Si votre produit génère des images, des vidéos ou de l'audio avec de l'IA, le règlement californien a changé le 2 août 2026 — et le compteur de pénalités tourne à 5 000 $ par violation, par jour. La loi californienne sur la transparence de l'IA (SB 942) est maintenant en vigueur, après que l'AB 853 a repoussé sa date de démarrage initiale du 1er janvier 2026 pour s'aligner sur le calendrier de la loi européenne sur l'IA. Une grande partie d'Internet cite encore l'ancienne date, ce qui signifie que de nombreux fondateurs croient avoir du temps qu'ils n'ont plus.
Voici la partie qui devrait attirer votre attention même si vous êtes petit : les obligations principales entrent en jeu à un million d'utilisateurs mensuels en Californie, mais le calendrier de mise en œuvre progressive de la loi étend la portée aux plateformes d'hébergement, aux canaux de distribution et même au matériel au cours des deux prochaines années. Si vous détenez une licence de modèle, intégrez l'API de génération de quelqu'un d'autre, ou prévoyez de croître, cette loi façonne les décisions que vous prenez en ce moment — y compris quelques-unes qui appartiennent à vos livres comptables, et non seulement à votre dossier juridique.
Ce guide explique qui est couvert, ce que la conformité exige réellement, les échéances à venir, et comment comptabiliser le tout pour qu'une lettre de régulateur ne devienne jamais une surprise à cinq chiffres.
Qui est considéré comme un « fournisseur couvert »
SB 942 s'applique aux fournisseurs de systèmes d'IA générative accessibles au public en Californie et ayant plus d'un million de visiteurs ou d'utilisateurs mensuels. Trois détails de cette définition importent plus que le grand nombre :
Le seuil est les visiteurs ou les utilisateurs
Une démo Web gratuite qui devient virale peut dépasser un million de visiteurs mensuels bien avant que vous n'ayez un million de comptes enregistrés. Si votre générateur d'images reçoit un pic de trafic suite à un moment de réseaux sociaux, vous pourriez devenir un fournisseur couvert ce mois-là — avec des obligations qui étaient censées être intégrées à votre produit dès le départ. Attendre d'être « assez grand pour s'inquiéter » est un plan qui échoue précisément quand les choses vont bien.
Le texte est exclu ; les images, vidéos et audio sont inclus
Les exigences de divulgation de la loi ciblent le contenu image, vidéo et audio généré par l'IA. La sortie purement textuelle n'est pas couverte. Si votre produit rédige des textes marketing, vous êtes hors du mandat principal ; s'il génère des photos de produits, des voix off ou des clips, vous êtes pleinement dedans.
Les jeux et le streaming bénéficient d'une exception
Les systèmes qui sont exclusivement des expériences de jeux vidéo non générés par les utilisateurs, de télévision, de streaming, de films ou interactives sont exclus. Un studio de jeux utilisant l'IA pour rendre du contenu dans le moteur n'est pas un fournisseur couvert pour ce contenu — mais le même studio avec un outil public de génération d'avatars pourrait l'être.
Les trois obligations principales (en vigueur maintenant)
Pour les fournisseurs couverts, trois exigences sont devenues applicables le 2 août 2026.
1. Un outil de détection d'IA gratuit et public
Vous devez offrir un outil — sans frais pour l'utilisateur — qui permet à quiconque de vérifier si un contenu a été créé ou modifié par votre système. Les exigences légales sont spécifiques :
- Il doit accepter le téléchargement de contenu, la soumission d'URL et l'accès par API
- Il doit fournir toutes les données de provenance du système qu'il détecte
- Il ne doit pas collecter ni conserver d'informations personnelles des utilisateurs, sauf retour volontaire avec consentement explicite
- Il ne doit pas conserver le contenu soumis plus longtemps que nécessaire pour effectuer la vérification
- Il doit inclure un mécanisme de retour pour que l'outil s'améliore avec le temps
Pour une petite équipe, l'exigence d'API est le piège caché. Un formulaire Web à cocher est un projet de week-end ; une API publique documentée, limitée en débit et accessible à des tiers est un service continu avec des coûts d'hébergement, de gestion des abus et des attentes de disponibilité. Budgetisez-le comme une surface de produit, car légalement, c'en est une.
