Vous êtes déployeur si vous utilisez, sous votre autorité et dans un cadre professionnel, un système d'IA conçu par un autre (Art. 3, point 4). Vous êtes fournisseur si vous développez ou faites développer un système ou un modèle d'IA et le mettez sur le marché ou en service sous votre nom, y compris pour votre propre usage (Art. 3, points 3 et 11). Un déployeur devient fournisseur d'un système à haut risque s'il y appose son nom, le modifie substantiellement ou en change la finalité (Art. 25) ; les obligations de l'Annexe III, très différentes selon le rôle, s'appliquent à partir du 2 décembre 2027.
L'essentiel en 30 secondes
- Déployeur : entité qui utilise un système d'IA sous sa propre autorité, hors activité personnelle non professionnelle (Art. 3, point 4).
- Fournisseur : entité qui développe ou fait développer un système ou un modèle d'IA et le met sur le marché ou en service sous son nom ou sa marque, à titre onéreux ou gratuit (Art. 3, point 3). Développer un système pour son propre usage suffit : c'est une mise en service (Art. 3, point 11).
- Déployeurs : responsables d'un usage conforme (pratiques interdites de l'Art. 5, maîtrise de l'IA de l'Art. 4, obligations de l'Art. 26 pour le haut risque).
- Fournisseurs de systèmes à haut risque : responsables de la conformité du système, dont la gouvernance des données (Art. 10) et la documentation technique (Art. 11).
- Sanctions AI Act (Art. 99) : jusqu'à 35 M€ ou 7 % du CA pour les pratiques interdites, 15 M€ ou 3 % pour les obligations des opérateurs et la transparence. Le palier le plus bas, 7,5 M€ ou 1 %, vise les informations inexactes. Une PME se voit appliquer le montant le plus bas des deux.
- Service desk gratuit de la Commission : ai-act-service-desk.ec.europa.eu.
Le règlement (UE) 2024/1689, dit AI Act, distingue plusieurs catégories d'opérateurs. Pour une PME française, deux qualifications dominent les arbitrages de conformité : déployeur et fournisseur. Le choix n'est pas déclaratif. Il découle des faits : qui développe, qui met sur le marché ou en service, qui utilise sous son autorité.
Cet article clarifie la frontière entre ces deux rôles, détaille leurs obligations respectives et donne une méthode pour se positionner. Il s'adresse aux dirigeants, DPO, RSSI et responsables IA qui doivent décider d'un plan de mise en conformité avant l'application des obligations de haut risque, le 2 décembre 2027 pour l'Annexe III (voir le calendrier).
Pour le cadre général, voir le guide AI Act pour les PME françaises. Pour le détail des sanctions, voir sanctions AI Act et amendes.
1. Définitions clés : déployeur vs fournisseur
L'Article 3 du règlement (UE) 2024/1689 définit les deux notions. Une lecture rigoureuse de ces définitions évite des erreurs de qualification.
Déployeur : toute personne physique ou morale, autorité publique, agence ou autre organisme qui utilise un système d'IA sous sa propre autorité, sauf lorsque ce système est utilisé dans le cadre d'une activité personnelle non professionnelle (Art. 3, point 4).
Fournisseur : toute personne physique ou morale, autorité publique, agence ou autre organisme qui développe un système d'IA ou un modèle d'IA à usage général, ou le fait développer, et le met sur le marché ou met le système d'IA en service sous son propre nom ou sa propre marque, à titre onéreux ou gratuit (Art. 3, point 3). La mise en service inclut la fourniture d'un système pour son propre usage (Art. 3, point 11).
Cinq repères permettent de trancher :
| Critère | Déployeur | Fournisseur |
|---|---|---|
| Activité principale | Utilisation pour ses besoins | Développement et mise sur le marché |
| Autorité juridique | Utilise sous sa propre autorité | Met en service sous son nom ou sa marque |
| Cible commerciale | Usage professionnel d'un système conçu par un autre | Tiers déployeurs ou utilisateurs, ou usage interne d'un système développé sous son nom |
| Cas type PME | Cabinet utilisant un outil de recrutement IA acheté | Éditeur SaaS qui vend un outil de scoring CV |
| Référence | Art. 3, point 4 | Art. 3, point 3 |
Une PME qui achète un chatbot du marché est déployeur. Une PME qui développe ce chatbot pour le vendre, ou pour ses propres salariés, est fournisseur. La même PME peut cumuler les deux rôles sur des systèmes différents, voire sur un même système. Pour les termes techniques, consulter le glossaire.
