
L’essentiel
- La loi californienne sur la transparence de l’IA (SB 942) est applicable depuis le 2 août 2026, et non depuis le 1er janvier 2026 : le texte AB 853 a déplacé l’échéance.
- Elle vise les fournisseurs de systèmes d’IA générative dépassant un million d’utilisateurs mensuels et accessibles au public en Californie.
- Trois obligations : un outil de détection gratuit, une divulgation latente intégrée à chaque contenu produit, et une divulgation manifeste que l’utilisateur peut choisir d’appliquer.
- Le projet SB 1000, actuellement sur le bureau du gouverneur, supprimerait purement et simplement le seuil du million d’utilisateurs, avec effet immédiat dès signature. La date limite est le 30 septembre 2026.
- La sanction atteint 5 000 dollars par violation et par jour, et seul un dossier documentaire répond utilement à une mise en demeure.
Ce qu’impose réellement la loi californienne sur la transparence de l’IA
SB 942 a introduit les articles 22757.1 à 22757.4 du Business and Professions Code californien. Le texte ne régit pas ce qu’un modèle a le droit de produire. Il régit la capacité, pour toute personne située en aval, de savoir qu’une machine a produit le contenu, et il fait peser cette charge sur le fournisseur plutôt que sur la plateforme, l’éditeur ou le lecteur. Trois obligations en constituent le cœur. Un outil de détection gratuit. Le fournisseur concerné doit publier un outil, sans frais, permettant à quiconque de vérifier si un contenu donné provient de son système. L’article 22757.2 exige que cet outil accepte un dépôt de fichier, accepte une URL et expose une interface de programmation, afin d’être utilisable aussi bien par une personne examinant une image que par une plateforme traitant un flux entier. Il doit par ailleurs collecter et conserver le minimum de données personnelles, précaution loin d’être théorique : un point de terminaison de détection constitue autrement un réservoir idéal pour accumuler précisément les contenus qu’un fournisseur ne devrait pas détenir. Une divulgation latente dans chaque production. L’article 22757.3 impose une mention intégrée au contenu lui-même ou à ses métadonnées, suffisamment durable pour survivre à une manipulation ordinaire, identifiant le fournisseur, le nom et le numéro de version du système, la date et l’heure de création, ainsi qu’un identifiant unique. Le législateur la qualifie de latente parce qu’elle est présente sans être visible. Elle doit rester lisible par l’outil de détection du fournisseur lui-même, ce qui ferme la faille évidente consistant à diffuser un marqueur que rien ne sait vérifier. Une divulgation manifeste proposée à l’utilisateur. Le fournisseur doit offrir la possibilité d’apposer une étiquette visible sur un contenu généré par IA, étiquette qui doit être permanente ou extrêmement difficile à retirer. L’asymétrie mérite attention : la divulgation latente est obligatoire et automatique, la divulgation manifeste est obligatoire à proposer et facultative à utiliser. Une quatrième obligation passe souvent inaperçue alors qu’elle coûte cher. Lorsqu’un fournisseur concède une licence sur son système et découvre que le licencié a supprimé la divulgation latente, il dispose de 96 heures pour révoquer la licence, le licencié devant alors cesser toute utilisation. Une seule phrase du texte crée ainsi une obligation contractuelle, une obligation de surveillance et un délai.
Qui est un fournisseur concerné
L’article 22757.1(d) définit le fournisseur concerné comme l’entité qui crée, code ou produit de toute autre manière un système d’IA générative dépassant 1 000 000 de visiteurs ou d’utilisateurs mensuels et accessible au public en Californie. Deux conséquences en découlent. Le seuil compte les utilisateurs du système et non les clients de l’entreprise : un outil grand public gratuit adossé à une PME peut le franchir quand un déploiement d’entreprise coûteux ne l’atteindra jamais. Et l’accessibilité au public en Californie ne se confond ni avec l’immatriculation, ni avec le siège social, ni avec le lieu d’hébergement. Le texte exclut les systèmes dont la production relève exclusivement de contenus de jeu vidéo, de télévision, de diffusion en continu, de cinéma ou d’expériences interactives non générés par l’utilisateur. Un studio qui produit ses propres actifs reste hors champ. Le même studio qui met le modèle entre les mains de son public y entre.