2. Une étiquette visible (« manifeste ») facultative
Les utilisateurs doivent avoir l'option d'ajouter une étiquette claire et visible identifiant le contenu comme généré par l'IA. L'étiquette doit être permanente ou extrêmement difficile à retirer, dans la mesure du techniquement possible. Notez la nuance de conception : l'étiquette visible est le choix de l'utilisateur. Vous devez l'offrir ; vous n'avez pas à l'imposer.
3. Une divulgation cachée (« latente ») obligatoire
C'est l'exigence de tatouage, et contrairement à l'étiquette visible, elle n'est pas facultative. Tout contenu couvert généré par l'IA doit comporter une divulgation intégrée, lisible par machine, contenant :
- Le nom et la version du système d'IA générative
- La date et l'heure de création ou de modification du contenu
- Un identifiant unique pour le contenu
La divulgation latente doit être durable, conforme aux normes industrielles largement acceptées, et détectable par votre propre outil de détection. En pratique, « normes industrielles largement acceptées » pointe vers des spécifications de provenance de contenu comme C2PA — que la plupart des grands fournisseurs de modèles ont déjà adoptées. Si vous construisez sur une API de modèle fondamental, une grande partie du travail technique peut déjà être faite en amont ; votre travail consiste à vérifier que vous ne supprimez pas les métadonnées dans votre propre pipeline (une étape de redimensionnement, de réencodage ou de vignette peut les détruire silencieusement).
La règle des 96 heures : les licences deviennent contraignantes
Si vous accordez une licence de votre système d'IA générative à des tiers, SB 942 atteint vos contrats. Vous devez exiger des titulaires de licence qu'ils maintiennent la capacité de divulgation latente. Si vous découvrez qu'un titulaire de licence l'a désactivée, vous devez révoquer la licence dans les 96 heures, et le titulaire doit cesser d'utiliser le système.
Deux conséquences opérationnelles en découlent :
- Vos accords de licence doivent être mis à jour. Un droit de révocation lié à la falsification de la divulgation, exerçable sur un délai de 96 heures, doit exister dans le document avant que vous en ayez besoin. Le réintégrer dans des contrats signés signifie des amendements, et les amendements prennent plus de 96 heures.
- Vous avez besoin d'un moyen de « découvrir ». Le compte à rebours commence à la découverte, mais un fournisseur sans aucun suivi parie que les régulateurs accepteront l'aveuglement volontaire. Un processus d'échantillonnage périodique — récupérer les sorties des titulaires de licence, les passer dans votre propre outil de détection, consigner le résultat — est une assurance bon marché et crée la piste d'audit qui démontre la bonne foi.
Si vous êtes de l'autre côté de la table — une startup qui obtient une licence de modèle de quelqu'un d'autre — lisez votre accord pour la clause miroir. Désactiver la sortie de tatouage pour rendre le contenu « plus propre » n'est plus une décision produit ; c'est une violation de contrat avec une échéance légale attachée.
Les échéances à venir
AB 853 n'a pas seulement retardé SB 942 ; il a étendu la portée de la loi par phases. Même si vous êtes sous le seuil d'un million aujourd'hui, ces dates peuvent vous concerner :
1er janvier 2027 — grandes plateformes en ligne et services d'hébergement
Les plateformes dépassant deux millions d'utilisateurs uniques mensuels — réseaux sociaux, partage de fichiers, messagerie de masse et recherche autonome — doivent détecter les données de provenance conformes aux normes dans le contenu distribué et les afficher aux utilisateurs via leur interface. Elles ne peuvent pas non plus, délibérément, retirer des données de provenance conformes ou des signatures numériques du contenu téléchargé, dans la mesure du techniquement possible.
Séparément, les plateformes qui hébergent des systèmes d'IA générative ne peuvent pas, délibérément, offrir des systèmes qui échouent aux exigences de divulgation latente. Si vous distribuez un modèle ou une application via une place de marché, attendez-vous à ce que la place de marché commence à poser des questions de conformité — votre posture de tatouage devient une exigence de référencement, quel que soit votre propre nombre d'utilisateurs.
1er janvier 2028 — appareils de capture
Les fabricants d'appareils qui enregistrent des photos, de l'audio ou de la vidéo doivent permettre aux utilisateurs d'intégrer des divulgations de provenance dans le contenu capturé par défaut. Cela boucle la boucle : le contenu authentique reçoit la provenance à la capture, le contenu IA à la génération, et les plateformes affichent les deux.
