Deepfake : définition, création et cadre juridique
L’essentiel
Un deepfake est une image, une vidéo ou une voix fabriquée par IA pour faire dire ou faire à quelqu'un ce qu'il n'a jamais dit ni fait. Comment on les crée, comment les repérer, et ce que prévoient le règlement européen sur l'IA et le Code pénal.
Ce pilier explique ce qu’est un deepfake, comment il se crée, quel cadre juridique l’encadre en Europe et en France, quelles responsabilités pèsent sur les plateformes et quels gestes pratiques adopter en cas d’atteinte. Les extraits législatifs et dates cités renvoient aux textes et pages.
Qu’est‑ce qu’un deepfake ?
Le terme recouvre des contenus audio, image ou vidéo générés ou manipulés par des procédés d’intelligence artificielle et susceptibles d’être perçus comme authentiques. Le règlement européen dit aussi « hypertrucage » et donne des définitions opérationnelles dans ses articles et annexes (AI Act, art. 3 et annexes).
Plusieurs types coexistent : substitution de visage, clonage vocal, nudification par montage, montage audio et retouches subtiles. Ces catégories sont utilisées dans les textes et la littérature technique pour qualifier les risques et les interdictions prévues par le droit européen.
Une photo brute n’est pas automatiquement une donnée biométrique ; elle devient biométrique si elle est traitée par un mode technique spécifique permettant l’identification d’une personne (considérant 51 du RGPD).
Comment fonctionne la création de deepfakes (vue d’ensemble)
Les deepfakes reposent sur des modèles d’apprentissage machine qui apprennent des représentations à partir de données d’entraînement. Les architectures citées dans la littérature comprennent des familles comme les générateurs basés sur diffusion et les réseaux adverses génératifs, décrits en termes généraux dans les revues techniques et les synthèses réglementaires.
La qualité finale dépend de plusieurs contraintes opérationnelles : quantité et qualité des données d’entraînement, résolution des images source, recompression et post‑traitement. Ces paramètres influent aussi sur la capacité des outils de détection à distinguer une manipulation d’un original. Les textes de synthèse technique et les travaux référencés par le NIST sont utilisés pour ces constats.
Techniquement, la distinction essentielle pour le droit est entre une simple recherche d’image inversée (comparaison d’images indexées) et la reconnaissance faciale proprement dite (extraction d’un gabarit biométrique permettant l’identification). La seconde opération bascule dans le régime des données biométriques.

Cadre juridique européen (AI Act) — ce qui est interdit, ce qui est obligatoire
Le règlement (UE) 2024/1689, dit AI Act, définit les obligations applicables aux systèmes d’IA, les définitions de données biométriques, d’identification et de vérification biométrique, ainsi que la notion de « hypertrucage ». Il liste également des usages interdits et des obligations de transparence.
L’article 5 du règlement énumère des pratiques interdites, dont le moissonnage non ciblé pour constituer des bases de reconnaissance faciale, l’inférence d’émotions dans des contextes sensibles et l’identification biométrique à distance à des fins répressives, sous réserve d’exceptions très limitées. Ces interdictions figurent textuellement dans le texte du règlement.
Les sanctions prévues par l’AI Act figurent à l’article 99 : pour les violations graves, les plafonds peuvent aller jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial, selon le montant le plus élevé.
Le omnibus numérique IA (règlement (UE) 2026/1744) a introduit des modifications et calendriers complémentaires : le marquage des contenus de synthèse (art. 50,2) est applicable depuis le 02/08/2026, avec une période de mise en conformité pour les systèmes antérieurs, et de nouvelles interdictions (notamment la nudification et les contenus sexuels générés sans consentement) sont applicables depuis le 02/12/2026. Le calendrier relatif au statut « haut risque » pour la biométrie a été reporté au 02/12/2027.
Droit français pertinent : code pénal et droit à l’image
Le Code pénal réprime la captation, l’enregistrement et la transmission d’images prises dans un lieu privé sans le consentement de la personne (art. 226‑1).
La loi n°2024‑449 du 21 mai 2024 a inséré et modifié des dispositions visant spécifiquement la diffusion de montages ou de contenus générés reproduisant l’image ou les paroles d’une personne. L’article 226‑8 sanctionne la diffusion sans consentement d’un montage si le montage n’apparaît pas clairement comme faux ; l’article 226‑8‑1 sanctionne la diffusion de contenus à caractère sexuel générés sans consentement. Ces dispositions sont entrées en vigueur le 23/05/2024 selon la loi citée.
