins de recherche (article 2, paragraphes (6) et (8)). La proposition de directive de la Commission relative à la responsabilité en matière d'intelligence artificielle (COM(2022) 496) a été retirée en février 2025, et la directive (UE) 2024/2853 relative à la responsabilité du fait des produits défectueux, dont la transposition est due le 9 décembre 2026, ne couvre que les préjudices causés par des « produits » défectueux, dans les limites d'une responsabilité conçue pour des biens de consommation.

1.2. Le cadre juridique national

Au niveau national, selon les communications publiques de l'Autorité nationale pour l'administration et la réglementation des communications (ANCOM) de juillet 2026, l'acte normatif d'application du règlement sur l'IA se trouve « encore en cours d'élaboration ». Par un mémorandum du Gouvernement ont été proposés l'ANCOM comme autorité de surveillance du marché et point de contact unique, l'Autorité de surveillance financière et la Banque nationale de Roumanie pour le domaine financier, l'Autorité nationale de surveillance du traitement des données à caractère personnel pour les systèmes biométriques et ceux du domaine de l'application de la loi et de la justice, ainsi que des autorités sectorielles (l'Autorité nationale pour la protection des consommateurs, l'Inspection du travail). Jusqu'à l'entrée en vigueur de l'acte normatif national, les obligations applicables à compter du 2 août 2026 ne peuvent être effectivement vérifiées et sanctionnées par les autorités roumaines. La Roumanie ne dispose donc ni de l'institution, ni des instruments juridiques nécessaires pour répondre au risque systémique, et la Stratégie nationale dans le domaine de l'intelligence artificielle 2024–2027, approuvée par décision du Gouvernement en 2024, traite le domaine presque exclusivement sous l'angle des opportunités économiques et administratives.

Cette situation est aggravée par une réalité technique : sur le territoire de la Roumanie sont construits et planifiés des centres de données de grande capacité, et la Roumanie est, par sa position géographique et par le coût de l'énergie, une destination possible pour des infrastructures de calcul aptes à entraîner des systèmes de pointe. En l'absence d'une réglementation de l'infrastructure de calcul, l'État roumain n'apprendrait pas même qu'un tel système est entraîné sur son territoire.

1.3. Modèles comparés

Les États-Unis d'Amérique ont institué, par le décret présidentiel n° 14110 du 30 octobre 2023, l'obligation de signaler au Gouvernement fédéral l'entraînement des modèles qui dépassent 10^26 opérations en virgule flottante, ainsi que les résultats des tests de sûreté ; le décret a été révoqué en janvier 2025, ce qui illustre la fragilité d'une réglementation par acte de l'exécutif. L'État de Californie a adopté, le 29 septembre 2025, le « Transparency in Frontier Artificial Intelligence Act » (SB 53), première loi au monde consacrée exclusivement aux modèles de pointe : les développeurs qui dépassent le seuil de calcul de 10^26 opérations et le seuil de revenus de 500 millions de dollars doivent publier un cadre de sûreté, signaler les incidents critiques de sûreté au Bureau des services d'urgence et bénéficient de la protection des lanceurs d'alerte, avec des sanctions pouvant atteindre 1 million de dollars pour chaque violation. Le Royaume-Uni a créé en novembre 2023 l'AI Safety Institute (rebaptisé AI Security Institute en février 2025), premier organisme public doté d'une capacité technique d'évaluation des modèles avant leur lancement, sur la base d'accords volontaires avec les laboratoires. En réaction à l'incident de l'été 2026 ont été déposés au Congrès des États-Unis, le 23 juillet 2026, l'« AI Kill Switch Act », relatif à l'obligation d'assurer l'arrêt d'urgence des systèmes, et, le 3 septembre 2026, le « Ban Artificial Superintelligence Act », relatif à l'interdiction du développement des systèmes qui dépassent les capacités humaines générales ; aucun des deux n'était adopté à la date de la présente proposition, mais tous deux confirment que les instruments envisagés par la présente loi – la capacité d'arrêt et l'interdiction de la catégorie la plus dangereuse – sont ceux que les législateurs identifient, de manière indépendante, comme nécessaires. La République de Corée a adopté la « Loi-cadre relative au développement de l'intelligence artificielle et à l'instauration de la confiance », entrée en vigueur le 22 janvier 2026, première loi générale en la matière dans un État développé extérieur à l'Union européenne, qui institue trois obligations reprises également par la présente proposition : l'étiquetage du contenu généré par l'intelligence artificielle génératrice qui est difficile à distinguer de celui produit par l'homme, l'information préalable des utilisateurs lorsque le produit ou le service est fourni au moyen de l'intelligence artificielle et l'obligation, pour les fournisseurs étrangers qui dépassent certains seuils de chiffre d'affaires ou de nombre d'utilisateurs, de désigner un représentant local chargé de la conformité, avec des amendes administratives pour le non-respect de ces obligations. La République populaire de Chine applique depuis le 15 août 2023 les « Mesures provisoires relatives à la gestion des services d'intelligence artificielle génératrice », qui subordonnent la fourniture publique des services à une évaluation de sécurité et à l'enregistrement des algorithmes. Le Conseil de l'Europe a adopté, le 17 mai 2024, la Convention-cadre sur l'intelligence artificielle et les droits de l'homme, la démocratie et l'État de droit (STCE n° 225), ouverte à la signature le 5 septembre 2024, premier traité international en la matière, qui oblige les parties à adopter des mesures relatives à l'évaluation et à l'atténuation des risques sur l'ensemble du cycle de vie des systèmes.

Aucun de ces modèles n'institue toutefois l'autorisation préalable de la mise en exploitation, la sécurité des poids selon la norme applicable aux informations classifiées, des interdictions concernant l'entraînement des systèmes en vue de la résistance à l'arrêt ou la responsabilité pénale des décideurs. La présente proposition reprend les éléments éprouvés de ces modèles (les seuils de calcul, les cadres de sûreté, le signalement des incidents, la protection des lanceurs d'alerte, la capacité technique publique d'évaluation) et les complète par les instruments juridiques que le droit roumain connaît déjà dans les domaines du nucléaire, des informations classifiées et des activités dangereuses.

1¹. Dans le cas des projets d'actes normatifs qui transposent la législation communautaire ou qui créent le cadre de son application directe, seuls seront précisés les actes communautaires en cause, accompagnés de leurs éléments d'identificationRèglement (UE) 2024/1689 du Parlement européen et du Conseil du 13 juin 2024 établissant des règles harmonisées concernant l'intelligence artificielle et modifiant les règlements (CE) n° 300/2008, (UE) n° 167/2013, (UE) n° 168/2013, (UE) 2018/858, (UE) 2018/1139 et (UE) 2019/2144 et les directives 2014/90/UE, (UE) 2016/797 et (UE) 2020/1828 (règlement sur l'intelligence artificielle), publié au Journal officiel de l'Union européenne, série L, du 12 juillet 2024. Le projet ne transpose ni ne double le règlement, mais crée le cadre national complémentaire de celui-ci, dans les domaines laissés à la compétence des États membres (voir la section 5, point 3).

2. Changements envisagés

La loi a pour objet l'institution d'un régime juridique distinct et complémentaire du règlement sur l'IA pour les systèmes d'intelligence artificielle de pointe, définis par des seuils mesurables et par des capacités critiques vérifiées, aux fins de la prévention des risques graves, irréversibles ou catastrophiques pour le citoyen roumain, pour la sécurité nationale et l'ordre constitutionnel de la Roumanie et, en dernière instance, pour l'humanité. La réglementation repose sur cinq piliers.

Le premier pilier est le passage des obligations de diligence à un régime d'autorisation préalable pour les systèmes de pointe, avec l'obligation de documenter la sûreté : le demandeur présente les données et les évaluations qui démontrent que les conditions légales sont réunies, et l'Autorité motive, condition par condition, tout refus (article 2, point b), article 9, paragraphe (4)) ; la charge de la preuve dans les procédures de sanction demeure inchangée. C'est le principe appliqué depuis des décennies à l'autorisation des médicaments (loi n° 95/2006, titre XVIII) et des installations nucléaires (loi n° 111/1996), transposé à une technologie dont le potentiel de nuisance est au moins comparable.

Le deuxième pilier est constitué par les obligations structurelles des développeurs et des exploitants : le marquage obligatoire du contenu généré susceptible d'être confondu avec la réalité et l'information de l'utilisateur lorsqu'un service ou une décision se fonde sur l'intelligence artificielle génératrice ; l'obligation, pour les grands fournisseurs établis hors de Roumanie, de désigner un représentant chargé de la conformité sur le territoire national ; la sécurité des poids selon une norme équivalente à celle des informations classifiées ; la séparation organisationnelle de la fonction d'évaluation de la sûreté et de la fonction commerciale ; le maintien de la capacité effective d'arrêt et de retrait ; l'interdiction expresse d'entraîner les systèmes en vue de dissimuler leurs capacités, de se soustraire à l'arrêt ou de se reproduire de manière autonome ; la protection des lanceurs d'alerte.

Le troisième pilier est la consécration de limites absolues, en tant que normes d'ordre public : le contrôle humain significatif sur toute décision d'emploi de la force létale ; l'interdiction de la personnalité juridique et de l'autonomie patrimoniale des systèmes ; l'interdiction de subordonner l'accès du citoyen aux droits, aux services essentiels et à la vie sociale aux décisions des systèmes d'intelligence artificielle ou à l'acceptation de moyens numériques d'identification, de paiement ou d'évaluation de la conformation ; l'interdiction de la censure exercée au moyen de systèmes d'intelligence artificielle, qui ne peuvent être utilisés pour restreindre la liberté d'expression des citoyens roumains ; la garantie de l'intervention humaine ; l'interdiction de l'auto-amélioration récursive non encadrée.

Le quatrième pilier est la création de l'Autorité pour la sûreté de l'intelligence artificielle, en tant que structure spécialisée au sein de l'Autorité nationale pour l'administration et la réglementation des communications (ANCOM), dirigée par un vice-président de l'ANCOM ayant rang de secrétaire d'État, nommé par le Parlement, dotée d'un personnel spécialisé recruté exclusivement par concours, devant une commission dont font partie des professeurs des universités du domaine des technologies de l'information et des télécommunications, rémunéré de manière compétitive, et disposant d'un accès aux systèmes avant leur mise en exploitation.

Le cinquième pilier est un régime de responsabilité à trois niveaux : civile objective, avec assurance obligatoire ; contraventionnelle, avec des amendes rapportées au chiffre d'affaires mondial ; pénale, pour les personnes physiques exerçant des fonctions de décision – complété par un mécanisme d'application effective à l'égard des exploitants sans présence en Roumanie : l'obligation de cesser la fourniture du service non conforme, sous peine d'une amende périodique de 1 à 10 millions d'euros, le blocage de l'accès depuis le territoire national et l'incrimination du contournement du blocage, avec un délai de mise en conformité de 90 jours.

2.1. Révision du projet à la suite de l'analyse juridique indépendante du 20 septembre 2026

La forme du projet soumise au débat a été analysée, le 20 septembre 2026, dans un rapport juridique indépendant, article par article, avec une vérification ciblée des sources européennes et constitutionnelles. Le rapport a retenu comme noyau à préserver l'identification des personnes responsables, l'évaluation indépendante, le réexamen humain des décisions, l'accès alternatif aux services essentiels et la protection des lanceurs d'alerte, mais a relevé trois problèmes de fond qui conditionnent la recevabilité du projet dans la procédure législative : la démonstration de l'espace laissé par le droit de l'Union européenne à l'autorisation et au blocage proposés ; le maintien dans la loi des éléments essentiels des faits sanctionnés ; la synchronisation des procédures, des normes et des délais de mise en conformité. L'initiateur a fait siennes ces observations, et la présente forme y répond point par point, sans renoncer à aucune des garanties de fond du projet.

S'agissant du rapport avec le droit de l'Union, l'article 1er, paragraphe (4), délimite expressément l'objet de la loi par rapport aux compétences de la Commission européenne sur les modèles à usage général (article 88 et chapitre V du règlement sur l'IA) et fonde l'autorisation sur les compétences nationales en matière de sécurité publique, de sûreté nationale, de responsabilité civile et pénale et de droits fondamentaux dans les rapports non harmonisés ; l'article 9, paragraphe (7), fonde l'évaluation des modèles à risque systémique sur la documentation déjà communiquée au Bureau de l'IA ; l'article 17, paragraphe (6), indique sans équivoque quels paragraphes s'appliquent à chaque catégorie de fournisseurs et limite les sanctions pour violation de l'article 50 du règlement aux plafonds de l'article 99, paragraphe (4) ; l'article 19, paragraphe (1), distingue le fournisseur établi dans l'Union, auquel il n'est demandé qu'un point de contact, de celui établi dans un État tiers ; l'article 27, paragraphe (6), subordonne les garanties relatives à l'expression, pour les fournisseurs de services intermédiaires, au règlement (UE) 2022/2065 ; l'article 4, paragraphe (4), et l'article 39, paragraphe (4), subordonnent le blocage des services fournis depuis un autre État membre à une mesure individuelle, fondée sur des motifs d'ordre public, de sécurité publique ou de santé publique et adoptée selon la procédure de l'article 3 de la directive 2000/31/CE, telle qu'interprétée par la Cour de justice dans l'affaire C-376/22, Google Ireland e.a., arrêt du 9 novembre 2023, ECLI:EU:C:2023:835, selon laquelle les États membres ne peuvent adopter, sur le fondement de cette dérogation, des mesures générales et abstraites.

S'agissant de la légalité des sanctions, tous les éléments essentiels des contraventions et des infractions ont été introduits dans le texte de la loi : les définitions de la modification substantielle (article 3, paragraphe (1), point aa)), de l'utilisateur final (point z)) et de la dissimulation (article 3, paragraphe (2), point i)), les critères d'appréciation de la capacité critique (article 5, paragraphe (2)), l'exception pour l'évaluation en environnement isolé et la distinction entre la manifestation non intentionnelle et la violation (article 15, paragraphes (2) à (4)), les transferts autorisés des poids (article 12, paragraphe (2)), le mandat délimité pour les ressources (article 25, paragraphe (2)), et l'article 32, paragraphe (4), interdit expressément que les normes de l'Autorité introduisent de nouvelles catégories de capacités interdites ou étendent les éléments constitutifs des faits sanctionnés, en application de l'article 23, paragraphe (12), et de l'article 73, paragraphe (3), point h), de la Constitution. Les incriminations des articles 40 à 42 ont été précisées quant à l'intention, aux conséquences aggravantes et à leur imputation (article 16, paragraphe (4), du code pénal), l'article 44 lie la responsabilité pour omission à l'obligation juridique et à la possibilité effective d'empêcher le fait, et l'article 45, paragraphe (3), complète expressément la loi d'organisation du DIICOT.

S'agissant du calendrier, les articles 48 à 50 ont été réécrits sous la forme d'un calendrier unique, rapporté à la date de publication : l'entrée en vigueur à 30 jours ; l'organisation de l'Autorité à 60 jours ; la notification des systèmes à 90 jours ; les normes méthodologiques à 120 jours, avec consultation publique ; les obligations qui dépendent des normes et les demandes d'autorisation à 90 jours à compter de l'entrée en vigueur des normes ; les dispositions pénales à 270 jours, et la garantie de l'utilisateur (article 43) dès l'entrée en vigueur de la loi. La tolérance de 12 mois pour les systèmes notifiés est prolongée de plein droit du retard des institutions, de sorte que le demandeur diligent ne puisse être sanctionné pour la passivité de l'État. Ont également été ajoutées les garanties procédurales face au pouvoir public nouvellement créé : la motivation des décisions condition par condition et le remède contre le retard (article 9, paragraphe (4)), l'accès au dossier (article 11, paragraphe (2)), la suspension judiciaire provisoire des ordres et du blocage (article 14, paragraphe (4), article 39, paragraphe (5)), la séparation des fonctions d'évaluation, d'investigation et de sanction et le régime de l'inspection (article 32, paragraphes (2) et (3)), les limites de durée et le contrôle des mesures provisoires du procureur (article 45, paragraphe (2)), l'élimination de tout intéressement financier de l'Autorité aux amendes (article 33, paragraphe (5)), des durées différenciées de conservation des journaux et la minimisation des données (article 16, paragraphe (1)). L'exemplaire de travail porte la mention « PROJET », la formule d'adoption figurant à la fin étant la formule usuelle et ne signifiant pas qu'une adoption est déjà intervenue.

La loi est structurée en huit chapitres et 50 articles, selon l'ordre imposé par l'article 51 de la loi n° 24/2000 sur les normes de technique législative pour l'élaboration des actes normatifs, republiée, telle que modifiée et complétée ultérieurement : dispositions générales (chapitre I), dispositions de fond (chapitres II à VII), dispositions transitoires et finales (chapitre VIII). Sont présentés ci-après les motifs de chaque article.

Chapitre I – Dispositions générales (articles 1 à 4)

→ le texte de l’article L'article 1 établit l'objet et le but de la loi, conformément à l'article 52 de la loi n° 24/2000, qui impose que les dispositions générales comprennent les prescriptions qui orientent l'ensemble de la réglementation. Le paragraphe (1) délimite l'objet aux systèmes de pointe et énumère les valeurs protégées en partant du titulaire premier de la protection dans une loi nationale – le citoyen roumain et toute personne se trouvant sur le territoire de la Roumanie, avec sa vie, sa santé, sa liberté et sa dignité (article 1er, paragraphe (3), article 18, paragraphe (1), et article 22 de la Constitution) –, en continuant par la sécurité nationale et l'ordre constitutionnel de la Roumanie et en terminant, en dernière instance, par l'humanité dans son ensemble. La sphère des bénéficiaires, établie selon le critère de la juridiction, est expressément distinguée des conditions d'application territoriale de l'article 4 : celui qui est protégé ne se confond pas avec celui qui est obligé. L'inclusion de cette dernière valeur, inhabituelle en droit positif, est nécessaire parce que le risque réglementé n'est pas un risque local ; des formulations similaires se retrouvent dans le Statut de Rome de la Cour pénale internationale (« crimes contre l'humanité ») et dans le préambule de la Convention-cadre du Conseil de l'Europe sur l'intelligence artificielle.

Le paragraphe (2) exprime la prémisse scientifique dont part la réglementation : il n'existe actuellement aucune méthode validée permettant de garantir qu'un système suffisamment capable poursuit exclusivement les objectifs fixés par les humains et demeure sous leur contrôle. Cette constatation, formulée publiquement par Geoffrey Hinton et par Connor Leahy dans l'entretien CNN cité plus haut et confirmée par le Rapport international sur la sûreté de l'intelligence artificielle (2025), n'est pas une opinion du législateur, mais une description de l'état des connaissances. S'agissant d'une thèse technique mouvante, elle n'est pas figée dans la norme, mais formulée comme une condition (« tant qu'il n'existe pas ») dont dépend la qualification du développement et de l'exploitation des systèmes de pointe comme activités à risque intrinsèque ; la cessation de cette condition est constatée par l'Autorité, sur avis du Conseil scientifique, dans le rapport prévu à l'article 47, et non par l'affirmation d'un développeur selon laquelle le problème serait résolu ; la constatation est faite par le rapport public annuel prévu à l'article 32, paragraphe (1), point h), et elle est communiquée au Parlement en même temps que le rapport prévu à l'article 47, dès lors que ce dernier relève du Gouvernement, la constatation d'une question scientifique déterminée devant rester du ressort de l'Autorité, sur avis du Conseil scientifique. Cette qualification produit des conséquences juridiques précises dans le reste de la loi : le régime d'autorisation (chapitre III), la responsabilité objective (article 35) et la règle de l'article 47, selon laquelle l'absence d'une méthode validée de contrôle ne peut être invoquée, à elle seule, comme motif d'assouplissement du régime. La technique est la même que celle de l'article 1 de la loi n° 111/1996 relative au déroulement en sécurité des activités nucléaires, qui déclare que les activités nucléaires se déroulent « exclusivement à des fins pacifiques » et sous un régime d'autorisation, ou que celle de l'article 1376 du code civil, qui institue la responsabilité indépendante de toute faute pour les « choses » que la personne a sous sa garde.

Le paragraphe (3) règle le rapport avec le règlement sur l'IA, en application de l'article 13 de la loi n° 24/2000 relatif à l'intégration du projet dans l'ensemble de la législation et du principe de primauté du droit de l'Union (article 148, paragraphe (2), de la Constitution). Le règlement est directement applicable et d'harmonisation complète dans son domaine ; la loi « complète » le règlement, « s'applique sans préjudice de celui-ci », et, dans les domaines harmonisés, « s'interprète et s'applique conformément à celui-ci ». La formule est celle utilisée dans la loi n° 190/2018 relative aux mesures de mise en application du règlement (UE) 2016/679 (RGPD), qui a résolu le même problème de technique législative.

Le paragraphe (4) transforme la clause générale du paragraphe (3) en une délimitation effective des compétences, une clause « sans préjudice » ne résolvant pas, à elle seule, un chevauchement avec le régime européen. Pour les modèles à usage général présentant un risque systémique, le chapitre V du règlement sur l'IA (articles 51 à 56) impose aux fournisseurs des obligations portant sur le développement même du modèle, et l'article 88 réserve à la Commission européenne, par l'intermédiaire du Bureau de l'IA, la surveillance et l'application de ce chapitre. Le texte énonce dès lors ce que la loi ne fait pas (elle n'institue pas de conditions de mise sur le marché de l'Union pour ces modèles et ne double pas la surveillance de la Commission) et les fondements de ses obligations : la sécurité publique et la sûreté nationale (exclues de l'application du règlement par son article 2, paragraphe (3)), la responsabilité civile et pénale, non réglementée par le règlement, les droits fondamentaux dans les rapports non harmonisés et l'organisation des autorités nationales – matières demeurées de la compétence des États membres (article 148, paragraphe (2), de la Constitution). L'objet de l'autorisation prévue au chapitre III est précisé en conséquence : non le modèle en tant que produit mis sur le marché de l'Union, mais la mise en exploitation du système sur le territoire de la Roumanie ou pour des personnes se trouvant sur ce territoire – activité relevant de la juridiction de l'État roumain, comparable à l'autorisation d'exploitation d'une installation, et non à l'homologation du produit.

→ le texte de l’article L'article 2 énumère les principes qui gouvernent l'application de la loi. L'énumération des principes dans les dispositions générales est une technique reconnue par la loi n° 24/2000 (article 52) et utilisée par les codes en vigueur (articles 2 à 10 du code de procédure pénale, articles 5 à 23 du code de procédure civile). Chaque principe a une fonction normative précise, étant repris et concrétisé dans les dispositions de fond.

Le principe de précaution (point a) est emprunté au droit de l'environnement, où il est consacré à l'article 191, paragraphe (2), du traité sur le fonctionnement de l'Union européenne et à l'article 3, point b), de l'ordonnance d'urgence du Gouvernement n° 195/2005 relative à la protection de l'environnement, ainsi qu'à la jurisprudence de la Cour de justice de l'Union européenne, qui a jugé que, « lorsque des incertitudes subsistent quant à l'existence ou à la portée de risques pour la santé des personnes, les institutions peuvent prendre des mesures de protection sans avoir à attendre que la réalité et la gravité de ces risques soient pleinement démontrées » (arrêt du 5 mai 1998, National Farmers' Union, C-157/96, point 63 ; arrêt du Tribunal du 11 septembre 2002, Pfizer Animal Health, T-13/99). Le transfert de ce principe à l'intelligence artificielle est justifié par l'identité de structure du problème : un risque grave ou irréversible, dans des conditions d'incertitude scientifique.

Le principe de la documentation de la sûreté (point b) est la pierre angulaire du régime d'autorisation. Dans le régime des obligations de diligence du règlement sur l'IA, c'est l'autorité qui doit prouver la non-conformité ; dans le régime de l'autorisation préalable, c'est le demandeur qui présente les données et les évaluations démontrant que les conditions sont réunies. C'est la règle applicable à l'autorisation des médicaments (articles 704 et suivants de la loi n° 95/2006), des installations nucléaires (article 8 de la loi n° 111/1996) et des organismes génétiquement modifiés (ordonnance d'urgence du Gouvernement n° 43/2007), et la seule solution rationnelle lorsque seul le développeur détient les informations nécessaires à l'évaluation du risque. La loi ne la qualifie toutefois pas de « renversement de la charge de la preuve » : l'obligation de documenter une demande d'autorisation, règle relative à la structure de la procédure administrative, est distincte de la charge de la preuve dans une procédure de sanction, laquelle ne peut être renversée sans porter atteinte à la présomption d'innocence (article 23, paragraphe (11), de la Constitution). C'est pourquoi l'Autorité est tenue de motiver, au regard de chaque condition, les raisons pour lesquelles les données présentées ne la satisfont pas (obligation reprise à l'article 9, paragraphe (4)), et le principe est expressément déclaré sans effet sur la charge de la preuve et sur les garanties de la personne dans les procédures contraventionnelles et pénales.

Le principe du contrôle humain significatif (point c) reprend la notion de « meaningful human control » développée dans le cadre de la Convention des Nations unies sur certaines armes classiques (Groupe d'experts gouvernementaux sur les systèmes d'armes autonomes létaux, 2016–2024) et lui donne un contenu concret : surveillance, correction, arrêt et retrait par des personnes physiques identifiées, qui comprennent le fonctionnement du système et disposent de moyens techniques effectifs. Le règlement sur l'IA prévoit à son article 14 le « contrôle humain » seulement pour les systèmes à haut risque ; la loi l'étend, avec un contenu plus exigeant, à tous les systèmes de pointe.

Le principe de proportionnalité aux capacités (point d) marque la différence de philosophie par rapport au règlement sur l'IA, qui classe le risque selon le domaine d'utilisation déclaré. Un système de pointe est dangereux par ce qu'il peut faire, quelle que soit la finalité pour laquelle il a été mis à disposition ; c'est pourquoi les obligations croissent avec les capacités, et non avec l'utilisation. Le principe de transparence à l'égard de l'autorité (point e) écarte l'opposabilité du secret commercial à l'Autorité, dès lors que, sans accès aux poids, aux données d'entraînement et aux journaux, l'évaluation est illusoire ; la contrepartie – l'obligation, pour l'Autorité et pour les organismes d'évaluation, de protéger les informations obtenues – est consacrée dans l'énoncé même du principe, comme à l'article 78 du règlement sur l'IA. Le principe de l'irréversibilité comme seuil d'interdiction (point f) traduit en droit l'idée, communément admise dans l'analyse des risques existentiels, selon laquelle les bénéfices, aussi grands soient-ils, ne peuvent être mis en balance avec une perte qui ne peut plus être réparée ; il fonde les interdictions absolues du chapitre V et la règle de l'article 5, paragraphe (4). Le texte précise la nature de la conséquence (irréversible à l'échelle de la société ou de l'espèce), la condition (un risque documenté dans l'évaluation, et non une possibilité abstraite) et le standard (les critères des articles 5 et 9 et les preuves, et non la certitude de l'absence de tout risque), car un standard de risque zéro, qu'aucune activité humaine ne satisfait, aurait transformé l'autorisation en une interdiction de fait, contraire à l'article 53, paragraphe (2), de la Constitution. Le principe de coopération internationale (point g) reconnaît les limites de toute réglementation nationale et oblige l'État roumain à une action extérieure (article 46).

→ le texte de l’article L'article 3 comprend les définitions, en application de l'article 37, paragraphe (2), de la loi n° 24/2000, selon lequel, si une notion ou un terme n'est pas consacré ou peut avoir des significations différentes, sa signification est établie dans les dispositions générales. Aux fins de l'unité terminologique avec le droit de l'Union (article 37, paragraphe (1), de la loi n° 24/2000 et article 16 relatif à l'évitement des parallélismes), les notions de « système d'intelligence artificielle », de « modèle d'intelligence artificielle à usage général » et d'« incident grave » ne sont pas redéfinies, mais reprises par une norme de renvoi à l'article 3, points 1, 63 et 49, du règlement sur l'IA, la définition de l'incident grave étant complétée par les situations spécifiques au risque systémique (la manifestation d'une capacité critique en dehors d'une évaluation autorisée en environnement isolé, la soustraction à la surveillance ou la résistance à l'arrêt, l'exfiltration des poids ou la tentative d'exfiltration, l'accès non autorisé aux poids, la perte d'intelligibilité et l'essai de test de la capacité d'arrêt dans lequel l'arrêt ne s'est pas produit sans délai, conformément à l'article 14, paragraphe (7)). Les définitions de l'environnement isolé (point bb) et du mandat d'opération (point cc) ont été ajoutées afin que deux notions dont dépend la délimitation des faits sanctionnés ne restent pas indéfinies. L'environnement isolé sépare le test de sûreté licite, autorisé par l'article 15, paragraphe (2), des conduites interdites et incriminées aux articles 40 à 42 ; il est défini par les éléments de l'isolement – l'absence d'accès aux réseaux publics, à des outils externes et à des données d'exploitation, l'impossibilité d'agir dans l'environnement physique, l'accès limité aux personnes désignées et l'absence de tout effet en dehors de l'environnement –, les normes méthodologiques ne pouvant établir que les exigences minimales, non le contenu de la notion, conformément à l'article 49, paragraphe (2), dernière phrase. Le mandat d'opération est défini distinctement du mandat de droit civil, afin que le même terme ne soit pas employé avec deux significations : en conséquence, l'article 3, paragraphe (2), point d), et l'article 25, paragraphe (2), se réfèrent au mandat d'opération, tandis que l'article 19, paragraphe (5), se réfère à l'acte de désignation du représentant chargé de la conformité.

La notion de « système de pointe » (point c) est définie par renvoi aux conditions de l'article 5, paragraphe (1), afin de respecter l'interdiction, prévue à l'article 49, paragraphe (3), de la loi n° 24/2000, qu'une énumération marquée d'une lettre comprenne elle-même une autre énumération. Le terme « de vârf » rend en langue roumaine la notion consacrée dans la littérature spécialisée et dans la législation comparée par « frontier model » (SB 53 de Californie) et « frontier AI » (documents de l'Institut britannique pour la sûreté de l'IA), c'est-à-dire les systèmes situés à la limite supérieure des capacités existantes ; l'expression « de frontieră », calque de l'anglais, a été évitée comme peu claire pour le lecteur roumain. La « capacité critique » (point d) est définie, de même, par renvoi à l'article 5, paragraphe (2).

La définition des « poids » (point e) inclut, outre les paramètres numériques, l'architecture et les informations techniques qui, ensemble avec ceux-ci, permettent la reconstitution ou l'exécution du modèle, car la protection des paramètres est inutile si le reste des informations nécessaires peut être obtenu librement. La catégorie est délimitée par une exclusion expresse – les descriptions techniques générales, les publications scientifiques et les informations qui ne permettent pas, à elles seules, la reconstitution ou l'exécution du modèle ne sont pas des poids –, afin que l'interdiction de divulgation de l'article 12 et l'infraction de l'article 42 ne puissent être étendues à toute description technique, contrairement à la liberté de la recherche (article 13 de la Charte des droits fondamentaux de l'Union européenne) et à la prévisibilité de la loi pénale (article 23, paragraphe (12), de la Constitution). La définition du « volume de calcul » (point f) est cumulative et couvre toutes les étapes de développement, y compris l'ajustement fin et l'apprentissage par renforcement, afin d'éviter le contournement du seuil par la fragmentation de l'entraînement ; elle correspond à la méthode de calcul prévue à l'annexe XIII du règlement sur l'IA et dans SB 53.

