Les modèles d'IA à usage général (GPAI) structurent désormais la plupart des outils que vos équipes utilisent au quotidien. Chatbots, assistants de rédaction, moteurs de recommandation : ces briques reposent souvent sur des modèles GPAI encadrés par le Règlement (UE) 2024/1689. La Commission européenne a publié un Code de bonnes pratiques GPAI pour opérationnaliser ces règles. Cet article explique ce que ce Code change concrètement pour une PME française.
L'essentiel en 30 secondes
- La Commission européenne a publié le Code de bonnes pratiques pour l'IA à usage général le 10 juillet 2025 afin d'aider les acteurs à appliquer les obligations GPAI de l'AI Act.
- Le Code officiel comporte 3 chapitres : transparence, droit d'auteur, sûreté et sécurité — pas cinq. Nous en tirons 5 axes opérationnels pour les PME.
- La plupart des PME françaises sont déployeurs de GPAI, pas fournisseurs : le Code les concerne surtout indirectement, via le choix de leurs prestataires.
- Les sanctions pour les fournisseurs de modèles GPAI atteignent 3 % du chiffre d'affaires mondial ou 15 M€ (Art. 101), distinct du plafond de 7 % réservé aux pratiques interdites.
- Les textes sont disponibles sur artificialintelligenceact.eu et eur-lex.europa.eu ; la CNIL publie des fiches pratiques dédiées.
1. Contexte : l'AI Act et les défis pour les PME
Le Règlement (UE) 2024/1689 impose des obligations graduées aux acteurs de l'IA. Les fournisseurs de modèles GPAI portent des devoirs spécifiques de documentation et de transparence.
Les PME représentent la quasi-totalité du tissu économique français : environ 99,9 % des entreprises relèvent de cette catégorie, micro-entreprises incluses. Beaucoup intègrent des modèles GPAI sans mesurer leurs obligations. Une part importante d'entre elles sous-estime encore les risques juridiques liés à l'IA [à vérifier : proportion chiffrée non sourcée].
Les codes de bonnes pratiques visent à simplifier la mise en conformité. Ils traduisent des articles denses en engagements concrets. Pour comprendre le cadre général, consultez notre pilier AI Act pour les PME françaises.
Un point souvent négligé mérite d'être clarifié d'emblée. Le Code de bonnes pratiques GPAI vise principalement les fournisseurs de modèles à usage général. La plupart des PME sont déployeurs : elles utilisent ces modèles via un service tiers. Leurs obligations directes relèvent davantage de l'Article 50 du Règlement (UE) 2024/1689 sur la transparence.
2. Les 5 domaines clés des codes de bonnes pratiques
Le Code officiel de la Commission s'articule autour de trois chapitres. Le tableau ci-dessous les présente sans ambiguïté.
| Chapitre officiel du Code GPAI | Objet | Qui est visé |
|---|---|---|
| Transparence | Documentation du modèle et informations fournies aux déployeurs | Tous les fournisseurs de modèles GPAI |
| Droit d'auteur | Politique de respect du droit d'auteur de l'Union | Tous les fournisseurs de modèles GPAI |
| Sûreté et sécurité | Gestion des risques systémiques | Fournisseurs de modèles à risque systémique |
Pour piloter la conformité en PME, nous recommandons une grille de lecture en cinq axes opérationnels. Cette grille n'est pas la taxonomie officielle de la Commission. Elle en dérive pour l'usage quotidien.
- Transparence — expliciter l'usage de l'IA auprès des utilisateurs et des clients.
- Sécurité — protéger les données personnelles par des mesures techniques adaptées.
- Éthique — prévenir les biais et respecter les droits fondamentaux.
- Responsabilité — établir des chaînes de responsabilité claires et documentées.
- Conformité — aligner les pratiques sur l'AI Act et le RGPD.
Ces cinq axes servent de cadre d'audit interne. Ils ne remplacent pas la lecture des chapitres officiels. Les définitions des termes techniques figurent dans notre glossaire.
