Clauses IA : exiger de votre fournisseur

Votre PME achète un chatbot, un outil de tri de CV ou un assistant de rédaction. Le contrat du fournisseur a été rédigé par lui, pour lui. Votre entreprise répond pourtant de l'usage du système devant les autorités.

Le Règlement (UE) 2024/1689, dit AI Act, répartit les obligations entre fournisseur et déployeur. Le contrat sert à obtenir du fournisseur ce dont vous avez besoin pour tenir les vôtres.

Ce guide passe en revue sept familles de clauses à négocier, avec leur base légale. Pour le cadre général, consultez le guide AI Act pour les PME françaises.

TL;DR — L'essentiel en 30 secondes

  • Faites écrire la classification du système et exigez les preuves de conformité si votre usage relève de l'Annexe III (haut risque).
  • Transparence : l'Art. 50 s'applique depuis le 2 août 2026 aux chatbots, hypertrucages et textes générés publiés.
  • Données personnelles : contrat de sous-traitance conforme à l'article 28 du RGPD, sans réutilisation de vos données hors instruction.
  • Mises à jour : notification préalable de toute évolution qui touche la conformité, avec droit de résiliation.
  • Responsabilité : refusez qu'un plafond de responsabilité couvre la non-conformité réglementaire du fournisseur.
  • Contrôle : accès aux journaux, documentation à jour et procédure d'incident avec délais chiffrés.

1. Conformité EU AI Act : clauses obligatoires

Qui est qui dans le contrat

Le Règlement distingue deux rôles. Le fournisseur développe le système ou le met sur le marché sous son nom. Le déployeur l'utilise sous sa propre autorité. Une PME cliente est le plus souvent déployeur.

L'Article 25 du Règlement (UE) 2024/1689 prévoit un basculement. Un déployeur qui appose sa marque sur un système à haut risque, ou le modifie substantiellement, devient fournisseur.

Première clause à exiger : la qualification écrite des rôles et l'interdiction de vous transférer la qualité de fournisseur sans accord exprès. Les définitions figurent dans le glossaire.

Classification et preuves de conformité

L'Annexe III ne décrit pas une procédure de conformité. Elle liste des cas d'usage à haut risque : recrutement, évaluation de solvabilité, accès à l'éducation, entre autres. L'Article 6 du Règlement (UE) 2024/1689 fixe les règles de classification.

Demandez au fournisseur une déclaration écrite. Le système relève-t-il de l'Annexe III pour l'usage prévu au contrat ? Si oui, le contrat doit prévoir la remise de trois documents :

  • la déclaration UE de conformité prévue par l'Article 47 du Règlement (UE) 2024/1689 ;
  • la notice d'utilisation prévue par l'Article 13 du Règlement (UE) 2024/1689 ;
  • un extrait de la documentation technique de l'Article 11 du Règlement (UE) 2024/1689, utile à votre propre évaluation.

Calendrier à inscrire au contrat

Le règlement (UE) 2026/1744, dit Omnibus IA, a modifié le calendrier. Il est en vigueur depuis le 27 juillet 2026.

Obligation Date d'application Clause à prévoir
Pratiques interdites (Art. 5) 2 février 2025 Garantie d'absence de fonction interdite
Modèles d'IA à usage général (Art. 51 à 56) 2 août 2025 Information sur le modèle sous-jacent
Transparence (Art. 50) 2 août 2026 Conformité immédiate, sans délai de grâce contractuel
Marquage lisible par machine (Art. 50(2)), systèmes mis sur le marché avant le 2 août 2026 2 décembre 2026 Engagement daté de mise à niveau
Systèmes à haut risque de l'Annexe III 2 décembre 2027 Plan de mise en conformité avec jalons
Produits réglementés de l'Annexe I 2 août 2028 Plan de mise en conformité avec jalons

Pour un contrat pluriannuel signé aujourd'hui, exigez un engagement de mise en conformité avant le 2 décembre 2027. Ajoutez des jalons intermédiaires vérifiables.

Si les preuves n'arrivent pas

Prévoyez une sanction contractuelle graduée : mise en demeure, suspension des paiements, puis résiliation sans pénalité. Sans preuve de conformité, vous devez pouvoir cesser d'utiliser le système.

Aucune clause ne vous dispense de vos propres obligations. L'Article 26 du Règlement (UE) 2024/1689 impose au déployeur d'utiliser le système à haut risque conformément à la notice.

