Codes de bonnes pratiques GPAI : les décisions clés de la Commission

Les modèles d'IA à usage général (GPAI) structurent désormais la plupart des outils que vos équipes utilisent au quotidien. Chatbots, assistants de rédaction, moteurs de recommandation : ces briques reposent souvent sur des modèles GPAI encadrés par le Règlement (UE) 2024/1689. La Commission européenne a publié un Code de bonnes pratiques GPAI pour opérationnaliser ces règles. Cet article explique ce que ce Code change concrètement pour une PME française.

L'essentiel en 30 secondes

  • La Commission européenne a publié le Code de bonnes pratiques pour l'IA à usage général le 10 juillet 2025 afin d'aider les acteurs à appliquer les obligations GPAI de l'AI Act.
  • Le Code officiel comporte 3 chapitres : transparence, droit d'auteur, sûreté et sécurité — pas cinq. Nous en tirons 5 axes opérationnels pour les PME.
  • La plupart des PME françaises sont déployeurs de GPAI, pas fournisseurs : le Code les concerne surtout indirectement, via le choix de leurs prestataires.
  • Les sanctions pour les fournisseurs de modèles GPAI atteignent 3 % du chiffre d'affaires mondial ou 15 M€ (Art. 101), distinct du plafond de 7 % réservé aux pratiques interdites.
  • Les textes sont disponibles sur artificialintelligenceact.eu et eur-lex.europa.eu ; la CNIL publie des fiches pratiques dédiées.

1. Contexte : l'AI Act et les défis pour les PME

Le Règlement (UE) 2024/1689 impose des obligations graduées aux acteurs de l'IA. Les fournisseurs de modèles GPAI portent des devoirs spécifiques de documentation et de transparence.

Les PME représentent la quasi-totalité du tissu économique français : environ 99,9 % des entreprises relèvent de cette catégorie, micro-entreprises incluses. Beaucoup intègrent des modèles GPAI sans mesurer leurs obligations. Une part importante d'entre elles sous-estime encore les risques juridiques liés à l'IA [à vérifier : proportion chiffrée non sourcée].

Les codes de bonnes pratiques visent à simplifier la mise en conformité. Ils traduisent des articles denses en engagements concrets. Pour comprendre le cadre général, consultez notre pilier AI Act pour les PME françaises.

Un point souvent négligé mérite d'être clarifié d'emblée. Le Code de bonnes pratiques GPAI vise principalement les fournisseurs de modèles à usage général. La plupart des PME sont déployeurs : elles utilisent ces modèles via un service tiers. Leurs obligations directes relèvent davantage de l'Article 50 du Règlement (UE) 2024/1689 sur la transparence.

2. Les 5 domaines clés des codes de bonnes pratiques

Le Code officiel de la Commission s'articule autour de trois chapitres. Le tableau ci-dessous les présente sans ambiguïté.

Chapitre officiel du Code GPAI Objet Qui est visé
Transparence Documentation du modèle et informations fournies aux déployeurs Tous les fournisseurs de modèles GPAI
Droit d'auteur Politique de respect du droit d'auteur de l'Union Tous les fournisseurs de modèles GPAI
Sûreté et sécurité Gestion des risques systémiques Fournisseurs de modèles à risque systémique

Pour piloter la conformité en PME, nous recommandons une grille de lecture en cinq axes opérationnels. Cette grille n'est pas la taxonomie officielle de la Commission. Elle en dérive pour l'usage quotidien.

  1. Transparence — expliciter l'usage de l'IA auprès des utilisateurs et des clients.
  2. Sécurité — protéger les données personnelles par des mesures techniques adaptées.
  3. Éthique — prévenir les biais et respecter les droits fondamentaux.
  4. Responsabilité — établir des chaînes de responsabilité claires et documentées.
  5. Conformité — aligner les pratiques sur l'AI Act et le RGPD.

Ces cinq axes servent de cadre d'audit interne. Ils ne remplacent pas la lecture des chapitres officiels. Les définitions des termes techniques figurent dans notre glossaire.

