Réglementation et gouvernance10 min de lecture

AI Act : les obligations des déployeurs d'IA

Obligations des déployeurs selon l'AI Act : maîtrise de l'IA, transparence, règles du haut risque, quand un utilisateur devient fournisseur, et une checklist.

Au regard du règlement européen sur l'IA (AI Act), la plupart des entreprises sont des déployeurs : elles utilisent des systèmes d'IA conçus par d'autres. Les obligations d'un déployeur dépendent de l'usage du système. Tout déployeur doit prendre des mesures pour assurer une maîtrise suffisante de l'IA par son personnel. Des obligations de transparence spécifiques s'appliquent si vous publiez des hypertrucages (deepfakes) ou des textes rédigés par l'IA sur des sujets d'intérêt public, ou si vous utilisez la reconnaissance des émotions ou la catégorisation biométrique. Les obligations lourdes, comme le contrôle humain, la surveillance, la conservation des journaux et l'information des travailleurs, ne s'appliquent que si vous utilisez un système d'IA à haut risque. Enfin, un déployeur peut parfois devenir fournisseur, avec des obligations bien plus étendues.

Cet article explique chaque niveau simplement. C'est une information générale, pas un conseil juridique. L'AI Act (règlement (UE) 2024/1689) est détaillé, les orientations de l'UE et des autorités nationales continuent d'évoluer, et des modifications de certaines dates d'application ont été proposées. Pour toute décision aux conséquences juridiques, lisez le texte officiel et consultez un conseil qualifié.

Fournisseur ou déployeur : quel est votre rôle ?

L'AI Act répartit les obligations par rôle. Pour la plupart des entreprises, deux rôles comptent :

Rôle De qui s'agit-il Exemple typique
Fournisseur Développe un système ou modèle d'IA, ou le fait développer, et le met sur le marché ou en service sous son propre nom Un éditeur qui vend un outil de recrutement par IA
Déployeur Utilise un système d'IA sous sa propre autorité, sauf usage purement personnel et non professionnel Une enseigne qui utilise cet outil pour trier des candidatures

Importateurs, distributeurs et mandataires ont leurs propres obligations, mais la plupart des entreprises qui utilisent l'IA sont des déployeurs. Une entreprise peut être les deux : fournisseur d'un outil qu'elle développe et vend, déployeur des outils qu'elle achète.

Le rôle s'apprécie par système. Rédiger des e-mails avec un assistant généraliste fait de vous son déployeur. Construire votre propre chatbot client à partir de l'API d'un modèle peut faire de vous le fournisseur de ce chatbot.

Niveau 1 : les obligations de tout déployeur

Maîtrise de l'IA

L'article 4 impose aux fournisseurs et déployeurs de prendre des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l'IA à leur personnel et aux autres personnes qui exploitent ou utilisent des systèmes d'IA pour leur compte. Cette obligation s'applique depuis le 2 février 2025, quel que soit le niveau de risque.

Le texte n'impose ni formation ni certificat précis. Le niveau suffisant dépend des connaissances du personnel, du contexte d'utilisation et des personnes concernées. Une approche pratique : des formations par rôle sur ce que font les outils, leurs limites, les règles sur les données et le moment d'escalader. Notre article sur la maîtrise de l'IA selon l'AI Act détaille ce point.

Aucune pratique interdite

Les interdictions de l'article 5 s'appliquent à tous, y compris aux déployeurs. Elles visent notamment la manipulation préjudiciable, l'exploitation des vulnérabilités, la notation sociale, la reconnaissance des émotions sur le lieu de travail ou dans l'enseignement (sauf raisons médicales ou de sécurité), certaines catégorisations biométriques et la collecte non ciblée d'images faciales. Elles s'appliquent depuis le 2 février 2025. La plupart des usages courants en sont très éloignés, mais les équipes RH et marketing doivent connaître les limites. L'article sur les niveaux de risque de l'AI Act explique chaque catégorie avec des exemples.

Niveau 2 : des obligations de transparence dans certaines situations

L'article 50 fixe des obligations de transparence. Certaines pèsent sur les fournisseurs (par exemple concevoir les chatbots pour que les personnes sachent qu'elles échangent avec une IA, et marquer les contenus synthétiques de façon lisible par machine). Les déployeurs ont leurs propres obligations :

  • Hypertrucages : si vous générez ou manipulez des images, sons ou vidéos ressemblant à des personnes, objets, lieux ou événements réels et pouvant passer à tort pour authentiques, indiquez qu'ils ont été générés ou manipulés artificiellement. Des règles allégées s'appliquent aux œuvres manifestement artistiques, satiriques ou de fiction.
  • Textes d'intérêt public générés par l'IA : si vous publiez un texte généré ou manipulé par l'IA pour informer le public sur des questions d'intérêt public, signalez-le, sauf si le contenu a fait l'objet d'une relecture humaine ou d'un contrôle éditorial et qu'une personne en assume la responsabilité éditoriale.
  • Reconnaissance des émotions et catégorisation biométrique : si vous utilisez un tel système (lorsqu'il n'est pas interdit), informez les personnes qui y sont exposées.

Ces obligations étaient prévues à partir du 2 août 2026. Beaucoup d'entreprises signalent déjà médias générés par l'IA et chatbots, car les clients s'y attendent.

Niveau 3 : les obligations liées à un système d'IA à haut risque

Les systèmes à haut risque sont principalement ceux utilisés aux fins listées à l'annexe III du règlement, comme le recrutement et les décisions RH, l'évaluation de la solvabilité, la tarification et l'évaluation des risques en assurance vie et santé, l'accès à l'éducation et les services publics essentiels, ainsi que l'IA constituant un composant de sécurité de produits réglementés. Si votre usage relève de l'un de ces domaines, l'article 26 fixe les obligations du déployeur. En résumé :

Obligation Ce que cela signifie en pratique
Usage conforme à la notice Suivre la notice d'utilisation du fournisseur, y compris les limites de finalité et de contexte
Contrôle humain Confier le contrôle à des personnes disposant des compétences, de la formation, de l'autorité et du soutien nécessaires
Données d'entrée Lorsque vous maîtrisez les données d'entrée, veiller à ce qu'elles soient pertinentes et suffisamment représentatives au regard de la destination
Surveillance Surveiller le fonctionnement du système et informer le fournisseur et les autorités des risques ou incidents graves
Suspension Cesser d'utiliser le système si vous avez des raisons de penser qu'il présente un risque, et informer les parties concernées
Journaux Conserver les journaux générés automatiquement, dans la mesure où ils sont sous votre contrôle, pendant au moins six mois, sauf disposition contraire d'un autre texte
Travailleurs Informer les représentants du personnel et les travailleurs concernés avant de mettre en service un système à haut risque sur le lieu de travail
Personnes concernées Informer les personnes lorsqu'un système à haut risque prend ou aide à prendre des décisions les concernant
Protection des données Utiliser les informations du fournisseur pour réaliser une analyse d'impact relative à la protection des données lorsque le RGPD l'exige

Certains déployeurs doivent aussi réaliser une analyse d'impact sur les droits fondamentaux (article 27) avant la première utilisation. Sont concernés les organismes de droit public, les entités privées fournissant des services publics, et les déployeurs de systèmes d'évaluation de la solvabilité ou d'évaluation des risques et de tarification en assurance vie et santé.

Le règlement donne aussi aux personnes concernées un droit à l'explication des décisions individuelles prises sur la base des résultats de certains systèmes à haut risque et qui les affectent de manière significative. Les déployeurs doivent pouvoir répondre à ces demandes.

Le contrôle humain est l'obligation qui change le plus le quotidien, et il ne se résume pas à cliquer sur « valider ». Le relecteur doit comprendre les capacités et les limites du système, savoir interpréter ses résultats, avoir conscience du risque de s'y fier excessivement et pouvoir le contourner ou l'arrêter. Notre guide sur l'IA human-in-the-loop explique comment concevoir des étapes de relecture efficaces en pratique.

Quand un déployeur devient fournisseur

L'article 25 passe facilement inaperçu et peut tout changer. Vous assumez les obligations du fournisseur d'un système d'IA à haut risque si vous :

  1. apposez votre nom ou votre marque sur un système à haut risque déjà mis sur le marché,
  2. apportez une modification substantielle à un système à haut risque de sorte qu'il reste à haut risque, ou
  3. modifiez la destination d'un système d'IA, y compris à usage général, de sorte qu'il devienne à haut risque.

Le troisième point concerne les entreprises qui s'appuient sur des modèles à usage général. Utiliser un modèle conversationnel généraliste pour rédiger des textes marketing présente un faible risque. Construire sur ce même modèle un workflow qui classe des candidats peut faire de vous le fournisseur d'un système à haut risque, avec des obligations de gestion des risques, de documentation technique, d'évaluation de la conformité et d'enregistrement.

Le calendrier, et pourquoi le vérifier

Le règlement est entré en vigueur le 1er août 2024 et s'applique par étapes :

Date Ce qui devait s'appliquer
2 février 2025 Pratiques interdites, maîtrise de l'IA
2 août 2025 Règles pour les modèles d'IA à usage général, gouvernance, cadre des sanctions
2 août 2026 La plupart des autres dispositions, dont les règles sur le haut risque de l'annexe III et les obligations de transparence
2 août 2027 Règles sur le haut risque pour l'IA dans les produits couverts par la législation européenne sur la sécurité des produits (annexe I)

L'UE a proposé de modifier certaines de ces dates, notamment pour les obligations relatives au haut risque. Comme ces changements passent par la procédure législative, vérifiez le texte consolidé en vigueur et les orientations officielles avant de caler votre travail de conformité sur une date précise.

Les sanctions en bref

Les amendes sont graduées selon le type d'infraction. Le niveau le plus élevé, pour les pratiques interdites, atteint 35 millions d'euros ou 7 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. La plupart des autres infractions, y compris aux obligations des déployeurs, peuvent atteindre 15 millions d'euros ou 3 %. Pour les PME et les start-up, c'est le plus faible des deux montants qui s'applique. Les autorités nationales font appliquer les règles ; la pratique se construira avec le temps.

Une checklist pratique pour les déployeurs

  • Recenser tous les systèmes d'IA utilisés, y compris les fonctions d'IA des logiciels existants.
  • Noter pour chacun fournisseur, finalité, utilisateurs et données saisies.
  • Classer chaque cas d'usage. Le vérificateur de risque AI Act gratuit donne une première orientation.
  • Confirmer qu'aucun usage ne touche une pratique interdite.
  • Mettre en place des mesures de maîtrise de l'IA par rôle et en garder une trace.
  • Repérer les situations de transparence : hypertrucages, textes d'intérêt public, reconnaissance des émotions.
  • Pour les usages à haut risque : obtenir la notice du fournisseur, désigner un contrôle humain formé, définir la surveillance, conserver les journaux, informer les travailleurs et les personnes concernées, et vérifier si une analyse d'impact sur les droits fondamentaux est nécessaire.
  • Vérifier si vos propres modifications ou intégrations pourraient faire de vous un fournisseur.
  • Rédiger ou mettre à jour votre charte IA pour que le personnel connaisse les règles.
  • Revoir régulièrement l'inventaire : de nouveaux outils et usages apparaissent sans cesse.

Les erreurs fréquentes

  • Croire que l'éditeur gère la conformité. Les fournisseurs portent l'essentiel des obligations pour les systèmes à haut risque, mais les déployeurs ont les leurs, qui ne s'externalisent pas.
  • Classer des outils plutôt que des usages. Un même outil peut être à risque minimal dans un service et à haut risque dans un autre.
  • Oublier l'IA intégrée aux logiciels existants. Les outils RH, CRM et financiers intègrent de plus en plus de fonctions d'IA pouvant relever du haut risque.
  • Traiter le contrôle humain comme une formalité. Un contrôle confié à quelqu'un sans temps, formation ni autorité ne répond pas à l'objectif.
  • Planifier sur des dates périmées. Vérifiez le calendrier.
  • Oublier les autres textes. Le RGPD, le droit du travail, la protection des consommateurs et les règles sectorielles continuent de s'appliquer à côté de l'AI Act.

Prochaines étapes

Commencez par un inventaire et un premier classement avec le vérificateur de risque AI Act. Lisez ensuite notre article sur les niveaux de risque de l'AI Act pour comprendre les cas limites, et organisez la formation à l'aide de l'article sur la maîtrise de l'IA selon l'AI Act. Pour tout usage à haut risque apparent, impliquez tôt un juriste.

FAQ

Qu'est-ce qu'un déployeur au sens de l'AI Act ?

C'est toute personne ou organisation qui utilise un système d'IA sous sa propre autorité dans un cadre professionnel. Une entreprise qui utilise un outil d'IA acheté à un éditeur est généralement déployeur ; l'éditeur est le fournisseur.

Quelles obligations s'appliquent à tous les déployeurs ?

Les mesures de maîtrise de l'IA pour le personnel s'appliquent à tous les fournisseurs et déployeurs. Les obligations de transparence s'appliquent dans des situations précises, comme les hypertrucages ou la reconnaissance des émotions. La plupart des autres obligations ne concernent que les usages à haut risque.

Un déployeur peut-il devenir fournisseur ?

Oui. Si vous apposez votre nom ou votre marque sur un système à haut risque, le modifiez substantiellement ou changez sa destination de sorte qu'il devienne à haut risque, vous assumez les obligations du fournisseur.

Quand les obligations des déployeurs s'appliquent-elles ?

La maîtrise de l'IA et les interdictions s'appliquent depuis le 2 février 2025. La plupart des règles sur le haut risque et la transparence étaient prévues pour le 2 août 2026, mais l'UE a proposé de modifier certaines dates : vérifiez le calendrier officiel en vigueur.

Articles similaires

Réglementation et gouvernance8 min de lecture

Maîtrise de l'IA et AI Act : ce qu'exige l'article 4

Ce que l'obligation de maîtrise de l'IA (article 4 de l'AI Act) implique pour les entreprises : qui est concerné, quelle formation prévoir, comment documenter.

Réglementation et gouvernance10 min de lecture

AI Act : les niveaux de risque expliqués avec exemples

Les quatre niveaux de risque de l'AI Act avec des exemples d'entreprise : interdit, haut risque, transparence, risque minimal, plus les modèles à usage général.

Réglementation et gouvernance9 min de lecture

Charte IA en entreprise : comment la rédiger

Rédiger une charte d'utilisation de l'IA : sections clés, plan à reprendre, règle des données en trois couleurs, déploiement et erreurs à éviter.

← Retour au blog