2. Transparence des systèmes : Art. 50 en pratique

L'Article 50 du Règlement (UE) 2024/1689 s'applique depuis le 2 août 2026. Il répartit les obligations entre fournisseur et déployeur.

Situation Qui est tenu Clause à exiger du fournisseur
Chatbot en interaction avec des personnes (Art. 50(1)) Fournisseur Information de l'utilisateur intégrée par conception, activée par défaut
Contenus synthétiques générés (Art. 50(2)) Fournisseur Marquage technique lisible par machine, description de la méthode
Hypertrucages diffusés (Art. 50(4)) Déployeur Fonction de mention visible, paramétrable par vos équipes
Textes générés publiés sur des sujets d'intérêt public (Art. 50(4)) Déployeur Traçabilité des contenus générés pour permettre la mention

Marquage technique lisible par machine

Le marquage de l'Art. 50(2) incombe au fournisseur. Pour les systèmes mis sur le marché avant le 2 août 2026, l'échéance est le 2 décembre 2026.

Votre outil est-il antérieur au 2 août 2026 ? Exigez une date de livraison du marquage, au plus tard le 2 décembre 2026. Demandez aussi la description technique du procédé retenu.

Notification en cas de non-conformité

Le fournisseur doit vous prévenir dès qu'il constate un écart avec l'Art. 50. Fixez un délai chiffré en heures ou en jours ouvrés. « Dans les meilleurs délais » ne suffit pas.

Documentation sur les hypertrucages

Si l'outil génère ou modifie des images, des sons ou des vidéos, demandez une documentation dédiée. Elle doit décrire les fonctions concernées, le marquage appliqué et les réglages disponibles.

Cette documentation vous sert directement. La mention des hypertrucages diffusés relève de votre responsabilité de déployeur.

3. Protection des données RGPD : clauses spécifiques

Un fournisseur d'IA qui traite des données personnelles pour votre compte est un sous-traitant. L'article 28 du RGPD impose alors un contrat écrit au contenu défini.

Clause Base RGPD Ce qu'il faut écrire
Traitement sur instruction documentée Article 28(3)(a) Finalités listées, aucune réutilisation hors instruction
Catégories particulières de données Article 9 Interdiction par défaut, sauf exception identifiée et validée par vous
Sécurité et pseudonymisation Article 32 Pseudonymisation avant traitement lorsque l'usage le permet
Sort des données en fin de contrat Article 28(3)(g) Suppression ou restitution, à votre choix, avec attestation
Audits Article 28(3)(h) Mise à disposition des informations et droit d'audit

Données sensibles

L'article 9 du RGPD interdit par principe le traitement des données sensibles : santé, opinions, biométrie, entre autres. Le consentement explicite est une des exceptions prévues, pas la seule.

La clause doit interdire tout traitement de ces données sans exception identifiée. Elle doit aussi exiger des filtres techniques sur les données saisies par vos utilisateurs.

Entraînement des modèles

C'est le point le plus souvent absent des conditions générales. Vos données et vos requêtes servent-elles à entraîner ou améliorer le modèle du fournisseur ?

Exigez une interdiction écrite, sauf accord exprès de votre part. Une réutilisation décidée par le fournisseur pour ses propres fins sort du cadre de la sous-traitance.

Minimisation et suppression

Le principe de minimisation figure à l'article 5(1)(c) du RGPD. Demandez la liste des données collectées et leur durée de conservation, journaux compris.

En fin de contrat, prévoyez un délai de suppression et une attestation écrite. La CNIL publie des fiches pratiques IA utiles pour cadrer ces points.

Vos documents IA, personnalisés et prêts aujourd'hui

Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.

Créer mon pack — 29 €

4. Gestion des mises à jour et évolutions

Un système d'IA change après la signature : nouveau modèle sous-jacent, nouvelles fonctions, nouveaux réglages par défaut. Chaque évolution peut déplacer la conformité.

Notification préalable

Exigez une notification écrite avant toute mise à jour qui touche la conformité. Le délai se négocie : 30 jours constituent une base de discussion courante, pas une exigence légale.

La notification doit préciser trois éléments :

  • la nature du changement, dont tout remplacement du modèle sous-jacent ;
  • l'effet attendu sur la classification, la notice et la documentation ;
  • les actions requises de votre côté.

Modification substantielle

Le Règlement attache des conséquences à la « modification substantielle » d'un système à haut risque. Le fournisseur doit s'engager à vous signaler toute évolution qu'il qualifie ainsi.