2. Rôles et responsabilités
Le partage des responsabilités suit une logique simple : le fournisseur garantit la conformité intrinsèque du système, le déployeur garantit la conformité de son usage. Aucun des deux ne peut se décharger sur l'autre.
Le fournisseur porte la charge la plus lourde pour les systèmes à haut risque listés à l'Annexe III (à partir du 2 décembre 2027). Il établit le système de gestion des risques (Art. 9), la gouvernance des données (Art. 10), la documentation technique (Art. 11), la transparence envers les déployeurs (Art. 13), la conception permettant le contrôle humain (Art. 14), la robustesse et la cybersécurité (Art. 15). Voir l'article sur les obligations du fournisseur d'un système à haut risque.
Le déployeur est encadré principalement par l'Article 26. Il doit utiliser le système conformément à la notice fournie, confier le contrôle humain à des personnes compétentes, surveiller le fonctionnement et conserver les journaux générés automatiquement qui sont sous son contrôle pendant au moins six mois. Voir l'article Article 26 : obligations du déployeur.
| Domaine | Obligation déployeur | Obligation fournisseur |
|---|---|---|
| Pratiques interdites | Respecter Art. 5 dans l'usage | Ne pas concevoir un système Art. 5 |
| Documentation | Tenir un registre d'usage (bonne pratique) ; conserver les journaux (Art. 26(6)) | Établir la documentation technique (Art. 11) |
| Évaluation d'impact et de conformité | AIPD RGPD si risque élevé ; FRIA (Art. 27) dans les cas prévus | Évaluation de conformité (Art. 43) |
| Transparence | Informer les personnes concernées (Art. 26(11)) ; signaler les hypertrucages et certains textes publiés (Art. 50(4)) | Concevoir l'information sur l'échange avec une IA (Art. 50(1)) et marquer les sorties générées (Art. 50(2)) |
| Marquage CE | Non concerné | Apposer le marquage CE (Art. 48) |
| Enregistrement EU | Enregistrement du déployeur public (Art. 26(8) et 49(3)) | Enregistrement du fournisseur (Art. 49(1) et (2)) |
La FRIA (Art. 27) s'impose, avant le premier déploiement, aux déployeurs de systèmes à haut risque qui sont des organismes de droit public ou des entités privées fournissant des services publics, ainsi qu'aux déployeurs de systèmes de l'Annexe III point 5 b (évaluation de la solvabilité) et 5 c (assurance vie et santé). Les systèmes d'infrastructures critiques (Annexe III point 2) sont exclus. Les résultats sont notifiés à l'autorité de surveillance du marché. La FRIA complète l'AIPD du RGPD (Art. 35) sans la remplacer, et l'AIPD n'est exigée que si le traitement présente un risque élevé. Voir l'article Article 27 : FRIA.
3. Obligations légales spécifiques
Les obligations divergent en fonction du niveau de risque du système. Le Règlement distingue quatre niveaux : interdit (Art. 5), haut risque (Art. 6 et annexe III), risque limité avec obligation de transparence (Art. 50), risque minimal.
Obligations du déployeur (Art. 26)
- Utiliser le système conformément aux instructions du fournisseur.
- Confier le contrôle humain à des personnes compétentes, formées et disposant de l'autorité nécessaire.
- Garantir la pertinence et la représentativité des données d'entrée lorsque le déployeur les contrôle.
- Surveiller le fonctionnement, informer le fournisseur et les autorités et suspendre l'usage en cas de risque ou d'incident grave (Art. 26(5)).
- Conserver les journaux générés automatiquement pendant au moins six mois.
- Informer travailleurs et représentants avant la mise en service sur le lieu de travail.