Le droit à l’image en matière civile reste applicable via l’article 9 du Code civil et la jurisprudence, avec des exceptions très encadrées (actualité, personnes publiques, foule non individualisée).
Responsabilités et sanctions : qui peut être sanctionné ?
Les responsabilités se répartissent entre fournisseurs de systèmes d’IA, déployeurs et plateformes d’hébergement. L’AI Act distingue obligations des fournisseurs (conformité du système), obligations des déployeurs et obligations de transparence pour les opérateurs qui publient du contenu IA.
La CNIL a prononcé une sanction importante à l’encontre d’un acteur commercial de reconnaissance faciale : la décision du 17/10/2022 relative à Clearview AI comporte une amende et une injonction assortie d’une astreinte. La fiche CNIL et la délibération accompagnent cette référence.
Limites des outils de détection et bonnes pratiques d’analyse
Aucun détecteur de deepfakes n’est fiable à 100 %. Les classifieurs sont probabilistes et sujets à des faux positifs et faux négatifs. Leur performance se dégrade après recompression, recadrage ou autres transformations du fichier source. Ces constats figurent dans les synthèses techniques et dans les références NIST.
Pour limiter les erreurs d’interprétation, les bonnes pratiques consistent à croiser les éléments de provenance (métadonnées, filigranes de provenance C2PA si présents), effectuer une recherche inversée d’images et recueillir des éléments contextuels indépendants. C2PA fournit un cadre de Content Credentials, mais la présence d’un filigrane ne constitue pas une preuve de vérité et son absence n’implique pas forcément une falsification.
Deepfakes sexuels, nudification et protection des victimes
La diffusion de contenus sexuels générés sans consentement est visée par les dispositions pénales introduites en 2024 et par les interdictions européennes renforcées par l’omnibus IA, avec application de nouvelles interdictions au 02/12/2026. Pour les victimes, les procédures opérationnelles recommandées incluent le signalement aux plateformes, le dépôt de plainte et la saisine des autorités compétentes. Les dispositifs d’alerte et les contacts officiels (PHAROS, formulaires de plainte) doivent être vérifiés le jour de la publication.
Deepfakes et emploi / éducation (interdictions spécifiques)
L’AI Act interdit l’usage d’outils d’IA pour inférer des émotions dans le cadre professionnel ou éducatif (art. 5.f), applicable depuis la date d’entrée en vigueur mentionnée dans le règlement. Les régimes nationaux, comme les règles CNIL sur la biométrie en entreprise, complètent ce cadre et imposent des évaluations d’impact et des alternatives.
La loi française sur la vidéoprotection algorithmique (loi n°2023‑380) autorise certaines expérimentations mais exclut explicitement la reconnaissance faciale et les traitements biométriques dans ce cadre. Les prolongations et calendriers doivent être vérifiés au jour de la publication.
[hbs_placeholder]
Que faire si une image truquée de vous circule ?
Actions recommandées (non techniques) : conserver des captures horodatées, demander le retrait auprès de la plateforme hébergeant le contenu, exercer les droits prévus par le RGPD (droit d’effacement) auprès du responsable de traitement, saisir la CNIL si le traitement porte atteinte aux données personnelles et déposer plainte pour les faits illicites (y compris via PHAROS pour les contenus illicites).
Comment les éditeurs et médias doivent se comporter (éthique et conformité)
Les éditeurs doivent appliquer les obligations de marquage des contenus de synthèse prévues par l’AI Act et l’omnibus, signaler la présence d’éléments IA selon les règles applicables (art. 50 et modifications), et maintenir une relecture humaine pour les contenus assistés par IA si la loi l’exige. Ils doivent éviter d’exposer des visages non consentants dans leurs illustrations.
AI Act
- Référence
- Règlement (UE) 2024/1689 — EUR‑Lex
Omnibus IA
- Référence
- Règlement (UE) 2026/1744 — EUR‑Lex
RGPD
- Référence
- Règlement (UE) 2016/679 — EUR‑Lex
Clearview AI
- Référence
- CNIL — délibération SAN‑2022‑019
Loi SREN
- Référence
- Loi n°2024‑449 du 21/05/2024 — Légifrance

Clara Blaise
recherche par image, reconnaissance faciale, vie privée et droit à l'image
Clara teste les moteurs de recherche par image et de reconnaissance faciale, et suit ce que la CNIL, le RGPD et l'AI Act permettent vraiment. Chaque test est refait sur ses propres photos avant publication.
Voir tous les articles de Clara Blaise →
Mis à jour le 23 septembre 2026