Loi sur la responsabilité de l'IA du Connecticut : Ce qui entre en vigueur le 1er octobre

Les sections 1, 2 et 7 à 15 de la Loi Publique 26-15 entrent en vigueur le 1er octobre 2026

par Sam Rogers
13 min de lecture
guide
governance
policy
regulated-industries
legal
Loi sur la responsabilité de l'IA du Connecticut : Ce qui entre en vigueur le 1er octobre

Cet article a une vocation pédagogique et ne constitue pas un conseil juridique. Les organisations soumises au Public Act 26-15 du Connecticut doivent consulter un conseil juridique qualifié quant à leurs obligations spécifiques.

Le 1er octobre, le Connecticut retire à l'outil son statut de défense et laisse la personne qui l'a utilisé seule face à la décision.

Ce qui entre en vigueur le 1er octobre

Le Public Act 26-15 du Connecticut correspond au Substitute Senate Bill 5, intitulé An Act Concerning Online Safety, 74 pages et 39 sections. EveryAILaw le référence sous le nom de Connecticut AI Responsibility Act et note la signature du gouverneur le 27 mai 2026, date également confirmée par l'historique du texte auprès de l'Assemblée générale. Sa première date d'application est le 1er octobre 2026. Ce guide porte sur le texte de la loi.

Section 1, information relative aux abonnements. Un fournisseur proposant une technologie d'intelligence artificielle par abonnement ne peut conclure ou renouveler un abonnement avec un consommateur du Connecticut, ni en percevoir les frais, sans avoir préalablement communiqué par écrit les conditions essentielles et obtenu l'accord écrit du consommateur. Cette notice doit préciser toute limite quantitative ou qualitative que le fournisseur pourrait imposer, y compris celles déclenchées par le comportement du consommateur lui-même, ainsi que la marge de manœuvre dont dispose le fournisseur pour réduire ou supprimer des fonctionnalités. Les manquements constituent des pratiques commerciales déloyales ou trompeuses, dont l'application relève exclusivement du procureur général, sans droit d'action privé.

Section 2, protection des lanceurs d'alerte chez les développeurs de modèles de pointe. Un développeur de modèle de pointe désigne toute entité exerçant une activité dans l'État qui entraîne, engage l'entraînement, ou a l'intention d'entraîner un modèle de fondation en utilisant plus de dix puissance vingt-six opérations en nombres entiers ou en virgule flottante, en comptant l'ajustement fin et les autres modifications substantielles. À compter du 1er octobre, aucun développeur de modèle de pointe ne peut adopter une règle, une politique ou une clause contractuelle pénalisant un employé couvert pour avoir signalé un danger précis et substantiel pour la santé ou la sécurité publiques découlant d'un risque catastrophique.

Le seuil de victimes est l'élément qui circule le plus, il mérite donc que l'on en donne la définition complète. Un risque catastrophique est un risque prévisible et significatif de plus de cinquante décès ou blessures graves, ou de plus d'un milliard de dollars de dommages ou de pertes de biens couverts, résultant d'un seul incident, et cet incident doit relever d'une catégorie précise : une assistance de niveau expert dans la création ou la diffusion d'une arme chimique, biologique, radiologique ou nucléaire, ou un comportement se produisant sans supervision humaine réelle constituant une cyberattaque, ou qui constituerait un meurtre, une agression, une extorsion ou un vol si une personne en était l'auteure. Sont exclus les risques imputables à des informations déjà publiquement accessibles, à une activité fédérale licite, ainsi que les combinaisons modèle-plus-logiciel où le modèle n'accroît pas sensiblement le risque. Ne retenir que le nombre de victimes donne l'impression d'une section bien plus large qu'elle ne l'est en réalité.

La notion d'« employé couvert » est elle aussi restreinte. Elle désigne une personne chargée d'évaluer, de gérer ou de traiter les risques liés à la sécurité des poids du modèle, aux risques catastrophiques, à la perte de contrôle ou aux techniques trompeuses mentionnés dans cette section, et non l'ensemble du personnel. Ces employés doivent être informés de leurs droits par un affichage permanent sur le lieu de travail, complété d'une notification équivalente aux nouvelles recrues. La sanction civile peut atteindre mille dollars par infraction, recouvrable par le procureur général.