- Informer les personnes physiques soumises à une décision prise par un système à haut risque.
- Coopérer avec les autorités compétentes nationales.
Obligations du fournisseur (Art. 8 à 21)
- Mettre en place un système de management de la qualité (Art. 17).
- Établir et maintenir la documentation technique annexe IV (Art. 11).
- Conduire l'évaluation de conformité applicable (Art. 43).
- Établir une déclaration UE de conformité (Art. 47) et apposer le marquage CE (Art. 48).
- Enregistrer le système dans la base de données européenne (Art. 49 et 71).
- Conserver la documentation pendant dix ans après la mise sur le marché (Art. 18) et les journaux sous son contrôle au moins six mois (Art. 19).
- Mettre en place un système de surveillance post-commercialisation (Art. 72).
- Notifier les incidents graves dans les délais prévus à l'Art. 73.
La sévérité du dispositif justifie de qualifier précisément son rôle dès la phase de scoping.
4. Impact sur les PME
Les PME françaises sont concernées par les deux statuts. L'enjeu pratique : aligner sa gouvernance interne sur le bon référentiel d'obligations.
Pour les déployeurs PME, l'impact se concentre sur trois axes : qualification du système utilisé, documentation de l'usage, sensibilisation des équipes. L'effort reste limité par rapport à celui d'un fournisseur. La CNIL publie des fiches pratiques sur l'IA et le RGPD utiles pour le volet données.
Pour les fournisseurs PME, le coût et la complexité sont supérieurs. Évaluation de conformité, marquage CE, surveillance post-commercialisation : autant de processus à industrialiser. La norme ISO/IEC 42001:2023 sur les systèmes de management de l'IA peut aider à structurer la documentation et la preuve ; elle n'est pas une norme harmonisée et ne donne aucune présomption de conformité.
| Dimension | PME déployeur | PME fournisseur |
|---|---|---|
| Charge documentaire | Modérée (registre d'usage, AIPD) | Élevée (annexe IV complète) |
| Compétences à acquérir | Pilotage, contrôle humain, formation | Sécurité IA, MLOps, conformité produit |
| Texte de référence | Art. 26 | Art. 16 à 21 |
| Plafond d'amende pour les obligations propres au rôle | 15 M€ ou 3 % du CA mondial (Art. 99(4)) | 15 M€ ou 3 % du CA mondial (Art. 99(4)) |
Le règlement prévoit à l'Article 62 des mesures de soutien pour les PME et start-ups, dont un accès prioritaire aux bacs à sable réglementaires et, pour les PME fournisseurs, des frais d'évaluation de conformité réduits. Pour une PME, le plafond d'amende est le montant le plus bas entre la somme fixe et le pourcentage (Art. 99(6)) ; le plafond de 7 % vise uniquement les pratiques interdites, quel que soit le rôle.
Vos documents IA, personnalisés et prêts aujourd'hui
Charte d'usage de l'IA, politique IA, registre des outils, analyses de risques et d'impact, procédures : le pack regulia les réunit, personnalisés selon votre entreprise et vos outils, à jour du règlement (UE) 2026/1744. 29 € jusqu'au 31 octobre, puis 99 €.
Créer mon pack — 29 €5. Comment se positionner en tant que déployeur
La méthode de positionnement déployeur suit quatre étapes structurantes.
Étape 1 — Recenser les systèmes d'IA utilisés
Construire un inventaire exhaustif : nom du système, fournisseur, finalité métier, données traitées, base légale RGPD, niveau de risque AI Act estimé, contrats associés. L'inventaire couvre les outils SaaS, les fonctionnalités IA intégrées dans des suites bureautiques (assistants génératifs), et les développements internes.
Étape 2 — Qualifier le niveau de risque
Pour chaque système, déterminer s'il relève de l'Art. 5 (interdit), de l'annexe III (haut risque), de l'Art. 50 (transparence) ou du risque minimal. Les usages annexe III incluent le recrutement, l'évaluation des employés, le scoring de crédit, la gestion des infrastructures critiques.
