L'horloge de la conformité IA du Connecticut est officiellement passée en phase d'application. À compter du 1er octobre 2026, l'Artificial Intelligence Responsibility and Transparency Act (loi CART, Public Act 26-15, soit SB 5) et la loi omnibus de modification de la protection des données personnelles (Public Act 26-64, soit SB 4, modifiant le Connecticut Data Privacy Act, CTDPA) entrent en vigueur simultanément. Les deux textes ont été signés par le gouverneur Ned Lamont en mai 2026, et le 16 septembre, le procureur général William Tong a tenu une conférence de presse dédiée pour présenter aux entreprises et aux consommateurs les nouveaux droits et obligations.
Ce qui s'est passé : deux lois d'État qui entrent en vigueur coup sur coup
La loi CART est l'une des législations IA les plus complètes adoptées au niveau des États américains cette année. Elle couvre notamment la prise de décision automatisée en matière d'emploi, les conditions des abonnements IA, la protection des lanceurs d'alerte chez les développeurs de modèles frontières, la traçabilité des contenus synthétiques et les robots conversationnels compagnons utilisés par les mineurs. Le 1er octobre marque l'entrée en vigueur du premier train de dispositions : les règles sur les technologies automatisées de décision en matière d'emploi, les obligations anti-représailles pour les grands développeurs de modèles frontières et les obligations de transparence sur les contenus génératifs. Les dispositions relatives aux robots compagnons et à la protection des mineurs sont reportées au 1er janvier 2027.
Le texte SB 4, qui entre en vigueur en parallèle, élargit considérablement le champ du CTDPA : il encadre et rend obligatoire la divulgation de la tarification algorithmique fondée sur des données personnelles (« tarification de surveillance »), impose aux entreprises utilisant la reconnaissance faciale un affichage clairement lisible dans leurs locaux ainsi qu'un lien vers leur politique de reconnaissance faciale, interdit la vente des données de géolocalisation précise et des informations génétiques des résidents du Connecticut, et oblige les courtiers de données à s'enregistrer auprès du Department of Consumer Protection (DCP) avant le 1er janvier 2027.
Qui est concerné : pas seulement les entreprises technologiques
En première ligne, les employeurs opérant dans le Connecticut. Toute entreprise qui utilise des outils d'IA dans des décisions d'emploi — recrutement, promotion, sanctions disciplinaires ou licenciement, y compris les logiciels de tri de CV, la notation automatisée des entretiens et les plateformes d'évaluation de la performance — devra, à partir du 1er octobre, informer par écrit les candidats et les salariés des moments et modalités d'intervention de l'IA dans ces décisions. Point crucial : le recours à un outil d'IA décisionnel n'exonère pas l'entreprise de sa responsabilité en matière de non-discrimination. Un employeur ne peut pas externaliser le risque juridique en arguant qu'il s'agissait de « l'algorithme du fournisseur » — c'est l'employeur lui-même qui est le « déployeur » régulé.
En second lieu, les produits d'abonnement à l'IA générative proposés aux consommateurs du Connecticut. Les fournisseurs devront communiquer par écrit les conditions essentielles de l'abonnement et obtenir une acceptation écrite — la transparence des abonnements est désormais inscrite dans la loi de protection des consommateurs.
En troisième lieu, les détenteurs de données des résidents du Connecticut : courtiers de données, sociétés de tests génétiques en vente directe, entreprises utilisant la reconnaissance faciale ou des données de géolocalisation précise, et tous les commerçants recourant aux données personnelles pour une tarification différenciée.
Que faire : une liste d'actions
- Inventorier la chaîne d'outils de recrutement : lister tous les outils d'IA participant aux décisions d'emploi (développés en interne ou achetés) et préparer pour chacun un texte d'information écrite, en ligne avant le 1er octobre.
- Réécrire les contrats fournisseurs : inscrire les obligations de transparence et de coopération dans les conditions d'achat — « le fournisseur s'est engagé à être conforme » ne remplace pas l'obligation d'information propre à l'employeur.
- Vérifier les pages d'abonnement : les prix, le renouvellement et les conditions de résiliation des produits d'abonnement IA sont-ils communiqués par écrit, et l'acceptation écrite a-t-elle été obtenue ?
- Auto-audit côté vie privée : les données personnelles servent-elles à une discrimination tarifaire ? Les données de géolocalisation précise ou génétiques sont-elles vendues ? La reconnaissance faciale fonctionne-t-elle sans affichage ?
- Calendrier distinct pour les courtiers de données : l'obligation d'enregistrement court jusqu'au 1er janvier 2027 — à ne pas confondre avec le 1er octobre.
Où sont les risques : trois pièges fréquents
Premièrement, « loi d'État » n'est pas « loi fédérale », et encore moins une loi mondiale — la loi CART ne s'applique qu'au Connecticut. Mais elle appartient à la même famille que les restrictions de tarification algorithmique adoptées en Californie, à New York et dans le Maryland, et le procureur général Tong a déclaré en conférence de presse que l'application au niveau des États allait activement combler le vide. Les entreprises doivent traiter cette convergence entre États comme une tendance de long terme, et non comme une succession d'incendies à éteindre État par État. Le calendrier de mise en œuvre du RAISE Act de New York, lui aussi en phase de déploiement intensif, mérite d'être lu en regard : calendrier de mise en œuvre du RAISE Act de New York.
Deuxièmement, les dates d'entrée en vigueur sont échelonnées. Le 1er octobre n'est que le premier train : dispositions sur les robots compagnons au 1er janvier 2027, enregistrement des courtiers de données au 1er janvier 2027, et certaines exigences étalées jusqu'entre 2027 et 2031. Se préparer comme si « tout entrait en vigueur le 1er octobre », ou temporiser au motif que « rien ne s'applique encore », sont deux erreurs.
Troisièmement, le signal de l'application est sans équivoque. Tong n'a pas dévoilé le détail de l'enquête multinationale menée par le Connecticut contre OpenAI, mais a souligné que les autorités étaient lancées « à toute vitesse » dans la course. La loi européenne sur l'IA est déjà entrée dans sa phase d'application opérationnelle : la loi européenne sur l'IA entre dans sa phase d'application opérationnelle — le rythme s'accélère des deux côtés de l'Atlantique. Les budgets de conformité non dépensés aujourd'hui se paieront demain en amendes.
Dans le contexte de la course législative entre États américains : dès l'instant où le Connecticut a inscrit dans la loi que « l'employeur est le déployeur de l'IA, et le risque ne s'externalise pas », toute entreprise opérant dans plusieurs États et utilisant l'IA dans ses décisions de personnel doit assumer la conformité du côté du déployeur plutôt que de reporter la responsabilité sur les fournisseurs. L'année prochaine apportera davantage de lois étatiques de ce type, pas moins.