3. Avantages pour les PME

Adopter ces bonnes pratiques produit des bénéfices mesurables. Le premier est la réduction du risque de sanction.

Bénéfice Description Effet attendu
Réduction du risque financier Alignement sur les obligations GPAI et RGPD Moindre exposition aux amendes
Confiance client Communication claire sur l'usage de l'IA Différenciation commerciale
Innovation responsable Processus documentés dès la conception Déploiements plus rapides et maîtrisés

La confiance des clients constitue un actif souvent sous-estimé. Une PME qui documente ses usages d'IA rassure ses partenaires. Elle facilite ses réponses aux appels d'offres où la conformité devient un critère.

L'innovation responsable n'est pas un frein. Des processus clairs réduisent les reprises et les blocages juridiques tardifs. Le détail des sanctions encourues figure sur notre page sanctions et amendes AI Act pour les PME.

Évaluez votre exposition GPAI en 20 minutes

Notre pack documentaire complet inclut une grille d'audit des cinq axes, adaptée aux PME déployant des modèles GPAI. Modèles de référence, non substituables à un conseil juridique.

Demander le pack complet

4. Comment les PME peuvent appliquer ces codes

La mise en œuvre suit une séquence simple. Elle tient en trois étapes structurantes.

  1. Auditer l'ensemble des systèmes d'IA en usage, y compris les outils SaaS intégrant du GPAI.
  2. Documenter les processus : finalité, données traitées, prestataire, mesures de sécurité.
  3. Former le personnel aux bonnes pratiques et aux obligations de transparence.

L'audit interne commence par un inventaire. Recensez chaque outil, son fournisseur et la base légale du traitement des données. Cet inventaire alimente ensuite votre registre RGPD.

La documentation doit rester vivante. Actualisez-la à chaque changement de prestataire ou de finalité. La CNIL publie des fiches pratiques IA utiles à cette étape ; consultez notre page sources pour les liens directs.

La formation ancre la conformité dans les usages. Un collaborateur informé signale les dérives plus tôt. Il applique naturellement les principes de transparence de l'Art. 50.

5. Exemples concrets de mise en œuvre

Trois cas fréquents illustrent la démarche. Chacun relie un usage courant à une bonne pratique précise.

Cas d'usage Risque principal Bonne pratique attendue
Système de recommandation Opacité de l'algorithme Expliciter les critères de recommandation à l'utilisateur
Outil de recrutement Biais discriminatoires Tester l'absence de biais et documenter les résultats
Chatbot client Fuite de données personnelles Garantir la confidentialité et informer l'utilisateur

Pour un système de recommandation, la transparence prime. Indiquez que l'IA intervient et sur quels critères généraux. Cette information relève de l'Art. 50.

Un outil de recrutement mérite une vigilance renforcée. Les systèmes qui trient des candidatures relèvent souvent des usages à haut risque de l'AI Act. Documentez vos tests de non-discrimination.

Un chatbot client doit protéger les données échangées. Informez l'utilisateur qu'il dialogue avec une machine. Encadrez la conservation des conversations.

6. Outils et ressources disponibles

Plusieurs ressources officielles soutiennent votre mise en conformité. Aucune ne remplace un conseil juridique adapté à votre situation.

Le service desk répond aux questions d'interprétation. Il ne délivre pas de validation individuelle contraignante. La CNIL, de son côté, accompagne surtout par la publication de guides. L'existence d'audits gratuits spécifiques aux PME [à vérifier : non confirmé par une source officielle].

Combinez ces ressources avec une veille régulière. Le cadre GPAI évolue au fil des lignes directrices de l'AI Office.

7. Échéances et obligations

Le calendrier d'application conditionne vos priorités. Le tableau ci-dessous synthétise les jalons clés.

Échéance Événement Base
10 juillet 2025 Publication du Code de bonnes pratiques GPAI Commission / AI Office
2 août 2025 Entrée en application des obligations GPAI Art. 53 et 55
2 août 2026 Application de la majorité des dispositions du Règlement Art. 113
2 août 2027 Mise en conformité des modèles GPAI mis sur le marché avant août 2025 Art. 111

Les obligations varient selon votre rôle et votre taille. Un fournisseur de modèle GPAI porte des devoirs plus lourds qu'un simple déployeur. L'idée d'une période de transition de 18 mois réservée aux PME de moins de 50 salariés [à vérifier : aucune disposition de ce type identifiée dans le Règlement].