Un élément ne démarre pas le 1er octobre. Le canal de signalement interne anonyme, avec son partage trimestriel au conseil d'administration et l'exception empêchant qu'un signalement parvienne à un dirigeant qu'il met en cause, doit être mis en place par les grands développeurs de modèles de pointe d'ici le 1er janvier 2027. Octobre apporte les règles anti-représailles et l'obligation d'information ; le dispositif opérationnel viendra plus tard.

Sections 7 à 12, technologies automatisées de décision en matière d'emploi. Elles entrent en vigueur le 1er octobre 2026, mais les obligations des développeurs et des déployeurs prévues aux sections 8 à 10 ne s'appliquent qu'aux technologies déployées à compter du 1er octobre 2027. Cette distinction est détaillée plus loin.

Sections 13 et 14, l'IA n'est pas un moyen de défense contre la discrimination. La loi modifie les dispositions relatives à la discrimination en matière d'emploi de l'État de façon à ce que le recours à une technologie automatisée de décision en matière d'emploi ne constitue pas un moyen de défense contre une plainte. La commission ou le tribunal peut toutefois prendre en compte les éléments relatifs aux tests anti-biais ou aux démarches proactives similaires, notamment leur qualité, leur efficacité, leur récence, leur portée, leurs résultats et la réponse qui y a été apportée.

Section 15, traçabilité. Un fournisseur couvert, c'est-à-dire toute entité produisant un système d'IA générative accessible au public et comptant plus d'un million d'utilisateurs par mois, doit inclure des données de provenance dans tout contenu audio, image ou vidéo créé ou substantiellement modifié par son système, dans la mesure où cela est raisonnable sur le plan commercial et technique, et doit employer des méthodes telles que la norme de la Coalition for Content Provenance and Authenticity afin de rendre ces données difficiles à supprimer. Les échanges entre entreprises sont exclus.

Deux autres sections entrant en vigueur le 1er octobre passent facilement inaperçues. La section 26 impose à tout employeur déposant un avis fédéral WARN d'indiquer au Département du travail si les licenciements sont liés à son utilisation de l'intelligence artificielle. La section 38 interdit aux agences d'État d'utiliser l'IA dans des fonctions affectant les prestations publiques ou ayant une incidence significative sur les droits, la sécurité ou le bien-être, à moins que cet usage ne respecte les politiques et normes de l'État, et impose une évaluation d'impact publiée soixante jours avant le déploiement.

Ce qui reste à venir

La loi se déploie progressivement sur quinze mois. Les dates ci-dessous sont issues du texte codifié et correspondent au calendrier de jalons d'EveryAILaw.

DateSectionsCe qui s'applique
1er octobre 20261, 2, 7-15Information relative aux abonnements, protection des lanceurs d'alerte chez les développeurs de modèles de pointe, l'IA n'est pas un moyen de défense contre la discrimination, traçabilité, définitions relatives aux technologies d'emploi
1er janvier 20272(c)(1), 4-6Les grands développeurs de modèles de pointe doivent mettre en place un processus de signalement interne anonyme ; protocoles de crise pour les compagnons IA et obligation de préciser qu'il ne s'agit pas d'un humain
1er octobre 20278-10L'information du développeur vers le déployeur, la notification d'interaction et l'avis écrit préalable à la décision s'appliquent aux technologies d'emploi déployées à compter de cette date
1er janvier 202839Obligations des plateformes couvertes envers les utilisateurs de moins de dix-huit ans

Les sections de 2027 relatives aux compagnons visent les produits grand public. La section 4 exclut les chatbots utilisés uniquement à des fins opérationnelles internes d'une entreprise, pour le service client, l'assistance technique ou la recherche interne, dès lors qu'ils ne sont pas commercialisés comme des compagnons ; la plupart des déploiements en entreprise échappent donc à ces dispositions. La section 5(b) indique néanmoins où se porte l'attention du législateur : si un utilisateur raisonnable pourrait croire qu'il s'adresse à un humain, l'opérateur doit préciser le contraire, soit par une notice statique restant visible tout au long de l'interaction, soit par une notice répétée à intervalles réguliers.