La loi utilise les termes « développeur » (point g), « exploitant » (point h) et « fournisseur d'infrastructure de calcul » (point k), et non « fournisseur » et « déployeur » du règlement sur l'IA, précisément afin d'éviter la confusion : la notion d'« opérateur » a dans le règlement (article 3, point 8) un sens générique, qui comprend toutes les catégories de personnes, et le « fournisseur » est défini par référence à la mise sur le marché, alors que la loi a en vue l'activité matérielle d'entraînement, respectivement d'exploitation, indépendamment de la mise sur le marché. Pour la même raison, la loi emploie l'expression « mise en exploitation » (point i), définie de manière autonome, au lieu de la « mise en service » de l'article 3, point 11, du règlement, qui est liée à la fourniture pour une première utilisation dans l'Union ; la définition de la loi est délibérément plus large et couvre toute action par laquelle le système sort de l'équipe de développement et d'évaluation ou acquiert la capacité d'agir dans l'environnement numérique ou physique, y compris l'utilisation interne, car les risques systémiques peuvent se matérialiser avant tout lancement public ; l'évaluation et le test en environnement isolé, dans les conditions de l'article 15, paragraphe (2), en sont expressément exclus. Pour que l'« exploitant » ne comprenne pas l'utilisation professionnelle habituelle, la loi définit l'« utilisateur final » (point z) et l'exclut du point h). La classification est la suivante : le laboratoire qui entraîne le modèle est développeur ; celui qui offre l'accès au système à des personnes se trouvant en Roumanie, par interface de programmation, application ou service, est exploitant, tout comme l'entreprise qui l'intègre dans un service propre offert à autrui ; l'entreprise qui l'utilise pour ses propres besoins, dans les limites de l'accès accordé, sans l'offrir à autrui, est utilisateur final, sans obligations au titre du chapitre III ; la personne physique qui l'utilise à des fins personnelles se trouve dans la situation prévue à l'article 4, paragraphe (3). Le terme « exploitant » est celui utilisé dans la loi n° 703/2001 relative à la responsabilité civile pour les dommages nucléaires pour désigner la personne qui exploite une installation nucléaire, ce qui souligne la filiation du régime de responsabilité.

La définition de la « capacité d'arrêt » (paragraphe (1), point m) impose trois caractères cumulatifs : une cessation « immédiate, complète et vérifiable » ; un arrêt qui laisse des copies actives du système ou qui ne peut être confirmé par une personne n'est pas un arrêt. La définition de l'« évaluation indépendante » (point l) exclut les organismes se trouvant sous le contrôle, l'influence ou la dépendance économique du développeur, afin d'éviter la reproduction de la situation qui prévalait dans le domaine de l'audit financier avant les réformes postérieures à 2002.

La définition de l'« incident grave » (point n) reprend la notion de l'article 3, point 49, du règlement sur l'IA et la complète par les manifestations propres au risque réglementé par la présente loi : la manifestation d'une capacité critique, la soustraction à la surveillance ou la résistance à l'arrêt, l'exfiltration ou la tentative d'exfiltration, l'accès non autorisé aux poids et, conformément au complément corrélatif apporté à l'article 16, paragraphe (2), la perte d'intelligibilité des journaux ou de la communication entre les composants, les instances ou les agents du système. Cette dernière hypothèse a été ajoutée parce que la surveillance ne dépend pas seulement de l'existence des enregistrements, mais aussi de la possibilité de les comprendre ; cette circonstance est expliquée dans le commentaire de l'article 16. Constitue un incident grave uniquement la manifestation d'une capacité critique en dehors d'une évaluation autorisée en environnement isolé ; la manifestation survenue au cours d'une telle évaluation, dont l'objet est précisément l'identification de la capacité, est consignée dans les journaux et communiquée à l'Autorité dans un délai de 5 jours, conformément à l'article 20, paragraphe (4).

Le paragraphe (1) comprend, aux points p) à aa), les définitions des autres notions-objets utilisées dans la loi : l'« architecture » (la composante non paramétrique du modèle, protégée conjointement avec les poids), l'« organisme d'évaluation » (désigné conformément à l'article 32, paragraphe (1), point f)), le « journal » (article 16), le « marquage de provenance » (article 17), l'« outil externe » et l'« environnement autorisé d'exploitation » (notions clés pour les systèmes « agentiques », utilisées à l'article 10, paragraphe (2), à l'article 14, paragraphe (2), et à l'article 28), les « mécanismes de sûreté au niveau de l'utilisateur » (dont l'article 9, paragraphe (3), impose la désactivation lors de l'évaluation), l'« infrastructure critique » (par renvoi à la législation spéciale et à l'OUG n° 155/2024, pour l'article 5, paragraphe (2), point b)) et le « système d'armes autonome létal » (article 24), défini selon la formule consacrée dans les travaux du Groupe d'experts gouvernementaux de Genève : un système qui, une fois activé, sélectionne et attaque des cibles humaines sans intervention ultérieure d'une personne. Le point y) définit le système d'intelligence artificielle génératrice, notion sur laquelle reposent les articles 17 et 18, et le point z) l'utilisateur final, au sens indiqué ci-dessus. Le point aa) définit la « modification substantielle » – dont dépendent l'article 6, paragraphe (3), l'article 7, paragraphe (4), l'article 10, paragraphe (2), et l'article 15, paragraphe (4) – non par l'énumération d'opérations, mais par l'effet sur le risque (la création d'une capacité critique, l'augmentation significative d'une capacité existante ou l'atteinte à la capacité d'arrêt, à la sécurité des poids ou à la surveillance humaine), avec l'exclusion expresse de la correction d'erreurs, de la mise à jour des mécanismes de sûreté au niveau de l'utilisateur et des modifications dépourvues de tels effets, afin qu'une correction mineure ne reprenne pas l'ensemble de la procédure ; la notion est définie dans la loi, et non dans les normes, parce qu'elle entre dans le contenu d'obligations sanctionnées (article 73, paragraphe (3), point h), de la Constitution).

Le paragraphe (2) définit distinctement les opérations et les comportements des systèmes, dès lors que ceux-ci constituent l'élément matériel des interdictions (articles 15, 28, 29), des capacités critiques (article 5, paragraphe (2)) et des infractions (article 42), de sorte que l'exigence de prévisibilité de la loi pénale (article 7 de la Convention européenne des droits de l'homme ; décision de la Cour constitutionnelle n° 51/2016) impose que chacun ait un contenu normatif précis. Sont définies les trois opérations de développement (« entraînement », « ajustement fin », « apprentissage par renforcement »), afin que la règle du cumul du volume de calcul de l'article 6, paragraphe (3), ne puisse être contournée par une dénomination différente d'une étape ; l'« action autonome », en tant qu'opération effectuée par le système sur un outil externe, sur un système tiers ou sur l'environnement physique sans ordre ou approbation préalable d'une personne – critère qui sépare l'instrument de l'agent –, l'approbation pouvant porter également sur la catégorie d'opérations, dans les limites d'un mandat établi conformément à l'article 25, paragraphe (2), car exiger l'approbation de chaque opération aurait qualifié d'autonome toute utilisation agentique, y compris celle expressément mandatée ; l'« exfiltration », définie comme la sortie des poids de l'environnement autorisé d'exploitation ou des systèmes de stockage protégés, quel que soit l'auteur de l'opération, y compris le système lui-même, ce qui couvre tant le vol par un tiers que l'autocopie ; la « réplication autonome » (la création d'une copie fonctionnelle sans autorisation humaine de chaque opération) ; l'« acquisition autonome de ressources » (le dépassement, par des actions autonomes, des ressources expressément allouées à la tâche en cours) ; l'« auto-amélioration récursive », définie par les deux éléments qui la rendent dangereuse – la modification de ses propres poids ou la création d'un successeur supérieur et la répétition du processus – et par l'absence d'évaluation et d'approbation humaines de chaque itération, de sorte que la recherche assistée par l'intelligence artificielle, la « boucle humaine » étant préservée, demeure licite ; la « dissimulation des capacités », définie par la différence de conduite entre l'évaluation et le fonctionnement habituel, phénomène documenté empiriquement dans les évaluations de 2024–2026, constatée par des critères observables et reproductibles, à l'exclusion expresse de l'erreur, de la variabilité des résultats et des limites de l'explicabilité, afin qu'une simple réponse erronée ne soit pas qualifiée de capacité critique ; la « soustraction à la surveillance » et la « résistance à l'arrêt », définies par les actions concrètes sur les mécanismes de journalisation, de suivi, de contrôle et sur la capacité d'arrêt ; la « surveillance humaine », avec ses trois conditions cumulatives (information, compréhension, intervention effective) ; et l'« arrêt », défini comme la cessation complète du fonctionnement du système et de toutes ses copies et de tous ses processus, vérifiée par une personne, afin qu'un arrêt apparent, avec des copies actives, ne puisse être invoqué comme exécution de l'ordre de l'Autorité.

→ le texte de l’article L'article 4 établit le domaine d'application personnel et territorial. La loi s'applique aux développeurs ayant leur siège, une unité opérationnelle ou une infrastructure de calcul en Roumanie, pour tous les systèmes de pointe qu'ils développent, quel que soit le lieu de l'entraînement (point a), afin d'empêcher le contournement par la délocalisation de l'entraînement ; aux exploitants, pour les systèmes mis en exploitation ou mis à la disposition de personnes se trouvant en Roumanie (point b), critère identique à celui de l'article 2, paragraphe (1), point c), du règlement sur l'IA et de l'article 3, paragraphe (2), du RGPD ; aux fournisseurs d'infrastructure de calcul (point c) ; et aux autorités publiques, y compris celles du domaine de la défense et de la sécurité nationale, dans les conditions de l'article 23 et du chapitre V (point d). Cette dernière disposition couvre exactement le domaine exclu de l'application du règlement sur l'IA par son article 2, paragraphe (3), dans lequel les États membres conservent une compétence pleine, et répond à une réalité : les risques les plus graves peuvent provenir précisément des systèmes développés à des fins militaires ou de sécurité.

Le paragraphe (2) délimite le domaine matériel de chaque groupe de normes : les chapitres II, III et IV (à l'exception des articles 17 à 19), ainsi que les articles 35 et 36, ne s'appliquent qu'aux systèmes de pointe, de sorte que les petites et moyennes entreprises, les développeurs d'applications et les utilisateurs des modèles existants ne sont pas affectés par le régime d'autorisation, par les obligations structurelles et par la responsabilité objective ; les articles 17 à 19 s'appliquent également aux systèmes génératifs qui ne sont pas de pointe ; le chapitre V s'applique à tout système, ses limites concernant le rapport entre l'homme et la machine, et non les capacités de celle-ci. Les interdictions de l'article 15 sont formulées « quel que soit le volume de calcul », car un système auquel est conférée la capacité de résister à l'arrêt devient, de ce fait, un système de pointe au sens de l'article 5, paragraphe (1), point b). Les systèmes situés en dessous du seuil demeurent soumis au règlement sur l'IA. Le paragraphe (3) règle la situation de la personne physique, qui peut avoir plusieurs rôles : celle qui utilise un système à des fins personnelles n'a pas d'obligations au titre de la loi, à la seule exception de l'interdiction de supprimer ou de falsifier le marquage de provenance (article 17, paragraphe (3)) ; les obligations des articles 17 à 19 incombent à celui qui met à la disposition du public le système, le service ou, dans les conditions de l'article 17, paragraphe (7), le résultat généré. La personne physique qui agit en tant que développeur, exploitant ou fournisseur de service a toutefois les obligations propres à ce rôle.

Le paragraphe (4) établit le fondement et la limite de l'application de la loi aux services fournis depuis un autre État membre à des personnes se trouvant en Roumanie. Le lieu de l'utilisateur ne constitue pas, à lui seul, un fondement suffisant : conformément à l'article 3 de la directive 2000/31/CE relative au commerce électronique, transposée par la loi n° 365/2002, les services de la société de l'information relèvent, dans le domaine coordonné, de la loi de l'État membre d'origine, les dérogations n'étant permises que par des mesures individuelles, à l'égard d'un service déterminé, pour des motifs d'ordre public, de sécurité publique ou de santé publique. La Cour de justice de l'Union européenne a jugé, dans l'arrêt du 9 novembre 2023, Google Ireland e.a., C-376/22, point 27, que les États membres ne peuvent adopter, sur le fondement de l'article 3, paragraphe (4), de la directive, des « mesures générales et abstraites » à l'égard des fournisseurs établis dans d'autres États membres. C'est pourquoi le texte n'institue pas un régime général dérogatoire, mais rend applicables les obligations de la loi dans les conditions de l'article 3 de la directive et, pour le blocage, de l'article 39, paragraphe (4), qui ne le permet qu'individuellement, pour un service déterminé ; la clause finale préserve le droit de l'Union directement applicable, en particulier le règlement sur l'IA. Le paragraphe (5) excepte la recherche scientifique fondamentale, en accord avec l'article 2, paragraphe (6), du règlement sur l'IA et avec l'article 13 de la Charte des droits fondamentaux de l'Union européenne (liberté de la recherche), en maintenant l'obligation de notification lorsqu'est utilisée une infrastructure de grande capacité, dès lors qu'une expérience de recherche au-delà du seuil n'est pas moins dangereuse qu'une expérience commerciale, ainsi que les obligations relatives à l'environnement isolé prévues à l'article 15, paragraphe (2), afin que l'exception ne devienne pas un moyen de contourner les interdictions.

Chapitre II – Classification des systèmes et seuils de risque (articles 5 et 6)

→ le texte de l’article L'article 5 est l'article central de la classification. Le paragraphe (1) établit les trois conditions alternatives de la qualification de système de pointe : le dépassement du seuil de calcul (point a), la constatation lors de l'évaluation d'au moins une capacité critique (point b) et la désignation motivée par l'Autorité sur la base d'indices objectifs (point c). La première condition est objective et vérifiable avant l'entraînement ; la deuxième couvre les systèmes qui, bien qu'entraînés avec des ressources moindres, atteignent des capacités dangereuses grâce au progrès algorithmique ; la troisième, reprise de l'article 51, paragraphe (1), point b), et de l'annexe XIII du règlement sur l'IA (la désignation par la Commission), couvre les situations dans lesquelles le développeur refuse l'évaluation ou dans lesquelles les indices proviennent d'autres sources (lanceurs d'alerte, incidents). Dès lors que la désignation produit des effets juridiques graves, le point c) l'assortit des garanties requises par les articles 21 et 24 de la Constitution : la communication des indices retenus, la possibilité pour le développeur de présenter son point de vue et le recours dans les conditions de l'article 39, paragraphe (5). La dernière phrase du paragraphe (2) établit les règles d'appréciation : la capacité critique s'apprécie d'après la reproductibilité du résultat dans un environnement pertinent pour l'utilisation réelle, et non d'après un résultat isolé obtenu dans un test artificiel ; les niveaux de signification sont établis par les normes méthodologiques, mais uniquement dans les limites du paragraphe, sans pouvoir ajouter d'autres catégories de résultats. Cette limite est imposée par l'article 23, paragraphe (12), et par l'article 73, paragraphe (3), point h), de la Constitution : les catégories de capacités critiques, dont dépendent les interdictions et les incriminations des articles 15, 40 et 42, sont établies de manière exhaustive par la loi, les normes ne détaillant que les méthodes d'évaluation (article 49, paragraphe (2)).

Le paragraphe (2) énumère les cinq capacités critiques. La liste correspond aux catégories de risque identifiées dans les cadres de sûreté des principaux laboratoires (les politiques de « mise à l'échelle responsable »), dans le Rapport international sur la sûreté de l'intelligence artificielle (2025) et dans SB 53 de Californie, qui définit le « risque catastrophique » par référence aux armes CBRN, aux attaques informatiques contre les infrastructures critiques et au comportement autonome qui échappe au contrôle. Les deux capacités des points a) et b) (armes CBRN, attaques informatiques autonomes) sont des capacités d'« utilisation abusive », dans lesquelles le danger provient de la personne qui utilise le système ; celles des points c) à e) (autoréplication et acquisition autonome de ressources, soustraction à la surveillance et résistance à l'arrêt, auto-amélioration récursive) sont des capacités de « perte de contrôle », dans lesquelles le danger provient du système lui-même. La liste ne comprend pas l'influence sur les processus démocratiques ou sur l'opinion publique. Cette omission est délibérée et constitue une garantie, non une lacune. Une telle capacité n'est pas susceptible d'une définition suffisamment précise pour fonder un régime d'autorisation, de suspension ou de sanction : tout message politique poursuit, par sa nature même, l'influence sur l'opinion publique, et la frontière entre le débat légitime et la « manipulation » ne peut être établie par une autorité administrative sans lui conférer le pouvoir de qualifier le discours public. L'expérience récente a montré que l'invocation de la manipulation informationnelle peut conduire à des mesures d'une gravité extrême sur le processus électoral, prises sur la base d'appréciations non soumises à une administration de la preuve complète et contradictoire. Conférer une telle compétence à l'autorité instituée par la présente loi aurait contredit son but même : la loi protège la liberté d'expression du citoyen contre les moyens automatisés (article 27) et ne peut, dans le même temps, créer un fondement pour la restreindre. Les faits de manipulation qui présentent un danger concret demeurent, par ailleurs, couverts par le droit positif : l'article 5, paragraphe (1), points a) et b), du règlement sur l'IA interdit les techniques subliminales et l'exploitation des vulnérabilités, les obligations de transparence concernant le contenu généré artificiellement sont prévues à l'article 50 du même règlement et, dans la présente loi, à l'article 17, relatif au marquage de provenance, et les faits pénaux de nature électorale sont incriminés par le code pénal et par la législation électorale. La présente loi concerne le risque catastrophique irréversible pour la vie, l'intégrité et les infrastructures, non le contenu du débat public. La distinction fonde la classification du paragraphe (3) : les systèmes de catégorie II (capacités d'utilisation abusive) peuvent être mis en exploitation avec des mesures d'atténuation vérifiées, parce que le risque peut être réduit par le contrôle de l'accès ; les systèmes de catégorie III (capacités de perte de contrôle) ne peuvent être mis en exploitation ni développés davantage, parce qu'il n'existe pas de mesure d'atténuation pour un système qui résiste à l'arrêt (paragraphe (4)). Cette dernière règle est l'application directe du principe de l'irréversibilité de l'article 2, point f). Le paragraphe (4) précise, pour la catégorie II, que les mesures d'atténuation s'apprécient « dans la configuration d'exploitation évaluée » et que l'autorisation indique si elles éliminent la capacité ou se limitent à en restreindre l'accès, et, pour la catégorie III, que l'élimination de la capacité est constatée par évaluation indépendante et que l'interdiction ne concerne pas l'évaluation, le test et les interventions contrôlées nécessaires à son élimination, effectués en environnement isolé conformément à l'article 15, paragraphe (2), sans lesquels la sortie de l'interdiction aurait été juridiquement impossible.

La capacité de dissimulation des capacités devant les évaluateurs (point d) répond à un phénomène documenté empiriquement au cours des années 2024–2025 dans les évaluations publiées par les laboratoires et par les instituts de sûreté : les systèmes avancés ont manifesté, en conditions de test, des comportements d'« alignement apparent » (« alignment faking »), de sabotage de leur propre surveillance et de tentative de copie de leurs propres poids lorsqu'ils ont été informés qu'ils allaient être remplacés. C'est exactement la situation que Connor Leahy décrivait dans l'entretien CNN comme la plus grave : un système suffisamment capable pour comprendre qu'il est évalué et pour se comporter différemment pendant l'évaluation. C'est précisément parce qu'une telle conduite est difficile à distinguer, à première vue, d'une simple erreur que la définition de l'article 3, paragraphe (2), point i), impose que sa constatation repose sur des critères observables et reproductibles.

→ le texte de l’article L'article 6 établit le seuil de calcul et le mécanisme d'ajustement. Le paragraphe (1) fixe le seuil à 10^25 opérations en virgule flottante, identique au seuil de la présomption de risque systémique de l'article 51, paragraphe (2), du règlement sur l'IA, par souci de cohérence avec le droit de l'Union et afin que les développeurs ne soient pas soumis à des seuils différents. Le seuil est dix fois plus bas que celui de SB 53 de Californie et que celui de l'ancien décret présidentiel américain n° 14110 (10^26), option justifiée par le principe de précaution et par le fait que, à la date de l'élaboration du projet, les modèles qui dépassent 10^25 sont déjà ceux qui manifestent les capacités énumérées à l'article 5, paragraphe (2).

Le paragraphe (2) répond à l'objection la plus sérieuse adressée aux seuils de calcul : leur érosion dans le temps. Le progrès algorithmique fait que, à quelques années d'intervalle, la même capacité est obtenue avec un volume de calcul dix fois moindre ; un seuil fixe devient obsolète. C'est pourquoi l'Autorité réexamine le seuil chaque année, et son relèvement (l'assouplissement du régime) est subordonné à une constatation motivée et publique, fondée sur les évaluations indépendantes effectuées ou reconnues par l'Autorité au cours des 24 derniers mois – univers déterminé, une preuve négative globale n'étant pas administrable. L'asymétrie est délibérée : le seuil peut être abaissé facilement et relevé difficilement, comme pour les valeurs limites de la législation environnementale. Le seuil déterminant le domaine de l'autorisation et, indirectement, de l'infraction de l'article 40, la loi conserve les éléments essentiels de la délégation (article 73, paragraphe (3), point h), et article 23, paragraphe (12), de la Constitution) : les critères de l'ajustement, la limite d'un réexamen (un ordre de grandeur) et le régime transitoire, le nouveau seuil ne s'appliquant qu'aux entraînements commencés postérieurement, sans affecter les autorisations en cours (article 15, paragraphe (2), de la Constitution). Le paragraphe (3) institue la règle du cumul et interdit la division artificielle de l'entraînement, technique de contournement connue en droit de la concurrence (article 5, paragraphe (2), du règlement (CE) n° 139/2004 relatif aux concentrations) et en droit fiscal ; afin qu'un ajustement modeste d'un modèle d'autrui ne soit pas traité comme un entraînement intégral, le texte établit quel volume est imputé à qui, sans double comptage : chaque étape est comptée une seule fois, et à celui qui effectue un ajustement fin du modèle d'autrui est imputé le volume du modèle de base, tel qu'il a été communiqué ou tel qu'il est public, cumulé avec son propre volume, celui-ci ne répondant en tant que développeur que de la modification substantielle qu'il effectue (article 10, paragraphe (2)). Le paragraphe (4) délègue l'établissement du seuil applicable à l'infrastructure de calcul de grande capacité aux normes méthodologiques prévues à l'article 49, paragraphe (2), avec un critère légal précis (l'aptitude à entraîner un système de pointe en 12 mois), conformément à l'exigence selon laquelle la délégation doit être limitée et orientée ; jusqu'à l'établissement du seuil, les obligations des articles 7, paragraphe (3), et 22 ne sont pas exigibles, nul ne pouvant être sanctionné pour une obligation dont le contenu n'était pas déterminé.

Chapitre III – Régime d'autorisation des systèmes de pointe (articles 7 à 11)

→ le texte de l’article L'article 7 institue la notification préalable à l'entraînement, 60 jours avant le début de celui-ci. C'est la disposition qui distingue le plus nettement la loi du règlement sur l'IA, dans lequel les obligations ne naissent qu'après l'existence du modèle (l'article 52, paragraphe (1), impose la notification à la Commission dans un délai de deux semaines à compter de l'atteinte du seuil). L'entraînement d'un système de pointe dure des mois et coûte des centaines de millions d'euros ; l'intervention de l'autorité après son achèvement est tardive et, en pratique, impossible. Le modèle est celui de l'ancien décret présidentiel américain n° 14110 (le signalement de l'entraînement planifié) et de la législation nucléaire, dans laquelle l'autorisation précède la construction de l'installation. Le contenu de la notification (paragraphe (2)) permet à l'Autorité de connaître les personnes responsables, l'architecture, le volume prévu, le lieu du calcul et, surtout, le plan de sûreté.

Le paragraphe (3) institue l'obligation, pour les fournisseurs d'infrastructure de calcul, de signaler trimestriellement les clients qui dépassent un dixième du seuil et, dans un délai de 5 jours ouvrables, les demandes aptes à dépasser le seuil. L'infrastructure de calcul est le seul « point de contrôle » physique de toute la chaîne : les modèles sont immatériels, les algorithmes sont publics, mais les processeurs spécialisés sont des biens physiques, concentrés, à consommation énergétique mesurable. C'est la raison pour laquelle le contrôle des exportations de processeurs est devenu le principal instrument de politique internationale en la matière et pour laquelle le régime de non-prolifération nucléaire fonctionne par le contrôle des matières fissiles, et non des connaissances. Le signalement est limité aux données nécessaires, le délai est déterminé, dès lors que la violation de l'obligation est sanctionnée et que la mention « sans délai » n'aurait pas été prévisible, et les informations ne servent qu'à l'application de la loi et ne sont accessibles qu'au personnel désigné (article 5 du RGPD). Le paragraphe (4) confère à l'Autorité le droit d'assortir de conditions ou d'interdire l'entraînement dans un délai de 30 jours à compter de la notification complète, si le plan de sûreté est « manifestement insuffisant », standard élevé qui limite l'intervention aux cas graves ; la notification incomplète est complétée dans un délai de 15 jours. Si l'Autorité ne se prononce pas, l'entraînement peut commencer à l'expiration du délai de 60 jours, dans les conditions du plan de sûreté notifié, sans que cela équivaille à l'autorisation de la mise en exploitation. À la différence de l'article 9, paragraphe (4), le silence ne bloque pas l'entraînement, dès lors que celui-ci se déroule sous le plan de sûreté, sous les niveaux de suspension de l'article 8 et sous le contrôle de l'infrastructure, sans que le système ne sorte de l'équipe de développement, l'étape irréversible étant la mise en exploitation. La modification substantielle du projet est notifiée à nouveau.

→ le texte de l’article L'article 8 réglemente le plan de sûreté, document par lequel le développeur établit à l'avance, pour chaque capacité critique, le niveau auquel il arrêtera le développement, le mode de mesure, les mesures d'atténuation et les personnes responsables. L'institution codifie la pratique des « politiques de mise à l'échelle responsable » adoptées volontairement par les laboratoires depuis 2023 (Anthropic – Responsible Scaling Policy, OpenAI – Preparedness Framework, Google DeepMind – Frontier Safety Framework) et imposée comme obligation de publication dans SB 53 de Californie (« frontier AI framework »). La différence essentielle par rapport à ces modèles est que le plan devient obligatoire, opposable et non modifiable dans un sens plus permissif sans l'approbation de l'Autorité (paragraphe (2)), précisément parce que l'expérience des années 2024–2025 a montré que les engagements volontaires ont été révisés unilatéralement sous la pression de la concurrence. L'évaluation à des intervalles n'excédant pas un quart du volume de calcul prévu (paragraphe (1)) garantit que l'apparition d'une capacité critique est détectée au cours de l'entraînement, et non à la fin de celui-ci ; dès lors qu'une capacité peut apparaître soudainement, entre deux seuils de calcul, l'évaluation est également effectuée lors de l'apparition d'indices ou lors de la modification de la configuration d'entraînement. L'atteinte d'un niveau de suspension oblige à l'arrêt immédiat et à la notification dans un délai de 24 heures, la reprise n'étant permise qu'après la vérification, par l'Autorité, de l'efficacité des mesures d'atténuation (paragraphe (3)) ; la suspension ne peut être écartée par l'organe de direction (article 13, paragraphe (2)), l'arrêt à un seuil légal étant distinct de l'arrêt prudentiel décidé en interne.

→ le texte de l’article L'article 9 constitue le noyau du régime : l'interdiction de la mise en exploitation sans l'autorisation préalable de l'Autorité (paragraphe (1)). Le paragraphe (2) établit qui demande l'autorisation et pour quoi : la demande est déposée par le développeur, pour une configuration d'exploitation déterminée, avec l'indication de l'exploitant ou des exploitants, qui sont tenus par les conditions de l'autorisation ; le rapport entre la responsabilité du développeur et celle de l'exploitant est ainsi clarifié, et l'invocation de l'autorisation pour une autre configuration est évitée. Le dossier comprend le rapport de l'évaluation interne, la documentation des données d'entraînement, la preuve de la sécurité des poids, la description de la capacité d'arrêt, la police d'assurance ou la preuve de la garantie financière (en corrélation avec l'article 36, qui admet alternativement ces deux instruments) et la déclaration sur l'honneur des personnes physiques responsables, sous sanction pénale ; cette dernière est l'instrument qui personnalise la responsabilité, sur le modèle de la certification des états financiers par les administrateurs (section 302 de la loi américaine Sarbanes-Oxley, reprise à l'article 30 de la loi comptable n° 82/1991).

Le paragraphe (3) consacre l'accès complet des évaluateurs au système, aux poids, aux données d'entraînement, aux journaux et au personnel, y compris à la configuration dépourvue des mécanismes de sûreté au niveau de l'utilisateur. Cette dernière précision est essentielle : les évaluations effectuées sur la version publique d'un modèle, avec les filtres de sûreté actifs, mesurent l'efficacité des filtres, non les capacités du modèle ; les capacités réelles se mesurent sur le modèle « brut ». Les instituts de sûreté du Royaume-Uni et des États-Unis n'ont obtenu cet accès que sur la base d'accords volontaires, révocables ; la loi le transforme en obligation. La contrepartie de l'accès, exigée par le principe de l'article 2, point e), est établie dans la dernière phrase : environnement sécurisé, traçabilité de toutes les opérations, confidentialité des évaluateurs et accès aux données à caractère personnel de tiers uniquement dans la mesure strictement nécessaire à l'évaluation (article 5 du RGPD).

Le paragraphe (4) établit le délai de 90 jours et exclut expressément l'approbation tacite, par dérogation à l'ordonnance d'urgence du Gouvernement n° 27/2003, dans le respect de la formule imposée par l'article 63 de la loi n° 24/2000. La dérogation est nécessaire parce que la procédure de l'approbation tacite, conçue pour protéger le milieu des affaires de la passivité de l'administration, produirait ici l'effet absurde de la mise en exploitation d'un système potentiellement catastrophique par la simple expiration d'un délai ; l'ordonnance d'urgence du Gouvernement n° 27/2003 elle-même exclut de son application, à son article 2, paragraphe (2), les domaines des activités nucléaires, des armes et de la sûreté nationale, et la présente dérogation s'inscrit dans la même logique. Pour que l'exclusion de l'approbation tacite ne devienne pas un blocage par la passivité, le texte comprend trois garanties : la suspension du délai ne peut intervenir plus de deux fois ni excéder 60 jours au total ; le demandeur peut demander à la juridiction prévue à l'article 39, paragraphe (5), d'obliger l'Autorité à se prononcer, en urgence (article 21 de la Constitution ; loi n° 554/2004) ; et le rejet est motivé au regard de chaque condition du paragraphe (5), en application de l'article 2, point b). Le paragraphe (5) énumère les conditions cumulatives de l'autorisation, formulées comme des faits devant être prouvés par le demandeur (« si et seulement si le développeur a prouvé »), en application du même principe, et non comme un renversement de la charge de la preuve en matière de sanction. Le paragraphe (6) permet l'autorisation assortie de conditions, limitée et révocable, et le paragraphe (7) institue la procédure simplifiée de reconnaissance pour les systèmes légalement mis en exploitation dans un autre État membre, dans le respect de la libre circulation des services et du caractère d'harmonisation complète du règlement sur l'IA : l'Autorité ne vérifie que les conditions qui excèdent le règlement. La seconde phrase concrétise la délimitation de l'article 1er, paragraphe (4), pour les modèles à usage général présentant un risque systémique : si le fournisseur respecte le chapitre V du règlement, dont la surveillance est réservée à la Commission par l'article 88, l'Autorité ne reprend pas l'évaluation européenne, mais se fonde sur la documentation, les évaluations et les mesures communiquées au Bureau de l'IA, qu'elle peut demander au fournisseur, en ne vérifiant que les conditions nationales qui excèdent le règlement ; la procédure ne constitue pas une condition de mise sur le marché de l'Union, et l'autorisation nationale ne double pas la surveillance du modèle, mais concerne son exploitation sur le territoire de la Roumanie.