Les sanctions se lisent article par article. Le tableau suivant clarifie les plafonds, souvent confondus.

Type de manquement Base légale Plafond
Pratiques interdites Art. 99 35 M€ ou 7 % du CA mondial
Autres obligations (dont déployeurs) Art. 99 15 M€ ou 3 %
Fournisseurs de modèles GPAI Art. 101 15 M€ ou 3 %
Informations inexactes Art. 99 7,5 M€ ou 1 %

Le plafond de 7 % ne s'applique donc pas aux manquements GPAI courants. Il vise les pratiques interdites de l'Article 5. Le détail complet et un calculateur figurent sur sanctions et amendes AI Act.

8. Conclusion : l'importance de l'adhésion proactive

Le Code de bonnes pratiques GPAI est un outil d'application, pas une contrainte supplémentaire isolée. Il traduit des articles complexes en engagements lisibles. Une PME qui l'anticipe gagne du temps et de la crédibilité.

L'adhésion proactive renforce la compétitivité. Elle sécurise les relations avec les clients et les investisseurs. Elle réduit le coût des reprises tardives.

La CNIL et l'AI Office accompagnent cette démarche par des ressources publiques. Vérifiez toujours la source et la date des documents que vous appliquez. Pour bâtir votre feuille de route, partez de notre pilier AI Act pour les PME françaises.

Structurez votre conformité GPAI dès maintenant

Recevez le pack documentaire regulia : grille d'audit, modèles de registre et check-list de transparence pour déployeurs GPAI. Documents de référence, à faire valider par votre DPO.

Obtenir le pack complet

FAQ

Quels sont les principaux domaines couverts par les codes de bonnes pratiques GPAI ?

Le Code officiel de la Commission comporte trois chapitres : transparence, droit d'auteur, sûreté et sécurité. Pour l'usage en PME, regulia en dérive cinq axes opérationnels : transparence, sécurité, éthique, responsabilité et conformité avec l'AI Act et le RGPD. Ces axes aident à structurer un audit interne.

Comment les PME peuvent-elles appliquer ces codes ?

Commencez par un audit interne de vos systèmes d'IA. Documentez ensuite chaque processus, puis formez votre personnel. La CNIL fournit des fiches pratiques, et l'AI Act Service Desk propose une assistance technique. Consultez notre glossaire pour les termes techniques.

Quelles sont les conséquences d'une non-conformité ?

Les plafonds dépendent du manquement. Les fournisseurs de modèles GPAI risquent jusqu'à 3 % du chiffre d'affaires mondial ou 15 M€ (Art. 101). Le plafond de 7 % vise les pratiques interdites (Art. 99). S'ajoute une perte de confiance des clients. Voir sanctions et amendes AI Act.

Où puis-je trouver les codes de bonnes pratiques GPAI ?

Les textes sont publiés sur le site de l'AI Act (artificialintelligenceact.eu) et sur EUR-Lex (eur-lex.europa.eu). La CNIL publie des fiches d'application utiles aux PME. Pour le cadre général, consultez AI Act pour les PME françaises.

Quelle est la date d'application de ces codes pour les PME ?

Le Code a été publié le 10 juillet 2025 ; les obligations GPAI s'appliquent depuis le 2 août 2025 (Art. 53 et 55). Les modèles mis sur le marché avant cette date disposent d'un délai jusqu'au 2 août 2027 (Art. 111). Les obligations dépendent de votre rôle, fournisseur ou déployeur, plus que de votre effectif.

Sources officielles


Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.

Outil gratuit · 2 minutes · sans inscription

Êtes-vous concerné ? Faites le diagnostic AI Act.

Sachez en 2 minutes si vos systèmes sont à haut risque, vos obligations et les documents à produire.

Démarrer le diagnostic → Ou voir un échantillon de document →