Ce que la réglementation belge sur l'IA change concrètement à votre vie numérique en 2026
Par la rédaction Mixfin ·
Depuis des années, les consommateurs et les salariés évoluent dans un environnement numérique où les algorithmes dictent discrètement tout, de nos perspectives d'emploi à nos plafonds de crédit. Cependant, le cadre réglementaire de ces systèmes automatisés a fondamentalement changé. Malgré les débats fréquents autour des politiques technologiques locales, la Belgique ne dispose pas de sa propre loi nationale sur l'IA. L'intelligence artificielle y est principalement régie par l'IA Act européen (Règlement (UE) 2024/1689). S'agissant d'un règlement direct de l'Union européenne, il s'applique de plein droit à l'échelle du pays, avec des obligations qui entrent en vigueur progressivement jusqu'en 2027, sans nécessiter de transposition nationale.
Maintenant que le mois de septembre 2026 est arrivé, les droits numériques des résidents belges sont passés d'un cadre théorique à une réalité juridique concrète. L'échéance cruciale d'août 2026 pour les systèmes d'intelligence artificielle à haut risque est officiellement dépassée. Les consommateurs ne sont plus à la merci des seules entreprises technologiques. Ils sont désormais protégés par un arsenal réglementaire à plusieurs niveaux qui régit très précisément le fonctionnement des algorithmes sur le marché belge.
**L'essentiel à retenir :**
* La Belgique applique les règles sur l'intelligence artificielle directement par le biais de l'IA Act européen (Règlement (UE) 2024/1689), sans loi nationale distincte.
* L'Institut belge des services postaux et des télécommunications (IBPT) fait office d'autorité principale de surveillance du marché, bien que la Belgique n'ait pas achevé sa pleine désignation institutionnelle avant l'échéance d'août 2025.
* Des usages spécifiques, tels que la notation sociale et la manipulation subliminale, sont purement et simplement interdits en vertu de l'article 5 de l'IA Act européen.
* Les résidents belges peuvent s'appuyer sur l'article 22 du RGPD pour exiger une révision humaine des décisions automatisées ayant un impact sur l'emploi, le crédit et les assurances.
## Qui surveille les algorithmes dans le maquis législatif belge sur l'IA ?
Pour faire valoir la responsabilité algorithmique, encore faut-il savoir quelle autorité est compétente en matière d'infractions numériques. Si l'Union européenne rédige les règlements, leur application s'effectue localement, sur le terrain, à Bruxelles, en Flandre et en Wallonie.
### Les gendarmes du marché belge
Afin de garantir le respect de l'IA Act européen, des autorités nationales ont été désignées pour surveiller le marché numérique. D'après la Déclaration gouvernementale fédérale publiée le 31 janvier 2025, l'Institut belge des services postaux et des télécommunications (IBPT) fait office d'autorité principale de surveillance du marché en Belgique pour l'IA Act. Il convient toutefois de noter que la Belgique n'avait pas achevé sa pleine désignation institutionnelle à l'échéance du 2 août 2025, date fixée par la législation européenne pour que les États membres désignent et habilitent pleinement leurs autorités nationales compétentes.
Cela place l'IBPT en première ligne en tant que principale autorité de surveillance du marché pour la protection des consommateurs. Parallèlement, le SPF Économie est chargé de coordonner la mise en œuvre globale de la loi au niveau national, en s'assurant que les différents ministères harmonisent leur approche réglementaire.
### Lignes rouges : les pratiques d'IA interdites
L'article 5 du Règlement (UE) 2024/1689 confirme que certaines utilisations de l'intelligence artificielle sont jugées fondamentalement inacceptables. Ces pratiques d'IA interdites s'appliquent directement en Belgique sans nécessiter de législation nationale, fixant ainsi des limites immédiates au comportement des entreprises et des gouvernements :
- **Manipulation subliminale :** Les algorithmes conçus pour déployer des techniques dissimulées altérant le comportement humain sont strictement interdits.
- **Exploitation des vulnérabilités :** Les systèmes ne peuvent pas cibler les vulnérabilités spécifiques de groupes protégés ou marginalisés.