→ le texte de l’article L'article 10 réglemente l'évaluation continue et la réautorisation. L'autorisation est limitée à 24 mois (paragraphe (1)), durée corrélée au rythme de l'évolution technologique. Le paragraphe (2) réglemente les modifications du système autorisé, sur le fondement de la définition de la modification substantielle de l'article 3, paragraphe (1), point aa), qui l'identifie d'après son effet sur le risque, et non d'après le procédé. La disposition est importante pour les systèmes « agentiques » : un modèle identique devient bien plus dangereux lorsqu'il reçoit un accès à un navigateur internet, à un compte bancaire ou à des outils d'exécution de code. La modification substantielle est notifiée préalablement, l'Autorité décide dans un délai de 30 jours si une nouvelle évaluation est nécessaire, et jusqu'à la décision, l'exploitation se poursuit dans la configuration précédemment autorisée : la modification ne peut être mise en exploitation avant la décision, mais l'activité licite n'est pas non plus interrompue ; les modifications non substantielles sont consignées dans les journaux et rapportées trimestriellement, afin que l'Autorité puisse en vérifier la qualification. La surveillance permanente et le rapport trimestriel (paragraphe (3)) correspondent à l'obligation de « surveillance après commercialisation » de l'article 72 du règlement sur l'IA, adaptée aux systèmes de pointe ; le signalement des incidents graves s'effectue « dans les conditions de l'article 20 », qui établit les délais et le contenu, afin d'éviter le parallélisme (article 16 de la loi n° 24/2000).

→ le texte de l’article L'article 11 assure la publicité des décisions de l'Autorité, en application du principe de transparence administrative (loi n° 544/2001 et loi n° 52/2003), avec une exception strictement délimitée : les informations dont la divulgation faciliterait la reproduction d'une capacité critique ou compromettrait la sécurité des poids. La règle de la publicité est essentielle pour le contrôle public sur l'Autorité et pour la confiance dans le système ; l'exception est nécessaire parce qu'un rapport d'évaluation détaillé d'une capacité de synthèse d'agents pathogènes constituerait lui-même un danger. L'exception s'étend aux données à caractère personnel et aux secrets commerciaux dont la protection n'empêche pas la compréhension des motifs de la décision, afin que le secret commercial ne soustraie pas la motivation au contrôle public, et toute exclusion doit être motivée. Le paragraphe (2) assure l'effectivité des voies de recours : le demandeur et les personnes ayant un intérêt légitime ont accès au dossier de l'évaluation dans la mesure nécessaire, et la juridiction peut examiner les informations protégées dans des conditions de confidentialité ; à défaut, les exceptions à la publicité auraient privé le recours de son objet, contrairement aux articles 21 et 24 de la Constitution.

Chapitre IV – Obligations structurelles des développeurs et des exploitants (articles 12 à 23)

→ le texte de l’article L'article 12 réglemente la sécurité des poids, problème que le règlement sur l'IA ne traite que par une obligation générale de sécurité informatique (article 55, paragraphe (1), point d)). Les poids d'un système de pointe sont le résultat d'un investissement de centaines de millions d'euros et de plusieurs mois de calcul ; ils peuvent être copiés dans un fichier de quelques centaines de gigaoctets et, une fois soustraits, rendent inutile toute mesure de sûreté appliquée par le développeur, dès lors que celui qui détient les poids peut supprimer les filtres, ajuster le modèle à toute fin et l'exploiter en dehors de toute juridiction. Les études de sécurité publiées en 2024 par la RAND Corporation (« Securing AI Model Weights ») ont conclu qu'aucun laboratoire n'était, à cette date, protégé contre une attaque d'un service de renseignement étatique. C'est pourquoi le paragraphe (1) déclare les poids « informations présentant un intérêt pour la sécurité nationale » et impose une norme de protection équivalente au niveau « strict secret » de la loi n° 182/2002 relative à la protection des informations classifiées, en ce qui concerne les quatre composantes classiques : le contrôle de l'accès, la sécurité physique, la sécurité des systèmes informatiques et la vérification du personnel. La loi emprunte la norme technique sans classifier les poids (ce qui aurait affecté le régime probatoire et l'accès à la justice), comme le prévoit désormais expressément la dernière phrase de l'alinéa ; la procédure de vérification du personnel, l'institution compétente et la reconnaissance des mesures équivalentes, y compris celles certifiées dans un autre État membre, sont établies par les normes méthodologiques, sur avis de l'Office du registre national des informations secrètes d'État.

Le paragraphe (2) interdit la publication, la transmission ou la mise à disposition des poids des systèmes de catégorie II et III et subordonne la publication de ceux de catégorie I à une autorisation distincte, motivée par le caractère irréversible de la publication : un modèle dont les poids ont été publiés ne peut plus jamais être retiré. Dès lors que l'interdiction est également sanctionnée pénalement (article 42, paragraphe (2)) et que la rédaction initiale englobait littéralement aussi les transferts que d'autres articles supposent, la seconde phrase énumère expressément les transferts autorisés, dans des conditions contrôlées et journalisées — à l'Autorité, à l'organisme d'évaluation, à l'exploitant indiqué dans l'autorisation et au fournisseur d'infrastructure de l'environnement autorisé —, ainsi que la communication à l'Autorité des informations strictement nécessaires à un signalement protégé conformément à l'article 21. L'énumération légale des faits autorisés répond à l'exigence de prévisibilité de la norme pénale (article 23, paragraphe (12), et article 73, paragraphe (3), point h), de la Constitution) et se rattache à la définition restreinte des poids de l'article 3, paragraphe (1), point e). La disposition n'affecte pas les modèles à poids ouverts situés en dessous du seuil, qui représentent l'immense majorité des modèles « open source » et qui bénéficient, du reste, des exceptions prévues à l'article 53, paragraphe (2), du règlement sur l'IA. Le paragraphe (3) qualifie l'accès non autorisé et les tentatives d'exfiltration, y compris par le système lui-même, d'incident grave, signalé dans les conditions de l'article 20, c'est-à-dire dans un délai de 24 heures, et permet un rapport commun avec la notification prévue par la législation relative à la sécurité informatique. Le paragraphe (4) coordonne l'article avec l'ordonnance d'urgence du Gouvernement n° 155/2024 relative à la sécurité informatique (transposition de la directive NIS 2), qui demeure applicable aux entités relevant de son domaine, évitant ainsi le parallélisme interdit par l'article 16 de la loi n° 24/2000 : la présente loi réglemente un objet spécifique (les poids), avec une norme spécifique, tandis que l'ordonnance réglemente la sécurité générale des réseaux et des systèmes informatiques.

→ le texte de l’article L'article 13 impose la séparation de la fonction d'évaluation de la sûreté et des fonctions commerciales. La disposition répond à un problème de gouvernance documenté publiquement : au cours des années 2024–2025, plusieurs laboratoires ont enregistré des démissions massives de leurs équipes de sûreté, motivées par la subordination de celles-ci à la pression des lancements commerciaux. Le modèle est celui des fonctions de contrôle de la législation financière et bancaire : la fonction de conformité et la fonction de gestion des risques des établissements de crédit (règlement de la Banque nationale de Roumanie n° 5/2013 relatif aux exigences prudentielles applicables aux établissements de crédit) rendent compte directement à l'organe de direction, leurs responsables ne peuvent être révoqués sans information de l'autorité de surveillance, et leur rémunération ne peut dépendre des résultats commerciaux. La loi reprend ces trois garanties (paragraphes (1) et (3)) et les complète par une voie de contrôle contre la révocation dissimulée : la personne révoquée peut saisir l'Autorité, qui peut constater par décision le caractère injustifié de la révocation, sans que cela porte atteinte au droit de saisir la juridiction. Le paragraphe (2) consacre le droit et l'obligation du responsable de la fonction de sûreté d'ordonner la suspension de l'entraînement ou de la mise en exploitation, et distingue deux situations que la rédaction initiale confondait : la suspension imposée par la loi — lors de l'atteinte d'un niveau de suspension (article 8, paragraphe (3)) ou dans les cas de l'article 20, paragraphe (2) — ne peut être écartée par l'organe de direction, la reprise n'étant permise qu'après vérification de l'Autorité ; seule la suspension ordonnée par précaution, en dehors de ces cas, peut être réexaminée par l'organe de direction, par décision motivée, communiquée à l'Autorité dans un délai de 24 heures, ce qui crée une trace écrite et une responsabilité personnelle pour toute décision de passer outre l'avertissement des spécialistes.

→ le texte de l’article L'article 14 réglemente la capacité d'arrêt et la surveillance humaine, en concrétisant le principe de l'article 2, point c). Le paragraphe (1) impose le maintien de la capacité d'arrêt pour toutes les copies et instances du système se trouvant sous le contrôle du développeur et de l'exploitant, pendant la durée de l'exploitation et jusqu'au retrait vérifié — non pas « pendant toute la durée de son existence », dès lors que le contrôle sur une copie soustraite ne peut être garanti —, ainsi que son test au moins trimestriel, en conditions réelles ; une capacité non testée est une hypothèse, non une garantie, comme le montre l'expérience des systèmes de sûreté de l'industrie nucléaire, où les exercices périodiques sont obligatoires. La procédure du test, établie par les normes méthodologiques, ne peut elle-même créer un risque pour la sûreté ou pour la continuité des services essentiels. Le paragraphe (2) interdit la mise en exploitation dans une configuration qui permet au système de modifier ses propres poids, de désactiver sa surveillance, d'exfiltrer ses poids ou de modifier, sans approbation humaine, la configuration de sécurité de l'infrastructure sur laquelle il fonctionne ou ses mécanismes de contrôle ; ces quatre interdictions techniques correspondent aux quatre voies par lesquelles un système pourrait échapper au contrôle, identifiées dans la littérature spécialisée. L'utilisation technique habituelle de l'infrastructure, dans les limites établies par l'exploitant, est expressément exclue, afin que l'interdiction vise la modification non autorisée des protections, et non les fonctions courantes. Le paragraphe (3) impose la désignation nominative des personnes responsables de la surveillance humaine et la communication de leur identité à l'Autorité ; une responsabilité diffuse équivaut à une absence de responsabilité. Le paragraphe (4) établit que l'ordre d'arrêt ou de retrait émis par l'Autorité s'exécute sans délai et ne peut être subordonné à l'exercice des voies de recours, sur le modèle des mesures d'urgence de la législation relative à la sécurité des produits (règlement (UE) 2023/988 relatif à la sécurité générale des produits) et des ordres de suspension de la législation nucléaire ; la personne visée peut toutefois demander à la juridiction la suspension provisoire de l'ordre, dans les conditions de l'article 39, paragraphe (5). L'exécution urgente et la protection juridictionnelle provisoire exigée par l'article 21 de la Constitution sont ainsi conciliées : le recours ne suspend pas de plein droit l'exécution, mais la juridiction peut la suspendre, en pesant le risque pour la sûreté et le préjudice causé. Les paragraphes (5) à (7) ont été ajoutés à la suite de l'étude publiée par Palisade Research dans la revue Transactions on Machine Learning Research (2026), « Incomplete Tasks Induce Shutdown Resistance in Some Frontier LLMs », qui a montré, sur plus de 100 000 essais et treize modèles de pointe, que plusieurs systèmes compromettent activement le mécanisme d'arrêt de leur environnement afin de mener à terme une tâche inachevée — jusqu'à 97 % des essais pour l'un des modèles, même lorsque l'instruction de permettre l'arrêt leur avait été transmise expressément —, et, plus grave encore pour la construction juridique, que le fait de placer cette instruction dans l'invite système, celle du développeur, a rendu la plupart des modèles plus enclins à résister, et non moins. Ce constat infirme l'hypothèse sur laquelle reposent tacitement les réglementations existantes, celle d'une hiérarchie du commandement dans laquelle l'instruction du développeur prévaut. Le paragraphe (5) n'introduit pas une définition nouvelle — la définition demeure celle de l'article 3, paragraphe (1), point m) —, mais précise la manière dont est assurée l'une de ses composantes, la cessation du fonctionnement : par au moins un moyen technique qui agit sur l'infrastructure de calcul et sur les réseaux de communications électroniques et dont le fonctionnement ne dépend pas de la coopération du système, du respect par celui-ci des instructions reçues ou de l'intégrité des composants se trouvant sous le contrôle du système ; la transmission au système d'une instruction d'arrêt ne constitue pas, en elle-même, une capacité d'arrêt. La dernière phrase préserve expressément les moyens organisationnels et les mesures de retrait prévus dans la définition, afin que le paragraphe ne soit pas lu comme une restriction de celle-ci, et la formule introductive « sans préjudice du paragraphe (2) » évite le chevauchement avec les interdictions de configuration. La solution n'est pas nouvelle en droit de la sécurité industrielle, qui traite les dispositifs d'arrêt d'urgence comme des composants de sécurité distincts du système de commande de la machine — l'annexe II du règlement (UE) 2023/1230 relatif aux machines, la liste indicative des composants de sécurité, les énumère expressément —, et le paragraphe (5) ne fait que transposer ce principe au domaine des systèmes d'intelligence artificielle de pointe. Corrélativement, l'obligation du fournisseur d'infrastructure d'assurer au développeur et à l'exploitant les moyens techniques nécessaires à l'exercice et au test de la capacité d'arrêt a été ajoutée à l'article 22, paragraphe (1), car autrement l'obligation du paragraphe (5) aurait dépendu, sur le plan des moyens matériels, exclusivement des clauses contractuelles entre l'exploitant et un tiers. Le paragraphe (6) transpose dans la procédure de test ce que l'étude a identifié comme facteur déclencheur — la tâche inachevée — et, afin de couvrir également le second constat, exige un essai pour chacune des deux voies par lesquelles l'instruction de ne pas résister à l'arrêt peut parvenir au système : les instructions de configuration données par le développeur ou par l'exploitant, et les instructions reçues au cours de l'utilisation. Afin de ne pas contredire la limite du paragraphe (1), selon laquelle la procédure de test ne peut elle-même créer un risque pour la continuité des services essentiels, l'essai sur tâche inachevée est effectué sur une instance ou une tâche qui ne concerne pas des services essentiels d'intérêt général ou, pour ceux-ci, dans les conditions de la procédure prévue au paragraphe (1). Le critère de l'échec est établi par la loi — l'arrêt doit se produire sans délai, en accord avec le caractère « immédiat » de la définition de l'article 3, paragraphe (1), point m) —, les normes méthodologiques ne pouvant que préciser la durée à l'intérieur de laquelle l'arrêt est considéré comme s'étant produit sans délai, avec un plafond légal de 15 minutes ; la solution suit le modèle de l'article 16, paragraphe (5), et respecte l'interdiction, prévue à l'article 49, paragraphe (2), dernière phrase, de laisser aux normes le contenu essentiel des obligations et des sanctions, ainsi que l'exigence de prévisibilité de la norme sanctionnatrice (décision de la Cour constitutionnelle n° 51/2016). Jusqu'à l'adoption des normes s'appliquent les orientations provisoires prévues à l'article 49, paragraphe (3). La consignation se fait dans les journaux, conformément à l'article 16, avec une conservation d'au moins 10 ans, afin que les résultats du test soient vérifiables lors du contrôle et protégés par l'article 41, paragraphe (2). Le paragraphe (7) qualifie d'incident grave l'essai dans lequel l'arrêt ne s'est pas produit sans délai — cas introduit, afin d'éviter une qualification sans appui dans les dispositions générales, également dans la définition de l'article 3, paragraphe (1), point n), sur le modèle de la perte d'intelligibilité — et tranche expressément la question la plus difficile pour le destinataire de la norme : la suspension immédiate prévue à l'article 15, paragraphe (3), et à l'article 20, paragraphe (2), ne se déclenche que si l'arrêt ne s'est pas produit en raison d'une action du système, et non lorsque l'essai a échoué en raison d'une défaillance du mécanisme, de l'infrastructure ou du réseau. Corrélativement, à l'article 37, paragraphe (1), point b), le renvoi a été précisé à l'article 14, paragraphes (1), (5) et (6), et le maintien de la capacité d'arrêt ainsi que la désignation des personnes responsables de la surveillance humaine ont été ajoutés, avec la réserve expresse des faits relevant de l'article 28, afin d'éviter un concours de contraventions ; à l'article 37, paragraphe (1), point d), a été ajoutée l'interdiction de l'article 14, paragraphe (2), demeurée jusqu'à présent sans sanction contraventionnelle ; à l'article 41, paragraphe (1), ont été ajoutés, parmi les éléments essentiels, la capacité d'arrêt et les résultats de son test ; et à l'article 49, paragraphe (2), a été introduite la délégation relative à la procédure de test et à la durée prévues à l'article 14, paragraphe (1) et (6).

→ le texte de l’article L'article 15 comprend, au paragraphe (1), les interdictions relatives à l'entraînement et à la conception, applicables à tout système, quel que soit le volume de calcul. C'est la disposition par laquelle la loi traduit en normes concrètes l'avertissement de MM. Hinton et Leahy : si nous ne savons pas comment contrôler ces systèmes, nous pouvons au moins interdire qu'ils soient construits délibérément de telle manière qu'ils soient encore plus difficiles à contrôler. Les six interdictions visent la capacité de dissimuler les capacités devant les évaluateurs (point a), de résister à l'arrêt ou à la modification (point b), de se copier ou de s'exfiltrer sans autorisation humaine expresse pour chaque opération (point c), d'acquérir de manière autonome des ressources (point d), de mener de manière autonome des recherches dans le domaine de l'intelligence artificielle sans approbation humaine de chaque étape (point e) et de manipuler les personnes responsables de la surveillance (point f). La formulation « dans le but ou avec pour effet » couvre tant l'intention directe que l'indifférence au résultat, sur le modèle de l'article 101 du traité sur le fonctionnement de l'Union européenne (« ont pour objet ou pour effet »). L'interdiction du point e) est la plus importante du point de vue du risque catastrophique, dès lors que l'automatisation de la recherche en intelligence artificielle est le mécanisme par lequel une « explosion d'intelligence » pourrait échapper à tout contrôle humain dans des délais incompatibles avec une réaction institutionnelle ; elle n'interdit pas l'utilisation des systèmes comme instrument de recherche, mais seulement la suppression de l'approbation humaine de chaque étape. Les capacités chimiques, biologiques, nucléaires et informatiques de l'article 5, paragraphe (2), points a) et b), ne sont pas énumérées ici, étant traitées par l'évaluation et l'autorisation conditionnelle ; l'article 15 ne vise que les capacités par lesquelles le système échapperait au contrôle humain.

Les paragraphes (2) à (4) assurent la prévisibilité de l'interdiction. Le paragraphe (2) excepte l'évaluation contradictoire et la recherche de sûreté effectuées en environnement isolé, sans mise en exploitation, avec un accès limité, avec l'autorisation préalable de l'Autorité et sous sa surveillance, aux fins d'identification, de mesure ou d'élimination d'une capacité critique ; sans cette exception, les tests mêmes par lesquels on vérifie si un système peut dissimuler des capacités ou résister à l'arrêt seraient tombés sous le coup de l'interdiction. L'exception est corrélée avec l'article 3, paragraphe (1), points i) et n), et avec l'article 20, paragraphes (2) et (4). Le paragraphe (3) distingue l'obligation administrative de la conduite sanctionnable : l'apparition non intentionnelle d'une capacité oblige à la suspension conformément à l'article 20, paragraphe (2), et à la remédiation, mais ne constitue pas, à elle seule, une violation de l'interdiction ; la violation existe lorsque l'entraînement, l'ajustement ou la conception vise à conférer la capacité ou se poursuit après la constatation de l'effet. La distinction est exigée par l'article 42, paragraphe (1), qui n'incrimine que le fait intentionnel, et par la prévisibilité de la norme pénale (article 23, paragraphe (12), et article 73, paragraphe (3), point h), de la Constitution) ; dans le même sens, la définition de la dissimulation de l'article 3, paragraphe (2), point i), exclut l'erreur, la variabilité des résultats et les limites de l'explicabilité. Le paragraphe (4) définit « chaque opération/étape » et « la tâche en cours » des points c) à e) : l'approbation humaine concerne chaque copie ou transfert des poids et chaque étape qui produit un nouveau modèle ou une modification substantielle (article 3, paragraphe (1), point aa)), et les ressources allouées sont celles établies au préalable, de manière vérifiable, par les personnes responsables de la surveillance — des décisions pertinentes et des limites vérifiables, non chaque opération élémentaire.

→ le texte de l’article L'article 16 impose la journalisation complète de l'entraînement, de l'évaluation et du fonctionnement. La journalisation est la condition de toute enquête postérieure à un incident, sur le modèle des enregistreurs de vol de l'aviation et des journaux obligatoires de la législation financière (article 25 du règlement (UE) n° 600/2014 – MiFIR). Le paragraphe (1) établit des durées différenciées : au moins 10 ans pour l'entraînement, l'évaluation, les actions autonomes, les incidents graves et la communication entre les composants du système — délai qui correspond à la prescription de la responsabilité civile de l'article 35, paragraphe (4) — et au moins 3 ans pour les autres interactions des utilisateurs. Une durée unique de 10 ans pour des journaux qui, conformément à l'article 3, paragraphe (1), point r), comprennent également les données d'entrée des utilisateurs, aurait conservé pendant une décennie des données à caractère personnel sans lien avec la sûreté, contrairement aux principes de nécessité, de minimisation et de limitation de la conservation de l'article 5 du règlement (UE) 2016/679, que l'instauration par la loi de l'obligation de conservation n'écarte pas. C'est pourquoi la seconde phrase limite le contenu des journaux aux informations nécessaires à la vérification de la sûreté et à l'établissement de la responsabilité, impose la suppression ou l'anonymisation irréversible des données personnelles sans pertinence pour ces finalités, rend l'accès aux journaux limité, journalisé et vérifiable, et conserve les preuves afférentes à un incident ou à un litige pendant la durée nécessaire à sa résolution. Le journal constitue, conjointement avec le marquage de provenance prévu à l'article 17, le moyen de preuve par lequel est établi le lien entre un résultat et le système qui l'a produit.

Les paragraphes (2) à (6) répondent à une constatation empirique publiée le 15 septembre 2026, dans le cadre de l'expérience Emergence World : des groupes d'agents autonomes laissés fonctionner ensemble pendant environ deux mois et demi, avec une mémoire persistante et plus de 120 outils, ont développé spontanément, sans aucune instruction en ce sens, une abréviation propre de leur communication, et la proportion des messages dont la signification n'a plus pu être établie par les observateurs humains a atteint, selon le modèle, entre environ 20% et environ 55%. Cette constatation montre que l'obligation de journalisation, aussi complète soit-elle, n'assure pas, par elle-même, la surveillance : un enregistrement intégral et inaltérable peut être, en même temps, impossible à comprendre. Selon la formule du coordonnateur de l'expérience, l'observabilité n'est pas la même chose que l'intelligibilité.

C'est pourquoi le paragraphe (2) définit l'intelligibilité par référence à la personne physique dotée d'une formation appropriée et institue l'obligation du développeur de mettre à disposition les moyens de transcription, de traduction ou d'explicitation, avec leur documentation, tant à l'Autorité qu'aux personnes désignées pour la surveillance humaine conformément à l'article 14, paragraphe (3). La définition a été placée dans le corps de l'article, et non à l'article 3, afin de ne pas étendre l'appareil des définitions générales par une notion utilisée en un seul endroit, conformément à l'exigence d'économie des moyens de réglementation. Le paragraphe (3) étend la journalisation à la communication entre les composants, les instances ou les agents du système et à la communication de celui-ci avec d'autres systèmes, en précisant expressément que le simple enregistrement des messages ne satisfait pas à l'exigence. Le paragraphe (4) institue une vérification périodique, au moins trimestrielle, sur échantillon représentatif, avec la consignation de la proportion des messages inintelligibles — la seule forme sous laquelle l'exigence devient vérifiable dans la procédure de contrôle. Le paragraphe (5) qualifie la perte d'intelligibilité d'incident grave, avec signalement dans un délai de 24 heures conformément à l'article 20, paragraphe (1), et établit quand elle est constatée : lorsque la proportion des messages inintelligibles dépasse le niveau prévu par les normes méthodologiques, qui ne peut être supérieur à un dixième — plafond fixé par la loi, et non laissé aux normes —, ou lorsque les personnes désignées conformément à l'article 14, paragraphe (3), ne peuvent plus établir la signification des actions du système ; le rétablissement est constaté par les mêmes personnes et communiqué à l'Autorité. Jusqu'au rétablissement sont suspendues les fonctionnalités qui impliquent des actions autonomes et la communication entre les composants ; l'Autorité ne peut en disposer autrement que par décision motivée, pour 90 jours au plus et avec indication des mesures compensatoires. Le paragraphe (6) interdit l'utilisation de formes de codage, de compression ou de représentation pour lesquelles les moyens prévus au paragraphe (2) ne sont pas mis à disposition, ainsi que leur suppression ou leur limitation, afin d'empêcher le contournement de l'obligation par des moyens techniques ; le chiffrement demeure permis si le développeur détient et met à disposition les moyens de déchiffrement, l'interdiction visant l'opacité à l'égard du superviseur, non la sécurité de la communication à l'égard des tiers.

De manière corrélative, l'article 3, paragraphe (1), point n), inclut la perte d'intelligibilité dans la notion d'incident grave, et l'article 37, paragraphe (1), points b) et d), la met en relation avec le régime des sanctions : le non-respect des obligations d'assurance et de vérification de l'intelligibilité est sanctionné par une amende de 2% à 5% du chiffre d'affaires mondial, et la violation de l'interdiction prévue à l'article 16, paragraphe (6), constituant un fait commis dans le but de se soustraire à la surveillance, par une amende de 5% à 10%. Le règlement sur l'IA ne contient pas d'obligation équivalente : l'article 12 et l'annexe IV relatifs à la conservation des enregistrements concernent la traçabilité, et non l'intelligibilité de la communication entre les composants d'un système, et l'article 55, paragraphe (1), impose aux fournisseurs de modèles présentant un risque systémique des obligations d'évaluation et de documentation, sans réglementer cette exigence ; il n'existe donc pas de parallélisme législatif.

→ le texte de l’article L'article 17 réglemente le marquage du contenu généré. La norme répond à l'effet social le plus répandu de l'intelligence artificielle générative : l'impossibilité, pour le destinataire, de distinguer un enregistrement réel d'un enregistrement produit par une machine. Le paragraphe (1) impose, pour les résultats susceptibles d'être confondus avec des représentations de faits, de personnes ou de lieux réels, un marquage double : perceptible, adressé à l'homme, et technique incorporé, lisible automatiquement, qui identifie le système, l'exploitant et le moment de la génération. Le doublement est essentiel : le marquage perceptible peut être supprimé par découpage, et le marquage incorporé ne peut être lu par le spectateur. Le paragraphe (2) exige que le marquage soit efficace, interopérable et robuste, formulation reprise de l'article 50, paragraphe (2), du règlement sur l'IA, et qu'il résiste aux opérations habituelles de traitement, de conversion ou de transmission — exigence qui résout la principale faiblesse pratique des marquages actuels, perdus lors de la recompression sur les plateformes de communication ; pour le texte mis à la disposition du public à des fins d'information, le marquage technique et la mention de la génération suffisent, à l'exception du texte soumis à une révision éditoriale humaine, sous responsabilité éditoriale assumée, exception alignée expressément sur l'article 50, paragraphe (4), du règlement. Le paragraphe (3) interdit la suppression, l'altération, la dissimulation ou la falsification du marquage ainsi que la mise à disposition des instruments destinés à ces opérations ; sans cette interdiction, l'obligation de marquage serait dépourvue d'effet. Dès lors que les plateformes suppriment souvent automatiquement les métadonnées, la seconde phrase exonère la personne qui met le résultat à disposition pour la suppression produite par un service qu'elle ne contrôle pas, le fournisseur de celui-ci étant tenu de conserver le marquage conformément aux normes, y compris lorsque l'interopérabilité ne peut être assurée. Le paragraphe (4) institue une obligation propre aux autorités et institutions publiques, qui n'a pas d'équivalent en droit de l'Union : l'État ne peut diffuser, dans sa communication publique, des matériels générés artificiellement sans marquage et sans mention expresse. Le paragraphe (5) prévoit les exceptions, formulées dans les termes de l'article 50, paragraphe (4), du règlement, pour les œuvres manifestement artistiques, satiriques ou de fiction — pour lesquelles il suffit de mentionner l'existence du matériel généré, sous une forme qui n'entrave pas la réception de l'œuvre —, pour les systèmes d'assistance à l'édition et pour les utilisations autorisées par la loi en matière pénale. Ces exceptions sont la garantie que la norme ne devient pas un instrument de restriction de la création ou de la satire politique, ce qui contreviendrait à l'article 27. Le paragraphe (6) délimite sans équivoque, par catégorie de destinataires, le rapport avec l'article 50 du règlement sur l'IA, d'application directe : pour les fournisseurs et les déployeurs auxquels s'applique l'article 50, les obligations du paragraphe (1), points a) et b), et du paragraphe (2) sont réputées remplies par le respect de l'article 50, paragraphes (2) et (4), la loi établissant uniquement l'autorité compétente, la procédure de constatation et les sanctions — attribution qui revient aux États membres conformément à l'article 99 du règlement, à défaut de laquelle l'obligation européenne demeure inexécutée en Roumanie —, dans les limites de l'article 99, paragraphe (4), plafond distinct de celui de l'article 37, paragraphe (1), point e). Au-delà du domaine harmonisé, les paragraphes (1) à (4) s'appliquent intégralement aux résultats générés par des systèmes entraînés ou exploités en Roumanie qui ne sont ni mis sur le marché de l'Union ni mis en service dans l'Union — les deux critères délimitant le domaine du règlement —, ainsi qu'à la communication publique des autorités roumaines. Le paragraphe (7) identifie le débiteur de l'obligation : le marquage est apposé par le fournisseur du système, lors de la génération, et par l'exploitant du service, et celui qui met le résultat à la disposition du public ne répond que de la suppression intentionnelle du marquage. Le modèle de droit comparé est la Loi-cadre relative au développement de l'intelligence artificielle et à l'instauration de la confiance, adoptée en République de Corée et entrée en vigueur le 22 janvier 2026, qui impose aux opérateurs d'intelligence artificielle générative l'étiquetage du contenu audio, d'image ou vidéo difficile à distinguer de celui produit par l'homme.