Une échéance déplacée, deux vagues encore à venir
Signé le 13 octobre 2025, AB 853 a réécrit le calendrier. La date d’entrée en application pour les fournisseurs concernés est passée du 1er janvier 2026 au 2 août 2026, échéance choisie pour s’aligner sur le règlement européen sur l’IA plutôt que sur le calendrier californien. Toute note de conformité rédigée avant octobre 2025, et plusieurs figurent encore en tête des résultats sur cette requête, mentionne une date qui n’existe plus. AB 853 a également ajouté deux vagues ultérieures que la plupart des commentaires traitent en note de bas de page. À compter du 1er janvier 2027, les grandes plateformes en ligne distribuant du contenu devront détecter la présence de données de provenance, signaler cette disponibilité dans leur interface et permettre aux utilisateurs de les consulter de manière accessible. À la même date, un fournisseur concerné ne pourra plus distribuer un système d’IA générative dépourvu des divulgations requises, ce qui transforme une obligation portant sur la production en obligation portant sur la mise sur le marché. À compter du 1er janvier 2028, les fabricants d’appareils de capture, c’est-à-dire appareils photo, téléphones et enregistreurs, devront proposer une divulgation latente identifiant l’appareil et l’activer par défaut. Lues ensemble, ces trois dates dessinent une chaîne de traçabilité : le générateur marque, l’appareil marque, et le distributeur ne doit briser aucune des deux marques. La Californie ne légifère pas sur des étiquettes, elle légifère sur un circuit de provenance, à raison d’un maillon par an. Le panorama complet de l’État figure dans notre guide des lois californiennes sur l’IA.
SB 1000 supprimerait le seuil du million d’utilisateurs
Le fait le plus déterminant aujourd’hui ne figure pas dans la loi en vigueur. Deux textes qui la modifient attendent la signature du gouverneur. SB 1000, porté par le sénateur Becker, a été adopté sous forme définitive le 30 août 2026 puis transmis au gouverneur le 2 septembre 2026 à 15 heures. Il modifie les articles 22757.1 à 22757.5 et ajoute un article 22757.4.1. Adopté selon la procédure d’urgence, il entrerait en vigueur dès la signature et non au 1er janvier suivant. Quatre changements comptent :
- Le seuil de 1 000 000 d’utilisateurs mensuels disparaît. Le champ couvrirait alors tout fournisseur d’IA générative accessible au public en Californie, quelle que soit sa taille.
- L’obligation de divulgation manifeste est supprimée, tandis que la divulgation latente est conservée et renforcée : elle devra préciser si le contenu a été créé ou modifié par une IA, et non simplement qu’une IA est intervenue.
- L’outil de détection devient un outil de vérification de divulgation, changement de dénomination qui déplace le test de « notre modèle a-t-il produit ceci » vers « une divulgation valide est-elle présente ».
- Les systèmes relevant des technologies d’assistance bénéficient d’un report, assorti de sanctions civiles en cas de revendication mensongère de ce statut.
AB 2713, transmis au gouverneur le 8 septembre 2026, modifie l’article 22757.3.1. Il restreint l’obligation des plateformes aux données de provenance conformes à des spécifications largement adoptées et émises par un organisme de normalisation établi, et interdit à une grande plateforme en ligne de retirer sciemment des données de provenance ou des signatures numériques conformes. C’est la disposition qui convertit une obligation abstraite en exigence d’ingénierie, parce qu’elle désigne une norme identifiable plutôt qu’une intention de politique publique. Le gouverneur a jusqu’au 30 septembre 2026 pour se prononcer sur les textes restants de la session 2026. Aucun de ces deux projets ne relève de l’hypothèse d’école : tous deux ont franchi les deux chambres. Le fournisseur qui vient d’achever son analyse de périmètre au regard du seuil du million devrait considérer que ce chiffre peut ne pas survivre au mois en cours, et calibrer le contrôle plutôt que l’exemption. Le panorama 2026 est traité dans notre guide des réglementation IA.
Ce qu’un fournisseur doit être en mesure de produire
Toutes les analyses bien classées sur ce texte expliquent ce qu’il dit. Presque aucune n’indique ce que l’on remet lorsque le procureur général écrit. Une obligation de divulgation se prouve par des artefacts, non par des intentions, et ces artefacts sont ici parfaitement identifiables. Les éléments relatifs à l’outil de détection. Relevés de disponibilité du point d’accès public, méthodologie de mesure de l’exactitude et résultats obtenus, configuration de conservation montrant ce que l’outil retient et pendant combien de temps, documentation de l’interface de programmation telle que publiée. Si l’outil a été indisponible sur une période, la trace de cette période fait partie du dossier.
Une spécification de divulgation latente. Description écrite de ce qui est intégré, dans quels formats, selon quel encodage, accompagnée d’un journal de versions reliant chaque révision de la spécification aux versions de modèle ayant produit du contenu sous son régime. Sans ce journal, un contenu refaisant surface dans deux ans ne pourra pas être rattaché aux règles qui le gouvernaient.