Étape 3 — Vérifier les informations du fournisseur
Pour un système à haut risque (obligations à partir du 2 décembre 2027), demander contractuellement les éléments suivants. Voir l'article sur les clauses contractuelles avec un fournisseur d'IA :
- Déclaration UE de conformité (Art. 47)
- Notice d'utilisation conforme à l'Art. 13
- Description des limites connues et des biais résiduels
- Modalités d'exercice du contrôle humain
- Engagement de surveillance post-commercialisation
L'absence de ces éléments doit alerter sur le sérieux du fournisseur, sans préjuger du rôle de chacun. Voir l'article évaluer un fournisseur d'IA : 30 questions et la page sources officielles.
Étape 4 — Documenter ses processus
Trois documents utiles : registre d'usage (voir le modèle de registre des systèmes d'IA), politique de contrôle humain, mesures de maîtrise de l'IA du personnel. Une AIPD RGPD reste exigible chaque fois que le traitement présente un risque élevé pour les droits des personnes.
6. Comment se positionner en tant que fournisseur
Le positionnement fournisseur exige un système de management complet. Quatre chantiers s'imposent.
Système de management de la qualité
L'Article 17 impose un système de gestion de la qualité couvrant la stratégie de conformité, la conception, le développement, l'examen de la qualité, les procédures de test et de validation, les ressources et les responsabilités. ISO/IEC 42001:2023 peut aider à structurer ce système, sans valoir présomption de conformité.
Évaluation de conformité
Pour la plupart des systèmes à haut risque de l'Annexe III, l'évaluation suit la procédure de contrôle interne (Annexe VI). Pour les systèmes biométriques (Annexe III, point 1), une évaluation par un organisme notifié (Annexe VII) est requise dans certains cas, notamment lorsque les normes harmonisées font défaut ou ne sont pas appliquées (Art. 43(1)). L'évaluation s'achève par la déclaration UE de conformité (Art. 47) et le marquage CE (Art. 48).
Documentation technique annexe IV
La documentation technique couvre, sans s'y limiter :
- Description générale du système et de sa finalité prévue
- Description détaillée des éléments du système et du processus de développement
- Informations sur la surveillance, le fonctionnement et le contrôle
- Description des mesures de gestion des risques
- Modifications du système au cours de son cycle de vie
- Liste des normes harmonisées appliquées
- Déclaration UE de conformité signée
Surveillance post-commercialisation
L'Article 72 impose un plan de surveillance proportionné, qui collecte et analyse les données de performance, détecte les dérives et déclenche les actions correctives. Les incidents graves sont notifiés aux autorités de surveillance du marché au plus tard dans les 15 jours en règle générale (délais plus courts dans certains cas, Art. 73).
| Livrable fournisseur | Référence légale | Conservation |
|---|---|---|
| Documentation technique | Art. 11 + annexe IV | 10 ans |
| Déclaration UE de conformité | Art. 47 + annexe V | 10 ans |
| Logs générés automatiquement | Art. 19 | Au moins six mois |
| Système de management de la qualité | Art. 17 | Permanent |
| Plan de surveillance post-marché | Art. 72 | Permanent |
| Rapport d'incident grave | Art. 73 | Délai de notification : 15 jours au plus en règle générale |
7. Exemples concrets
Quatre cas types illustrent la qualification. Ils sont fictifs et simplifiés.
Cas 1 — Cabinet de recrutement utilisant un outil de tri de CV
Le cabinet achète un SaaS de scoring. Il est déployeur d'un système à haut risque (Annexe III, point 4 a : recrutement). Obligations à partir du 2 décembre 2027 : information des candidats et des représentants du personnel, contrôle humain effectif, vérification des informations du fournisseur, conservation des journaux. Une AIPD RGPD est à conduire si le traitement présente un risque élevé, ce qui est probable pour un traitement systématique de candidatures.
Cas 2 — Éditeur SaaS développant ce même outil de scoring
L'éditeur conçoit, développe et commercialise l'outil sous sa marque. Il est fournisseur d'un système à haut risque. Obligations : système de gestion de la qualité, gouvernance des données d'entraînement, documentation de l'Annexe IV, marquage CE, enregistrement dans la base européenne, surveillance post-commercialisation.