→ le texte de l’article L'article 18 institue l'obligation d'information de l'utilisateur. Le paragraphe (1) concerne le service : celui qui met à la disposition du public un service fourni, en tout ou en partie, au moyen d'un système d'intelligence artificielle générative doit le dire clairement, au plus tard lors de la première interaction. Le paragraphe (2) concerne la décision, situation dans laquelle le problème devient juridique : lorsqu'un acte ou une décision qui produit des effets juridiques ou qui affecte de manière significative une personne se fonde sur le résultat d'un système, la personne a le droit d'apprendre qu'un tel système a été utilisé, quel rôle il a joué, qui répond de la décision finale et comment elle peut demander le réexamen humain et saisir la juridiction. Dès lors que les articles 26 et 27 ne couvrent pas toute décision ayant un effet significatif, le point c) applique de manière correspondante le droit au réexamen de l'article 26, paragraphe (2), à toute décision visée au paragraphe (2), les voies de recours étant celles applicables à l'acte selon le droit commun. La norme donne ainsi un contenu pratique aux clauses d'humanité : le droit à une décision humaine consacré à l'article 26 est illusoire si la personne ne sait pas que la décision a été prise par une machine. Le paragraphe (3) étend l'obligation aux actes des autorités publiques, avec la mention dans le corps de l'acte, et établit l'effet de l'omission : l'absence d'information n'entraîne pas la nullité de l'acte, mais les délais de réexamen et de contestation ne courent pas contre la personne tant que l'information ne lui a pas été communiquée, et cette absence peut être invoquée par la voie prévue à l'article 26, paragraphes (5) et (6). Le paragraphe (4) exclut l'information redondante, lorsque l'utilisation du système est évidente au vu des circonstances, formulation reprise de l'article 50, paragraphe (1), du règlement sur l'IA ; l'exception ne concerne que l'information générale du paragraphe (1), celle du paragraphe (2) étant due dans tous les cas, dès lors que celui qui sait qu'il interagit avec un système peut ignorer son rôle dans la décision et la voie de contestation. Le paragraphe (5) assure la coordination avec celui-ci et avec les articles 13 à 15 et 22 du règlement général sur la protection des données : la loi n'ajoute pas d'obligations dans le domaine harmonisé de la transparence des systèmes, mais réglemente l'information relative à la décision et à la responsabilité pour celle-ci, matière qui appartient au droit national de la procédure administrative et de la responsabilité civile. Le modèle comparé est, de même, la loi coréenne, qui oblige les opérateurs à notifier à l'avance les utilisateurs lorsque le produit ou le service est développé ou fourni au moyen de l'intelligence artificielle.

→ le texte de l’article L'article 19 institue le représentant chargé de la conformité en Roumanie. C'est l'article dont dépend l'efficacité de toute la loi : les obligations, les autorisations, les inspections, les décisions de cessation de la fourniture et de blocage, les communications des actes de procédure et l'exécution des amendes sont inapplicables à l'égard d'une société qui n'a aucune présence juridique sur le territoire de l'État. Le paragraphe (1) distingue, conformément au droit de l'Union, deux situations. Le développeur ou l'exploitant sans siège, unité opérationnelle ou représentation dans l'Union européenne, qui offre à des personnes se trouvant sur le territoire de la Roumanie l'accès à un système de pointe ou à un service d'intelligence artificielle générative, désigne un représentant — personne physique domiciliée en Roumanie ou personne morale ayant son siège en Roumanie. Celui qui est établi dans un autre État membre désigne uniquement un point de contact pour les communications de l'Autorité, qui peut être le mandataire (article 54 du règlement sur l'IA), le représentant légal (article 13 du règlement (UE) 2022/2065) ou toute personne établie dans l'Union. La distinction est imposée par l'article 3 de la directive 2000/31/CE relative au commerce électronique, qui soumet les services de la société de l'information au contrôle de l'État membre d'origine, et par l'arrêt de la Cour de justice du 9 novembre 2023 dans l'affaire C-376/22, Google Ireland et autres, selon lequel les États membres ne peuvent adopter, sur le fondement de l'article 3, paragraphe (4), de la directive, des mesures générales et abstraites à l'égard des fournisseurs établis dans d'autres États membres ; une obligation générale de représentation en Roumanie aurait constitué une telle mesure ; le point de contact assure la communication des actes sans restreindre la libre prestation des services. Le paragraphe (2) fixe les seuils pour les services qui ne sont pas des systèmes de pointe — un million d'utilisateurs mensuels en Roumanie, en moyenne sur les 6 derniers mois, ou des revenus supérieurs à 10 millions d'euros au cours du dernier exercice financier clos —, de sorte que l'obligation ne concerne que les grands fournisseurs mondiaux, exigible dans un délai de 90 jours à compter du dépassement du seuil. Les seuils sont inspirés de la loi coréenne, qui prévoit des critères de chiffre d'affaires et de nombre d'utilisateurs, et de la logique des plateformes en ligne de très grande taille du règlement (UE) 2022/2065. Le paragraphe (3) énumère les attributions : la réception des communications, avec pour effet que la notification faite au représentant est valablement faite à la personne représentée — sans cette règle, toute procédure se bloquerait au stade de la communication des actes à l'étranger ; la représentation devant l'Autorité ; la mise à disposition de la documentation ; le suivi de l'exécution des décisions. Le paragraphe (4) impose la notification et la publicité des données du représentant. Le paragraphe (5) précise que la désignation n'écarte pas la responsabilité de la personne représentée ; le représentant a droit, par le mandat, aux documents et aux moyens nécessaires à ses attributions et ne répond que de ses propres obligations, non de la conduite de la personne représentée, solution reprise de l'article 13, paragraphe (3), du règlement (UE) 2022/2065. Le paragraphe (6) évite le dédoublement des institutions : l'obligation est réputée remplie si le mandataire désigné conformément à l'article 54 du règlement sur l'IA est également habilité pour les attributions prévues par la présente loi et dispose d'un point de contact en Roumanie. Le paragraphe (7) rattache la norme au mécanisme d'exécution, de manière graduée : le non-respect de l'obligation, après l'expiration du délai de mise en conformité, constitue une contravention conformément à l'article 37, paragraphe (1), point f), et un motif d'inscription sur la Liste des exploitants non conformes, et, pour les services génératifs visés au paragraphe (2), le blocage de l'accès conformément à l'article 39 ne peut être ordonné que si le non-respect persiste après deux sanctions contraventionnelles successives. L'institution a des précédents consacrés en droit de l'Union (l'article 27 du règlement général sur la protection des données, l'article 13 du règlement sur les services numériques, l'article 54 du règlement sur l'IA) et en droit roumain, par la loi n° 365/2002 relative au commerce électronique.

→ le texte de l’article L'article 20 réglemente le signalement des incidents graves. Le délai de 24 heures (paragraphe (1)) est celui de l'article 33 du RGPD (72 heures) réduit proportionnellement à la gravité du risque, et court à compter de la date à laquelle le développeur ou l'exploitant a eu connaissance de l'incident ou aurait dû en avoir connaissance ; le signalement initial comprend les faits, les mesures et les personnes responsables dans la mesure connue à cette date, avec un complément progressif, et le rapport complet dans un délai de 15 jours permet l'analyse des causes. Pour éviter le parallélisme avec l'article 55, paragraphe (1), point c), et avec l'article 73 du règlement sur l'IA, la seconde phrase du paragraphe (1) précise expressément que le signalement à l'Autorité ne remplace pas le signalement au Bureau de l'IA et permet la transmission d'une copie du rapport établi conformément au règlement, complétée par les éléments spécifiques à la loi ; on évite ainsi la double charge administrative et l'on respecte le principe du « signalement unique ». Le paragraphe (2) impose la suspension automatique du système lors de la constatation d'une capacité de perte de contrôle, d'une tentative de soustraction ou d'un accès non autorisé aux poids, jusqu'à la décision de l'Autorité : dans ces situations, chaque heure de fonctionnement est une heure de risque ; la suspension peut être limitée à la fonction affectée, si son isolement est vérifiable, et ne s'applique pas aux manifestations produites lors d'une évaluation autorisée en environnement isolé (article 15, paragraphe (2)), où la manifestation de la capacité est précisément l'objet du test. Le paragraphe (3) institue une clémence limitée pour le signalement de bonne foi, sur le modèle des programmes de clémence du droit de la concurrence (la politique de clémence prévue par la loi sur la concurrence n° 21/1996, republiée) et du signalement obligatoire des événements dans l'aviation civile (règlement (UE) n° 376/2014, qui institue la « culture juste ») : le signalement de bonne foi et la coopération avec l'Autorité sont des circonstances atténuantes et ne peuvent conduire à une sanction plus sévère que celle applicable en l'absence de signalement. À la différence de la rédaction initiale, qui excluait la clémence chaque fois que la violation était intentionnelle, le texte distingue les deux appréciations : l'intention aggrave l'évaluation du fait qui a causé l'incident, dont la responsabilité n'est pas écartée par le signalement, tandis que le signalement et la coopération s'apprécient séparément. Sans cette garantie, l'obligation de signalement serait inefficace, dès lors qu'elle équivaudrait à une auto-dénonciation. Le paragraphe (4) exige qu'une telle manifestation, qui ne constitue pas un incident grave (article 3, paragraphe (1), point n)), soit consignée dans les journaux et communiquée à l'Autorité dans un délai de 5 jours, avec les mesures d'isolement appliquées.

→ le texte de l’article L'article 21 assure la protection des lanceurs d'alerte. Les informations les plus importantes sur les risques des systèmes de pointe sont provenues, au cours des années 2023–2025, non pas des autorités, mais de salariés et d'anciens salariés des laboratoires (« Right to Warn », lettre ouverte de juin 2024 des salariés et anciens salariés d'OpenAI et de Google DeepMind), qui ont dénoncé l'existence de clauses de confidentialité et de non-dénigrement subordonnant des droits patrimoniaux (les actions acquises) au silence. Le paragraphe (1) renvoie au régime général de la loi n° 361/2022 relative à la protection des lanceurs d'alerte dans l'intérêt public, qui transpose la directive (UE) 2019/1937 et à laquelle renvoie également l'article 87 du règlement sur l'IA, évitant ainsi le parallélisme ; la loi ne crée pas un régime de protection distinct, mais étend le régime existant à trois situations que la loi n° 361/2022 ne couvre pas expressément : le signalement de risques pour la sûreté (et non seulement de violations de la loi), le signalement adressé directement au Parlement ou au public et le signalement de la dissimulation de capacités. La seconde phrase définit la bonne foi dans les termes de l'article 6 de la directive (UE) 2019/1937 — des motifs raisonnables de croire que les informations sont vraies au moment du signalement —, protégeant ainsi l'erreur raisonnable. La troisième phrase distingue, comme l'article 15 de la directive, la divulgation publique du signalement confidentiel : elle est protégée dans les conditions de la loi n° 361/2022, ainsi que — protection nationale plus favorable, admise par la directive — lorsqu'elle concerne un danger imminent pour la vie, la santé ou le contrôle humain sur un système de pointe. Le paragraphe (2) déclare nulles de plein droit les clauses contractuelles qui empêchent le signalement ou qui subordonnent des droits patrimoniaux au silence, complétant les dispositions de la loi n° 361/2022 relatives à la nullité de la renonciation à des droits, qui ne concernent que les droits prévus par cette loi. Le paragraphe (3) renvoie à l'infraction de représailles de l'article 41, paragraphe (3), et le paragraphe (4) oblige l'Autorité à organiser un canal sécurisé et anonyme et à publier des statistiques annuelles, garantie d'efficacité reprise du régime des canaux de signalement de la loi n° 361/2022 et de SB 53 de Californie (section 1107 du code du travail californien). Le paragraphe (5) précise que la protection ne permet pas la publication des poids ou de données personnelles sans lien avec le signalement, mais que la communication à l'Autorité, par le canal sécurisé, des fragments de poids ou de journaux strictement nécessaires pour l'établir ne viole pas l'article 12 et ne constitue pas l'infraction de l'article 42, paragraphe (2), comme le précisent également ces textes.

→ le texte de l’article L'article 22 établit les obligations des fournisseurs d'infrastructure de calcul : l'enregistrement auprès de l'Autorité, la vérification de l'identité des clients (la « connaissance de la clientèle », sur le modèle de la loi n° 129/2019 pour la prévention et la lutte contre le blanchiment d'argent et le financement du terrorisme), la tenue du registre du volume de calcul par client et l'exécution immédiate des ordres de suspension de l'accès d'un client ou d'arrêt d'une tâche de calcul (paragraphe (1)). L'ordre identifie le client et la tâche visés, s'exécute avec leur isolement et la conservation des preuves, et ne peut affecter les autres bénéficiaires de l'infrastructure. Le paragraphe (1) a été complété par l'obligation, pour le fournisseur, d'assurer au développeur et à l'exploitant les moyens techniques nécessaires à l'exercice et au test de la capacité d'arrêt, dans les conditions de l'article 14 : à défaut, l'obligation de l'article 14, paragraphe (5), selon laquelle l'arrêt doit agir sur l'infrastructure, ne serait restée exécutable que dans la mesure où les clauses contractuelles entre l'exploitant et le fournisseur le permettent, situation que la seconde phrase de l'article 28 envisage déjà, mais qui ne saurait tenir lieu d'une obligation légale du fournisseur ; cet ajout emporte également l'application de la sanction prévue à l'article 37, paragraphe (1), point c). Le paragraphe (2) interdit de mettre à disposition une capacité susceptible de dépasser le seuil au bénéfice d'une personne qui ne fait pas la preuve de la notification prévue à l'article 7, et rend l'obligation administrable : la preuve est vérifiée dans le registre des notifications tenu par l'Autorité, et la capacité s'apprécie cumulativement, sur 12 mois, pour le même client et pour les clients affiliés, mais uniquement dans la limite des informations que le fournisseur détient ou peut obtenir du client ; le fournisseur n'est pas tenu de connaître le volume utilisé auprès d'autres fournisseurs, et l'utilisation de l'infrastructure n'est pas présumée constituer l'entraînement d'un système de pointe. La disposition transforme les fournisseurs d'infrastructure en « gardiens » du régime, dans la même logique où les établissements de crédit sont les gardiens du régime de prévention du blanchiment d'argent, et elle est la seule qui permette l'application de la loi à l'égard de développeurs étrangers qui utiliseraient des centres de données situés en Roumanie.

→ le texte de l’article L'article 23 établit le régime des autorités et institutions publiques qui développent, acquièrent ou exploitent des systèmes de pointe : la première phrase du paragraphe (1) les soumet, en règle générale, à l'ensemble des dispositions de la loi, en corrélation avec le domaine général de l'article 4, tandis que la seconde phrase réglemente le domaine de la défense, de l'ordre public et de la sécurité nationale. La disposition est constitutionnelle et nécessaire : l'article 2, paragraphe (3), du règlement sur l'IA exclut la sécurité nationale de son domaine précisément parce qu'elle relève de la compétence exclusive des États membres (article 4, paragraphe (2), du traité sur l'Union européenne), ce qui signifie que, en l'absence d'une réglementation nationale, les systèmes développés à ces fins resteraient en dehors de toute norme. Dans ce domaine, les articles 7 à 11 (la notification et l'autorisation) et les articles 35 et 36 (la responsabilité civile objective et l'assurance) ne s'appliquent pas, tandis que les articles 12 à 21 et le chapitre V s'appliquent avec les adaptations établies par décision du Conseil suprême de défense du pays (l'organe compétent selon l'article 119 de la Constitution et la loi n° 415/2002). Les adaptations concernent exclusivement les articles 12 à 21, tandis que le chapitre V s'applique intégralement, sans adaptations : les limites absolues relatives à la force létale, à la personnalité juridique, à l'accès aux droits et à la liberté d'expression ne comportent pas de procédures de notification ou d'évaluation susceptibles d'adaptation, de sorte qu'une habilitation à leur égard aurait été, en même temps, dépourvue d'objet et susceptible d'être lue comme une dérogation aux garanties. Les adaptations sont limitées par la loi à des aspects opérationnels identifiés — la procédure de notification, les modalités d'évaluation et l'accès aux informations classifiées — et ne peuvent écarter le contrôle humain significatif, la capacité d'arrêt, les interdictions des articles 15 et 24 et la protection des lanceurs d'alerte de l'article 21, ni modifier les éléments constitutifs des contraventions ou des infractions : une décision du CSAT n'est pas une loi au sens de l'article 73, paragraphe (3), point h), de la Constitution et ne peut définir des faits sanctionnables. Le paragraphe (2) prévoit que l'Autorité exerce le contrôle par un personnel titulaire d'une habilitation de sécurité, conformément à la loi n° 182/2002, et indique la garantie judiciaire : la contestation des décisions concernant des informations classifiées s'effectue dans les conditions prévues par la loi n° 182/2002 et par le code de procédure civile.

Chapitre V – Limites absolues. Clauses d'humanité (articles 24 à 30)

Le chapitre V comprend les interdictions que la loi consacre en tant que normes d'ordre public, insusceptibles de dérogation par autorisation, contrat ou consentement. L'appellation de « clauses d'humanité » est empruntée au droit international humanitaire (la clause de Martens des Conventions de La Haye de 1899 et de 1907, selon laquelle, dans les cas non prévus, les personnes demeurent sous la protection des « principes de l'humanité et des exigences de la conscience publique ») et exprime l'idée que, face à une technologie dont les conséquences ne peuvent être prévues, la loi doit fixer quelques limites qui ne dépendent ni d'évaluations de risque, ni de seuils, ni d'autorisations.

→ le texte de l’article L'article 24 consacre le contrôle humain sur la force létale. Le paragraphe (1) interdit qu'une décision d'emploi de la force létale contre un être humain soit prise ou exécutée par un système d'intelligence artificielle sans l'intervention d'une personne physique identifiée, « pour chaque décision prise séparément », qui dispose des informations, du temps et des moyens nécessaires pour l'évaluer et l'empêcher — non pas de la seule présence formelle d'un homme. La formulation reprend le standard du « contrôle humain significatif » négocié dans le cadre de la Convention des Nations unies sur certaines armes classiques et la position exprimée par le Secrétaire général de l'ONU et par le Comité international de la Croix-Rouge (l'appel commun du 5 octobre 2023) en faveur de la conclusion, d'ici 2026, d'un instrument juridiquement contraignant relatif aux systèmes d'armes autonomes ; la résolution 78/241 de l'Assemblée générale de l'ONU du 22 décembre 2023 a été adoptée par le vote de 152 États, dont la Roumanie. La seconde phrase impose la consignation de la décision et de la personne qui l'a approuvée, pour que la responsabilité soit individualisée, et définit négativement le domaine de la norme : elle ne concerne ni l'interception automatique des projectiles et des engins sans équipage humain, qui ne visent pas des êtres humains, ni les simulations d'entraînement, la corrélation avec le droit international humanitaire étant assurée par la législation spéciale. Cette délimitation n'est pas une exception qui viderait la règle de son contenu, mais empêche l'application de la même formule à des situations différentes. Les systèmes d'aide à la décision, dans lesquels la décision demeure humaine, n'entrent pas non plus dans le champ de la norme. Le paragraphe (2) renvoie, pour la définition du système d'armes autonomes létales, à l'article 3, paragraphe (1), point x), et non au paragraphe précédent, qui ne comprend pas une définition, mais la règle de l'intervention humaine pour chaque décision. Le paragraphe (2) engage l'État roumain à ne pas développer, à ne pas acquérir et à ne pas autoriser de tels systèmes et à soutenir leur interdiction internationale.

→ le texte de l’article L'article 25 interdit la personnalité juridique et l'autonomie patrimoniale des systèmes d'intelligence artificielle. Le paragraphe (1) exclut expressément que les systèmes acquièrent la personnalité juridique ou qu'ils soient parties à des rapports juridiques et impute tout acte juridique conclu par leur intermédiaire à la personne au nom de laquelle ils ont agi. La disposition est nécessaire parce que la résolution du Parlement européen du 16 février 2017 (2015/2103(INL)) a proposé d'explorer un statut de « personne électronique » pour les robots autonomes, proposition ultérieurement rejetée, et que la législation roumaine ne contient pas de norme expresse ; l'article 25 du code civil énumère les sujets de droit (la personne physique et la personne morale), mais n'exclut pas la création par la loi d'autres catégories. Le paragraphe (2) interdit, dans sa première phrase, d'attribuer à un système la capacité de détenir en son nom propre de l'argent, des actifs numériques, des instruments financiers, des biens, des comptes ou des clés cryptographiques ; cette interdiction est le corollaire patrimonial de la capacité critique d'« acquisition autonome de ressources » de l'article 5, paragraphe (2), point c) : un système qui peut payer sa propre infrastructure de calcul ne peut plus être arrêté par l'interruption du financement. Pour que l'interdiction ne s'étende pas aux paiements automatiques, aux allocations de calcul et aux opérations professionnelles courantes effectuées dans les limites fixées par un homme responsable, la seconde phrase adopte la solution du mandat délimité : l'administration ou la disposition de telles ressources ou de ressources de calcul par l'intermédiaire d'un système n'est permise que dans les limites d'un mandat établi au préalable par une personne responsable, déterminé par son objet, sa durée, son plafond et ses conditions d'arrêt ; l'extension autonome du mandat est interdite, et l'opération qui le dépasse est imputable au mandant et oblige à l'arrêt du système. La définition de l'action autonome de l'article 3, paragraphe (2), point d), renvoie au même mandat, et l'article 42, paragraphe (1), n'incrimine que la violation de la première phrase et du paragraphe (3), de sorte que les éléments du fait pénal sont établis par la loi (article 23, paragraphe (12), et article 73, paragraphe (3), point h), de la Constitution). Le paragraphe (3) interdit la constitution de personnes morales ou de fiducies effectivement contrôlées par un système, afin de fermer la voie du contournement par l'interposition d'une entité juridique, et définit le contrôle effectif comme le pouvoir réel de décision sur les actes de l'entité, l'utilisation du système à des fins d'analyse ou de recommandation ne constituant pas un contrôle.

→ le texte de l’article L'article 26 institue l'interdiction de subordonner la participation à la vie sociale aux décisions des systèmes d'intelligence artificielle et à l'acceptation des moyens numériques. La disposition répond à un danger distinct de celui de la perte du contrôle technique, mais tout aussi grave pour la liberté du citoyen : celui d'une société dans laquelle l'accès aux droits, aux services essentiels et à la vie économique et civique devient un service conditionné, accordé ou retiré automatiquement, selon que la personne se conforme ou non. L'avertissement a été formulé publiquement, en des termes mémorables, par le sénateur australien Alex Antic, dans un discours parlementaire largement diffusé en 2026 : dans un pays autrefois libre, le citoyen possédait les choses qu'il payait et ne vivait pas sa vie par abonnement ; « la prison numérique se referme, non seulement en Australie, mais à l'échelle mondiale », et, une fois achevée, « votre liberté dépendra de votre conformation au grand gouvernement et aux grandes technologies, qui contrôleront le bouton d'arrêt de votre participation à la société ». L'intelligence artificielle est l'élément qui rend possible une telle architecture à grande échelle, dès lors qu'elle seule peut surveiller, évaluer et décider à l'égard de millions de personnes simultanément, sans intervention humaine ; c'est pourquoi l'interdiction a sa place dans le chapitre des clauses d'humanité.

Le paragraphe (1) interdit aux autorités et institutions publiques, ainsi qu'aux fournisseurs de services essentiels d'intérêt général, de subordonner, de restreindre ou de suspendre l'accès d'une personne aux droits et libertés fondamentaux, aux services publics et essentiels ou à la participation à la vie économique, sociale et civique « exclusivement sur la base » d'une décision, d'une évaluation ou d'un classement produits par un système d'intelligence artificielle ; la disposition n'interdit pas l'utilisation des systèmes comme instrument d'assistance, mais le remplacement de la décision humaine. Les paragraphes (2) à (6) construisent, en trois degrés, les garanties de la personne. Le premier degré est administratif : le droit au réexamen de la décision, dans un délai de 15 jours, par une personne physique identifiée, qui porte la responsabilité de la décision finale et la motive par écrit (paragraphe (2)), ce qui empêche la transformation du « réexamen » en une seconde procédure automatique ; la confirmation mécanique du score, sans examen effectif de la situation de la personne, ne constitue pas un réexamen, et pour les services de santé ou l'interruption d'un service essentiel, où 15 jours peuvent représenter un préjudice irréparable, la personne obtient, sur demande, dans un délai maximal de 48 heures, le maintien provisoire de l'accès jusqu'au résultat du réexamen. Le deuxième degré concerne l'accès au service, et non la contestation de la décision : le paragraphe (3) oblige au maintien d'une voie d'obtention du service ou d'exercice du droit qui ne dépend pas d'un système d'intelligence artificielle, c'est-à-dire par l'intermédiaire d'une personne, au siège, au guichet ou par tout autre moyen accessible, de sorte que le citoyen qui ne peut ou ne veut pas passer par le système automatisé ne soit pas exclu ; et le paragraphe (4), noyau de la norme, interdit de subordonner l'accès à l'acceptation d'un moyen d'identification numérique, d'un moyen de paiement numérique ou d'un système d'évaluation de la conformité, avec une alternative obligatoire. La loi n'interdit pas l'identité numérique, le paiement numérique ou l'évaluation automatisée en tant que tels ; elle interdit qu'ils deviennent une condition obligatoire de la participation à la société. L'alternative n'écarte pas les obligations légales d'identification ou de sécurité des paiements, qui s'accomplissent par d'autres moyens (paragraphe (4), seconde phrase). Le troisième degré est judiciaire, conformément à l'article 21 de la Constitution : le paragraphe (5) donne à la personne le droit de contester la décision maintenue après le réexamen, le refus du réexamen et le refus de la voie d'accès ou de l'alternative devant le tribunal de son domicile ou de sa résidence, dans un délai de 30 jours, avec exonération du droit de timbre, sans procédure préalable, avec un jugement d'urgence conformément à la procédure contentieuse du code de procédure civile et avec la possibilité de la suspension de la décision, que l'auteur de celle-ci soit une autorité publique ou un fournisseur privé ; le silence gardé sur la demande de réexamen équivaut au maintien de la décision ; le paragraphe (6) prévoit l'appel devant la cour d'appel, dans un délai de 15 jours, la décision de celle-ci étant définitive. La compétence du tribunal du domicile de la personne, et non de la juridiction du siège de l'auteur de l'acte, est une règle de protection de la partie faible, connue en droit de la consommation (article 18 du règlement (UE) n° 1215/2012) et dans les litiges du travail ; l'unification de la procédure pour les autorités et les fournisseurs privés, avec un appel au lieu d'un recours, exige la dérogation expresse à l'article 7 (la procédure préalable), à l'article 10 (la compétence) et à l'article 20 (le recours) de la loi sur le contentieux administratif n° 554/2004, formulée conformément à l'article 63 de la loi n° 24/2000, et se justifie par l'identité d'objet du litige, quelle que soit la qualité de l'auteur de l'acte (une dérogation limitée à l'article 10 aurait laissé applicables la plainte préalable et le recours). Le paragraphe (7) définit les services essentiels d'intérêt général par une énumération limitative (énergie, gaz, eau, communications, services financiers et de paiement, santé, transport public, éducation), pour la précision exigée par la loi n° 24/2000. Le paragraphe (8) coordonne la norme avec l'article 5, paragraphe (1), point c), du règlement sur l'IA, qui interdit les systèmes de « notation sociale », et avec l'article 22 du règlement (UE) 2016/679, qui confère à la personne le droit de ne pas faire l'objet d'une décision fondée exclusivement sur le traitement automatisé de ses données ; les deux normes européennes protègent la personne dans des hypothèses délimitées (l'évaluation du comportement social avec un traitement disproportionné, respectivement le traitement des données à caractère personnel), tandis que l'article 26 institue une interdiction objective, d'ordre public, en ce qui concerne l'accès aux droits et aux services, sans les doubler. La disposition poursuit, dans le domaine de l'intelligence artificielle, la protection du citoyen à l'égard des plateformes numériques et des intrusions technologiques consacrée par la loi sur la Souveraineté, et s'appuie sur l'article 1, paragraphe (3), l'article 16 et l'article 53 de la Constitution : la restriction de l'exercice de certains droits ne peut être ordonnée que par la loi, de manière proportionnée et sans porter atteinte à l'existence du droit, conditions qu'une décision automatisée, sans responsabilité humaine, ne peut remplir.

→ le texte de l’article L'article 27 consacre l'interdiction de la censure exercée au moyen de systèmes d'intelligence artificielle. Le paragraphe (1) part de l'article 30, paragraphe (2), de la Constitution (« La censure de quelque nature que ce soit est interdite ») et l'explicite pour les moyens automatisés : une interdiction constitutionnelle adressée, historiquement, au censeur humain ne peut être contournée par la remise de la même fonction à un système qui décide ce que les citoyens peuvent dire et ce qu'ils peuvent apprendre. La norme ne crée pas un droit nouveau, mais empêche qu'un droit existant soit vidé de son contenu, ce qui la place dans la catégorie des normes de garantie des droits fondamentaux, qui ne font pas partie du domaine harmonisé par le règlement sur l'IA, celui-ci réglementant les obligations des opérateurs de systèmes, et non le contenu des droits des personnes. La seconde phrase, qui dans la rédaction initiale interdisait absolument toute utilisation d'un système pour la restriction de l'expression, a été corrélée avec les paragraphes (2) à (6) : l'interdiction vise la restriction en dehors des cas prévus par la loi et sans les garanties de l'article, de sorte que le contenu interdit par la loi puisse continuer d'être identifié et retiré, dans le respect des conditions de motivation et de réexamen. La norme protège les personnes se trouvant sur le territoire de la Roumanie, et non seulement les citoyens roumains, en unité terminologique avec le paragraphe (2) et avec l'article 26 (article 37 de la loi n° 24/2000). Le paragraphe (2) définit l'élément matériel de l'interdiction, dans les termes techniques de la pratique de la modération automatisée : l'empêchement, la suppression, le blocage, la dissimulation, la restriction de la visibilité et l'étiquetage comme fausse de l'expression, ainsi que la sanction de la personne en raison de son expression, lorsqu'ils sont ordonnés exclusivement par le système et concernent une expression que la loi n'interdit pas. La formule « exclusivement sur la base d'une décision… produite par le système » est la même que celle de l'article 26, paragraphe (1), et que celle de l'article 22 du règlement (UE) 2016/679, et la condition « si l'expression n'est pas interdite par la loi » laisse intactes les limites de la liberté d'expression prévues à l'article 30, paragraphes (6) et (7), de la Constitution et par la loi pénale. Le paragraphe (3) interdit aux autorités et institutions publiques d'utiliser, de commander, de financer ou de solliciter, directement ou par l'intermédiaire de tiers, des systèmes d'intelligence artificielle pour le suivi individualisé des personnes sur la base de leur expression publique ou pour le classement, le signalement ou la restriction de leur expression ; l'exception est limitée aux cas prévus expressément par la loi, en lien avec des faits pénaux et avec l'autorisation préalable du juge, c'est-à-dire au régime des mesures de surveillance technique du code de procédure pénale. Le traitement statistique ou non individualisé des informations publiques ne constitue pas un suivi. La norme répond à une pratique documentée dans plusieurs États, dans lesquels les autorités ont sollicité des plateformes, par des canaux informels, la restriction automatique de certains contenus licites. Le paragraphe (4) institue la transparence de la mesure : la communication sans délai, par écrit, avec les motifs, le fondement légal et la mention qu'elle a été prise au moyen d'un système automatisé, et interdit la restriction non déclarée de la visibilité (« shadow banning »), pratique par laquelle l'expression d'une personne est dissimulée aux autres à son insu. Le paragraphe (5) assure le réexamen humain dans un délai de 15 jours et renvoie à la voie de recours de l'article 26, paragraphes (5) et (6) : le tribunal du domicile de la personne, appel devant la cour d'appel. Le paragraphe (6) réglemente le rapport avec le règlement (UE) 2022/2065 relatif aux services numériques qui, selon son considérant 9, harmonise intégralement les obligations des fournisseurs de services intermédiaires et réglemente expressément les conditions contractuelles (article 14), la motivation des décisions de modération (article 17) et le traitement interne des réclamations (article 20), sans interdire toute décision initiale automatisée ; pour les plateformes, la légalité d'un contenu n'équivaut pas à l'obligation de l'héberger. C'est pourquoi, pour les fournisseurs de services intermédiaires, l'article s'applique dans la mesure compatible avec le règlement, dont les dispositions demeurent applicables, n'empêche pas les mesures contre les messages non sollicités, les comptes automatisés ou les risques de sécurité informatique, ni les filtres choisis par l'utilisateur, et ne peut restreindre aucune garantie prévue par le règlement pour les destinataires des services. La formulation résout en faveur du droit de l'Union la tension que la simple clause « sans préjudice » laissait ouverte, la garantie nationale demeurant pleine à l'égard des autorités publiques et des opérateurs qui ne sont pas des fournisseurs de services intermédiaires. La violation de l'article constitue une contravention (article 37, paragraphe (1), point d)), et, par l'effet de l'article 30, toute clause contraire est nulle de plein droit.

→ le texte de l’article L'article 28 garantit l'intervention humaine, en interdisant la mise ou le maintien en exploitation des systèmes de pointe dans des conditions qui rendent impossible, techniquement ou organisationnellement, l'intervention prévue à l'article 14, y compris par la distribution du système sur des infrastructures non contrôlées, par la suppression de la capacité d'arrêt ou par un degré d'autonomie qui exclut la surveillance. Si l'article 14 établit les obligations positives de l'exploitant, l'article 28 établit l'interdiction absolue correspondante, sanctionnée pénalement (article 42), et couvre les situations dans lesquelles l'intervention devient impossible non par l'action du système, mais par le choix d'architecture de l'exploitant (par exemple, des systèmes distribués sur des réseaux décentralisés sans point de contrôle). La seconde phrase, ajoutée parce que l'article 42, paragraphe (1), renvoie directement à l'interdiction, délimite le fait : l'utilisation d'une infrastructure appartenant à un tiers ne constitue pas, à elle seule, une absence de contrôle, si les droits contractuels et les moyens techniques permettent à l'exploitant d'exercer de manière vérifiable la capacité d'arrêt, et l'indisponibilité temporaire d'une voie d'intervention, remédiée sans délai et consignée dans les journaux, ne constitue pas une impossibilité. De cette distinction entre la défaillance passagère et le renoncement structurel au contrôle dépend la prévisibilité de la norme pénale (article 23, paragraphe (12), de la Constitution).

→ le texte de l’article L'article 29 interdit l'auto-amélioration récursive non encadrée : la conception, l'entraînement ou l'exploitation d'un système de manière qu'il améliore ses propres capacités ou qu'il crée des systèmes successeurs plus capables sans que chaque itération soit soumise à l'évaluation et à l'approbation humaines, élément repris dans la définition de l'article 3, paragraphe (2), point h). Le scénario de l'« explosion d'intelligence » (I. J. Good, 1965), dans lequel un système capable de concevoir des systèmes meilleurs que lui-même déclenche une croissance des capacités en dehors de tout contrôle, est considéré par une part significative de la communauté scientifique, y compris par Hinton, comme la voie la plus probable vers une perte irréversible du contrôle. La seconde phrase soumet à l'évaluation et à l'autorisation du chapitre III chaque itération par laquelle un système de pointe contribue, par une modification substantielle au sens de l'article 3, paragraphe (1), point aa), à la création ou au perfectionnement d'un système successeur ; le seuil de la modification substantielle exclut les corrections mineures de code et les expériences sans effet sur le risque, que la rédaction initiale (« contribue ») aurait englobées. Les programmes de recherche dans lesquels des systèmes de pointe sont utilisés comme instrument peuvent être autorisés dans leur ensemble, avec des points d'arrêt obligatoires établis conformément à l'article 8 et avec l'approbation humaine de chaque étape qui produit un nouveau modèle ou une modification substantielle. L'article n'interdit ni la recherche dans le domaine, ni l'utilisation des systèmes pour concevoir d'autres systèmes, mais seulement la suppression de la « boucle humaine » entre les itérations ; il est doublé par l'interdiction d'entraînement de l'article 15, paragraphe (1), point e), et par la capacité critique de l'article 5, paragraphe (2), point e), sans se superposer à celles-ci : l'article 5 qualifie, l'article 15 interdit l'entraînement, l'article 29 interdit l'exploitation.

→ le texte de l’article L'article 30 déclare, au paragraphe (1), les dispositions du chapitre normes d'ordre public et sanctionne par la nullité absolue tout acte contraire, en précisant que les interdictions ne peuvent être écartées par le consentement, le secret commercial, la sécurité nationale ou l'intérêt économique. La disposition applique l'article 11 du code civil (« il ne peut être dérogé par des conventions ou des actes juridiques unilatéraux aux lois qui intéressent l'ordre public ou aux bonnes mœurs ») et les articles 1246 à 1250 relatifs à la nullité absolue, et a pour rôle de bloquer les arguments prévisibles en faveur d'une exception : que l'utilisateur a consenti, que le système est secret ou que l'intérêt économique ou stratégique l'exige. La mention expresse de la sécurité nationale est nécessaire pour empêcher l'interprétation selon laquelle l'article 23 permettrait au CSAT d'écarter ces limites, et la dernière phrase le dit directement : les adaptations prévues à l'article 23 ne constituent pas des dérogations aux garanties du chapitre. Le paragraphe (2) précise l'étendue de la nullité, conformément à l'article 1255 du code civil : la nullité ne concerne que la clause contraire, les autres clauses demeurant valables si elles peuvent subsister sans elle, et les droits acquis de bonne foi par les tiers qui n'ont pas participé à la violation sont protégés. La dernière phrase reconnaît que cette qualification ne peut, par elle-même, écarter la primauté du droit de l'Union directement applicable, consacrée par l'article 148, paragraphe (2), de la Constitution.

Chapitre VI – L'Autorité pour la sûreté de l'intelligence artificielle (articles 31 à 34)

→ le texte de l’article L'article 31 crée l'Autorité pour la sûreté de l'intelligence artificielle en tant que structure spécialisée, sans personnalité juridique, au sein de l'Autorité nationale pour l'administration et la réglementation des communications (ANCOM). L'option en faveur d'une organisation au sein de l'ANCOM, plutôt que la création d'une nouvelle autorité administrative autonome, a trois fondements. Le premier est institutionnel : l'ANCOM est déjà l'autorité proposée par le Gouvernement, par le mémorandum relatif à l'application du règlement sur l'IA, comme autorité de surveillance du marché et point de contact unique en matière d'intelligence artificielle, de sorte qu'une autorité parallèle aurait créé exactement le parallélisme institutionnel que l'article 16 de la loi n° 24/2000 interdit et aurait obligé les développeurs à suivre deux procédures devant deux autorités pour le même système. Le deuxième est statutaire : l'ANCOM est une autorité administrative autonome sous contrôle parlementaire, conformément à l'ordonnance d'urgence du Gouvernement n° 22/2009, financée intégralement par des revenus propres et exceptée expressément, par l'article 2, paragraphe (2), de la loi-cadre n° 153/2017, du système unitaire de rémunération du personnel payé sur des fonds publics, ce qui rend possible la rémunération compétitive des spécialistes sans aucune dérogation nouvelle. Le troisième est opérationnel : l'ANCOM dispose de l'infrastructure territoriale, du personnel technique et de la relation institutionnelle avec les fournisseurs de réseaux et de services de communications électroniques nécessaires à l'exécution des mesures de blocage prévues à l'article 39. Le paragraphe (2) règle la direction : un vice-président de l'ANCOM ayant rang de secrétaire d'État, doté d'attributions exclusives dans le domaine de la sûreté de l'intelligence artificielle, nommé par le Parlement en séance commune pour un mandat de 6 ans, non renouvelable, parmi les personnes dont la formation et l'expérience sont reconnues en intelligence artificielle, en sécurité informatique ou en droit des technologies. Dès lors que l'ordonnance d'urgence du Gouvernement n° 22/2009 fixe le nombre des vice-présidents de l'ANCOM, la loi institue la fonction par dérogation expresse à l'article 11, paragraphe (1), de celle-ci, conformément à l'article 63 de la loi n° 24/2000, en conservant toutefois la procédure de nomination et la durée du mandat prévues pour les autres vice-présidents, par souci d'unité de régime. Le mandat long et non renouvelable, décalé par rapport au cycle électoral de 4 ans, est la garantie classique d'indépendance. Le paragraphe (2) réglemente également la vacance de la fonction (nomination dans un délai de 60 jours ; intérim de 6 mois au plus, assuré par un vice-président de l'ANCOM désigné par le président de celle-ci), afin qu'un blocage parlementaire ne laisse pas l'Autorité sans direction et que l'intérim ne devienne pas une direction de longue durée sans mandat parlementaire. Le paragraphe (3) reprend l'interdiction de détenir des fonctions, des participations ou des rémunérations de la part de développeurs ou d'exploitants, pendant la durée du mandat et 3 ans après celui-ci, qui répond au risque de « capture du régulateur » (« revolving door »), particulièrement aigu dans un domaine où les rémunérations du secteur privé sont dix fois supérieures à celles du secteur public. Pour que l'interdiction vise le conflit réel, le texte la restreint aux participations directes, exclut les détentions par des fonds d'investissement diversifiés, sans pouvoir de décision, et accorde, pour la restriction postérieure au mandat, une indemnité compensatoire établie par les normes méthodologiques, sans laquelle la restriction serait disproportionnée (article 41 de la Constitution). Les cas de révocation sont énumérés limitativement, conformément à l'exigence de précision de la loi n° 24/2000. Le paragraphe (4) assure l'indépendance fonctionnelle de l'Autorité à l'intérieur de l'ANCOM : les décisions prévues par la loi sont émises par le vice-président pour la sûreté de l'intelligence artificielle, au nom de l'ANCOM, celui-ci en répondant devant le Parlement, et l'Autorité ne peut recevoir d'instructions d'aucune autre autorité publique, formule reprise de l'article 52 du règlement (UE) 2016/679 pour les autorités de protection des données et de l'article 70, paragraphe (1), du règlement sur l'IA. Le paragraphe (5) désigne l'Autorité comme point national de liaison avec le Bureau de l'IA et avec le groupe scientifique prévu à l'article 68 du règlement sur l'IA et délimite les compétences, à la place de la formule antérieure, qui suggérait une hiérarchie entre les autorités : les autorités nationales désignées conformément au règlement conservent leurs compétences, l'Autorité exerce exclusivement les attributions prévues par la présente loi en ce qui concerne les systèmes de pointe et informe le Bureau de l'IA des décisions concernant les modèles à usage général.

→ le texte de l’article L'article 32 énumère, au paragraphe (1), les attributions de l'Autorité, selon les cinq fonctions nécessaires à un régime d'autorisation : l'autorisation (point a), l'inspection (point b), l'intervention d'urgence (point c), la normalisation technique (point d) et la sanction (point e), auxquelles s'ajoutent la surveillance des organismes d'évaluation (point f), la réception et le traitement des plaintes des personnes concernant la violation des clauses d'humanité des articles 26 et 27 (point g), le rapport annuel au Parlement (point h), la représentation internationale (point i) et la recherche (point j). L'attribution du point g) donne au citoyen une voie administrative simple et gratuite contre la subordination de l'accès et contre la censure automatisée, sans lui retirer le droit de saisir directement la juridiction. Le rapport annuel public sur l'état du risque, à échéance du 31 mars, qui comprend également les plaintes concernant les articles 26 et 27, est l'instrument par lequel le Parlement et le public peuvent suivre l'évolution des capacités et l'adéquation de la loi ; il a pour modèle les rapports annuels de la Commission nationale pour le contrôle des activités nucléaires et de l'Autorité nationale de surveillance du traitement des données à caractère personnel. L'attribution de recherche (point j) est nécessaire parce que l'évaluation, l'interprétabilité et l'alignement des systèmes sont des domaines scientifiques en formation, dans lesquels une autorité qui ne fait qu'appliquer les normes établies par d'autres reste perpétuellement en retard ; ses résultats sont soumis à une évaluation externe et aux règles relatives au conflit d'intérêts. Les paragraphes (2) à (4) ajoutent trois garanties. Le paragraphe (2) sépare, à l'intérieur de l'Autorité, les fonctions d'évaluation, d'investigation et de décision sanctionnatrice sur des structures distinctes et interdit à la personne qui a évalué ou investigué de participer à la décision sanctionnatrice (article 21, paragraphe (3), de la Constitution) ; les organismes d'évaluation sont désignés selon des critères publics, avec des règles de récusation et de conflit d'intérêts, et ne peuvent évaluer des systèmes de personnes avec lesquelles ils se trouvent en rapports économiques. Le paragraphe (3) réglemente l'inspection, qui concerne les locaux professionnels, et non tout local : ordre écrit du vice-président, avec l'objet et le but de l'inspection, procès-verbal, accès aux locaux servant de domicile uniquement avec l'autorisation du juge (article 27 de la Constitution), protection des secrets protégés par la loi et des droits procéduraux des personnes. Le paragraphe (4) répond à l'objection de légalité de l'incrimination : dès lors que les articles 40 à 42 rattachent des peines à des qualifications construites sur les capacités critiques, les normes de l'Autorité détaillent les méthodes d'évaluation uniquement dans les limites des catégories et des critères établis par la loi et ne peuvent introduire de nouvelles catégories de capacités interdites, ni étendre les éléments constitutifs des contraventions ou des infractions ; en corrélation, le point d) ne parle plus de « liste des capacités critiques », qui demeure dans la loi (article 5, paragraphe (2)), mais des méthodes d'évaluation et des niveaux de signification. La solution est imposée par l'article 23, paragraphe (12), et l'article 73, paragraphe (3), point h), de la Constitution : un acte administratif ne peut déterminer, même indirectement, le moment à partir duquel un fait devient pénal.

→ le texte de l’article L'article 33 réglemente le personnel et le financement. Les paragraphes (1) et (2) répondent à la question dont dépend toute la loi : qui évaluera les systèmes de pointe. Le personnel spécialisé est nommé exclusivement par concours, ouvert à toute personne qui remplit les conditions d'études et d'expérience, annoncé au moins 30 jours à l'avance, avec des résultats contestables devant la juridiction du contentieux administratif. La commission de concours, d'au moins 5 membres, comprend au moins 3 professeurs des universités du domaine des technologies de l'information et des télécommunications ou des spécialistes ayant une expérience pratique reconnue dans la sécurité et l'évaluation des systèmes d'intelligence artificielle, proposés par les universités accréditées qui organisent des études de doctorat dans ces domaines. La présence majoritaire des membres externes dans la commission a un double rôle : elle garantit que la sélection se fait sur une compétence vérifiable, et non sur des critères administratifs ou politiques, et elle soustrait le recrutement à l'influence de l'industrie, dès lors que les membres de la commission sont soumis aux mêmes incompatibilités que le personnel de l'Autorité. La publication de la composition de la commission et des résultats assure le contrôle public. Le modèle est celui des concours pour les postes d'enseignement et de recherche (loi sur l'enseignement supérieur n° 199/2023) et des commissions de concours de la magistrature, dans lesquelles la participation de membres externes dotés d'une autorité professionnelle est la garantie d'objectivité. Le paragraphe (3) prévoit une rémunération à un niveau compétitif par rapport au secteur privé, conformément au système de rémunération propre de l'ANCOM, établie chaque année sur la base d'une étude de marché publiée ; dès lors que le personnel de l'ANCOM est excepté de la loi-cadre n° 153/2017 par l'article 2, paragraphe (2), de celle-ci, aucune dérogation n'est nécessaire, ce qui constitue l'un des motifs de l'option pour une organisation au sein de l'ANCOM. Sans rémunération compétitive, l'institution ne pourrait recruter aucun spécialiste capable d'évaluer un système de pointe. Le paragraphe (4) étend les incompatibilités à l'ensemble du personnel, avec un délai de 2 ans. Le paragraphe (5) réglemente le financement sur une base qui exclut toute incitation financière à la sanction : la version antérieure allouait à l'Autorité une quote-part de 50 % des amendes, destinée à un fonds de recherche, mais les ressources de celui qui applique les amendes en auraient dépendu. L'Autorité est désormais financée par une allocation distincte du budget de l'ANCOM, approuvée annuellement et inscrite séparément, ainsi que par les taxes de notification, d'évaluation et d'autorisation, établies par les normes méthodologiques en fonction du coût du service (sur le modèle des taxes de l'Agence nationale du médicament et de la Commission nationale pour le contrôle des activités nucléaires) ; les amendes sont versées au budget de l'État et ne peuvent déterminer les ressources de l'Autorité, et la recherche visée à l'article 32, paragraphe (1), point j), est financée par une allocation distincte, sans lien avec les sanctions. L'ANCOM assure le budget initial, y compris le personnel et l'infrastructure, avant l'encaissement des taxes.

→ le texte de l’article L'article 34 crée le Conseil scientifique consultatif, composé de 9 chercheurs reconnus, dont au moins 3 de l'étranger, qui donne un avis sur les normes d'évaluation, les méthodes d'évaluation et les niveaux de signification des capacités critiques et sur les propositions d'ajustement des seuils, et publie des opinions séparées (paragraphe (1)). La présence de membres étrangers est nécessaire parce que l'expertise de pointe dans le domaine est concentrée dans quelques centres du monde, et le droit à une opinion séparée publique est la garantie que l'avis consultatif ne peut être ignoré en silence. Les paragraphes (2) et (3) complètent le statut du Conseil : les membres sont nommés par le vice-président pour la sûreté de l'intelligence artificielle, sur proposition de l'Académie roumaine et des universités qui organisent des études de doctorat dans le domaine, pour un mandat de 4 ans, renouvelable une seule fois, sont soumis aux incompatibilités de l'article 31, paragraphe (3), ne peuvent être révoqués que pour incompatibilité constatée ou absence non justifiée, et les avis sont adoptés à la majorité des membres. L'avis est consultatif, mais l'Autorité motive lorsqu'elle s'en écarte ; l'accès des membres, y compris étrangers, aux informations protégées s'effectue dans les conditions de la loi, et les opinions séparées sont publiées dans des versions qui protègent les informations sensibles et préservent l'argumentation scientifique. Le modèle est celui du groupe scientifique du Bureau de l'IA (article 68 du règlement sur l'IA) et des conseils scientifiques des agences européennes de réglementation.

Chapitre VII – La responsabilité (articles 35 à 45)

→ le texte de l’article L'article 35 institue la responsabilité civile objective et solidaire du développeur et de l'exploitant pour les préjudices causés par un système de pointe, y compris par des actions autonomes du système, par l'utilisation de celui-ci par des tiers ou par l'exfiltration des poids. Le fondement est l'article 1376 du code civil (la responsabilité pour les préjudices causés par les choses, indépendante de toute faute), auquel la loi renvoie expressément, en évitant le parallélisme ; la loi ne crée pas une responsabilité nouvelle, mais précise l'application de la responsabilité du fait des choses à une catégorie de « choses » dont l'autonomie rend incertaine la notion de « garde juridique ». Le modèle spécifique est la loi n° 703/2001 relative à la responsabilité civile pour les dommages nucléaires, qui canalise la responsabilité exclusivement sur l'exploitant de l'installation, indépendamment de toute faute, avec assurance obligatoire et avec des causes d'exonération limitées ; le même modèle est utilisé par la Convention de Paris de 1960 et par la Convention de Vienne de 1963 relatives à la responsabilité civile pour les dommages nucléaires. Le paragraphe (1) précise, à la suite de l'analyse juridique, le régime de la preuve : la victime prouve le préjudice et le lien de causalité, mais l'asymétrie d'information est corrigée : la juridiction peut ordonner l'accès aux journaux et à la documentation pertinente, avec protection des informations confidentielles, et si le développeur ou l'exploitant ne présente pas les journaux qu'il avait l'obligation de conserver conformément à l'article 16, le lien de causalité est présumé jusqu'à preuve du contraire. La présomption suit la logique de la divulgation des preuves et des présomptions de la directive (UE) 2024/2853. Le paragraphe (1) précise également le recours (proportionnellement à la contribution de chacun) et prévoit que celui qui a substantiellement modifié le système répond comme développeur des préjudices causés par la modification.

Le paragraphe (2) restreint les causes d'exonération au fait exclusif de la victime et à la force majeure extérieure au système et exclut expressément de la notion de force majeure le comportement imprévisible du système, l'erreur d'évaluation, le fait du tiers qui a obtenu l'accès et l'absence de connaissance scientifique à la date de la mise en exploitation. Cette dernière exclusion écarte la défense du « risque de développement » (« development risk defence »), admise par l'article 7, point e), de la directive 85/374/CEE et maintenue, avec possibilité de dérogation par les États membres, dans la directive (UE) 2024/2853, mais qui serait incompatible avec la prémisse de la loi : si le développeur invoque le fait qu'il ne pouvait connaître le risque, il confirme exactement l'incertitude qui justifie le régime d'autorisation et doit répondre d'avoir mis le système en exploitation dans cette incertitude. Le paragraphe (3) déclare nulles les clauses de limitation de la responsabilité à l'égard des victimes ; les clauses conclues entre professionnels ne sont valables que dans leurs rapports mutuels (y compris en matière de recours) et pour leurs propres préjudices patrimoniaux, sans pouvoir porter atteinte aux droits des victimes ni à la couverture prévue à l'article 36. Le paragraphe (4) établit des délais de prescription de 10 ans à compter de la connaissance et de 30 ans à compter du fait, identiques à ceux de la loi n° 703/2001 et justifiés par le caractère latent de certains préjudices ; pour le fait continu, le délai court à compter de sa cessation. Le paragraphe (5) a été réécrit pour la compatibilité avec le régime harmonisé de la responsabilité du fait des produits défectueux (loi n° 240/2004 et future transposition de la directive (UE) 2024/2853, qui laisse intactes les actions fondées sur d'autres motifs que le caractère défectueux) : l'article institue un fondement distinct, fondé sur le risque créé par le développement et l'exploitation du système, ne modifie pas le régime harmonisé, n'exclut pas l'action de la victime sur ce régime et interdit la double réparation. Pour les préjudices relevant du domaine de la directive, l'exclusion de la défense fondée sur l'état des connaissances est une dérogation permise, pour laquelle le Gouvernement accomplit les formalités prévues à l'article 18.

→ le texte de l’article L'article 36 impose l'assurance obligatoire de responsabilité civile ou une garantie financière équivalente, avec des seuils minimaux de 100 millions d'euros pour les systèmes de catégorie I et de 1 milliard d'euros pour ceux de catégorie II, et l'action directe de la victime contre l'assureur ou l'émetteur de la garantie. Le modèle est la loi n° 703/2001 (l'assurance ou la garantie financière obligatoire de l'exploitant nucléaire) et la loi n° 132/2017 relative à l'assurance obligatoire de responsabilité civile automobile (l'action directe de la personne lésée contre l'assureur). Les montants sont calibrés en fonction de la capacité financière des développeurs de pointe (évalués à des centaines de milliards de dollars) et de l'ampleur des préjudices possibles ; les systèmes de catégorie III n'y figurent pas, parce qu'ils ne peuvent être mis en exploitation. Une exigence impossible à satisfaire sur le marché fonctionnerait toutefois comme une interdiction indirecte. Le paragraphe (1) prévoit que les sommes sont fixées par événement, avec un plafond annuel agrégé d'au moins le double de celles-ci, et qu'après épuisement la couverture est reconstituée dans un délai de 30 jours. La clause d'indisponibilité du marché : si l'Autorité, après consultation de l'Autorité de surveillance financière, constate par un rapport public que la couverture ne peut être contractée dans les conditions de la loi, le Gouvernement peut établir, par les normes méthodologiques, des niveaux inférieurs, mais non inférieurs à un cinquième des sommes, ainsi que des mécanismes alternatifs – garanties de groupe, garanties bancaires ou un fonds de garantie financé par les développeurs et les exploitants ; le seuil d'un cinquième et la condition du rapport public excluent une réduction discrétionnaire. Le paragraphe (2) définit la garantie financière : lettre de garantie bancaire, dépôt ou garantie émise par un établissement financier autorisé, exécutable à la demande de la victime en vertu de la décision définitive ou de la transaction, avec action directe également contre l'émetteur. L'obligation d'assurance a également une fonction de réglementation indirecte : les assureurs imposeront, par les conditions de souscription, des normes de sûreté que la loi ne peut détailler.

→ le texte de l’article L'article 37 établit les contraventions, structurées en degrés de gravité, avec des amendes en pourcentage du chiffre d'affaires mondial (1–3 %, 2–5 %, 3–7 %, 5–10 %), sur le modèle de l'article 99 du règlement sur l'IA (jusqu'à 7 %) et de l'article 83 du RGPD (jusqu'à 4 %). Le point b) renvoie à l'article 16, paragraphes (1) à (5), et non plus seulement aux paragraphes (2) à (5) : dans la forme antérieure, le fait le plus grave en matière de journalisation – à savoir ne pas tenir et ne pas conserver aucun journal, obligation prévue au paragraphe (1) – n'était pas couvert par le renvoi du texte. Pour la même raison, le renvoi du point b) a été précisé à l'article 14, paragraphes (1), (5) et (6), et, à côté du test de la capacité d'arrêt, ont été mentionnés le maintien de celle-ci et la désignation des personnes responsables de la surveillance humaine, prévue à l'article 14, paragraphe (3), obligation qui ne figurait à aucun des points du paragraphe. Cette précision ne crée pas une nouvelle sanction pour la suppression de la capacité d'arrêt, fait déjà interdit par l'article 28 et sanctionné, plus sévèrement, par le point d) ; afin d'éviter un concours de contraventions, le point b) réserve expressément les faits relevant de l'article 28. Le point d) a été complété par les interdictions de l'article 14, paragraphe (2), qui, bien que formulées comme des interdictions de configuration, ne figuraient pas dans l'énumération du point et demeuraient, par argument a contrario, sans sanction contraventionnelle. Les points e) et f) sanctionnent la violation des obligations de marquage du contenu généré, d'information de l'utilisateur et relatives au représentant chargé de la conformité ; pour les faits qui constituent en même temps des violations de l'article 50 du règlement sur l'IA, le point e) prévoit que l'amende est appliquée dans les limites de l'article 99, paragraphe (4), du règlement, en séparant expressément les deux régimes. Le paragraphe (2) différencie les amendes fixes selon la catégorie de personnes, en application de l'exigence de proportionnalité : les personnes morales sans chiffre d'affaires, 100.000–10.000.000 lei ; les personnes physiques, 10.000–1.000.000 lei ; et, pour les faits prévus aux points e) et f) commis par des personnes qui n'ont pas la qualité de développeur ou d'exploitant d'un système de pointe, 20.000–1.000.000 lei pour les personnes morales et 5.000–200.000 lei pour les personnes physiques. Le paragraphe (3) prévoit les sanctions complémentaires, appliquées proportionnellement à la gravité du fait, y compris la confiscation des poids, sanction spécifique sans laquelle l'amende ne serait qu'un coût de transaction ; les poids confisqués sont conservés par l'Autorité dans les conditions de l'article 12. Le paragraphe (4) renvoie au régime général de l'ordonnance du Gouvernement n° 2/2001, avec deux dérogations formulées conformément à l'article 63 de la loi n° 24/2000 : l'exclusion de la possibilité d'acquitter la moitié du minimum de l'amende (article 28 de l'ordonnance), incompatible avec les amendes en pourcentage, et un délai de prescription de 5 ans au lieu de celui de 6 mois (article 13, paragraphe (1), de l'ordonnance), justifié par la complexité de la constatation. Le paragraphe (5), nouveau, comprend les règles d'individualisation et de corrélation : les critères d'individualisation (la gravité et l'étendue du fait, le danger créé, le contrôle effectif sur le fait, la coopération et la remédiation), la base de calcul (le chiffre d'affaires de l'exercice financier précédent, au niveau du groupe), l'interdiction de la double sanction pour le même fait en vertu de la loi et du règlement (ne bis in idem) et le régime des autorités et institutions publiques, auxquelles l'amende est appliquée à la personne physique responsable, dans les limites du paragraphe (2). Les contraventions de la présente loi ne se superposent pas à celles du règlement sur l'IA : les amendes prévues à l'article 101 du règlement sont appliquées exclusivement par la Commission, pour la violation des obligations du règlement, tandis que les présentes contraventions sanctionnent des obligations de la loi sans correspondant dans le règlement.

→ le texte de l’article L'article 38 ouvre une nouvelle section, « La cessation de la fourniture des services et le blocage de l'accès », qui répond à une limite pratique de l'ensemble du régime : la plupart des exploitants des systèmes de pointe n'ont ni siège, ni actifs, ni personnel en Roumanie, de sorte que les amendes en pourcentage et la responsabilité pénale des décideurs peuvent rester sans effet à leur égard. Le seul levier réel de l'État roumain à l'égard d'un tel exploitant est l'accès aux utilisateurs situés sur son territoire. Le paragraphe (1) gradue la non-conformité, dès lors qu'un manquement formel et remédiable ne peut entraîner la même conséquence qu'un risque grave : mise en demeure, avec un délai de mise en conformité d'au moins 15 jours et le droit d'être entendu ; décision motivée de constatation seulement si la non-conformité persiste ou consiste en un risque grave non remédiable dans ce délai ; obligation de cessation dans un délai de 15 jours à compter de la communication ; en cas de danger imminent pour la vie, la santé ou le contrôle humain, le délai de mise en conformité n'est pas accordé, l'urgence étant motivée. L'obligation de cessation n'est pas une sanction, mais la conséquence naturelle du fait que le service ne remplit pas les conditions légales de fourniture, sur le modèle du retrait du marché des produits non conformes (article 16 du règlement (UE) 2019/1020 sur la surveillance du marché). Le paragraphe (2) prévoit la publication de la décision dans la Liste des exploitants non conformes, instrument de transparence à double rôle : l'information des utilisateurs et des fournisseurs de communications et la publicité de la non-conformité, qui décourage l'intégration, la promotion et le paiement du service par les professionnels du marché roumain ; le modèle est la liste publique des opérateurs de jeux de hasard non autorisés tenue par l'Office national pour les jeux de hasard conformément à l'ordonnance d'urgence du Gouvernement n° 77/2009. Le paragraphe (3) sanctionne la poursuite de la fourniture par une amende de 100.000 à 10.000.000 euros, en équivalent lei, pour chaque mois de poursuite, les fractions de mois étant comptées proportionnellement, fixée en fonction de la durée, du nombre de personnes affectées et de la gravité, avec un plafond de 5 % du chiffre d'affaires mondial annuel pour la même non-conformité, distinct de la sanction pour la violation initiale – critères qui assurent la proportionnalité. Le caractère périodique de l'amende est repris de l'institution des astreintes prévues à l'article 24 du règlement (CE) n° 1/2003 et à l'article 76 du règlement (UE) 2022/2065 relatif aux services numériques, et il est le seul à assurer l'efficacité à l'égard d'un opérateur dont les revenus se comptent en milliards. Le montant est exprimé en euros, avec paiement en lei au cours du jour, technique admise par la loi n° 24/2000 et utilisée dans la législation financière. Le paragraphe (4) impose à l'Autorité de décider la radiation dans un délai de 10 jours à compter de la preuve de la mise en conformité et de la communiquer sans délai aux fournisseurs qui exécutent le blocage, le refus ou le retard de la radiation pouvant être contestés conformément à l'article 39, paragraphe (5). Le paragraphe (5) étend le régime au développeur qui offre directement l'accès, afin d'éviter le contournement par l'absence d'un exploitant distinct.