Qui est considéré comme déployeur

C'est la section 7 qui fixe les définitions, et elle est plus restrictive que ne le laisse penser le terme « IA ». Une technologie automatisée de décision en matière d'emploi désigne toute technologie qui traite des données personnelles et utilise le calcul pour produire une prédiction, une recommandation, une classification, un classement, un score ou tout autre résultat constituant un facteur déterminant dans une décision liée à l'emploi. Les tableurs, traitements de texte et outils similaires sont exclus, sauf s'ils déterminent ou influencent substantiellement la décision ; il en va de même pour les informations purement descriptives ou statistiques qui ne sont pas utilisées pour décider.

Une décision liée à l'emploi désigne l'embauche, la promotion, la discipline, le licenciement, le renouvellement, la sélection pour une formation ou un apprentissage, ou une modification de l'ancienneté, des conditions ou des avantages liés à l'emploi. Les changements non substantiels de tâches, d'horaires ou d'affectations en sont exclus, tout comme les décisions relatives à la santé et à la sécurité au travail, aux plannings et à la surveillance de la productivité.

Un déployeur désigne toute personne exerçant une activité dans l'État qui met en œuvre une telle technologie sur son territoire. Pour toute technologie déployée à compter du 1er octobre 2027, le déployeur doit informer en langage clair les candidats et les employés concernés par son utilisation (section 9) et, avant toute décision, leur remettre un avis écrit précisant que la technologie a été utilisée, son objectif et la nature de la décision, sa dénomination commerciale, les catégories et sources de données personnelles analysées ainsi que la méthode d'évaluation, et les coordonnées du déployeur (section 10). Le développeur doit fournir au déployeur tous les éléments nécessaires au respect de ces obligations (section 8), et peut contractuellement en assumer la charge. Le secret d'affaires peut être invoqué pour ne pas divulguer certaines informations, mais cette rétention doit elle-même être signalée et motivée (section 11). L'application relève exclusivement du procureur général, avec un délai de mise en conformité de soixante jours pour les infractions réparables jusqu'au 31 décembre 2027 (section 12).

Ce que la loi présuppose sur les personnes

Il faut lire les sections 13 et 14 attentivement. Elles ne réglementent pas la technologie. Elles réglementent la défense. Après le 1er octobre, un employeur répondant à une plainte pour discrimination ne pourra plus se retrancher derrière l'outil de classement. La procédure se poursuit contre l'employeur et son agent, ce qui, en pratique, désigne le recruteur, le responsable du recrutement ou l'analyste RH qui a validé le score.

Ce que le tribunal peut en revanche prendre en considération, ce sont les éléments relatifs aux tests anti-biais et à la réponse apportée. Chaque élément de cette liste relève d'un acte humain. Quelqu'un a choisi le test et sa portée, a lu les résultats et a décidé de la suite à donner. La section 10 présuppose qu'une personne puisse expliquer comment les données personnelles seront évaluées. La section 2 présuppose qu'un employé couvert saura reconnaître un risque catastrophique et le signaler. La section 38 présuppose qu'un responsable d'agence réalisera une évaluation d'impact honnête avant tout déploiement.

L'obligation retombe donc sur une personne, sans que le comportement de cette personne ne soit véritablement mesuré. Nous vérifions si le modèle de notice existe et si le prestataire de tests a bien été mandaté. Lors de l'introduction de nouveaux systèmes, c'est l'exécution qui est auditée, pas le comportement. A-t-on remarqué que le score était erroné pour ce candidat ? Le responsable a-t-il passé outre une recommandation qu'il ne pouvait pas expliquer ? Quelqu'un a-t-il alerté lorsque les résultats des tests semblaient anormaux ? Rien de tout cela ne figure dans le dossier de conformité, et c'est précisément ce que la loi place désormais devant une commission ou un tribunal.