3. Avantages pour les PME
Adopter ces bonnes pratiques produit des bénéfices mesurables. Le premier est la réduction du risque de sanction.
| Bénéfice | Description | Effet attendu |
|---|---|---|
| Réduction du risque financier | Alignement sur les obligations GPAI et RGPD | Moindre exposition aux amendes |
| Confiance client | Communication claire sur l'usage de l'IA | Différenciation commerciale |
| Innovation responsable | Processus documentés dès la conception | Déploiements plus rapides et maîtrisés |
La confiance des clients constitue un actif souvent sous-estimé. Une PME qui documente ses usages d'IA rassure ses partenaires. Elle facilite ses réponses aux appels d'offres où la conformité devient un critère.
L'innovation responsable n'est pas un frein. Des processus clairs réduisent les reprises et les blocages juridiques tardifs. Le détail des sanctions encourues figure sur notre page sanctions et amendes AI Act pour les PME.
Évaluez votre exposition GPAI en 20 minutes
Notre pack documentaire complet inclut une grille d'audit des cinq axes, adaptée aux PME déployant des modèles GPAI. Modèles de référence, non substituables à un conseil juridique.
Demander le pack complet4. Comment les PME peuvent appliquer ces codes
La mise en œuvre suit une séquence simple. Elle tient en trois étapes structurantes.
- Auditer l'ensemble des systèmes d'IA en usage, y compris les outils SaaS intégrant du GPAI.
- Documenter les processus : finalité, données traitées, prestataire, mesures de sécurité.
- Former le personnel aux bonnes pratiques et aux obligations de transparence.
L'audit interne commence par un inventaire. Recensez chaque outil, son fournisseur et la base légale du traitement des données. Cet inventaire alimente ensuite votre registre RGPD.
La documentation doit rester vivante. Actualisez-la à chaque changement de prestataire ou de finalité. La CNIL publie des fiches pratiques IA utiles à cette étape ; consultez notre page sources pour les liens directs.
La formation ancre la conformité dans les usages. Un collaborateur informé signale les dérives plus tôt. Il applique naturellement les principes de transparence de l'Art. 50.
5. Exemples concrets de mise en œuvre
Trois cas fréquents illustrent la démarche. Chacun relie un usage courant à une bonne pratique précise.
| Cas d'usage | Risque principal | Bonne pratique attendue |
|---|---|---|
| Système de recommandation | Opacité de l'algorithme | Expliciter les critères de recommandation à l'utilisateur |
| Outil de recrutement | Biais discriminatoires | Tester l'absence de biais et documenter les résultats |
| Chatbot client | Fuite de données personnelles | Garantir la confidentialité et informer l'utilisateur |
Pour un système de recommandation, la transparence prime. Indiquez que l'IA intervient et sur quels critères généraux. Cette information relève de l'Art. 50.
Un outil de recrutement mérite une vigilance renforcée. Les systèmes qui trient des candidatures relèvent souvent des usages à haut risque de l'AI Act. Documentez vos tests de non-discrimination.
Un chatbot client doit protéger les données échangées. Informez l'utilisateur qu'il dialogue avec une machine. Encadrez la conservation des conversations.
6. Outils et ressources disponibles
Plusieurs ressources officielles soutiennent votre mise en conformité. Aucune ne remplace un conseil juridique adapté à votre situation.
- Textes du Code GPAI — publiés sur artificialintelligenceact.eu et eur-lex.europa.eu.
- Fiches pratiques CNIL — orientées protection des données et IA, utiles aux PME.
- AI Act Service Desk — assistance de la Commission sur les questions techniques, via ai-act-service-desk.ec.europa.eu.
Le service desk répond aux questions d'interprétation. Il ne délivre pas de validation individuelle contraignante. La CNIL, de son côté, accompagne surtout par la publication de guides. L'existence d'audits gratuits spécifiques aux PME [à vérifier : non confirmé par une source officielle].
Combinez ces ressources avec une veille régulière. Le cadre GPAI évolue au fil des lignes directrices de l'AI Office.
7. Échéances et obligations
Le calendrier d'application conditionne vos priorités. Le tableau ci-dessous synthétise les jalons clés.
| Échéance | Événement | Base |
|---|---|---|
| 10 juillet 2025 | Publication du Code de bonnes pratiques GPAI | Commission / AI Office |
| 2 août 2025 | Entrée en application des obligations GPAI | Art. 53 et 55 |
| 2 août 2026 | Application de la majorité des dispositions du Règlement | Art. 113 |
| 2 août 2027 | Mise en conformité des modèles GPAI mis sur le marché avant août 2025 | Art. 111 |
Les obligations varient selon votre rôle et votre taille. Un fournisseur de modèle GPAI porte des devoirs plus lourds qu'un simple déployeur. L'idée d'une période de transition de 18 mois réservée aux PME de moins de 50 salariés [à vérifier : aucune disposition de ce type identifiée dans le Règlement].