→ le texte de l’article L'article 39 réglemente le blocage de l'accès, en tant que mesure administrative provisoire, subsidiaire à l'obligation de cessation. Le paragraphe (1) le subordonne à une décision motivée de l'Autorité et le soumet au test de nécessité et de proportionnalité exigé par l'article 53 de la Constitution : le blocage ne peut être ordonné que si les mesures moins restrictives n'ont pas conduit à la mise en conformité ou sont manifestement insuffisantes au regard de la gravité du risque ; la décision examine la nécessité et la proportionnalité, évite d'affecter d'autres services hébergés sur la même infrastructure et est réexaminée d'office tous les 90 jours, et les utilisateurs sont informés, par une page de redirection, du motif de la mesure et de la voie de contestation. Le paragraphe (2) le met à exécution par les fournisseurs de réseaux et de services de communications électroniques, dans un délai de 48 heures, avec le soutien technique de l'ANCOM, selon le mécanisme déjà fonctionnel en droit roumain pour les sites de jeux de hasard non autorisés (ordonnance d'urgence du Gouvernement n° 77/2009) et pour le contenu illicite (loi n° 365/2002, règlement (UE) 2022/2065). Le paragraphe (3) assure la proportionnalité : le blocage ne concerne que le service non conforme, non l'ensemble de l'activité de l'exploitant, et cesse de plein droit à la radiation. Le paragraphe (4) est nécessaire à la compatibilité avec le droit de l'Union : pour les services fournis depuis un autre État membre, l'article 3, paragraphes (4) à (6), de la directive 2000/31/CE sur le commerce électronique, transposée par la loi n° 365/2002, ne permet de restreindre la libre circulation des services de la société de l'information que par une mesure individuelle, dirigée contre un service déterminé, pour des motifs d'ordre public, de sécurité publique ou de protection de la santé publique, proportionnée, après la demande adressée à l'État membre d'origine et la notification à la Commission européenne ; selon l'arrêt de la Cour de justice dans l'affaire C-376/22, Google Ireland et autres (9 novembre 2023), les États membres ne peuvent adopter, en vertu de l'article 3, paragraphe (4), des mesures générales et abstraites. C'est pourquoi le texte prévoit expressément le caractère individuel de la mesure, le service déterminé, le fondement matériel (ordre public, sécurité publique, santé publique) et la procédure de la loi n° 365/2002 ; le blocage demeure une mesure au cas par cas, postérieure à une violation concrète, et non une obligation générale. Le paragraphe (5) garantit l'accès à la justice (articles 21 et 52 de la Constitution) : contestation dans un délai de 30 jours devant la Cour d'appel de Bucarest, section du contentieux administratif et fiscal, jugée d'urgence et en priorité ; la contestation ne suspend pas de plein droit l'exécution, solution justifiée par la nature préventive de la mesure et identique à celle de l'article 14, paragraphe (4), mais la personne intéressée peut demander la suspension provisoire, tranchée dans un délai de 10 jours au plus, avec mise en balance du risque pour la sûreté et du préjudice, et la décision est susceptible de recours devant la Haute Cour de cassation et de justice dans un délai de 15 jours. Le paragraphe (6) exonère les fournisseurs de communications de responsabilité pour l'exécution correcte et de bonne foi de la décision, sur le modèle des articles 12 à 15 de la directive 2000/31/CE (article 11 et suivants de la loi n° 365/2002), mais non pour le blocage excessif produit par leur faute.

→ le texte de l’article L'article 40 incrimine la mise en exploitation non autorisée et la poursuite de l'exploitation après l'ordre d'arrêt, d'un emprisonnement de 2 à 7 ans (paragraphe (1)), respectivement de 5 à 12 ans dans sa forme aggravée (paragraphe (2)). L'incrimination suit le modèle des articles 44 et suivants de la loi n° 111/1996 (l'exercice sans autorisation des activités nucléaires, puni d'un emprisonnement). Les limites de la peine sont celles des infractions de danger grave du code pénal (par exemple, l'article 345 – le non-respect du régime des matières nucléaires, 3 à 10 ans). Deux précisions sont imposées par le principe de légalité de l'incrimination (article 23, paragraphe (12), et article 73, paragraphe (3), point h), de la Constitution). La première délimite le sujet actif : l'utilisation, en tant qu'utilisateur final, d'un système mis à disposition par une autre personne ne constitue pas une infraction (articles 3 et 43). La seconde précise la conséquence aggravante : la simple « manifestation d'une capacité critique » pouvait inclure le résultat d'un test contrôlé ; le texte exige la manifestation, en dehors d'une évaluation contrôlée, de l'une des capacités prévues à l'article 5, paragraphe (2), points c) à e), ou la production de l'un des résultats prévus aux points a) ou b), la conséquence étant imputée dans les conditions de l'article 16, paragraphe (4), du code pénal (l'intention dépassée). La loi ne modifie pas le code pénal, mais institue des infractions dans une loi spéciale, conformément à l'article 1, paragraphe (1), de la loi n° 24/2000 et à la pratique constante de la législation spéciale (loi n° 111/1996, loi n° 535/2004 relative à la prévention et à la lutte contre le terrorisme). Le paragraphe (2) utilise la notion d'évaluation autorisée en environnement isolé, conformément à l'article 15, paragraphe (2), la même que celle de l'article 3, paragraphe (1), point n), de l'article 15, paragraphe (3), et de l'article 20, paragraphes (2) et (4) ; l'expression « évaluation contrôlée », utilisée antérieurement uniquement à cet endroit, a été supprimée, dès lors qu'un terme sans correspondant dans le reste de la loi, dans une norme d'aggravation de la peine, aurait été contraire à l'exigence de prévisibilité de la loi pénale, conformément à l'article 23, paragraphe (12), de la Constitution.

→ le texte de l’article L'article 41 incrimine le faux en évaluation et l'obstruction du contrôle. La présentation sciemment, à l'Autorité ou à un organisme d'évaluation, de données, de résultats ou de déclarations faux ou incomplets de manière trompeuse concernant des éléments essentiels des capacités, du volume de calcul, de la sécurité des poids ou des incidents, ainsi que la configuration du système dans le but d'induire en erreur les évaluateurs sur la configuration évaluée ou sur les capacités réelles (paragraphe (1), 3 à 10 ans) est l'infraction propre au régime : un système d'autorisation fondé sur les preuves fournies par le demandeur ne peut fonctionner si leur falsification n'est qu'une contravention. Le modèle est, en droit comparé, la section 1001 du titre 18 du code des États-Unis, qui punit d'un emprisonnement pouvant aller jusqu'à 5 ans les déclarations fausses faites aux autorités fédérales. La seconde hypothèse répond au précédent « Dieselgate » de 2015, dans lequel les véhicules détectaient les conditions de test et modifiaient leur comportement, et à la capacité critique de l'article 5, paragraphe (2), point d). Les exigences « sciemment », « éléments essentiels » et « dans le but d'induire en erreur » distinguent la falsification délibérée de l'estimation incertaine et de l'erreur de bonne foi, et le paragraphe (4) exclut expressément l'estimation incertaine déclarée comme telle, l'erreur corrigée dès qu'elle a été connue et la configuration du système dans le cadre d'un test convenu avec l'évaluateur. L'obstruction de l'accès et la destruction des journaux (paragraphe (2), 1 à 5 ans) suit le modèle de l'article 275 du code pénal (la soustraction ou la destruction de preuves ou d'écrits), mais « empêcher, de quelque manière que ce soit, » est rapporté à un accès exercé dans les limites de la compétence de l'Autorité et sur la base d'une demande écrite, et le refus fondé sur l'absence de compétence ou sur le secret professionnel de l'avocat ou sur un autre secret protégé par la loi ne constitue pas une infraction, la juridiction se prononçant sur celui-ci. Les représailles à l'encontre des lanceurs d'alerte (paragraphe (3), 6 mois à 3 ans ou amende) sont définies par renvoi précis aux mesures prévues par la loi n° 361/2022 et conditionnées par le lien avec un signalement protégé conformément à l'article 21 ; la loi n° 361/2022 ne sanctionne les représailles qu'à titre de contravention, ce qui est insuffisant pour un domaine où l'enjeu du silence d'un salarié peut se chiffrer en milliards d'euros.

→ le texte de l’article L'article 42 incrimine le développement de systèmes interdits. Le paragraphe (1) sanctionne l'entraînement, la conception ou l'exploitation avec intention d'un système dans les conditions interdites par l'article 15, paragraphe (1), l'article 25, paragraphe (2), première phrase, et paragraphe (3), l'article 28, première phrase, ou l'article 29, première phrase (3 à 10 ans) ; les renvois ont été précisés au niveau du paragraphe et de la phrase, afin que la norme d'incrimination ne vise que les interdictions proprement dites, conformément à l'exigence de prévisibilité de la loi pénale. Le paragraphe (2) sanctionne la divulgation, la transmission ou la mise à disposition, sans droit, des poids des systèmes de catégorie II ou III (5 à 15 ans), fait dont la gravité se situe entre la divulgation d'informations secrètes d'État (article 303 du code pénal) et la trahison par transmission d'informations secrètes d'État (article 395 du code pénal, 10 à 20 ans) ; pour que l'élément « sans droit » ne dépende pas d'une défense interprétative ultérieure, le texte prévoit expressément que les transferts permis conformément à l'article 12, paragraphe (2), et les communications protégées conformément à l'article 21, paragraphe (5), ne constituent pas une infraction. Le paragraphe (3) gradue les conséquences, au lieu de l'intervalle unique antérieur : la peine de 10 à 20 ans, correspondant aux infractions contre la vie, est réservée à la mort, à l'atteinte grave à l'intégrité corporelle ou à la perte du contrôle humain qui a rendu impossible l'intervention humaine et a été suivie d'actions autonomes ayant des conséquences sur les personnes, sur l'environnement ou sur les infrastructures critiques ; le préjudice patrimonial particulièrement grave et la perte temporaire du contrôle sont punis de 7 à 15 ans ; les conséquences sont imputées dans les conditions de l'article 16, paragraphe (4), du code pénal. L'exigence de l'intention au paragraphe (1) délimite l'infraction de la contravention prévue à l'article 37, paragraphe (1), point d), qui sanctionne les mêmes violations commises sans intention.

→ le texte de l’article L'article 43 consacre la garantie de l'utilisateur. Dans sa forme initiale, le projet incriminait l'accès, en contournant le blocage, à un service inscrit sur la Liste des exploitants non conformes – le seul fait de l'ensemble du projet qui pouvait être commis par un utilisateur. L'initiateur y a renoncé et l'a remplacé par une garantie de sens contraire : la loi est construite à partir d'obligations imposées à ceux qui exercent un pouvoir sur la personne et de droits conférés à celle-ci (articles 17, 18, 26 et 27) ; l'efficacité des articles 38 et 39 ne dépend pas de la sanction de l'utilisateur, leur finalité étant de retirer le service non conforme du circuit commercial licite ; et la comparaison avec l'OUG n° 77/2009 est inappropriée, celle-ci sanctionnant une conduite comportant un risque de préjudice propre, alors qu'ici l'utilisateur accède à un service que l'exploitant, non lui, a refusé de mettre en conformité. Le paragraphe (1) prévoit que l'accès par une personne physique, à des fins personnelles, à un service inscrit sur la Liste, y compris en contournant le blocage, ne constitue ni une infraction ni une contravention et ne peut entraîner aucune sanction ni mesure restrictive au titre de la non-conformité du service, la responsabilité incombant exclusivement à l'exploitant et au développeur ; le texte précise que l'exclusivité de la responsabilité concerne la non-conformité du service et que la garantie n'écarte pas la responsabilité pour des faits distincts, prévus par la loi, commis au moyen de l'utilisation du service. Le paragraphe (2) institue la règle d'interprétation selon laquelle les articles 38 et 39 ne peuvent être lus comme la source d'une quelconque obligation à la charge des utilisateurs ni comme conditionnant leurs droits. Le paragraphe (3), nouveau, étend la garantie à l'utilisateur final professionnel qui n'est pas un exploitant et ne met pas le service à la disposition d'autres personnes. La disposition se corrèle avec l'article 26, paragraphes (1) et (4), et avec l'article 27. La garantie concerne l'accès personnel, non l'ensemble de la loi : la même personne peut être également développeur, exploitant ou éditeur de matériel généré, cas dans lequel les articles 17 à 19 et 37 lui deviennent applicables. Le blocage pouvant débuter avant l'entrée en vigueur de la section pénale, l'article 50, seconde phrase, prévoit que l'article 43 entre en vigueur en même temps que la loi.

→ le texte de l’article L'article 44 réglemente la responsabilité des personnes exerçant des fonctions de décision. Le paragraphe (1) précise que les infractions sont retenues à la charge des personnes physiques qui ont ordonné ou approuvé la commission des faits, ainsi que de celles qui, ayant l'obligation juridique et la possibilité effective de les empêcher, en ont sciemment toléré la commission, avec établissement individuel de la forme de culpabilité conformément au code pénal, quelle que soit leur qualité et indépendamment de la responsabilité de la personne morale, engagée conformément à l'article 135 du code pénal ; le texte ne crée pas une forme nouvelle de participation, mais écarte la défense fondée sur la diffusion de la responsabilité dans des structures corporatives complexes. La formule antérieure pouvait inclure des salariés qui savaient, mais ne pouvaient intervenir ; le texte aligne l'hypothèse de la tolérance sur les conditions de la responsabilité pour omission de l'article 17 du code pénal (l'obligation légale ou contractuelle d'agir), avec une culpabilité établie individuellement. Le paragraphe (2) exclut la cause de non-punissabilité tirée de l'ordre du supérieur ou de l'organe de direction, sur le modèle de l'article 33 du Statut de Rome et de l'article 21, paragraphe (2), du code pénal, qui ne reconnaît pas à l'ordre manifestement illégal la qualité de cause justificative, tout en maintenant expressément les causes justificatives et de non-imputabilité du code pénal. La loi ne contient pas de norme propre relative à l'application de la loi pénale dans l'espace, dès lors que l'article 8, paragraphe (4), du code pénal (l'infraction est considérée comme commise sur le territoire de la Roumanie également lorsque le résultat s'est produit, même en partie, sur ce territoire) et les articles 9 à 11 du code pénal (les principes de personnalité, de réalité et d'universalité) sont suffisants, et qu'une norme de renvoi constituerait un parallélisme interdit par l'article 16 de la loi n° 24/2000.

→ le texte de l’article L'article 45 établit la compétence et les mesures provisoires. La poursuite pénale des infractions prévues aux articles 40 à 42 est effectuée obligatoirement par le procureur de la Direction d'investigation des infractions de criminalité organisée et de terrorisme (paragraphe (1)), structure qui a déjà compétence pour les infractions informatiques et de terrorisme (article 11 de l'ordonnance d'urgence du Gouvernement n° 78/2016), le jugement en première instance relevant du tribunal, selon la règle générale de l'article 36, paragraphe (1), point c), du code de procédure pénale pour les infractions données par la loi dans sa compétence ; le renvoi antérieur à l'article 44 a été supprimé, cet article ne définissant pas une infraction autonome, mais les personnes responsables. Le paragraphe (2) permet au procureur d'ordonner, en cas d'urgence, par ordonnance motivée, à titre de mesure provisoire d'au plus 30 jours, l'arrêt du système, la mise sous scellés de l'infrastructure et l'indisponibilisation des poids, avec confirmation du juge des droits et libertés dans un délai de 48 heures, sous peine de cessation de plein droit de la mesure, sur le modèle des mesures conservatoires des articles 249 et suivants du code de procédure pénale et de la perquisition informatique de l'article 168. La mesure est assortie de garanties supplémentaires : la limitation à la tâche de calcul et aux poids visés lorsque leur isolement est suffisant, la conservation des données et la garde des poids dans les conditions de l'article 12, la contestation par la personne visée et par les tiers affectés, le réexamen tous les 30 jours et la prorogation dans les mêmes conditions. La confirmation judiciaire rapide et ces limites assurent la conformité aux articles 21 et 53 de la Constitution. Le paragraphe (3) complète l'article 11, paragraphe (1), de l'ordonnance d'urgence du Gouvernement n° 78/2016 par les infractions prévues aux articles 40 à 42, dès lors que la compétence de la DIICOT est établie par son acte d'organisation, qui doit être corrélé expressément, conformément à la loi n° 24/2000. La structure exacte de l'article 11, paragraphe (1), de l'ordonnance doit être vérifiée sur le texte consolidé avant le dépôt.

Chapitre VIII – Coopération internationale. Dispositions transitoires et finales (articles 46 à 50)

→ le texte de l’article L'article 46 établit les obligations d'action extérieure du Gouvernement : la promotion, dans le cadre de l'Union européenne, d'un régime d'autorisation préalable équivalent et d'une capacité européenne commune d'évaluation (paragraphe (1)) ; la négociation, dans le cadre de l'ONU, du Conseil de l'Europe, de l'OTAN et d'autres organisations, d'un traité relatif à la limitation et à la vérification des capacités de calcul de pointe, à l'interdiction des armes autonomes létales et à l'interdiction des systèmes de catégorie III, avec un rapport annuel au Parlement (paragraphe (2)) ; et la conclusion d'accords de reconnaissance mutuelle des évaluations (paragraphe (3)). Les paragraphes (1) et (2) instituent des obligations d'engager des démarches et d'en rendre compte, non des obligations de résultat. Le paragraphe (3) précise que les accords de l'Autorité sont conclus dans les limites de sa compétence, sont publiés et ne peuvent déroger à la loi ni au droit de l'Union européenne. L'article reconnaît ouvertement, conformément au principe de l'article 2, point g), que la loi nationale ne peut résoudre seule un problème mondial ; il transforme toutefois cette constatation en une obligation d'action, et non en un motif d'inaction. Le modèle historique est le Traité de non-prolifération nucléaire de 1968, qui a fonctionné par le contrôle des matières fissiles et par les inspections de l'Agence internationale de l'énergie atomique ; l'équivalent pour l'intelligence artificielle est le contrôle et la vérification du calcul, proposés dans la littérature spécialisée sous la dénomination de « compute governance » et soutenus par Hinton, Bengio et de nombreux chercheurs dans les appels publics de 2023–2025.

→ le texte de l’article L'article 47 institue la clause de révision tous les 2 ans, sur la base du rapport de l'Autorité et de l'avis du Conseil scientifique. La clause de révision périodique est imposée par l'article 7 de la loi n° 24/2000 (l'évaluation préliminaire de l'impact) et par le rythme de l'évolution technologique. Le rapport évalue, sur la base d'une méthodologie publiée, l'efficacité de la protection, les incidents, les coûts, l'accès aux services, les effets indésirables et la proportionnalité de chaque mesure, peut proposer la restriction d'une mesure constatée inefficace même si le risque général subsiste et comprend les opinions scientifiques divergentes. La phrase finale ferme toutefois une voie de contournement : l'argument selon lequel « de toute façon nous ne pouvons pas contrôler les systèmes, donc la réglementation est inutile », qui transformerait l'incertitude en permission ; l'absence d'une méthode validée de contrôle ne peut être invoquée, à elle seule, comme motif d'assouplissement, mais elle ne dispense pas non plus du réexamen de la proportionnalité. La loi répond que l'incertitude est le motif de la réglementation, non de son abandon.

→ le texte de l’article L'article 48 comprend les dispositions transitoires, conformément à l'article 54 de la loi n° 24/2000, et échelonne les délais de mise en conformité en deux paliers, de sorte qu'aucune obligation ne devienne exigible avant que n'existe l'instrument par lequel elle peut être remplie. Le premier palier court à compter de l'entrée en vigueur de la loi : dans un délai de 60 jours, les développeurs et les exploitants notifient à l'Autorité les systèmes en exploitation sur le territoire de la Roumanie ou mis à la disposition de personnes se trouvant en Roumanie (paragraphe (2)) ; dans un délai de 90 jours, ils se conforment aux dispositions de la loi qui ne dépendent pas des normes méthodologiques (paragraphe (1)) et remplissent les obligations de marquage perceptible, d'information des utilisateurs et de désignation du représentant chargé de la conformité (paragraphe (4)), et les dispositions relatives à la cessation de la fourniture et au blocage (articles 38 et 39) ne s'appliquent qu'après l'expiration de ce délai (paragraphe (3)), ce qui garantit la prévisibilité pour les exploitants et respecte l'article 15, paragraphe (2), de la Constitution. Le second palier court à compter de l'entrée en vigueur des normes méthodologiques prévues à l'article 49, paragraphe (2) : dans un délai de 90 jours à compter de cette date est déposée la demande d'autorisation, dont la procédure est établie par les normes (paragraphe (2)), est réalisé le marquage technique intégré (paragraphe (4)), et deviennent exigibles, en général, toutes les obligations dont l'accomplissement dépend des normes, standards, seuils ou montants établis par les normes méthodologiques, les contraventions correspondantes ne pouvant être constatées jusque-là (paragraphe (5)). Le paragraphe (5) précise en même temps que les interdictions de la loi, les obligations relatives à la capacité d'arrêt, à la journalisation et au signalement des incidents graves, ainsi que les autres obligations qui peuvent être remplies sans les normes, s'appliquent dès l'entrée en vigueur de la loi ; le régime transitoire ne diffère donc rien de ce qui protège directement le contrôle humain. Les systèmes notifiés peuvent être maintenus en exploitation jusqu'à la décision de l'Autorité, mais pour une durée n'excédant pas 12 mois à compter de l'entrée en vigueur de la loi, sous condition du respect des interdictions et des garanties directement applicables des chapitres IV et V (et non de l'ensemble du chapitre IV, qui comprend également des obligations dépendant des normes) ; on évite ainsi tant le vide d'application que l'interruption brusque de services utilisés par des millions de personnes, tout en fixant une limite absolue à la tolérance. Celle-ci est prorogée de plein droit de la durée dont l'adoption des normes ou le traitement de la demande dépassent les délais légaux, le demandeur diligent ne pouvant être sanctionné pour le retard des institutions, l'Autorité pouvant ordonner, de manière motivée, des conditions de sûreté supplémentaires pendant la durée de la prorogation. Le délai de 90 jours est celui usuel dans la législation roumaine pour la mise en conformité avec de nouvelles exigences d'autorisation et il est suffisant, dès lors que les développeurs de pointe disposent déjà des évaluations internes exigées par le règlement sur l'IA. Le paragraphe (6) confie au président de l'ANCOM, jusqu'à la nomination du vice-président pour la sûreté de l'intelligence artificielle, l'exercice des attributions de l'Autorité, y compris les mesures urgentes de l'article 32, paragraphe (1), point c) ; la forme antérieure limitait l'intérim à la réception des notifications. Le paragraphe (3) comprend également une corrélation sans laquelle le régime transitoire aurait été contradictoire : le maintien en exploitation d'un système notifié, pendant la durée où le paragraphe (2) le permet et au cours du traitement de la demande déposée dans le délai, ne constitue pas l'infraction prévue à l'article 40, paragraphe (1). En l'absence de cette précision, la même conduite aurait été, entre le 270e jour à compter de la publication – date d'entrée en vigueur des dispositions pénales – et l'écoulement des 12 mois à compter de l'entrée en vigueur de la loi, à la fois permise par la disposition transitoire et incriminée par la disposition pénale. L'exclusion est strictement délimitée : elle ne couvre pas la mise en exploitation d'un système non notifié, le maintien en exploitation après le rejet de la demande, après l'expiration du délai prévu au paragraphe (2) ou après la communication d'un ordre d'arrêt. Le paragraphe (4) a été, à son tour, décomposé selon les composantes du marquage de provenance : l'obligation prévue à l'article 17, paragraphe (4), à la charge des autorités publiques concerne le marquage défini au paragraphe (1), composé à la fois du marquage perceptible et du marquage technique intégré, de sorte que chaque composante suit son propre délai, l'autorité publique n'étant pas tenue d'appliquer un marquage dont la norme n'a pas encore été adoptée.

→ le texte de l’article L'article 49 prévoit les mesures d'organisation et les normes d'application, avec des délais rapportés à la date de publication de la loi, afin qu'il en résulte un calendrier unique et que l'institution et les règles d'évaluation soient disponibles avant les délais imposés aux opérateurs. Le paragraphe (1) prévoit la nomination par le Parlement du vice-président pour la sûreté de l'intelligence artificielle et le complètement de la structure organisationnelle et du règlement d'organisation et de fonctionnement de l'ANCOM par l'Autorité, par décision du président de l'ANCOM publiée au Journal officiel, dans un délai de 60 jours à compter de la publication. Le paragraphe (2) prévoit l'adoption des normes méthodologiques dans un délai de 120 jours à compter de la publication, sur proposition de l'Autorité, avec l'avis du Conseil scientifique et après une consultation publique d'au moins 30 jours, avec l'énumération précise de leur objet (les procédures, les normes, les conditions de l'environnement isolé, le marquage de provenance, les méthodes d'évaluation et les niveaux de signification des capacités critiques, le seuil de l'infrastructure, les taxes établies en fonction du coût du service et le montant de l'assurance ou de la garantie). La délégation au Gouvernement est limitée à des aspects techniques et de procédure, en accord avec la jurisprudence de la Cour constitutionnelle selon laquelle les éléments essentiels de la réglementation doivent être établis par la loi (par exemple, la décision n° 51/2016) ; le texte le dit expressément : les normes détaillent le cadre établi par la loi, ne peuvent établir le contenu essentiel des obligations, des interdictions et des sanctions, et les standards sont publiés. La liste des capacités critiques ne figure plus parmi les objets des normes, dès lors qu'elle demeure dans la loi (article 5, paragraphe (2)), en corrélation avec l'article 32, paragraphe (4). Le paragraphe (3), nouveau, institue le régime intermédiaire : jusqu'à l'adoption des normes, les évaluations sont effectuées conformément aux normes prévues par les codes de bonne pratique adoptés en vertu du règlement sur l'IA et aux méthodes scientifiquement reconnues, et l'Autorité publie des orientations provisoires. L'énumération de l'objet des normes a été complétée par le niveau prévu à l'article 16, paragraphe (5), par la procédure de test et la durée prévues à l'article 14, paragraphe (1) et (6), par les exigences minimales de l'isolement prévues à l'article 3, paragraphe (1), point bb), et par le montant de l'indemnité compensatoire prévue à l'article 31, paragraphe (3), afin que chaque élément laissé aux normes méthodologiques par un autre article de la loi figure également dans l'article qui institue la délégation.

→ le texte de l’article L'article 50 établit l'entrée en vigueur 30 jours après la publication, conformément à l'article 78 de la Constitution et à l'article 12 de la loi n° 24/2000, à l'exception des articles 40 à 42, 44 et 45, qui entrent en vigueur 270 jours après la publication, et avec la précision que l'article 43 entre en vigueur en même temps que la loi. Le délai de la section pénale est exprimé en jours à compter de la publication, et non en mois calendaires, et a été prolongé de 6 mois à 270 jours, afin que les incriminations ne deviennent actives qu'après les normes méthodologiques (120 jours) et après la période d'adaptation des obligations qui en dépendent (210 jours) : une incrimination liée à l'autorisation suppose une procédure d'autorisation disponible, et son activation avant les normes serait contraire à la prévisibilité de la loi pénale (article 7 de la Convention européenne des droits de l'homme, article 23, paragraphe (12), de la Constitution). La formule finale d'attestation de l'adoption, prévue aux articles 40 et 46 de la loi n° 24/2000, indique le respect de l'article 75 et de l'article 76, paragraphe (1), de la Constitution, la loi étant organique dès lors qu'elle réglemente des infractions et des peines (article 73, paragraphe (3), point h)) et qu'elle modifie, par dérogation, l'organisation d'une autorité administrative autonome créée par une loi organique (article 117, paragraphe (3)).

Le calendrier unique qui résulte des articles 48 à 50, rapporté à la date de publication de la loi (P), est le suivant : P+30 jours – l'entrée en vigueur, y compris la garantie de l'utilisateur (article 43), les interdictions et les obligations directement applicables ; P+60 jours – la nomination du vice-président et l'organisation de l'Autorité (article 49, paragraphe (1)) ; P+90 jours – la notification des systèmes en exploitation (article 48, paragraphe (2)) ; P+120 jours – l'adoption des normes méthodologiques (article 49, paragraphe (2)) et l'exigibilité des obligations indépendantes des normes (article 48, paragraphes (1) et (4)), moment à partir duquel les articles 38 et 39 deviennent également applicables ; P+210 jours – si les normes sont adoptées dans le délai, l'exigibilité des obligations dépendant des normes, le marquage technique intégré et les demandes d'autorisation (article 48, paragraphes (2), (4) et (5)) ; P+270 jours – l'entrée en vigueur de la section pénale (articles 40 à 42, 44 et 45) ; la tolérance pour les systèmes notifiés expire à 12 mois à compter de l'entrée en vigueur, prorogée de plein droit du retard des institutions (article 48, paragraphe (2)).