La provenance par actif. Le manifeste attaché au contenu généré, portant l’identité du fournisseur, le nom du système, sa version, l’horodatage de création et l’identifiant unique exigés par l’article 22757.3. C’est cet enregistrement que l’on confronte à une réclamation.
Le dossier de licence. La clause contractuelle imposant aux licenciés de préserver les divulgations latentes, la méthode de surveillance capable de détecter un manquement et, si un manquement est survenu, un journal horodaté prouvant la révocation dans le délai de 96 heures. Une clause sans méthode de surveillance n’est pas un contrôle, et une action en exécution la traitera comme telle.
Les registres de changement et de réclamation. Historique des versions de modèle rapporté au comportement de divulgation, ainsi que la chaîne de réception, d’instruction et de résolution des signalements de contenus non marqués.
Il s’agit exactement du type de dossier qu’une autorité de surveillance du marché européenne réclamerait, ce qui constitue l’argument pratique en faveur d’une construction unique. Nos guides sur la documentation technique des systèmes d’IA et sur l’auditabilité détaillent la structuration de ce corpus pour qu’il réponde à plusieurs régulateurs.
Une seule mise en œuvre, deux régimes : SB 942 et l’article 50 du règlement européen
Un fournisseur présent sur les deux marchés aurait tort de traiter le marquage californien et le marquage européen comme deux chantiers distincts, car l’artefact technique est le même et seule la documentation diffère.
L’article 50, paragraphe 2, du règlement européen sur l’IA impose aux fournisseurs de systèmes générant du contenu audio, image, vidéo ou texte de synthèse de marquer leurs productions dans un format lisible par machine et détectable comme généré ou manipulé artificiellement, par des solutions efficaces, interopérables, robustes et fiables dans la mesure où cela est techniquement possible. L’article 50 n’a pas été touché par les reports du règlement (UE) 2026/1744, dit Digital Omnibus sur l’IA, entré en vigueur le 27 juillet 2026, qui a décalé les obligations de l’annexe III au 2 décembre 2027 et celles de l’annexe I au 2 août 2028. L’échéance de transparence de l’article 50 est restée au 2 août 2026, et la période transitoire pour les systèmes déjà sur le marché se referme le 2 décembre 2026. Notre guide de l’article 50 détaille ce régime.
Les deux dispositifs se sont donc déclenchés à quelques jours d’intervalle, et tous deux sont aujourd’hui applicables.
Le point de convergence est la norme. Les Content Credentials de la C2PA, dont la spécification technique a atteint la version 2.2 en mai 2025, suivent une procédure accélérée sous la référence ISO/DIS 22144, Authenticity of information: Content Credentials, tandis que JPEG Trust a repris la version 1 de la C2PA sous la référence ISO/IEC 21617-1:2025. La mention, dans AB 2713, de spécifications largement adoptées émises par un organisme de normalisation établi désigne directement cette famille. Le fournisseur qui met en œuvre des manifestes C2PA, les signe et rend son infrastructure de signature auditable satisfait le noyau technique des deux régimes avec un seul développement.
Une réserve s’impose dans tout traitement honnête du sujet. Le rapport NIST AI 100-4 consacré aux contenus de synthèse examine les deux techniques sur lesquelles repose la loi californienne, le tatouage numérique et l’enregistrement de métadonnées, et conclut qu’elles présentent toutes des limites et restent vulnérables à l’altération, le texte constituant le cas le plus fragile. La Californie exige une durabilité que l’état de l’art ne garantit pas entièrement. La réponse conforme ne consiste pas à prétendre le contraire, mais à documenter la technique retenue, ses modes de défaillance connus et la surveillance qui détecte les marques retirées ou dégradées. Le cadre de l’IMDA de Singapour aboutit à la même conclusion par l’autre bout, en traitant la provenance des contenus comme l’une de ses neuf dimensions de gouvernance et non comme un problème technique résolu.
Sanctions, mise en œuvre et titulaires de l’action
La sanction civile s’élève à 5 000 dollars par violation, chaque jour de non-conformité comptant pour une violation distincte. Le texte ne prévoit aucun plafond : l’arithmétique d’une défaillance systémique n’est donc pas symbolique.
La mise en œuvre relève du procureur général de Californie, d’un avocat municipal ou d’un conseil de comté. Ils peuvent demander la sanction et une injonction, et la partie qui l’emporte récupère ses frais et honoraires raisonnables.
Aucune action privée n’est ouverte. La différence est notable avec les règles CCPA, qui prévoient une action privée limitée pour certaines violations de données, et elle façonne le profil de risque : l’exposition réaliste tient à une action publique consécutive à une plainte ou à un article de presse, non à un recours collectif. Elle signifie aussi que le déclencheur est souvent un journaliste ou un chercheur qui exécute votre propre outil de détection sur des contenus en circulation et publie le résultat.
Questions fréquentes
Depuis quand la loi californienne sur la transparence de l’IA s’applique-t-elle ?
Depuis le 2 août 2026. SB 942 a été signé le 19 septembre 2024 avec une entrée en application initialement fixée au 1er janvier 2026, mais AB 853, signé le 13 octobre 2025, l’a reportée au 2 août 2026 pour s’aligner sur le règlement européen. Les obligations suivantes interviennent le 1er janvier 2027 pour les grandes plateformes en ligne et pour la distribution de systèmes non conformes, puis le 1er janvier 2028 pour les fabricants d’appareils de capture. Toute analyse citant le 1er janvier 2026 est antérieure à la modification.
Le texte s’applique-t-il en dessous d’un million d’utilisateurs ?
Aujourd’hui, non. La définition du fournisseur concerné exige plus de 1 000 000 de visiteurs ou d’utilisateurs mensuels et une accessibilité au public en Californie. Cette situation peut ne pas durer. SB 1000, transmis au gouverneur le 2 septembre 2026, supprime entièrement le seuil et relève de la procédure d’urgence : il s’appliquerait donc immédiatement dès signature. La date limite d’examen des textes de la session 2026 est le 30 septembre 2026. Calibrez vos contrôles sur l’obligation, pas sur l’exemption.
Quelle différence entre divulgation latente et divulgation manifeste ?
La divulgation latente est intégrée au contenu ou à ses métadonnées et reste invisible pour le lecteur. Elle porte le fournisseur, le nom et la version du système, l’horodatage de création et un identifiant unique, et doit rester lisible par l’outil de détection du fournisseur. La divulgation manifeste est l’étiquette visible que l’utilisateur peut choisir d’apposer, et elle doit être permanente ou très difficile à retirer. La première est automatique et obligatoire, la seconde est obligatoire à proposer et facultative à utiliser.
Se conformer à l’article 50 européen suffit-il pour SB 942 ?
Pas automatiquement, mais le travail technique se recoupe presque entièrement. L’article 50, paragraphe 2, impose un marquage lisible par machine des productions de synthèse ; SB 942 impose une divulgation latente comportant des champs nommés, plus un outil de détection public que le droit européen n’exige pas. Construisez le marquage sur les Content Credentials de la C2PA et sur ISO/DIS 22144, puis ajoutez les champs propres à la Californie et le point d’accès de détection. L’écart porte sur l’outil et sur le dossier documentaire, pas sur le tatouage.
Que se passe-t-il si un licencié désactive la divulgation latente ?
Le délai court à compter de la découverte. Le fournisseur doit révoquer la licence dans les 96 heures et le licencié doit cesser d’utiliser le système. Concrètement, trois éléments doivent exister avant l’incident : une clause contractuelle faisant de la préservation une condition de la licence, une méthode de surveillance capable de détecter le retrait, et un dispositif de journalisation capable de prouver ensuite la date de la découverte et celle de l’action. Les conditions générales d’un prestataire n’y suffisent pas, raison pour laquelle le sujet relève de la due diligence fournisseurs.
Quels textes californiens sur l’IA ont été signés en septembre 2026 ?
SB 813 et AB 1405 le 9 septembre, qui organisent la régulation des organismes indépendants de vérification de l’IA et créent un registre des auditeurs. AB 2246, AB 1709, AB 1856, SB 1119 et SB 867 le 10 septembre, sur la protection des mineurs, les mécaniques de captation et les agents conversationnels de compagnie, avec une interdiction temporaire de ces agents dans les jouets. SB 1050 le 16 septembre, qui impose une mention lorsqu’un interprète de synthèse apparaît dans une publicité. Un décret sur la surveillance indépendante a suivi le 18 septembre.
Conclusion
L’obligation de marquage est fixée en Californie. Son périmètre ne l’est pas, et il peut changer avant la fin du mois. Cette combinaison plaide pour un ordre d’exécution précis : mettre en œuvre la divulgation latente sur une norme publiée, ouvrir le point d’accès de détection, et constituer le dossier qui prouve les deux, avant de consacrer du temps à une analyse de seuil que SB 1000 pourrait rendre sans objet.
Le fournisseur qui aborde le sujet comme une tâche d’étiquetage le reconstruira au prochain déplacement du périmètre. Celui qui l’aborde comme une capacité de provenance et de preuve absorbera SB 1000, AB 2713 et l’article 50 comme de simples paramétrages. C’est la différence autour de laquelle notre approche de la conformité IA est construite : le contrôle, c’est l’enregistrement, et l’enregistrement est ce qui survit à un changement de loi.