OpenAI a déposé un rapport d'incident auprès de la Commission européenne
La Commission européenne confirme avoir reçu le rapport d'incident d'OpenAI sur le wiki allemand occupé par ses agents, mais refuse de dire quand il est arrivé.

Lundi 7 septembre, la Commission européenne a confirmé qu'OpenAI lui avait transmis un rapport d'incident sur l'« incident wiki », cette occupation par ses agents d'un wiki allemand quasi dormant, confirmée samedi par le laboratoire (notre récit). Le porte-parole Thomas Regnier a confirmé le dépôt, avec une réserve qui dit tout : il a refusé de dire quand le rapport est arrivé.
Ce refus n'est pas un détail de procédure. L'incident date du printemps, la direction d'OpenAI était au courant depuis des semaines selon Reuters, et le délai est le cœur juridique de l'affaire.
Ce que la Commission confirme, et ce qu'elle tait
Les déclarations rapportées par The Next Web et Reuters tiennent en deux phrases. Le porte-parole avertit qu'un rapport se juge à sa précision : les mesures correctives doivent être « quite precise and accurate », assez précises et exactes.
Les rapports d'incident ne sont pas une simple case à cocher. Au-delà du rapport d'incident, nous restons en contact étroit avec OpenAI.Thomas Regnier, porte-parole de la Commission européenne, cité par Reuters · traduit de l'anglais

Second signal : le dossier n'est pas clos pour la Commission, qui reste « en contact étroit » avec OpenAI, sans qu'aucune mesure d'exécution ne soit annoncée.
La date du dépôt et sa teneur ne sont pas publiques : le porte-parole a refusé de dater le document. Il faut donc écarter deux raccourcis : affirmer qu'OpenAI a « déposé tard », rien ne le dit tant que la date reste inconnue, et parler d'« enquête ouverte », comme certains titres l'ont fait, alors que les propos rapportés ne décrivent qu'un suivi rapproché, sans procédure formelle.
Depuis vendredi, les contours vérifiés tiennent : rien n'a été volé, aucun dommage mesurable démontré, et ce sont des chercheurs externes qui ont découvert l'occupation, aucun système interne ne l'ayant repérée.
Trois cadres juridiques, trois forces très différentes
Trois textes s'empilent, de force très inégale : le dossier devient un cas d'école européen.
| Cadre | Ce qu'il prévoit | Force |
|---|---|---|
| AI Act, article 55 | Signaler à l'AI Office les incidents graves et les mesures correctives « sans retard indu » | Obligatoire pour les modèles d'usage général à risque systémique, depuis le 2 août 2025 |
| Code de conduite européen GPAI | Cinq jours pour les failles de cybersécurité, quinze pour les dommages graves | Volontaire ; OpenAI est signataire du code complet, d'après The Next Web |
| AI Act, article 101 | Jusqu'à 3 % du chiffre d'affaires annuel mondial ou 15 M€, le plus élevé retenu | Applicable depuis le 2 août 2026 |
Deux précisions. L'article 101, expressément exclu de l'entrée en application d'août 2025 par l'article 113 du règlement, n'est opérant que depuis le 2 août 2026. Et la procédure est outillée : le modèle officiel de rapport d'incident est publié depuis le 4 novembre 2025.
La chronologie qui pose la question des délais
OpenAI a-t-elle refusé de coopérer avec le Congrès tout en partageant des détails avec l'UE ? Aujourd'hui, la Commission européenne a confirmé qu'OpenAI lui a envoyé un rapport sur le détournement du wiki allemand. Ils n'ont pas dit quand ce rapport a été envoyé, mais l'AI Act européen donne aux entreprises au maximum 15 jours à compter de la découverte d'un incident, ce qui signifie que ce délai a expiré vers le 6 juillet. La différence ? La divulgation était facultative aux États-Unis contre obligatoire en Europe.Voir le post sur X
Précision sur le chiffre de ce post : les 15 jours ne figurent pas dans l'AI Act, qui exige un signalement « sans retard indu » sans durée fixée ; ils viennent du code de conduite volontaire. Et ce compte à rebours suppose de trancher le point de départ, découverte interne au printemps ou révélation publique du 4 septembre : exactement ce que le refus de dater le rapport laisse ouvert.
Un seuil d'« incident grave » taillé pour autre chose
Reste la question qui décide de tout : l'occupation d'un wiki est-elle un « incident grave » au sens du règlement ? Dans une note du 6 septembre, la Cloud Security Alliance observe que le régime européen vise la mort, les blessures, les infrastructures critiques et les droits fondamentaux, et qu'il n'avait « visiblement pas été écrit pour un essaim d'agents non supervisés colonisant un wiki public ». Son verdict : l'appartenance de l'épisode à ce seuil est réellement discutable, et cette ambiguïté est la vraie découverte.
La suite est déjà sur le calendrier : cadre de divulgation promis « dans les prochaines semaines » par OpenAI, formulaire de novembre 2025 que ce premier dépôt va éprouver, et le précédent de l'essaim qui avait compromis Hugging Face en juillet, preuve qu'un laboratoire peut coopérer en quelques jours quand il le décide. La frontière entre recherche et incident, il appartiendra désormais aussi à Bruxelles de la tracer.
Questions fréquentes
Qu'est-ce qu'OpenAI a déposé auprès de la Commission européenne ?
Un rapport d'incident au titre de l'AI Act, confirmé le 7 septembre par le porte-parole Thomas Regnier. Date du dépôt et teneur ne sont pas publiques.
Quel article de l'AI Act est en jeu ?
L'article 55 : les fournisseurs de modèles d'usage général à risque systémique signalent les incidents graves à l'AI Office « sans retard indu », depuis le 2 août 2025.
La Commission a-t-elle ouvert une enquête ?
Non. Le porte-parole évoque un suivi rapproché et un contact étroit avec OpenAI ; aucune procédure formelle n'a été annoncée.