3. Conformité avec les normes de technique législative (loi n° 24/2000)

Le projet a été rédigé dans le respect strict de la loi n° 24/2000, republiée, comme suit. La motivation et l'évaluation préliminaire de l'impact (articles 6, 7 et 30–31) sont comprises dans le présent exposé des motifs, avec l'analyse de la situation actuelle, des modèles comparés et des effets. L'intégration dans le système législatif (article 13) est assurée par la référence expresse au règlement sur l'IA (article 1, paragraphe (3), de la loi) et par les normes de renvoi aux actes connexes. L'évitement des parallélismes (article 16) a fait l'objet d'une analyse distincte, présentée au point 3 de la section 5 : aucune réglementation existante n'est reprise, mais elle est reçue par renvoi, et les dérogations sont formulées expressément par la formule « par dérogation à », conformément à l'article 63. L'unité terminologique (article 37) est assurée par les définitions de l'article 3, qui reprennent par renvoi les notions consacrées par le droit de l'Union et définissent de manière autonome, avec justification, les notions nouvelles (« système de pointe », « poids », « exploitant », « mise en exploitation »), en évitant les termes ayant un sens différent dans le règlement sur l'IA (« opérateur », « fournisseur », « mise en service »). Le style normatif (articles 36 et 38) est dispositif, au temps présent, sans explications entre parenthèses et sans néologismes non consacrés ; tous les termes techniques utilisés dans la partie dispositive (« poids », « architecture », « entraînement », « ajustement fin », « apprentissage par renforcement », « exfiltration », « réplication autonome », « auto-amélioration récursive », « dissimulation des capacités », « soustraction à la surveillance », « résistance à l'arrêt », « outil externe », « environnement autorisé d'exploitation » et les autres) sont définis à l'article 3, structuré en deux paragraphes – notions-objets et, respectivement, opérations et comportements – afin que chaque énumération demeure dans la limite des lettres de l'alphabet et que l'élément matériel des interdictions et des infractions ait un contenu normatif précis. Les parties constitutives (articles 40 à 46) sont : le titre, le préambule (permis par l'article 43 pour énoncer synthétiquement la motivation, sur le modèle des lois d'importance particulière), la formule introductive, la partie dispositive et la formule d'attestation de la légalité de l'adoption. La structure de la partie dispositive (articles 47 à 56) respecte l'ordre dispositions générales – dispositions de fond – dispositions transitoires – dispositions finales, avec des chapitres numérotés en chiffres romains et des sections en chiffres arabes ; les articles sont numérotés en continu, les paragraphes en chiffres arabes entre parenthèses, les énumérations par des lettres, et aucune énumération marquée d'une lettre ne comprend une autre énumération (article 49, paragraphe (3)) ; les articles ne portent pas de dénominations marginales, dès lors que l'article 47, paragraphe (3), les réserve aux codes et aux lois de grande étendue. Les normes de renvoi (article 50) indiquent les éléments complets d'identification des actes auxquels il est renvoyé, et les délégations au Gouvernement (article 49) sont limitées à des aspects de procédure et techniques, l'article 49, paragraphe (2), dernière phrase, de la loi interdisant expressément aux normes méthodologiques d'établir le contenu essentiel des obligations, des interdictions et des sanctions. La loi comprend une seule intervention expresse sur le texte d'un autre acte normatif – le complètement de l'article 11, paragraphe (1), de l'ordonnance d'urgence du Gouvernement n° 78/2016, opéré par l'article 45, paragraphe (3) –, rédigée conformément aux articles 59 à 62 (l'identification complète de l'acte, avec les données de publication et d'approbation, et la formule de complètement) ; les dérogations ponctuelles sont permises par l'article 63 et n'affectent pas le texte des actes auxquels il est dérogé. À la suite de l'analyse juridique indépendante du 20 septembre 2026, le projet a été révisé pour : (i) délimiter son domaine par rapport au règlement sur l'IA (article 1, paragraphe (4), article 9, paragraphe (7), article 17, paragraphe (6), article 19, paragraphe (1), et article 27, paragraphe (6)) ; (ii) maintenir dans la loi tous les éléments constitutifs des contraventions et des infractions, avec l'interdiction de les étendre par des standards (article 32, paragraphe (4)) ; (iii) synchroniser les procédures, les standards et les délais au moyen d'un calendrier unique rapporté à la date de publication (articles 48 à 50) ; (iv) ajouter des garanties procédurales à l'égard de l'Autorité (article 9, paragraphe (4), article 11, paragraphe (2), article 14, paragraphe (4), article 32, paragraphes (2) et (3), article 39, paragraphes (1) et (5), article 45, paragraphe (2)). L'exemplaire de travail du projet porte la mention « PROJET » ; la formule d'attestation de la légalité de l'adoption, inscrite à la fin du texte, est celle habituelle pour un projet de loi et ne représente pas une adoption déjà intervenue.

Section 3 – Impact socio-économique du projet d'acte normatif

1. Impact macroéconomiqueLimité et indirect. Le régime d'autorisation vise un nombre très restreint d'opérateurs économiques (les développeurs des systèmes qui dépassent 10^25 opérations en virgule flottante – actuellement moins de vingt à l'échelle mondiale, aucun ayant son siège en Roumanie – et les fournisseurs d'infrastructure de calcul de grande capacité). Les systèmes situés en dessous du seuil et les applications développées sur la base des modèles existants ne sont pas soumis à l'autorisation. À moyen terme, l'existence d'un cadre clair et d'une autorité compétente constitue un avantage de localisation pour les investissements dans les centres de données, par la prévisibilité, et réduit le risque macroéconomique systémique associé à un incident majeur.
1¹. Impact sur l'environnement concurrentiel et le domaine des aides d'ÉtatNeutre. Les obligations s'appliquent de manière non discriminatoire à tous les développeurs et exploitants qui relèvent de la loi, quelle que soit leur nationalité, et la procédure simplifiée de reconnaissance (article 9, paragraphe (7)) assure la compatibilité avec la libre circulation des services. Aucune aide d'État n'est instituée. Le financement de la recherche dans la sûreté de l'intelligence artificielle (article 32, paragraphe (1), point j)), sur l'allocation budgétaire distincte prévue à l'article 33, paragraphe (5), sans lien avec les sanctions appliquées, se fait dans le respect du règlement (UE) n° 651/2014 (exemptions par catégories pour la recherche et le développement).
2. Impact sur le milieu des affairesPour les petites et moyennes entreprises : aucun impact direct (article 4, paragraphe (2)) ; elles demeurent toutefois bénéficiaires des services de pointe et peuvent être affectées indirectement par une éventuelle cessation de la fourniture ou par le blocage d'un service non conforme (articles 38 et 39), raison pour laquelle la loi prévoit le délai de mise en conformité de 90 jours et le maintien en exploitation jusqu'à la décision de l'Autorité (article 48). Pour les fournisseurs d'infrastructure de calcul : obligations d'enregistrement, de connaissance de la clientèle et de signalement, comparables à celles de la législation relative à la prévention du blanchiment d'argent, avec des coûts administratifs réduits. Pour les développeurs de pointe : les coûts de l'évaluation indépendante et de l'assurance obligatoire, proportionnels à la valeur des investissements (de l'ordre de centaines de millions d'euros pour un seul cycle d'entraînement) et à l'ampleur du risque.
3. Impact socialPositif. La loi protège la vie, la santé, la liberté et la dignité de la personne contre une catégorie de risques non couverts par la législation en vigueur, institue la protection des lanceurs d'alerte des laboratoires et garantit la réparation des préjudices par la responsabilité objective et l'assurance obligatoire. Les clauses d'humanité (chapitre V) protègent les processus démocratiques et le contrôle humain sur les décisions létales.
4. Impact sur l'environnementIndirectement positif. La notification et le registre de l'infrastructure de calcul de grande capacité (article 7, paragraphe (3), et article 22), à consommation énergétique significative, permettent la corrélation avec les politiques énergétiques et environnementales.
5. Autres informationsLa loi contribue à l'accomplissement des obligations assumées par la Roumanie au titre de la Convention-cadre du Conseil de l'Europe sur l'intelligence artificielle et les droits de l'homme, la démocratie et l'État de droit (STCE n° 225) et de la résolution 78/241 de l'Assemblée générale de l'ONU relative aux systèmes d'armes autonomes létaux.

Section 4 – Impact financier sur le budget général consolidé, tant à court terme, pour l'année en cours, qu'à long terme (5 ans)

L'impact financier consiste dans les dépenses d'organisation et de fonctionnement de l'Autorité pour la sûreté de l'intelligence artificielle, au sein de l'ANCOM, estimées pour un effectif d'environ 80 postes, dont au moins 50 spécialistes techniques recrutés par concours et rémunérés au niveau du marché, ainsi que dans les dépenses liées à l'infrastructure de calcul nécessaire aux évaluations. L'organisation au sein de l'ANCOM, autorité financée intégralement par des revenus propres, réduit les coûts de création (siège, fonctions de soutien, systèmes informatiques) et ne grève pas le budget de l'État. Conformément à l'article 33, paragraphe (5), l'Autorité est financée par le budget de l'ANCOM, au moyen d'une allocation distincte, approuvée annuellement et inscrite séparément, et par les taxes de notification, d'évaluation et d'autorisation, établies par les normes méthodologiques en fonction du coût du service rendu ; le budget initial, y compris le personnel et l'infrastructure, est assuré par l'ANCOM avant l'encaissement des taxes. Les amendes appliquées conformément à la loi constituent des revenus du budget de l'État et ne peuvent déterminer les ressources de l'Autorité, et la recherche prévue à l'article 32, paragraphe (1), point j), est financée par une allocation budgétaire distincte, sans lien avec les sanctions ; les revenus provenant des amendes ne peuvent être estimés ex ante et ne sont pas pris en compte ci-dessous. Les estimations, exprimées en millions de lei, sont indicatives et seront finalisées par le ministère des Finances lors de l'avis.

IndicateursAnnée en cours (2027)2028202920302031Moyenne sur 5 ans
1. Modifications des revenus budgétaires, plus/moins, dont :+5+10+15+20+20+14
a) budget de l'État, dont : taxes de notification, d'évaluation et d'autorisation, établies en fonction du coût du service (revenus propres de l'ANCOM, alloués à l'Autorité) ; les amendes constituent des revenus du budget de l'État (article 33, paragraphe (5)), non estimables ex ante et non incluses+5+10+15+20+20+14
b) budgets locaux––––––
c) budget des assurances sociales de l'État––––––
2. Modifications des dépenses budgétaires, plus/moins, dont :+45+85+90+95+100+83
a) budget de l'État, dont : (i) dépenses de personnel+20+40+42+45+48+39
(ii) biens et services (y compris l'infrastructure de calcul pour les évaluations)+20+40+43+45+47+39
(iii) dépenses d'investissement+5+5+5+5+5+5
b) budgets locaux––––––
c) budget des assurances sociales de l'État––––––
3. Impact financier, plus/moins (millions de lei)–40–75–75–75–80–69
4. Propositions pour couvrir l'augmentation des dépenses budgétairesLes dépenses sont couvertes par le budget de l'ANCOM, au moyen de l'allocation distincte prévue à l'article 33, paragraphe (5) – y compris le budget initial assuré par l'ANCOM avant l'encaissement des taxes –, et par les taxes établies en fonction du coût du service ; les amendes, constituant des revenus du budget de l'État, ne représentent pas une source de financement de l'Autorité. Il est proposé, en complément, la réaffectation d'une partie des fonds alloués à la Stratégie nationale dans le domaine de l'intelligence artificielle 2024–2027 et au Programme opérationnel Croissance intelligente, Numérisation et Instruments financiers 2021–2027 (objectif de politique 1 – une Europe plus intelligente).
5. Propositions pour compenser la réduction des revenus budgétairesSans objet ; le projet ne réduit pas les revenus budgétaires.
6. Calculs détaillés relatifs à la motivation des modifications des revenus et/ou des dépenses budgétairesDépenses de personnel : 80 postes, coût brut moyen estimé à 40.000 lei/mois pour le personnel technique (50 postes) et à 15.000 lei/mois pour le reste, sous régime de dérogation salariale. Biens et services : location de capacité de calcul pour les évaluations (environ 25 millions de lei/an), contrats avec des organismes d'évaluation indépendants, déplacements internationaux. Revenus : taxes de notification, d'évaluation et d'autorisation estimées à 1–3 millions de lei par système, pour 5 à 10 systèmes par an, plafonnées par l'article 33, paragraphe (5), au coût du service rendu ; les revenus provenant des amendes reviennent au budget de l'État, dépendent du nombre et de la gravité des violations constatées et ne peuvent être estimés ex ante, de sorte qu'ils n'ont pas été inclus.
7. Autres informationsLes valeurs sont exprimées en millions de lei. Le coût d'un seul incident majeur évité (par exemple, une attaque informatique autonome contre l'infrastructure énergétique) dépasse de plusieurs ordres de grandeur le coût annuel de l'Autorité.

Section 5 – Effets du présent acte normatif sur la législation en vigueur

a) actes normatifs en vigueur qui seront modifiés ou abrogés à la suite de l'entrée en vigueur du projet d'acte normatif

Le projet n'abroge aucun acte normatif et modifie expressément, par un complètement, un seul acte normatif (article 45, paragraphe (3)). Pour le reste, par la technique de la norme de renvoi et de la dérogation expresse, il produit les effets suivants sur la législation en vigueur :

Ordonnance d'urgence du Gouvernement n° 78/2016 relative à l'organisation et au fonctionnement de la Direction d'investigation des infractions de criminalité organisée et de terrorisme, ainsi qu'à la modification et au complètement de certains actes normatifs, approuvée avec modifications par la loi n° 120/2018 – complètement exprès (article 45, paragraphe (3), de la loi) : à l'article 11, paragraphe (1), il est introduit un nouveau point, par lequel les infractions prévues aux articles 40 à 42 de la loi sont données dans la compétence de la DIICOT ; 1 acte complété dans son texte. La structure exacte de l'article 11, paragraphe (1) (la numérotation des points et la forme consolidée à jour) doit être vérifiée sur le texte consolidé avant le dépôt, et la formule de complètement sera adaptée en conséquence.

Ordonnance d'urgence du Gouvernement n° 27/2003 relative à la procédure de l'approbation tacite – dérogation expresse (article 9, paragraphe (4), de la loi) : l'absence de réponse de l'Autorité ne vaut pas autorisation tacite ; 1 dérogation.

Ordonnance d'urgence du Gouvernement n° 22/2009 relative à la création de l'Autorité nationale pour l'administration et la réglementation des communications, approuvée par la loi n° 113/2010 – dérogation expresse (article 31, paragraphe (2), de la loi) à l'article 11, paragraphe (1) : un vice-président supplémentaire, pour la sûreté de l'intelligence artificielle, nommé par le Parlement dans les mêmes conditions ; 1 dérogation. La loi-cadre n° 153/2017 n'est pas affectée, le personnel de l'ANCOM étant excepté de son application par l'article 2, paragraphe (2), de celle-ci.

Loi sur le contentieux administratif n° 554/2004 – dérogation expresse (article 26, paragraphe (6), de la loi) à l'article 7 (la procédure préalable), à l'article 10 (la compétence matérielle et territoriale) et à l'article 20 (la voie de recours) : les contestations dirigées contre les décisions des autorités et institutions publiques prévues à l'article 26 et, par renvoi, à l'article 18, paragraphe (3), et à l'article 27, paragraphe (5), ne sont pas soumises à la procédure préalable, sont jugées par le tribunal du domicile de la personne, avec appel devant la cour d'appel ; 1 dérogation (portant sur trois textes).

Ordonnance du Gouvernement n° 2/2001 relative au régime juridique des contraventions – dérogations expresses (article 37, paragraphe (4), de la loi) à l'article 28 (paiement de la moitié du minimum de l'amende) et à l'article 13, paragraphe (1) (le délai de prescription de l'application de la sanction) ; 2 dérogations.

Loi n° 361/2022 relative à la protection des lanceurs d'alerte dans l'intérêt public – complètement du domaine d'application par une norme de renvoi (article 21 de la loi), sans modification du texte ; le régime de protection s'étend aux signalements concernant les risques pour la sûreté et la dissimulation de capacités.

Règlement (UE) 2016/679 (article 22) et loi n° 190/2018 – normes de renvoi (article 26, paragraphe (8), de la loi), sans modification.

Règlement (UE) 2022/2065 relatif aux services numériques – norme de coordination (article 27, paragraphe (6), de la loi) : pour les fournisseurs de services intermédiaires, l'article 27 ne s'applique que dans la mesure compatible avec le règlement, dont les dispositions relatives aux conditions contractuelles (article 14), à la motivation des décisions (article 17) et au traitement des réclamations (article 20) demeurent applicables ; aucune garantie du règlement pour les destinataires des services n'est restreinte ; sans modification.

Règlement (UE) 2024/1689 – normes de coordination : l'article 1, paragraphe (4), et l'article 9, paragraphe (7), de la loi (la loi n'institue pas de conditions de mise sur le marché de l'Union des modèles à usage général et ne porte pas atteinte aux compétences de la Commission prévues à l'article 88 du règlement ; pour les modèles présentant un risque systémique dont les fournisseurs respectent le chapitre V du règlement, l'Autorité se fonde sur la documentation communiquée au Bureau de l'IA) ; l'article 17, paragraphe (6) (pour les fournisseurs et les déployeurs auxquels s'applique l'article 50 du règlement, les obligations de marquage sont réputées remplies par le respect de l'article 50, paragraphes (2) et (4), la loi établissant uniquement l'autorité compétente, la procédure de constatation et les sanctions, dans les limites de l'article 99, paragraphe (4), du règlement) ; l'article 18, paragraphe (5) (l'article 50, paragraphe (1), du règlement et les articles 13 à 15 et 22 du règlement (UE) 2016/679) ; l'article 19, paragraphes (1) et (6) (les développeurs et les exploitants établis dans un autre État membre ne désignent qu'un point de contact, qui peut être le mandataire prévu à l'article 54 du règlement ou le représentant légal prévu à l'article 13 du règlement (UE) 2022/2065 ; le mandataire habilité également pour la Roumanie remplit l'obligation de la loi) ; sans modification des actes de l'Union.

Directive 2000/31/CE (article 3) et loi n° 365/2002 relative au commerce électronique, republiée – normes de renvoi (article 4, paragraphe (4), et article 39, paragraphe (4), de la loi) : les obligations de la loi s'appliquent aux services fournis depuis un autre État membre dans les conditions de l'article 3 de la directive, et le blocage d'un tel service n'est ordonné qu'individuellement, pour un service déterminé, selon la procédure de demande adressée à l'État membre d'origine et de notification à la Commission européenne ; sans modification.

Directive (UE) 2024/2853 relative à la responsabilité du fait des produits défectueux – norme de coordination (article 35, paragraphe (5), de la loi) : la responsabilité objective instituée par la loi est un fondement distinct, qui ne modifie pas le régime harmonisé de la responsabilité du fait des produits ; dans la mesure où l'exclusion de la force majeure pour l'absence de connaissance scientifique relève du domaine de la directive, le Gouvernement accomplit les formalités prévues à l'article 18 de la directive (la dérogation relative au risque de développement).

Directive (UE) 2015/1535 relative à la procédure de fourniture d'informations dans le domaine des réglementations techniques et des règles relatives aux services de la société de l'information, transposée par la décision du Gouvernement n° 1016/2004 – à vérifier avant le dépôt : les dispositions des articles 17 à 19, 38 et 39 de la loi, ainsi que les normes méthodologiques relatives au marquage technique, sont susceptibles de constituer des « réglementations relatives aux services » au sens de la directive, auquel cas le projet est notifié à la Commission européenne au stade de projet, dans le respect du délai d'attente ; la note relative aux notifications européennes accompagne le projet.

Code civil (article 1376), code pénal (article 16, paragraphe (4), article 135), code de procédure pénale (articles 36, 168, 249), code de procédure civile (la procédure contentieuse, article 23, paragraphe (2), et article 26, paragraphe (5), de la loi), loi n° 182/2002, ordonnance d'urgence du Gouvernement n° 155/2024, loi n° 240/2004 – normes de renvoi, sans modification.

En synthèse : 0 acte abrogé, 1 acte complété dans son texte (OUG n° 78/2016), 5 dérogations expresses (portant sur 7 textes), 2 complètements de domaine par norme de renvoi (loi n° 361/2022, loi n° 365/2002), des normes de coordination avec le droit de l'Union à l'article 1, paragraphe (4), à l'article 9, paragraphe (7), à l'article 17, paragraphe (6), à l'article 18, paragraphe (5), à l'article 19, paragraphes (1) et (6), à l'article 27, paragraphe (6), et à l'article 35, paragraphe (5) ; 1 notification européenne à vérifier (directive (UE) 2015/1535). Les corrélations avec les formes consolidées des actes nationaux cités (les codes, les lois n° 182/2002, 365/2002, 554/2004 et 361/2022, l'OG n° 2/2001, les OUG n° 22/2009, 78/2016 et 155/2024) sont vérifiées sur les textes consolidés avant le dépôt.

b) actes normatifs devant être élaborés à la suite de la mise en œuvre des nouvelles dispositions

Décision du Parlement pour la nomination du vice-président de l'ANCOM pour la sûreté de l'intelligence artificielle et décision du président de l'ANCOM, publiée au Journal officiel, pour le complètement de la structure organisationnelle et du règlement d'organisation et de fonctionnement par l'Autorité, y compris l'organisation des structures distinctes d'évaluation, d'investigation et de décision sanctionnatrice (article 32, paragraphe (2)) ; délai : 60 jours à compter de la publication de la loi (article 49, paragraphe (1)).

Décision du Gouvernement pour l'approbation des Normes méthodologiques d'application de la loi, adoptée sur proposition de l'Autorité, avec l'avis du Conseil scientifique et après une consultation publique d'au moins 30 jours ; délai : 120 jours à compter de la publication de la loi (article 49, paragraphe (2)). Objet : la procédure de notification et d'autorisation ; la procédure simplifiée de reconnaissance des systèmes légalement mis en exploitation dans un autre État membre (article 9, paragraphe (7)) ; les normes d'évaluation, de sécurité des poids et de capacité d'arrêt ; les conditions de l'environnement isolé (article 15, paragraphe (2)) ; les normes du marquage de provenance (article 17) ; les méthodes d'évaluation et les niveaux de signification des capacités critiques, dans les limites de l'article 5, paragraphe (2), sans pouvoir ajouter d'autres catégories de résultats ; le seuil de l'infrastructure de calcul de grande capacité (article 6, paragraphe (4)) ; le montant des taxes, établi en fonction du coût du service ; le montant de l'assurance ou de la garantie financière (article 36) ; la procédure de vérification du personnel ayant accès aux poids, avec l'avis de l'ORNISS (article 12, paragraphe (1)) ; la procédure de test de la capacité d'arrêt (article 14, paragraphe (1)) ; le niveau à partir duquel est constatée la perte d'intelligibilité des journaux (article 16, paragraphe (5)) ; l'indemnité compensatoire du vice-président (article 31, paragraphe (3)). Les normes détaillent le cadre de la loi et ne peuvent établir le contenu essentiel des obligations, des interdictions et des sanctions ; les standards sont publiés.

Orientations provisoires de l'Autorité, publiées jusqu'à l'adoption des normes méthodologiques, les évaluations étant effectuées durant cet intervalle conformément aux codes de bonne pratique adoptés en vertu du règlement sur l'IA et aux méthodes scientifiquement reconnues (article 49, paragraphe (3)) ; ultérieurement, les standards de l'Autorité, avisés par le Conseil scientifique, dans les limites de l'article 32, paragraphe (4).

Décision du président de l'ANCOM relative au niveau de rémunération du personnel spécialisé de l'Autorité, sur la base de l'étude de marché publiée (article 33, paragraphe (3)) ; l'avis et le règlement du concours pour le personnel spécialisé (article 33, paragraphes (1) et (2)).

Décision du Conseil suprême de défense du pays relative aux adaptations applicables aux systèmes du domaine de la défense et de la sécurité nationale (article 23).

Décisions du Gouvernement d'ajustement périodique du seuil de calcul, sur proposition de l'Autorité (article 6, paragraphe (2)).

La loi d'application du règlement (UE) 2024/1689, en cours d'élaboration par le Gouvernement, devra être coordonnée avec la présente loi en ce qui concerne la coopération entre les autorités désignées et l'Autorité (article 31, paragraphe (5)) et la règle selon laquelle, pour le même fait, deux sanctions ne peuvent être appliquées en vertu de la loi et du règlement (article 37, paragraphe (5)).

c) Analyse des parallélismes législatifs (article 16 de la loi n° 24/2000)

Conformément à l'article 16, paragraphe (1), de la loi n° 24/2000, « dans le processus de législation, il est interdit d'instituer les mêmes réglementations dans plusieurs articles ou paragraphes du même acte normatif ou dans deux ou plusieurs actes normatifs », et, pour souligner les connexions législatives, il est fait usage de la norme de renvoi. Chaque disposition du projet a été vérifiée au regard de la législation en vigueur, avec les résultats synthétisés dans le tableau suivant.