La lecture stratégique pour une petite entreprise d'IA : les métadonnées de provenance deviennent la plomberie de l'internet de contenu. Construire votre pipeline autour d'elles maintenant — plutôt que de les ajouter à 999 000 utilisateurs — est le chemin le moins coûteux dans tous les scénarios.
Ce que coûte réellement la non-conformité
La loi fixe une pénalité civile de 5 000 $ par violation, et chaque jour où une violation se poursuit compte comme une violation distincte. Il n'y a pas de droit d'action privé — l'application incombe au procureur général et à d'autres avocats publics — mais l'accumulation quotidienne fait le travail de dissuasion : un défaut non résolu laissé sans traitement pendant un trimestre est une exposition de 450 000 $ avant les honoraires d'avocat, que la loi permet également à l'État de récupérer.
La structure d'accumulation quotidienne récompense la détection rapide et les corrections rapides. Une startup qui trouve sa propre lacune lors d'un contrôle de conformité hebdomadaire et la comble en deux jours fait face à une exposition fondamentalement différente de celle qui apprend la même lacune par un régulateur six mois plus tard.
Une liste de contrôle de conformité que vous pouvez exécuter cette semaine
- Mesurez honnêtement votre trafic californien. Mettez en place des analyses qui peuvent vous indiquer les visiteurs et utilisateurs mensuels en Californie, et une alerte bien en dessous d'un million. Vous voulez de la marge, pas une surprise.
- Auditez votre pipeline de sortie pour la survie des métadonnées. Générez du contenu, puis passez-le par chaque transformation que votre produit applique — compression, redimensionnement, conversion de format, optimisation CDN — et vérifiez que la divulgation latente survit à chaque étape.
- Vérifiez le support de provenance de votre fournisseur en amont. Si vous construisez sur une API de modèle majeur, confirmez quelle norme de provenance elle intègre et ce que vos conditions disent sur sa préservation.
- Rédigez maintenant la spécification de l'outil de détection. Téléchargement, URL et API ; sortie de provenance ; aucune conservation de données personnelles. Même avant le seuil, une spécification limitée transforme une exigence légale en ticket d'ingénierie dimensionné.
- Mettez à jour les modèles de licence. Ajoutez l'exigence de maintenance de la divulgation latente et les mécanismes de révocation de 96 heures à tout ce que vous signerez à l'avenir.
- Attribuez une responsabilité et un journal. Une personne possède les contrôles de conformité ; chaque contrôle, constatation et correction reçoit une entrée datée. Si un régulateur demande un jour, le journal est votre meilleure pièce à conviction.
Inscrivez le programme de conformité dans vos livres
Le travail de conformité que vous ne pouvez pas voir dans votre registre est un travail de conformité que vous sous-financez. Quelques mouvements comptables rendent tout le programme gérable :
- Suivez l'ingénierie de conformité comme une catégorie de coûts distincte. L'hébergement de l'outil de détection, la bibliothèque de tatouage, les travaux de surveillance — étiquetez ces dépenses sur un compte dédié plutôt que de les laisser se dissoudre dans la R&D générale. Lorsque vous fixez le prix de votre produit ou parlez aux investisseurs, vous saurez ce que les frais réglementaires vous coûtent réellement.
- Reconnaissez le calcul des pénalités dans votre planification des risques. Vous n'accumulez pas un passif pour des pénalités que vous n'avez pas encourues, mais une lacune de conformité connue et non résolue avec un compteur de 5 000 $ par jour est exactement le type d'éventualité que votre planification financière devrait nommer. Quantifiez-la ; c'est le chiffre qui donne la priorité à la correction.
- Gardez la piste d'audit là où vos dossiers vivent. Les résultats de surveillance des titulaires de licence, les avis de révocation et les dates de remédiation sont les preuves qui plafonnent votre exposition. Des enregistrements datés et immuables battent des chronologies reconstruites à chaque fois qu'une question « quand avez-vous découvert cela ? » est posée.
Gardez des dossiers propres pendant que les règles continuent de changer
Les régimes réglementaires comme SB 942 récompensent les entreprises dont les dossiers sont précis, datés et audités — et cela est aussi vrai pour vos finances que pour votre journal de conformité. Beancount.io vous offre une comptabilité en texte brut, versionnée et pleinement transparente, de sorte que chaque dépense de conformité, décision de réserve et paiement fournisseur ait un historique durable et vérifiable. Commencez gratuitement et gardez vos livres aussi audités que les régulateurs l'exigent de vos sorties d'IA.