Les sanctions se lisent article par article. Le tableau suivant clarifie les plafonds, souvent confondus.
| Type de manquement | Base légale | Plafond |
|---|---|---|
| Pratiques interdites | Art. 99 | 35 M€ ou 7 % du CA mondial |
| Autres obligations (dont déployeurs) | Art. 99 | 15 M€ ou 3 % |
| Fournisseurs de modèles GPAI | Art. 101 | 15 M€ ou 3 % |
| Informations inexactes | Art. 99 | 7,5 M€ ou 1 % |
Le plafond de 7 % ne s'applique donc pas aux manquements GPAI courants. Il vise les pratiques interdites de l'Article 5. Le détail complet et un calculateur figurent sur sanctions et amendes AI Act.
8. Conclusion : l'importance de l'adhésion proactive
Le Code de bonnes pratiques GPAI est un outil d'application, pas une contrainte supplémentaire isolée. Il traduit des articles complexes en engagements lisibles. Une PME qui l'anticipe gagne du temps et de la crédibilité.
L'adhésion proactive renforce la compétitivité. Elle sécurise les relations avec les clients et les investisseurs. Elle réduit le coût des reprises tardives.
La CNIL et l'AI Office accompagnent cette démarche par des ressources publiques. Vérifiez toujours la source et la date des documents que vous appliquez. Pour bâtir votre feuille de route, partez de notre pilier AI Act pour les PME françaises.
Structurez votre conformité GPAI dès maintenant
Recevez le pack documentaire regulia : grille d'audit, modèles de registre et check-list de transparence pour déployeurs GPAI. Documents de référence, à faire valider par votre DPO.
Obtenir le pack completFAQ
Quels sont les principaux domaines couverts par les codes de bonnes pratiques GPAI ?
Le Code officiel de la Commission comporte trois chapitres : transparence, droit d'auteur, sûreté et sécurité. Pour l'usage en PME, regulia en dérive cinq axes opérationnels : transparence, sécurité, éthique, responsabilité et conformité avec l'AI Act et le RGPD. Ces axes aident à structurer un audit interne.
Comment les PME peuvent-elles appliquer ces codes ?
Commencez par un audit interne de vos systèmes d'IA. Documentez ensuite chaque processus, puis formez votre personnel. La CNIL fournit des fiches pratiques, et l'AI Act Service Desk propose une assistance technique. Consultez notre glossaire pour les termes techniques.
Quelles sont les conséquences d'une non-conformité ?
Les plafonds dépendent du manquement. Les fournisseurs de modèles GPAI risquent jusqu'à 3 % du chiffre d'affaires mondial ou 15 M€ (Art. 101). Le plafond de 7 % vise les pratiques interdites (Art. 99). S'ajoute une perte de confiance des clients. Voir sanctions et amendes AI Act.
Où puis-je trouver les codes de bonnes pratiques GPAI ?
Les textes sont publiés sur le site de l'AI Act (artificialintelligenceact.eu) et sur EUR-Lex (eur-lex.europa.eu). La CNIL publie des fiches d'application utiles aux PME. Pour le cadre général, consultez AI Act pour les PME françaises.
Quelle est la date d'application de ces codes pour les PME ?
Le Code a été publié le 10 juillet 2025 ; les obligations GPAI s'appliquent depuis le 2 août 2025 (Art. 53 et 55). Les modèles mis sur le marché avant cette date disposent d'un délai jusqu'au 2 août 2027 (Art. 111). Les obligations dépendent de votre rôle, fournisseur ou déployeur, plus que de votre effectif.
Sources officielles
- Texte consolidé de l'AI Act — artificialintelligenceact.eu
- Version officielle du Règlement (UE) 2024/1689 — EUR-Lex
- Fiches pratiques IA — CNIL
- AI Act Service Desk — Commission européenne
Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.