ObligationFirst est le schéma commun permettant de modéliser ce type d'obligations sous forme d'objets structurés : « pas de défense possible » et « peut prendre en compte les tests anti-biais » deviennent ainsi des champs explicites comportant un sujet, un déclencheur et une exigence de preuve, plutôt qu'un simple paragraphe dont on espère qu'un modèle le comprendra correctement. EveryAILaw conserve la trace du suivi, avec chaque date de jalon et chaque date de vérification, à titre de référence légale et de catégorisation des obligations, et non comme une détermination de ce qui s'applique à tel ou tel employeur. Les deux relèvent du vecteur Réglementation. Cet article, lui, reste sur le vecteur Personnes.

Que faire dans les quatre-vingt-dix prochains jours

Ces recommandations sont opérationnelles, non juridiques. Confirmez chaque point avec votre conseil.

  1. Inventaire. Recensez tous les outils qui notent, classent ou recommandent des personnes dans les décisions d'embauche, de promotion, de discipline, de licenciement ou de sélection pour une formation. Appliquez le critère du facteur déterminant prévu à la section 7, et non le libellé commercial du fournisseur. Notez la date de déploiement de chaque outil, car elle détermine l'application au 1er octobre 2027.
  2. Documentation d'abonnement. Si vous vendez une technologie d'IA par abonnement à des résidents du Connecticut, rédigez la notice des conditions essentielles prévue à la section 1 ainsi que le processus d'acceptation écrite avant le prochain renouvellement.
  3. Registre des tests. Les sections 13 et 14 rendent les preuves de tests anti-biais recevables en votre faveur. Consignez le test, sa portée, sa date, ses résultats et les mesures prises en conséquence. Un outil non testé est désormais un outil inexpliqué.
  4. Rôles de supervision. Désignez la personne chargée de vérifier le résultat de chaque outil avant toute décision, celle habilitée à le contredire, et celle qui reçoit les signalements. Précisez par écrit ce que chacune est censée détecter.
  5. Preuve de la vérification. L'écart entre un réviseur désigné et un réviseur efficace relève du comportement. PAICE (People + AI Collaboration Effectiveness) mesure la manière dont un professionnel se comporte lorsque le résultat produit par l'IA est incertain, incomplet ou erroné : détecte-t-il une erreur intentionnellement introduite, vérifie-t-il l'affirmation sur laquelle repose la décision, alerte-t-il lorsqu'une source ne peut être confirmée, corrige-t-il l'erreur plutôt que de la défendre. Les résultats sont associés à des identifiants anonymisés, aucun contenu de conversation n'est conservé, et les scores individuels demeurent structurellement inaccessibles à l'organisation. Une mesure de fiabilité au niveau de la cohorte indique si les personnes sur lesquelles repose votre défense au titre de la section 13 sont réellement capables de détecter les erreurs de l'outil. Ce n'est pas ce qu'elles déclarent, c'est ce qu'elles font.
  6. Calendrier. Le 1er janvier 2027 pour le processus de signalement prévu à la section 2(c)(1) si vous êtes un grand développeur de modèle de pointe. Le 1er octobre 2027 pour les sections 8 à 10. Le 31 décembre 2027 pour la fin du délai de mise en conformité.

Il reste suffisamment de temps avant le 1er octobre pour traiter les points un à quatre. Le point cinq est celui que l'on néglige le plus souvent, car le certificat de complétion donne l'illusion d'y répondre. Ce n'est pas le cas. À compter du 1er octobre, le Connecticut transforme cette différence en preuve.


Vous voulez savoir si les personnes à l'origine de vos décisions d'emploi seraient capables de détecter un score erroné avant qu'une plainte ne le fasse ? Contactez-nous au sujet de PAICE pour les organisations.


Lectures recommandées

Curieux mais pressé ?

Faites le PAICE Pulse en 3 minutes — une vérification rapide qui cartographie votre perception de votre posture de collaboration IA. Aucune connexion requise.