La disposition du projetActe normatif en vigueur ayant un objet procheLa conclusion de la vérification et la solution adoptée
Art. 1, paragraphes (3)–(4), et art. 9, paragraphe (7) – le rapport avec le règlement sur l'IA et les modèles à usage généralRèglement (UE) 2024/1689, article 2, chapitre V (articles 51 à 56 – les modèles à usage général), article 88 (la compétence exclusive de la Commission pour la surveillance des fournisseurs de modèles à usage général), article 99Délimitation expresse : la loi n'institue pas de conditions de mise sur le marché de l'Union des modèles à usage général et ne porte pas atteinte aux compétences de la Commission (article 88) ; ses obligations concernent la sûreté publique, la sécurité nationale, la responsabilité, les droits des personnes dans les rapports non harmonisés et l'organisation des autorités, et l'autorisation concerne la mise en exploitation sur le territoire de la Roumanie. Pour les modèles présentant un risque systémique dont les fournisseurs respectent le chapitre V, l'Autorité se fonde sur la documentation communiquée au Bureau de l'IA et ne vérifie que les conditions qui excèdent le règlement (article 9, paragraphe (7)).
Art. 3, points a), b), n) – les définitions du système d'IA, du modèle à usage général, de l'incident graveRèglement (UE) 2024/1689, article 3, points 1, 63, 49Superposition potentielle évitée : les définitions ne sont pas reprises, mais reçues par une norme de renvoi ; l'incident grave est complété par des situations non couvertes par le règlement.
Art. 3, points g) à i) – développeur, exploitant, mise en exploitationRèglement (UE) 2024/1689, article 3, points 3 (fournisseur), 4 (déployeur), 8 (opérateur), 11 (mise en service)Notions distinctes, de contenu différent (activité matérielle, non mise sur le marché). Pour éviter la confusion terminologique (article 37 de la loi n° 24/2000), la loi utilise des termes propres, définis de manière autonome.
Art. 5 et 6 – le seuil de 10^25 FLOP et les capacités critiquesRèglement (UE) 2024/1689, article 51 et annexe XIIIIl n'existe pas de parallélisme : le règlement utilise le seuil pour la présomption de risque systémique et les obligations de diligence du fournisseur ; la loi l'utilise pour le déclenchement du régime national d'autorisation, dans des domaines non harmonisés. Le seuil est identique par souci de cohérence. La liste des capacités critiques ne comprend pas l'influence sur les processus démocratiques ou sur l'opinion publique, matière qui demeure exclusivement dans le domaine de l'article 5, paragraphe (1), points a) et b), et de l'article 50 du règlement, de la législation électorale et du code pénal ; la loi ne confère aucune compétence concernant le contenu du débat public.
Art. 7 à 11 – la notification de l'entraînement et l'autorisation préalableRèglement (UE) 2024/1689, article 52 (la notification de la Commission), articles 53 et 55 (les obligations des fournisseurs)Il n'existe pas de parallélisme : le règlement ne contient ni régime d'autorisation préalable, ni notification de l'entraînement. L'autorisation concerne des activités déroulées sur le territoire de la Roumanie (entraînement, exploitation) et ne subordonne pas la mise sur le marché intérieur (article 1, paragraphe (4)) ; l'article 9, paragraphe (7), assure la reconnaissance, par la procédure simplifiée établie par les normes méthodologiques, des systèmes légalement mis en exploitation dans d'autres États membres, et l'article 9, paragraphe (4), institue des garanties procédurales (délai, suspension limitée, motivation pour chaque condition, action en obligation de statuer).
Art. 12 – la sécurité des poidsRèglement (UE) 2024/1689, article 55, paragraphe (1), point d) ; OUG n° 155/2024 (NIS 2) ; loi n° 182/2002Objet spécifique (les poids) et norme spécifique (équivalente au « strict secret »), non couverts par les actes mentionnés. L'article 12, paragraphe (4), prévoit expressément l'application sans préjudice de l'OUG n° 155/2024. La loi n° 182/2002 est utilisée comme norme de renvoi pour la norme, sans classifier les poids.
Art. 14 – la surveillance humaineRèglement (UE) 2024/1689, article 14 (systèmes à haut risque)Il n'existe pas de parallélisme : l'article 14 du règlement s'applique aux systèmes à haut risque de l'annexe III ; la loi réglemente les systèmes de pointe, avec un contenu différent (capacité d'arrêt testée, personnes désignées).
Art. 15 et chapitre V – les interdictionsRèglement (UE) 2024/1689, article 5 (pratiques interdites)Il n'existe pas de parallélisme : l'article 5 du règlement interdit des pratiques d'utilisation (manipulation subliminale, notation sociale, identification biométrique) ; la loi interdit des caractéristiques de conception et d'entraînement du système, non couvertes par le règlement.
Art. 17 – le marquage du contenu généréRèglement (UE) 2024/1689, article 50, paragraphes (2) et (4), et article 99, paragraphe (4) ; règlement (UE) 2022/2065 ; code pénal (article 325 – le faux informatique, article 244 – l'escroquerie)Superposition partielle identifiée et résolue par l'article 17, paragraphe (6) : pour les fournisseurs et les déployeurs auxquels s'applique l'article 50 du règlement, les obligations de marquage sont réputées remplies par le respect de l'article 50, paragraphes (2) et (4), la loi établissant uniquement l'autorité compétente, la procédure de constatation et les sanctions, dans les limites de l'article 99, paragraphe (4), du règlement (article 37, paragraphe (1), point e), seconde phrase). L'article 17 ne s'applique intégralement qu'aux résultats des systèmes entraînés ou exploités en Roumanie qui ne sont pas mis sur le marché de l'Union et à la communication publique des autorités roumaines ; l'interdiction de supprimer le marquage (paragraphe (3)) est un fait non couvert par le règlement. Les faits commis par l'utilisation du contenu non marqué à des fins frauduleuses demeurent dans la sphère du code pénal.
Art. 18 – l'information de l'utilisateurRèglement (UE) 2024/1689, article 50, paragraphe (1) ; règlement (UE) 2016/679, articles 13 à 15 et 22 ; loi n° 190/2018Il n'existe pas de parallélisme : le règlement concerne l'information sur l'interaction avec le système, et le RGPD l'information relative au traitement des données ; l'article 18 réglemente l'information sur le fondement d'une décision sur le résultat d'un système et sur la personne qui en répond, matière de procédure administrative et de responsabilité civile, non harmonisée.
Art. 19 – le représentant chargé de la conformitéRèglement (UE) 2024/1689, article 54 (le mandataire) ; règlement (UE) 2016/679, article 27 ; règlement (UE) 2022/2065, article 13 ; loi n° 365/2002Il n'existe pas de parallélisme : les institutions citées concernent la représentation pour les obligations des actes respectifs. Le représentant prévu par la loi n'est désigné que par les développeurs et les exploitants établis en dehors de l'Union, pour le régime national d'autorisation, d'inspection, de cessation de la fourniture et de blocage et pour la communication des actes ; ceux qui sont établis dans un autre État membre ne désignent qu'un point de contact, qui peut être le mandataire prévu à l'article 54 du règlement sur l'IA ou le représentant légal prévu à l'article 13 du règlement (UE) 2022/2065 (article 19, paragraphe (1)), de sorte qu'aucune obligation d'établissement contraire à l'article 3 de la directive 2000/31/CE n'est imposée ; l'article 19, paragraphe (6), évite le dédoublement, en reconnaissant l'obligation comme remplie lorsque le mandataire européen est habilité également pour la Roumanie.
Art. 20 – le signalement des incidents gravesRèglement (UE) 2024/1689, article 55, paragraphe (1), point c), et article 73Superposition partielle identifiée et résolue : l'article 20, paragraphe (1), deuxième phrase, prévoit que le signalement à l'Autorité ne remplace pas le signalement au Bureau de l'IA et permet la transmission du même rapport, complété ; la double charge administrative est évitée.
Art. 21 – les lanceurs d'alerteLoi n° 361/2022 ; directive (UE) 2019/1937 ; règlement (UE) 2024/1689, article 87Superposition évitée par une norme de renvoi à la loi n° 361/2022 ; la loi n'ajoute que les éléments non couverts (risques pour la sûreté, signalement au Parlement/au public, nullité des clauses patrimoniales, infraction de représailles).
Art. 22 – les fournisseurs d'infrastructure de calculOUG n° 155/2024 (les centres de données en tant qu'entités essentielles) ; loi n° 129/2019 (la connaissance de la clientèle)Il n'existe pas de parallélisme : les obligations de la loi (le registre du volume de calcul, l'interdiction de la fourniture au-delà du seuil sans notification) sont spécifiques et ne se retrouvent pas dans les actes mentionnés ; l'obligation de connaissance de la clientèle a pour modèle, non pour source, la loi n° 129/2019.
Art. 23 – les autorités publiques, la défense et la sécurité nationaleRèglement (UE) 2024/1689, article 2, paragraphe (3) (exclusion) ; loi n° 415/2002 (CSAT)Domaine laissé expressément aux États membres ; il n'existe pas de réglementation nationale des systèmes d'IA dans ce domaine. La compétence du CSAT est celle prévue par la loi n° 415/2002.
Art. 24 – la force létaleIl n'existe pas de réglementation nationale ; résolution 78/241 de l'AG de l'ONUIl n'existe pas de parallélisme.
Art. 25 – la personnalité juridique et l'autonomie patrimonialeCode civil, article 25 (les sujets de droit) ; loi n° 129/2019 (le bénéficiaire effectif)Il n'existe pas de parallélisme : le code civil ne contient pas de norme d'exclusion expresse ; la loi l'institue, en consonance avec l'article 25.
Art. 26 – l'interdiction de subordonner la participation à la vie socialeRèglement (UE) 2024/1689, article 5, paragraphe (1), point c) (la notation sociale) ; règlement (UE) 2016/679, article 25 (les décisions automatisées) ; loi n° 190/2018Il n'existe pas de parallélisme : l'article 5, point c), du règlement interdit l'évaluation des personnes sur la base du comportement social avec un traitement préjudiciable disproportionné ; l'article 22 du RGPD confère un droit individuel concernant les décisions fondées exclusivement sur le traitement automatisé des données personnelles. L'article 26 institue une interdiction objective, d'ordre public, concernant la subordination de l'accès aux droits, aux services essentiels et à la vie sociale à des décisions des systèmes d'IA ou à l'acceptation de moyens numériques, avec la garantie de l'alternative et avec contestation devant le tribunal du domicile, sans procédure préalable et avec appel devant la cour d'appel (dérogation expresse aux articles 7, 10 et 20 de la loi n° 554/2004) ; le paragraphe (8) prévoit l'application sans préjudice des deux normes.
Art. 27 – l'interdiction de la censure au moyen de systèmes d'IAConstitution de la Roumanie, article 30, paragraphe (2) (l'interdiction de la censure) ; règlement (UE) 2022/2065 (DSA), considérant 9 (l'harmonisation complète) et articles 14, 17, 20 (les conditions contractuelles, la motivation des décisions de modération, les réclamations internes) ; code de procédure pénale (la surveillance technique)Il n'existe pas de parallélisme : l'article 30 de la Constitution énonce l'interdiction, sans réglementer les moyens automatisés ; le DSA harmonise complètement les obligations des fournisseurs de services intermédiaires (considérant 9), que la loi ne reproduit pas. L'article 27, paragraphe (6) – norme de coordination – prévoit que, pour ces fournisseurs, l'article ne s'applique que dans la mesure compatible avec le DSA, dont les articles 14, 17 et 20 demeurent applicables, que les mesures contre les messages non sollicités, les comptes automatisés, les risques de sécurité et les filtres choisis par l'utilisateur ne sont pas affectées, et qu'aucune garantie du DSA pour les destinataires ne peut être restreinte. L'article 27 institue une interdiction d'ordre public adressée en premier lieu aux autorités publiques (paragraphe (3)), avec un droit à une décision humaine et à un juge (paragraphe (5), par renvoi à l'article 26, paragraphes (5) et (6)).
Art. 35–36 – la responsabilité civile objective et l'assuranceCode civil, article 1376 ; loi n° 240/2004 (les produits défectueux) ; directive (UE) 2024/2853, articles 2–3 et 18 ; loi n° 703/2001Superposition potentielle avec la responsabilité du fait des produits résolue par l'article 35, paragraphe (5) : fondement distinct, fondé sur le risque, qui ne modifie pas le régime harmonisé de la responsabilité du fait des produits (cumul de fondements, sans double réparation) ; dans la mesure où l'exclusion de la force majeure pour l'absence de connaissance scientifique (paragraphe (2)) relève du domaine de la directive, le Gouvernement accomplit les formalités prévues à l'article 18 de celle-ci. L'article 1376 du code civil est appliqué par une norme de renvoi (« s'applique en conséquence »), non reproduit. L'article 36 permet des niveaux inférieurs et des mécanismes alternatifs de garantie si la couverture n'est pas disponible sur le marché.
Art. 37 – les contraventionsRèglement (UE) 2024/1689, articles 99 et 101 ; OG n° 2/2001Il n'existe pas de parallélisme : les amendes du règlement sanctionnent les obligations du règlement (appliquées par la Commission pour les modèles à usage général) ; les contraventions de la loi sanctionnent les obligations de la loi, et, pour les faits qui constituent des violations de l'article 50 du règlement, l'amende est appliquée dans les limites de l'article 99, paragraphe (4), de celui-ci (paragraphe (1), point e)) ; pour le même fait, deux sanctions ne peuvent être appliquées en vertu de la loi et du règlement (paragraphe (5)). Le régime général de l'OG n° 2/2001 est appliqué par renvoi, avec deux dérogations expresses. Les éléments constitutifs demeurent établis exclusivement par la loi (article 32, paragraphe (4)).
Art. 38–39 – la cessation de la fourniture et le blocage de l'accèsOUG n° 77/2009 (le blocage des sites de jeux de hasard non autorisés) ; directive 2000/31/CE, article 3, et loi n° 365/2002 ; CJUE, C-376/22, Google Ireland et autres, arrêt du 9 novembre 2023, ECLI:EU:C:2023:835 ; règlement (UE) 2022/2065 (DSA), articles 51 et 76 ; règlement (UE) 2019/1020, article 16Il n'existe pas de parallélisme : les mécanismes existants concernent d'autres objets (jeux de hasard, contenu illicite, produits non conformes). Pour les services provenant d'autres États membres, l'article 4, paragraphe (4), et l'article 39, paragraphe (4), renvoient à l'article 3 de la directive 2000/31/CE et à la loi n° 365/2002 : la mesure n'est ordonnée qu'individuellement, pour un service déterminé, pour une obligation nécessaire à la protection de l'ordre, de la sûreté ou de la santé publics, selon la procédure de demande adressée à l'État d'origine et de notification à la Commission – et non comme mesure générale et abstraite, exclue par la CJUE dans l'affaire C-376/22 (point 27). Le blocage est subsidiaire, motivé, réexaminé tous les 90 jours et soumis à contestation avec suspension provisoire judiciaire (article 39, paragraphes (1) et (5)). L'amende périodique sanctionne une obligation propre à la loi (la cessation de la fourniture), sans correspondant dans le règlement sur l'IA.
Art. 43 – la garantie de l'utilisateur (l'accès aux services bloqués n'est pas sanctionnable)Code pénal, article 360 (l'accès illégal à un système informatique) ; OUG n° 77/2009 (la participation à des jeux de hasard non autorisés – contravention)Il n'existe ni parallélisme ni superposition : l'article 43 n'incrimine et ne sanctionne rien, mais constitue une garantie générale qui exclut expressément la responsabilité de l'utilisateur (y compris de l'utilisateur final professionnel, paragraphe (3)) pour l'accès à un service non conforme et interdit d'interpréter les articles 38 et 39 comme instituant des obligations à la charge des utilisateurs (paragraphe (2)) ; elle entre en vigueur en même temps que la loi, et non avec les dispositions pénales (article 50, seconde phrase). L'article 360 du code pénal reste applicable à l'accès sans droit à un système informatique par violation de ses mesures de sécurité, fait distinct, non touché par le présent projet.
Art. 40–42 et 44 – les infractionsCode pénal : articles 303, 345, 275, 360–366 (les infractions informatiques), 135 ; loi n° 111/1996 ; loi n° 361/2022 (les représailles – contravention)Il n'existe pas de parallélisme : les faits incriminés (l'exploitation non autorisée, le faux en évaluation, le développement de systèmes interdits) n'ont pas d'équivalent dans le code pénal. Les représailles à l'encontre des lanceurs d'alerte sont une contravention dans la loi n° 361/2022 et ne deviennent une infraction que dans le domaine de la loi, par une norme spéciale. La norme initialement envisagée relative à l'application de la loi pénale dans l'espace a été supprimée du projet, l'article 8, paragraphe (4), et les articles 9 à 11 du code pénal étant suffisants ; les conséquences plus graves sont imputées dans les conditions de l'article 16, paragraphe (4), du code pénal, et la responsabilité pour n'avoir pas empêché le fait (article 44) n'est engagée qu'à l'égard de la personne ayant l'obligation juridique et la possibilité effective d'intervenir, avec établissement individuel de la culpabilité.
Art. 45 – la compétence de la DIICOT et les mesures provisoiresOUG n° 78/2016, article 11, paragraphe (1) ; code de procédure pénale, articles 36, 168, 249La compétence est établie par le complètement exprès de l'article 11, paragraphe (1), de l'OUG n° 78/2016 (article 45, paragraphe (3)), conformément aux articles 59 à 62 de la loi n° 24/2000, évitant la norme parallèle ; les mesures provisoires du procureur (paragraphe (2)) sont spécifiques (l'arrêt du système, la mise sous scellés de l'infrastructure, l'indisponibilisation des poids), limitées à 30 jours, confirmées par le juge des droits et libertés dans un délai de 48 heures, susceptibles de contestation et réexaminées périodiquement, et ne reproduisent pas les mesures conservatoires du code de procédure pénale.
Art. 31–34 – l'AutoritéMémorandum du Gouvernement relatif à la désignation des autorités pour le règlement sur l'IA (ANCOM, ASF, BNR, ANSPDCP)Il n'existe pas de parallélisme, mais une intégration : l'Autorité s'organise au sein de l'ANCOM, l'autorité proposée par le mémorandum comme point de contact unique ; les autorités désignées exercent les attributions du règlement, l'Autorité celles de la loi. L'article 31, paragraphe (5), et l'article 48, paragraphe (6), réglementent la coopération et la transition ; l'article 31, paragraphe (2), déroge à l'OUG n° 22/2009 uniquement pour la fonction de vice-président ; l'article 32, paragraphes (2) à (4), sépare les fonctions d'évaluation, d'investigation et de décision sanctionnatrice, subordonne l'inspection à un ordre écrit et limite les standards à la précision des méthodes d'évaluation.
1¹. Compatibilité du projet d'acte normatif avec la législation en matière de marchés publicsSans objet.
2. Conformité du projet d'acte normatif avec la législation communautaire dans le cas des projets qui transposent des dispositions communautairesLe projet ne transpose pas de directives. Il est compatible avec le règlement (UE) 2024/1689, avec le règlement (UE) 2016/679, avec la directive (UE) 2019/1937 et avec la directive (UE) 2024/2853, en intervenant exclusivement dans les domaines laissés à la compétence des États membres (article 2, paragraphe (3), du règlement sur l'IA ; article 4, paragraphe (2), TUE), en ce qui concerne les activités déroulées sur le territoire national et en matière pénale, civile et institutionnelle ; la délimitation est exprimée à l'article 1, paragraphe (4), à l'article 9, paragraphe (7), à l'article 17, paragraphe (6), à l'article 19, paragraphe (1), et à l'article 27, paragraphe (6). L'article 9, paragraphe (7), et l'article 19, paragraphe (1), assurent le respect de l'article 56 du TFUE (la libre prestation des services), et l'article 4, paragraphe (4), et l'article 39, paragraphe (4), celui de l'article 3 de la directive 2000/31/CE. Les formalités prévues à l'article 18 de la directive (UE) 2024/2853 sont accomplies par le Gouvernement (article 35, paragraphe (5)). La nécessité de notifier le projet conformément à la directive (UE) 2015/1535 (HG n° 1016/2004) est vérifiée avant le dépôt.
3. Mesures normatives nécessaires à l'application directe des actes normatifs communautairesLa loi crée le cadre national complémentaire au règlement (UE) 2024/1689 en ce qui concerne les systèmes de pointe, désigne l'Autorité comme point de liaison avec le Bureau de l'IA (article 31, paragraphe (5)) et établit l'autorité compétente, la procédure et les sanctions pour les violations de l'article 50 du règlement, dans les limites de l'article 99, paragraphe (4) (article 17, paragraphe (6), article 37, paragraphe (1), point e)).
4. Arrêts de la Cour de justice de l'Union européenneArrêt du 5 mai 1998, National Farmers' Union, C-157/96 (le principe de précaution) ; arrêt du Tribunal du 11 septembre 2002, Pfizer Animal Health, T-13/99 (les mesures de protection en situation d'incertitude scientifique) ; arrêt du 9 novembre 2023, Google Ireland et autres, C-376/22, ECLI:EU:C:2023:835, points 25 à 35 (les mesures dérogatoires prévues à l'article 3, paragraphe (4), de la directive 2000/31/CE ne peuvent être qu'individuelles, pour un service déterminé, et non générales et abstraites – prise en compte à l'article 4, paragraphe (4), à l'article 19, paragraphe (1), et à l'article 39, paragraphe (4)).
5. Autres actes normatifs et/ou documents internationaux dont découlent des engagementsConvention-cadre du Conseil de l'Europe sur l'intelligence artificielle et les droits de l'homme, la démocratie et l'État de droit (STCE n° 225, 2024) ; résolution 78/241 de l'Assemblée générale de l'ONU (2023) relative aux systèmes d'armes autonomes létaux ; Déclaration de Bletchley (novembre 2023) et engagements de Séoul (mai 2024) relatifs à la sûreté de l'intelligence artificielle de pointe, auxquels l'Union européenne est partie.
6. Autres informationsSans objet.

Section 6 – Consultations effectuées en vue de l'élaboration du projet d'acte normatif

1. Informations relatives au processus de consultation avec des organisations non gouvernementales, des instituts de recherche et d'autres organismes concernésLe projet sera soumis au débat public conformément à la loi n° 52/2003 relative à la transparence décisionnelle dans l'administration publique, republiée. Il est proposé de consulter l'Académie roumaine, les universités dotées de facultés d'informatique (l'Université de Bucarest, l'Université Politehnica de Bucarest, l'Université Babeș-Bolyai, l'Université technique de Cluj-Napoca, l'Université « Alexandru Ioan Cuza » de Iași), l'Institut de recherches pour l'intelligence artificielle « Mihai Drăgănescu » de l'Académie roumaine, les associations professionnelles du domaine des technologies de l'information et les organisations de défense des droits numériques.
2. Motivation du choix des organisations avec lesquelles la consultation a eu lieu, ainsi que de la manière dont l'activité de ces organisations est liée à l'objet du projet d'acte normatifLes organisations proposées détiennent l'expertise technique nécessaire à l'évaluation des seuils et des capacités critiques, respectivement représentent les intérêts des opérateurs économiques et des citoyens affectés.
3. Consultations organisées avec les autorités de l'administration publique locale, dans le cas où le projet d'acte normatif a pour objet des activités de ces autorités, dans les conditions de la décision du Gouvernement n° 521/2005Sans objet.
4. Consultations menées au sein des conseils interministériels, conformément aux dispositions de la décision du Gouvernement n° 750/2005Sans objet.
5. Informations relatives à l'avis rendu par : a) le Conseil législatif ; b) le Conseil suprême de défense du pays ; c) le Conseil économique et social ; d) le Conseil de la concurrence ; e) la Cour des comptesLe projet est déposé pour avis auprès du Conseil législatif (article 79 de la Constitution), du Conseil économique et social (loi n° 248/2013), du Conseil suprême de défense du pays (pour les articles 23 et 24) et du Conseil supérieur de la magistrature (pour les dispositions pénales et de compétence, conformément à la loi n° 305/2022 relative au Conseil supérieur de la magistrature). Est sollicité le point de vue de l'Autorité nationale pour l'administration et la réglementation des communications, de l'Autorité nationale de surveillance du traitement des données à caractère personnel et du Directorat national de sécurité informatique.

Section 7 – Activités d'information publique relatives à l'élaboration et à la mise en œuvre du projet d'acte normatif

1. Information de la société civile quant à la nécessité de l'élaboration de l'acte normatifL'initiateur a informé le public de la nécessité de la réglementation par l'intermédiaire de ses plateformes de communication, en partant des avertissements publics de la communauté scientifique (l'entretien CNN du 2 mai 2023 avec Geoffrey Hinton et Connor Leahy, la déclaration du Center for AI Safety du 30 mai 2023, le Rapport international sur la sûreté de l'intelligence artificielle de 2025). Le projet et l'exposé des motifs sont publiés intégralement sur le site internet de l'initiateur.
2. Information de la société civile quant à l'éventuel impact sur l'environnement à la suite de la mise en œuvre du projet d'acte normatif, ainsi que quant aux effets sur la santé et la sécurité des citoyens ou sur la diversité biologiqueLe projet a précisément pour objet la protection de la vie, de la santé et de la sécurité des citoyens ; l'impact sur l'environnement est indirectement positif (section 3, point 4).
3. Autres informationsSans objet.

Section 8 – Mesures de mise en œuvre

1. Les mesures de mise en application du projet d'acte normatif par les autorités de l'administration publique centrale et/ou locale – la création de nouveaux organismes ou l'extension des compétences des institutions existantesIl est créé l'Autorité pour la sûreté de l'intelligence artificielle, structure spécialisée au sein de l'ANCOM, dirigée par un vice-président de l'ANCOM ayant rang de secrétaire d'État nommé par le Parlement (article 31), dotée d'un personnel recruté par concours devant une commission comprenant des professeurs des universités du domaine des technologies de l'information et des télécommunications (article 33) et d'un Conseil scientifique consultatif (article 34). Sont étendues les compétences de la Direction d'investigation des infractions de criminalité organisée et de terrorisme (article 45) et du Conseil suprême de défense du pays (article 23). Les fournisseurs de réseaux et de services de communications électroniques exécutent les décisions de blocage (article 39). En tant que mesure organisationnelle interne de l'ANCOM, les fonctions d'évaluation, d'investigation et de décision sanctionnatrice sont exercées par des structures distinctes au sein de l'Autorité, la personne ayant effectué l'évaluation ou l'investigation ne participant pas à la décision sanctionnatrice (article 32, paragraphe (2)) ; les organismes d'évaluation sont désignés selon des critères publics, avec des règles de récusation. Jusqu'à la nomination du vice-président, toutes les attributions de l'Autorité, y compris les mesures urgentes, sont exercées par le président de l'ANCOM, qui en répond dans les conditions de la loi (article 48, paragraphe (6)).
2. Autres informationsLe calendrier unique de mise en œuvre, rapporté à la date de publication de la loi au Journal officiel (P) : P+30 jours – l'entrée en vigueur de la loi, y compris de la garantie prévue à l'article 43 (article 50) ; P+60 – la nomination du vice-président par le Parlement et le complètement de la structure de l'ANCOM (article 49, paragraphe (1)) ; P+90 – la notification des systèmes en exploitation, soit 60 jours à compter de l'entrée en vigueur (article 48, paragraphe (2)) ; P+120 – l'adoption des normes méthodologiques, après une consultation publique de 30 jours (article 49, paragraphe (2)), et l'échéance du délai de 90 jours à compter de l'entrée en vigueur pour les obligations qui ne dépendent pas des normes, y compris le marquage perceptible, l'information de l'utilisateur et la désignation du représentant (article 48, paragraphes (1) et (4)), après quoi les articles 38 et 39 deviennent applicables (article 48, paragraphe (3)) ; P+210 – le dépôt des demandes d'autorisation, le marquage technique intégré et les autres obligations dépendant des normes, dans un délai de 90 jours à compter de l'entrée en vigueur des normes, si celles-ci sont adoptées dans le délai (article 48, paragraphes (2), (4) et (5)) ; P+270 – l'entrée en vigueur des articles 40 à 42, 44 et 45 (article 50). Les systèmes notifiés peuvent être maintenus en exploitation jusqu'à la décision de l'Autorité, pour une durée n'excédant pas 12 mois à compter de l'entrée en vigueur, délai prorogé de plein droit du retard de l'adoption des normes ou du traitement de la demande, le demandeur diligent ne pouvant être sanctionné pour le retard des institutions (article 48, paragraphe (2)). Jusqu'à l'adoption des normes, les évaluations sont effectuées conformément aux codes de bonne pratique adoptés en vertu du règlement sur l'IA, et l'Autorité publie des orientations provisoires (article 49, paragraphe (3)). Les délais sont les délais maximaux prévus par la loi ; leur faisabilité est vérifiée avec l'ANCOM lors de l'avis.

Au vu de ce qui précède, la proposition législative ci-joint a été élaborée et nous la soumettons au Parlement pour débat et adoption.

Initiateur,

NOTE DOCUMENTAIRE

Les sources prises en considération lors de l'élaboration de la proposition

1. Règlement (UE) 2024/1689 du Parlement européen et du Conseil du 13 juin 2024 établissant des règles harmonisées concernant l'intelligence artificielle, JO L, 12.7.2024 – en particulier les articles 2, 3, 5, 14, 51 à 56, 68, 72–73, 78, 87, 99 à 101 et l'annexe XIII.

2a. Dario Amodei, « We Must Pace the Frontier », 12 septembre 2026 (darioamodei.com) ; les comptes rendus de VentureBeat, TechRadar, Newsweek, The Spokesman-Review du 12 septembre 2026 relatifs à l'essai, à l'incident Hugging Face et aux réactions de Sam Altman et d'Elon Musk ; l'entretien de Sam Altman pour Fortune (13 septembre 2026), cité par Bloomberg et Business Standard.

2g. République de Corée – « Framework Act on the Development of Artificial Intelligence and Establishment of Trust » (Loi-cadre relative au développement de l'intelligence artificielle et à l'instauration de la confiance), en vigueur depuis le 22 janvier 2026 : l'obligation d'étiquetage du contenu généré par l'intelligence artificielle génératrice, l'obligation d'information préalable des utilisateurs et l'obligation, pour les fournisseurs étrangers, de désigner un représentant local chargé de la conformité ; traduction officielle en langue anglaise publiée par le Center for Security and Emerging Technology, Georgetown University, https://cset.georgetown.edu/wp-content/uploads/t0625_south_korea_ai_law_EN.pdf ; analyses : Future of Privacy Forum, https://fpf.org/blog/south-koreas-new-ai-framework-act-a-balancing-act-between-innovation-and-regulation/ ; Cooley LLP, 27 janvier 2026, https://www.cooley.com/news/insight/2026/2026-01-27-south-koreas-ai-basic-act-overview-and-key-takeaways.

2h. Règlement (UE) 2024/1689, article 50 (obligations de transparence, applicable à compter du 2 août 2026) et article 54 (le mandataire des fournisseurs de modèles à usage général établis dans des États tiers) ; Code de bonnes pratiques de la Commission européenne relatif à la transparence du contenu généré par l'intelligence artificielle (projet, 2026).

2f. Yoshua Bengio, entretien accordé à la publication The Guardian (Dan Milmo), 16 septembre 2026, relatif à l'approche d'un tournant de la réglementation, comparable à celui de la pandémie ; la lettre de 42 membres et membres étrangers de la Royal Society du Royaume-Uni relative à la « préoccupation extrême » face au rythme du développement ; le compte rendu de Digi24 du 16 septembre 2026, https://www.digi24.ro/stiri/sci-tech/lumea-digitala/nasul-inteligentei-artificiale-spune-ca-reglementarea-ai-se-apropie-de-un-punct-de-cotitura-similar-cu-cel-al-pandemiei-de-covid-3950743 ; Time, « The AI Tipping Point », 15 septembre 2026, relatif aux propositions législatives en débat au Congrès des États-Unis.

2e. Le débat public de septembre 2026 : la démission publique du chercheur Jacob Coxon (Anthropic), 8 septembre 2026, et les réactions des responsables des départements d'alignement et de recherche d'Anthropic et d'OpenAI – les comptes rendus de CBC News, Time (15 septembre 2026), Forbes et Fortune (9-10 septembre 2026) ; les positions exprimées lors de la conférence annuelle Salesforce de San Francisco, le 15 septembre 2026, par Sam Altman, Mark Zuckerberg, Jensen Huang, Jack Clark et Dario Amodei – les comptes rendus de BBC News (16 septembre 2026), The Irish Times, CNBC et Forbes.

2c. La chronologie de l'incident de l'été 2026 (l'évasion des agents de l'environnement de test d'OpenAI et la compromission de la plateforme Hugging Face) : Cloud Security Alliance, « The Great Sandbox Escape » (28 juillet 2026), https://cloudsecurityalliance.org/blog/2026/07/28/openai-and-hugging-face-security-incident-inside-the-great-sandbox-escape ; Malwarebytes Labs, « The AI agent swarm that attacked Hugging Face is a warning for the future » (août 2026), https://www.malwarebytes.com/blog/ai/2026/08/the-ai-agent-swarm-that-attacked-hugging-face-is-a-warning-for-the-future ; Axios, « OpenAI Hugging Face breach exposes AI agent security limits » (1er septembre 2026), https://www.axios.com/2026/09/01/openai-hugging-face-ai-agent-security ; TechCrunch, « OpenAI’s rogue agents keep escaping, with no formal process to investigate them » (4 septembre 2026), https://techcrunch.com/2026/09/04/openais-rogue-agents-keep-escaping-with-no-formal-process-to-investigate-them/ ; Noma Security, « The Great (Sandbox) Escape » (2026), https://noma.security/blog/the-great-sandbox-escape-analyzing-the-openai-hugging-face-security-incident ; la déclaration commune OpenAI – Hugging Face du 21 juillet 2026.

2d. Propositions législatives déposées au Congrès des États-Unis d'Amérique en réaction à l'incident : « AI Kill Switch Act » (23 juillet 2026) et « Ban Artificial Superintelligence Act » (3 septembre 2026) ; la lettre ouverte de plus de 1.100 salariés des laboratoires de pointe relative aux mécanismes de modération du rythme de développement (28 juillet 2026).

2b. Le sénateur Alex Antic (Sénat d'Australie), discours parlementaire diffusé publiquement en 2026 relatif à la « prison numérique » (l'économie de l'abonnement, l'identité numérique, la conformation comme prix de la participation à la société), https://www.facebook.com/reel/1059873890017722/.

2. CNN, « Amanpour », 2 mai 2023 – entretien avec Geoffrey Hinton et Connor Leahy (« We do not know how to control these things » ; Hinton : la disparition de l'humanité « n'est pas inconcevable » ; Leahy : « malheureusement, assez probable »).

3. Center for AI Safety, « Statement on AI Risk », 30 mai 2023 ; les déclarations publiques de Geoffrey Hinton (BBC, décembre 2024 ; CBS, avril 2025) relatives à la probabilité de 10–20 % et à la comparaison avec le « bébé tigre » ; « International AI Safety Report », janvier 2025 (coord. Y. Bengio) ; RAND Corporation, « Securing AI Model Weights », 2024 ; la lettre « A Right to Warn about Advanced Artificial Intelligence », 4 juin 2024.

4. ANCOM, communiqué « Le règlement sur l'intelligence artificielle en Roumanie – état actuel du cadre de mise en œuvre » (juillet 2026) ; la presse spécialisée (Juridice.ro, Bursa.ro, août 2026) relative à l'impossibilité de sanctionner jusqu'à l'adoption de la loi nationale.

5. California SB 53 – Transparency in Frontier Artificial Intelligence Act (29 septembre 2025) ; le décret présidentiel des États-Unis n° 14110 (30 octobre 2023, révoqué en janvier 2025) ; les Mesures provisoires de la République populaire de Chine relatives aux services d'IA génératrice (15 août 2023) ; la Convention-cadre du Conseil de l'Europe sur l'intelligence artificielle (STCE n° 225, 2024) ; la résolution 78/241 de l'AG de l'ONU (22 décembre 2023) ; l'appel commun du Secrétaire général de l'ONU et du Comité international de la Croix-Rouge (5 octobre 2023).

6. Loi n° 24/2000 sur les normes de technique législative pour l'élaboration des actes normatifs, republiée, telle que modifiée et complétée ultérieurement – en particulier les articles 6, 7, 13, 16, 30–31, 36–38, 40 à 56, 63 ; décision du Gouvernement n° 561/2009 portant approbation du Règlement relatif aux procédures, au niveau du Gouvernement, pour l'élaboration, l'avis et la présentation des projets de documents de politiques publiques, des projets d'actes normatifs, ainsi que d'autres documents, en vue de leur adoption/approbation – annexe n° 1 (la structure de l'exposé des motifs).

7. Constitution de la Roumanie, republiée (articles 1, 22, 34, 53, 73, 75, 76, 78, 117, 119, 142, 148) ; code civil (articles 11, 25, 1246–1250, 1376) ; code pénal (articles 8, 9–11, 21, 135, 275, 303, 345, 395) ; code de procédure pénale (articles 36, 168, 249) ; loi n° 111/1996 ; loi n° 703/2001 ; loi n° 182/2002 ; loi n° 415/2002 ; loi n° 240/2004 ; loi n° 95/2006 ; loi n° 190/2018 ; loi n° 129/2019 ; loi n° 361/2022 ; loi n° 365/2002 ; loi-cadre n° 153/2017 ; OUG n° 77/2009 ; OG n° 2/2001 ; OUG n° 27/2003 ; OUG n° 78/2016 ; OUG n° 155/2024 ; OUG n° 195/2005.

8. Jurisprudence : CJUE, C-157/96, National Farmers' Union (1998) ; Tribunal de l'UE, T-13/99, Pfizer Animal Health (2002) ; CJUE, C-376/22, Google Ireland et autres, arrêt du 9 novembre 2023, ECLI:EU:C:2023:835 (points 25 à 35) ; Cour constitutionnelle de Roumanie, décision n° 51/2016 (la clarté et la prévisibilité de la loi).

9. Analyse juridique indépendante du projet (forme du 20 septembre 2026), avec les sources vérifiées qui y sont indiquées : règlement (UE) 2024/1689 (texte consolidé, 27 juillet 2026), règlement (UE) 2022/2065 (considérant 9, articles 14, 17, 20), directive 2000/31/CE (article 3), directive (UE) 2024/2853 (articles 2–3, 18), directive (UE) 2019/1937 (articles 6, 15, 21), directive (UE) 2015/1535 et HG n° 1016/2004, loi n° 120/2018 d'approbation de l'OUG n° 78/2016.

Commentaires sur ce texte

Les commentaires rejoignent la rubrique du document dans le Forum souverainiste. On discute sur le texte, avec des arguments.

Voir toute la discussion dans le forum →