Prévoyez la réciproque. Le contrat doit lister les paramétrages que vous pouvez modifier sans risquer de devenir fournisseur au sens de l'Art. 25.

Maintien des fonctions et rétrocompatibilité

Clause Objet Garde-fou
Maintien des fonctionnalités Aucune suppression de fonction utilisée pour votre conformité Liste des fonctions critiques annexée au contrat
Rétrocompatibilité Formats d'export, interfaces et journaux lisibles d'une version à l'autre Durée de maintien des anciennes versions
Droit de refus Possibilité de différer une mise à jour non urgente Exception pour les correctifs de sécurité
Sortie Résiliation sans pénalité si l'évolution dégrade la conformité Restitution des données et des journaux

Les fonctions de supervision humaine, de journalisation et de mention des contenus générés doivent figurer dans la liste des fonctions critiques.

5. Responsabilité et sanctions : clauses de protection

Les plafonds à connaître

L'Article 99 du Règlement (UE) 2024/1689 prévoit trois niveaux d'amendes administratives.

Manquement Plafond Règle pour les PME (Art. 99(6))
Pratiques interdites 35 M€ ou 7 % du chiffre d'affaires annuel mondial Le plus bas des deux montants
Obligations des opérateurs, dont la transparence de l'Art. 50 15 M€ ou 3 % Le plus bas des deux montants
Informations inexactes fournies aux autorités 7,5 M€ ou 1 % Le plus bas des deux montants

Le plafond de 7,5 M€ ne vise donc que les informations inexactes. Un manquement de déployeur à l'Art. 26 ou à l'Art. 50 relève du niveau de 15 M€ ou 3 %.

La règle du montant le plus bas bénéficie aux PME. L'Omnibus IA l'a étendue aux petites ETI de moins de 750 salariés. Le détail figure dans l'article sur les sanctions AI Act pour les PME.

Limitation de responsabilité : ce qu'il faut refuser

Les conditions générales plafonnent souvent la responsabilité du fournisseur au montant annuel de l'abonnement. Ce plafond est sans rapport avec votre exposition réelle.

Négociez trois points :

  1. L'exclusion du plafond pour les manquements du fournisseur à ses propres obligations réglementaires.
  2. Une garantie écrite que le système ne contient aucune fonction relevant des pratiques interdites.
  3. La prise en charge de vos coûts directs : remise en conformité, remplacement du système, réclamations de tiers.

Couverture des amendes : prudence

L'autorité sanctionne l'opérateur qui a manqué à son obligation. Le contrat ne change pas le destinataire de l'amende.

Une clause peut organiser un recours contre le fournisseur lorsque la faute lui est imputable. Sa validité et sa portée doivent être vérifiées par votre conseil juridique avant signature.

Soutien en cas de contrôle

L'Article 21 du Règlement (UE) 2024/1689 organise la coopération des fournisseurs de systèmes à haut risque avec les autorités compétentes. Cette obligation ne joue pas à votre profit direct.

Ajoutez donc un engagement d'assistance contractuel. Le fournisseur vous remet, dans un délai fixé, les documents et explications techniques demandés lors d'un contrôle.

6. Auditabilité et documentation : clauses de contrôle

Accès aux journaux

L'Article 12 du Règlement (UE) 2024/1689 impose aux systèmes à haut risque l'enregistrement automatique d'événements. L'Art. 26 charge le déployeur de conserver les journaux placés sous son contrôle.

Dans une offre en ligne, les journaux restent souvent chez le fournisseur. Le contrat doit vous garantir :

  • un accès aux journaux liés à votre usage ;
  • un export dans un format exploitable ;
  • une durée de conservation écrite ;
  • la remise des journaux en fin de contrat.

Documents de conformité à jour

Notice, déclaration de conformité et documentation évoluent avec le système. Exigez la remise de la version à jour à chaque mise à jour notifiée.

Demandez aussi un point de contact nommé pour les questions de conformité. Une adresse générique de support ne suffit pas lors d'un contrôle.

Droit d'audit

Le droit d'audit de l'article 28(3)(h) du RGPD couvre les données personnelles. Étendez-le par contrat à la conformité AI Act du système.

Un fournisseur peut proposer ses rapports d'audit ou une certification ISO/IEC 42001:2023 en substitution. Ces éléments sont des indices sérieux, pas une preuve de conformité au Règlement.