Cas 3 — PME industrielle développant un chatbot RH interne à partir d'un modèle du marché
La PME construit un chatbot à partir d'un modèle d'IA à usage général accessible par API, pour répondre aux questions de ses salariés. Elle développe un système d'IA et le met en service pour son propre usage : elle en est fournisseur et déployeur, le fournisseur du modèle (par exemple OpenAI) restant responsable de ses propres obligations (Art. 53). Tant que le chatbot répond à des questions pratiques, il relève au plus de l'Art. 50. S'il sert à prendre ou assister des décisions sur les salariés (Annexe III, point 4 b), les obligations de haut risque s'appliqueront à la PME à partir du 2 décembre 2027. Un tiers qui change la finalité d'un système pour le rendre à haut risque devient aussi fournisseur (Art. 25). Voir l'article Article 25 : chaîne de valeur.
Cas 4 — Cabinet d'avocats utilisant un assistant juridique IA
Le cabinet déploie un outil d'analyse contractuelle. Cet usage ne figure pas à l'Annexe III (le domaine de la justice vise les autorités judiciaires). Obligations principales : maîtrise de l'IA (Art. 4), confidentialité des données (RGPD, secret professionnel) et relecture humaine par l'avocat responsable. L'Art. 50 ne vise pas, en tant que tel, un assistant d'analyse de contrats ; la déontologie professionnelle peut en revanche imposer d'informer le client.
| Cas | Rôle | Niveau de risque | Obligation phare |
|---|---|---|---|
| Cabinet recrutement | Déployeur | Haut risque | Art. 26, à partir du 2 décembre 2027 |
| Éditeur scoring | Fournisseur | Haut risque | Art. 16 à 21, marquage CE (à partir du 2 décembre 2027) |
| PME industrielle chatbot RH | Fournisseur du chatbot et déployeur | Variable selon l'usage | Art. 16, 26, 50 selon l'usage |
| Cabinet avocats | Déployeur | Risque minimal à limité selon l'outil | Art. 4 ; RGPD |
La page sanctions AI Act pour les PME permet de calculer les risques financiers associés.
8. Conseils pour la mise en conformité
Une démarche pragmatique permet de traiter l'essentiel avec un effort proportionné. Sept conseils opérationnels structurent la trajectoire d'une PME.
- Auditer les systèmes IA existants avant toute nouvelle acquisition. Sans inventaire, aucune conformité fiable.
- Qualifier le rôle pour chaque système, et acter la qualification dans une note de cadrage signée par la direction.
- S'appuyer sur ISO/IEC 42001:2023 pour la gouvernance documentaire, même sans certification. La norme est volontaire et ne donne aucune présomption de conformité à l'AI Act.
- Exiger des clauses contractuelles AI Act auprès des fournisseurs : conformité Art. 9 à 15, fourniture des logs, indemnisation en cas de défaut.
- Prendre des mesures de maîtrise de l'IA (Art. 4) : sensibilisation, règles d'usage, formation adaptée aux rôles. Cette obligation s'applique depuis le 2 février 2025 et n'exige pas de garantir un niveau donné pour chaque personne.
- Activer le service desk gratuit de la Commission à ai-act-service-desk.ec.europa.eu pour les questions d'interprétation.
- Documenter en continu, pas en fin de projet. Le pipeline de preuves doit suivre le pipeline IA.
Pour un cadre méthodologique complet, voir le guide AI Act PME France et la base de sources officielles.
Passez des obligations aux documents
Un manquement à la transparence peut coûter jusqu'à 3 % du chiffre d'affaires (Art. 99). Documentez vos mesures en une dizaine de minutes : charte, politique IA, registre, analyses de risques et procédures, livrés par e-mail en Word, Excel et PDF. 29 € jusqu'au 31 octobre, puis 99 €, satisfait ou remboursé 30 jours.
Créer mon pack — 29 €FAQ
Quelle est la principale différence entre un déployeur et un fournisseur d'IA selon l'AI Act ?
La principale différence réside dans leur rôle. Le déployeur utilise un système d'IA sous sa propre autorité pour ses besoins professionnels (Art. 3, point 4). Le fournisseur développe ou fait développer un système et le met sur le marché sous son nom ou sa marque (Art. 3, point 3). Le déployeur est responsable d'un usage conforme. Le fournisseur est responsable de la conformité intrinsèque du système livré.
Quelles sont les sanctions pour non-conformité en tant que déployeur ?
Les plafonds de l'Article 99 du règlement (UE) 2024/1689 s'appliquent à chaque opérateur pour ses propres obligations. Le plus élevé, 35 M€ ou 7 % du chiffre d'affaires mondial, vise les pratiques interdites (Art. 5). Les obligations des déployeurs (Art. 26) et la transparence (Art. 50) relèvent du palier de 15 M€ ou 3 %. Le palier le plus bas, 7,5 M€ ou 1 %, vise les informations inexactes. Les PME se voient appliquer le montant le plus faible des deux (Art. 99(6)).
Suis-je fournisseur si je développe une IA pour mon entreprise ?
Oui, en principe. Si vous développez un système d'IA et le mettez en service sous votre nom pour votre propre usage, vous en êtes fournisseur au sens de l'Art. 3, points 3 et 11, et vous en êtes aussi déployeur. Les obligations de fournisseur dépendent du niveau de risque : pour un système de l'Annexe III, elles s'appliquent à partir du 2 décembre 2027, avec l'enregistrement de l'Art. 49 si le système relève de cette annexe. Par ailleurs, si vous modifiez de manière substantielle un système à haut risque existant, ou si vous y apposez votre nom, vous devenez fournisseur au sens de l'Art. 25.
Comment puis-je vérifier si un fournisseur d'IA est conforme ?
Pour un système à haut risque, plusieurs éléments documentaires permettent la vérification : déclaration UE de conformité (Art. 47), preuve du marquage CE (Art. 48), notice d'utilisation conforme à l'Art. 13 et confirmation de l'enregistrement dans la base européenne (Art. 49). Si une évaluation par un organisme notifié a été réalisée, demandez le certificat correspondant. Ces obligations s'appliquent à partir du 2 décembre 2027 : un fournisseur peut ne pas encore disposer de tous ces documents. Le service desk de la Commission, à ai-act-service-desk.ec.europa.eu, répond gratuitement aux questions d'interprétation.
Quelles sont les obligations spécifiques pour les fournisseurs d'IA ?
Les fournisseurs portent l'essentiel de la charge réglementaire pour les systèmes haut risque. Ils établissent un système de management de la qualité (Art. 17), une gouvernance des données d'entraînement (Art. 10), une documentation technique annexe IV (Art. 11), un système de gestion des risques (Art. 9). Ils conduisent l'évaluation de conformité (Art. 43), apposent le marquage CE (Art. 48) et enregistrent le système (Art. 49). Ils maintiennent un plan de surveillance post-commercialisation (Art. 72) et notifient les incidents graves (Art. 73).
Sources officielles
- Texte de l'AI Act : artificialintelligenceact.eu
- Règlement (UE) 2024/1689 — version consolidée au 27 juillet 2026 — EUR-Lex
- Règlement (UE) 2026/1744 (« Omnibus IA ») — EUR-Lex
- Fiches pratiques IA — CNIL
- Service desk Commission européenne : ai-act-service-desk.ec.europa.eu
- ISO/IEC 42001:2023 — Système de management de l'intelligence artificielle
- ISO/IEC 23894:2023 — Gestion des risques liés à l'IA
- ISO/IEC 27001:2022 — Management de la sécurité de l'information
Pour aller plus loin : le guide AI Act PME France, l'analyse des sanctions AI Act, le glossaire juridique IA et les sources officielles.
Avertissement : Cet article fournit des informations générales sur l'EU AI Act applicables aux PME françaises. Il ne constitue pas un conseil juridique. Pour toute décision opérationnelle, faites valider votre démarche par votre DPO ou conseil juridique. regulia décline toute responsabilité quant à l'usage qui peut être fait de ces informations.