- **Identification biométrique :** L'identification biométrique à distance en temps réel dans les espaces publics à des fins de maintien de l'ordre est proscrite, sous réserve d'exceptions légales extrêmement strictes et spécifiques.
- **Notation sociale :** Il est formellement interdit aux autorités publiques comme aux acteurs privés d'utiliser l'IA pour des systèmes de notation sociale des citoyens.
## Comment les règles sectorielles de l'IA s'articulent-elles avec l'IA Act en Belgique ?
L'IA Act européen n'opère pas en vase clos. En Belgique, il existe un mille-feuille réglementaire, ce qui signifie que les systèmes d'IA doivent souvent se conformer à la fois aux grandes directives européennes et aux règles sectorielles strictes appliquées par des gendarmes locaux spécialisés.
### Une approche réglementaire à plusieurs niveaux
Dans le secteur financier belge, les systèmes utilisés pour l'évaluation du crédit, le trading algorithmique, les services de robo-advisors et la détection des fraudes font l'objet d'une surveillance étroite. L'Autorité des services et marchés financiers (FSMA) et la Banque nationale de Belgique (BNB) ont publié des directives spécifiques concernant ces outils.
Une banque qui déploie un algorithme de détection des fraudes doit se conformer aux exigences de l'IA Act pour les systèmes à haut risque, tout en respectant les obligations financières existantes telles que la directive concernant les marchés d'instruments financiers (MiFID II), la directive sur les exigences de fonds propres (CRD) et la directive Solvabilité II.
De même, dans le secteur belge de la santé, les systèmes d'IA classés comme dispositifs médicaux ou dispositifs de diagnostic in vitro relèvent du règlement européen sur les dispositifs médicaux (RDM) et du règlement sur les dispositifs médicaux de diagnostic in vitro (RDIV). L'Agence fédérale des médicaments et des produits de santé (AFMPS) se coordonne directement avec l'autorité nationale de l'IA.
Les outils cliniques d'IA utilisés pour le diagnostic, la planification des traitements ou le suivi des patients sont généralement classés à haut risque en vertu de l'IA Act, tandis que leur classification sous le RDM dépend fortement de leur profil de risque spécifique et de leur finalité clinique.
| Secteur | Régulateurs belges | Cadres supplémentaires |
| :--- | :--- | :--- |
| Services financiers | FSMA et BNB | MiFID II, CRD, Solvabilité II |
| Santé | AFMPS | RDM, RDIV |
| IA générale et données personnelles | APD/GBA | RGPD |
## Quel est l'impact des décisions automatisées sur vos finances et votre carrière avec les nouvelles règles ?
L'application de la responsabilité algorithmique ne s'est pas faite du jour au lendemain. L'IA Act européen est entré en vigueur le 1er août 2024, amorçant un déploiement progressif qui s'étend jusqu'en août 2027. Conformément au calendrier de mise en application échelonnée, les principales obligations concernant les systèmes d'IA à haut risque sont désormais entrées dans leur phase opérationnelle, redessinant ainsi en profondeur le paysage des droits numériques.
### Le calendrier de déploiement progressif
L'article 113 du Règlement (UE) 2024/1689 définit une stratégie d'application échelonnée qui a permis aux autorités de s'attaquer d'abord aux systèmes les plus dangereux, avant de passer aux outils commerciaux grand public :
1. **2 février 2025 :** La première phase majeure est entrée en vigueur, appliquant l'interdiction des pratiques d'IA prohibées et rendant obligatoires des mesures de culture générale sur l'IA (AI-literacy) au sein des organisations.
2. **2 août 2025 :** Les règles régissant les modèles d'IA à usage général, les structures de gouvernance globales et le cadre des sanctions (qui prévoit des amendes pouvant atteindre 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial en cas de violation des règles sur l'IA interdite, avec des paliers inférieurs pour d'autres infractions) sont devenues pleinement applicables. Cette date marquait également l'échéance pour que les États membres désignent et habilitent pleinement leurs autorités nationales compétentes ; la Belgique n'avait pas achevé sa pleine désignation institutionnelle à cette date.
3. **2 août 2026 :** L'application des critères de classification à haut risque et des obligations techniques correspondantes a débuté, impactant directement la manière dont les logiciels interagissent avec notre vie quotidienne.
### L'impact au quotidien pour les résidents belges
Avec l'entrée en vigueur des dispositions relatives aux hauts risques, un citoyen belge qui sollicite un prêt immobilier ou un emploi interagit avec un environnement numérique réglementé. Lorsqu'une banque locale utilise un outil algorithmique pour évaluer une demande de crédit, ce système est susceptible d'être classé à haut risque en vertu de l'article 6 et de l'annexe III de l'IA Act, en fonction de son cas d'usage spécifique et de sa configuration.
En vertu de ces règles, les systèmes à haut risque nouveaux ou substantiellement modifiés doivent, avant leur déploiement, passer des évaluations de conformité — soit par un organisme notifié, soit par auto-évaluation sur la base de normes harmonisées, selon la catégorie — pour contrôler les biais et garantir la sécurité. De leur côté, les systèmes déjà sur le marché au 2 août 2026 bénéficient de périodes de transition. Bien que les dernières phases techniques du règlement s'étendent jusqu'en 2027, les protections fondamentales garantissant la sécurité financière et professionnelle des consommateurs sont d'ores et déjà en vigueur.
## Comment faire valoir votre droit à une intervention humaine face à un algorithme ?
Alors que l'IA Act exige que les nouveaux systèmes à haut risque soient conçus de manière sûre, la législation antérieure sur la vie privée offre aux Belges un mécanisme de défense de premier plan contre une décision automatisée injuste. Les citoyens n'ont pas seulement droit à un algorithme sécurisé ; ils ont le droit explicite d'exiger l'intervention d'un être humain.
### Le pouvoir de l'article 22 du RGPD
L'article 22 du Règlement général sur la protection des données (RGPD) encadre les décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques ou des conséquences significatives similaires sur les individus. En Belgique, l'Autorité de protection des données (Gegevensbeschermingsautoriteit / Autorité de protection des données, ou GBA/APD) a spécifiquement appliqué cette restriction aux décisions dictées par l'IA dans les domaines de l'emploi, du crédit et des assurances.
Si la candidature d'un résident belge est automatiquement rejetée par un scanner de CV doté d'IA, ou si sa prime d'assurance augmente de manière algorithmique sans intervention humaine, il peut être directement protégé par ce cadre, à condition que la décision soit exclusivement automatisée et produise un effet juridique ou une conséquence tout aussi significative. L'APD/GBA veille à ce que ces processus automatisés n'aient pas le dernier mot lorsque les moyens de subsistance ou la situation financière d'un citoyen sont en jeu.
### Faire valoir vos droits
Dans le cadre de l'application de la loi par l'Autorité de protection des données (APD/GBA), les personnes concernées par des décisions automatisées gérées par l'IA ont le pouvoir d'agir contre l'entité qui déploie cette technologie. Elles disposent de trois droits distincts et applicables :
- **Exiger une intervention humaine :** L'individu peut demander qu'une personne réelle évalue les données et le résultat, ce qui annule le rejet automatisé.
- **Exprimer son point de vue :** Les personnes ont le droit de faire valoir leur propre point de vue concernant la décision automatisée.
- **Contester le résultat :** La personne lésée dispose d'une base légale pour contester formellement la décision de la machine.
En associant les règles globales de sécurité du marché de l'IA Act aux droits individuels et précis consacrés par l'article 22 du RGPD, l'APD/GBA offre un véritable bouclier protecteur au citoyen numérique moderne.
## Quelle est la prochaine étape de l'application des réglementations numériques en Belgique ?
Les nouveaux jalons de conformité ayant été atteints, l'architecture théorique de la régulation numérique européenne est officiellement devenue une réalité au quotidien en Belgique. Les outils juridiques permettant de contester des rejets automatisés, de tracer des décisions algorithmiques et d'exiger une intervention humaine sont désormais à la disposition du public. À l'avenir, le véritable test de ce vaste cadre législatif sera la rapidité avec laquelle l'IBPT et l'APD/GBA déploieront leurs mécanismes coercitifs dès lors que les citoyens belges commenceront à déposer activement leurs premières plaintes majeures liées aux algorithmes.