Maîtrise de l'IA par vos équipes

L'Article 4 du Règlement (UE) 2024/1689 s'applique depuis le 2 février 2025. Depuis l'Omnibus IA, fournisseurs et déployeurs « prennent des mesures pour favoriser » la maîtrise de l'IA.

Demandez au fournisseur les supports utiles à vos utilisateurs : guide de prise en main, limites connues, exemples d'erreurs typiques. Conservez-les avec votre documentation interne.

7. Gestion des incidents : clauses de réponse

Notification des incidents

Deux régimes se superposent. L'Article 73 du Règlement (UE) 2024/1689 encadre le signalement des incidents graves des systèmes à haut risque. L'article 33 du RGPD encadre les violations de données personnelles.

En cas de violation de données, vous disposez de 72 heures pour notifier la CNIL. Le sous-traitant doit vous alerter dans les meilleurs délais. Fixez ce délai en heures.

Le contrat doit aussi définir un canal unique d'alerte, dans les deux sens. Le déployeur d'un système à haut risque informe le fournisseur des incidents graves qu'il constate.

Niveaux de service pour les urgences

Niveau Exemple Engagements à chiffrer
Critique Fuite de données, résultat dangereux pour une personne Prise en charge en heures, suspension possible du service
Majeur Mention de transparence désactivée, journaux indisponibles Prise en charge et correction en jours ouvrés
Mineur Erreur de documentation Correction à la prochaine version

Associez des pénalités au dépassement des délais. Un niveau de service sans conséquence financière reste déclaratif.

Réparation des dommages

Prévoyez la réparation des dommages causés par un défaut du système. Vérifiez que le plafond de responsabilité de la section 5 ne vide pas cette clause.

Demandez enfin une attestation d'assurance de responsabilité civile professionnelle. Vérifiez qu'elle couvre l'activité d'édition de systèmes d'IA.

8. Négocier quand le fournisseur impose ses conditions

Un grand éditeur modifie rarement ses conditions générales pour une PME. La démarche reste utile.

  1. Recensez vos systèmes d'IA et leurs fournisseurs dans un registre.
  2. Comparez chaque contrat aux sept familles de clauses de ce guide.
  3. Demandez par écrit les éléments manquants : classification, notice, politique d'entraînement, journaux.
  4. Documentez les refus et les écarts dans votre évaluation du fournisseur.
  5. Décidez : mesures compensatoires internes, restriction d'usage ou changement d'outil.

Un écart documenté et traité vaut mieux qu'un contrat signé sans lecture. Les textes de référence sont réunis sur la page sources, les notions dans le glossaire et la méthode d'ensemble dans le guide pilier.

Passez des obligations aux documents

Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.

Créer mon pack — 29 €

FAQ

Quelle est la sanction maximale pour une PME en cas de non-conformité EU AI Act ?

Elle dépend du manquement. L'Art. 99 prévoit 35 M€ ou 7 % pour les pratiques interdites, 15 M€ ou 3 % pour les obligations des opérateurs, 7,5 M€ ou 1 % pour les informations inexactes. Pour une PME, l'Art. 99(6) retient le plus bas des deux montants. Cette règle vaut aussi pour les petites ETI de moins de 750 salariés.

Dois-je exiger une certification ISO 42001 pour mon fournisseur d'IA ?

Non. Le Règlement n'impose pas la certification ISO/IEC 42001:2023. Elle atteste un système de management de l'IA, pas la conformité d'un produit donné. Pour un système à haut risque, demandez d'abord la déclaration UE de conformité et la notice d'utilisation.

Quelle clause inclure pour les hypertrucages et les chatbots ?

Exigez du fournisseur le marquage technique lisible par machine de l'Art. 50(2) et une documentation des fonctions de génération. Ajoutez une notification à délai chiffré en cas d'écart avec l'Art. 50. La mention visible des hypertrucages diffusés reste à votre charge de déployeur.

Comment protéger mes données RGPD dans un contrat d'IA ?

Signez un contrat de sous-traitance conforme à l'article 28 du RGPD. Interdisez la réutilisation de vos données pour l'entraînement sans accord exprès. Encadrez les données sensibles, exigez la pseudonymisation lorsque l'usage le permet et une suppression attestée en fin de contrat.

Quelle clause exiger pour les mises à jour des systèmes d'IA ?

Une notification écrite préalable de toute mise à jour touchant la conformité. Le délai se négocie ; 30 jours servent souvent de base. Complétez par le maintien des fonctions critiques, la rétrocompatibilité des exports et un droit de résiliation sans pénalité.

Sources officielles

Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →