Écrit par



Depuis le 2 août 2026, la Commission européenne peut sanctionner les fournisseurs de modèles d’IA à usage général : jusqu’à 15 millions d’euros ou 3 % de leur chiffre d’affaires mondial. Les obligations des modèles GPAI, elles, s’appliquent depuis un an déjà. Elles visent une poignée d’acteurs, ceux qui entraînent les modèles derrière ChatGPT, Claude, Gemini ou les outils de Mistral AI.
Votre entreprise n’en fait sans doute pas partie. Elle est pourtant concernée, de deux façons. Ces règles lui donnent des documents à demander et des questions à poser avant de choisir un outil. Et il existe quelques situations, rares mais réelles, où un utilisateur change de rôle sans s’en apercevoir.
Cet article complète notre guide IA et droit en France et notre article sur les niveaux de risque de l’AI Act, qui traite des usages. Ici, on remonte d’un cran : vers le modèle lui-même.
Cet article informe. Il ne remplace pas l’avis d’un avocat sur un dossier précis.
En bref
L’AI Act définit le modèle d’IA à usage général comme un modèle qui présente une généralité significative et peut exécuter de manière compétente un large éventail de tâches distinctes, y compris lorsqu’il a été entraîné sur une grande quantité de données par auto-supervision à grande échelle. Les grands modèles de langage en sont l’exemple type. Si le terme vous est peu familier, notre article sur les LLM en donne les bases.
Le règlement sépare deux objets que l’usage courant confond.
Le modèle est le moteur : un ensemble de paramètres entraînés, qui ne fait rien seul. Le système est le produit construit autour, avec une interface, des réglages, des garde-fous. Un exemple suffit. ChatGPT est un système d’IA à usage général. Les modèles GPT qui le font tourner sont des modèles GPAI. La distinction compte, parce que les deux ne relèvent ni des mêmes articles ni des mêmes autorités.
À partir de quand un modèle est-il « à usage général » ? La Commission a donné un repère dans ses lignes directrices du 18 juillet 2025, qui ne sont pas contraignantes : un modèle entraîné avec plus de 10^23 opérations en virgule flottante et capable de générer du langage, des images ou de la vidéo à partir de texte. Un petit modèle spécialisé, entraîné pour une seule tâche, reste en dehors.
Entre le modèle et vous, il y a souvent un intermédiaire. Le règlement l’appelle fournisseur en aval : le fournisseur d’un système d’IA qui intègre un modèle, que ce modèle vienne de lui ou d’une autre société par contrat. L’éditeur de votre logiciel de gestion commerciale ou de votre outil de visioconférence, quand il y ajoute une fonction d’IA générative branchée sur un modèle du marché, est dans cette position. La chaîne compte ainsi trois maillons : le fournisseur du modèle, le fournisseur en aval, puis le déployeur, c’est-à-dire l’entreprise qui utilise l’outil dans son activité.
L’article 53 du règlement (UE) 2024/1689 fixe le socle commun. Il vaut pour tout fournisseur qui met un modèle GPAI sur le marché européen, où qu’il soit établi.
Une documentation technique. Le fournisseur la rédige, la tient à jour et la remet sur demande au Bureau de l’IA et aux autorités nationales. L’annexe XI du règlement en fixe le contenu minimal : description générale du modèle, procédé de développement, informations sur les données d’entraînement, ressources de calcul mobilisées, consommation d’énergie. Ce dossier n’est pas public. Il est destiné au contrôle.
Des informations pour ceux qui intègrent le modèle. L’éditeur d’un logiciel qui branche un modèle dans son produit doit pouvoir en comprendre les capacités et les limites. L’annexe XII liste ce que le fournisseur du modèle doit lui remettre. D’abord une description générale : les tâches que le modèle est censé accomplir et les types de systèmes dans lesquels il peut être intégré, la politique d’usage acceptable, la date de sortie et les modes de distribution, l’architecture et le nombre de paramètres, la licence. Ensuite les éléments d’intégration : les moyens techniques nécessaires, les formats d’entrée et de sortie avec leur taille maximale, des informations sur les données d’entraînement, de test et de validation. Si vous achetez un logiciel qui embarque un modèle, c’est sur ce dossier que votre éditeur s’appuie pour répondre à vos questions.
Une politique de respect du droit d’auteur. Elle doit permettre d’identifier et de respecter les réservations de droits exprimées par les auteurs et les éditeurs qui refusent que leurs contenus servent à l’entraînement. Le règlement renvoie ici à l’article 4, paragraphe 3, de la directive (UE) 2019/790 sur le droit d’auteur : celui qui permet à un titulaire de droits de s’opposer à la fouille de ses textes et de ses données.
Un résumé public des contenus d’entraînement. Le fournisseur doit publier un résumé suffisamment détaillé de ce qui a servi à entraîner le modèle. La Commission a publié le 24 juillet 2025 un modèle de résumé, qui distingue cinq familles de sources : jeux de données publics, jeux de données privés, contenus collectés sur le web avec la liste des principaux domaines, données des utilisateurs, données synthétiques.
Deux obligations complètent ce socle. Un fournisseur établi hors de l’Union doit désigner, par mandat écrit, un mandataire dans l’Union (article 54). Et tout fournisseur coopère avec la Commission et les autorités.
Le premier devoir regarde les autorités, le deuxième les éditeurs de logiciels. Les deux derniers intéressent directement vos équipes juridiques : ce sont eux qui comptent dans les litiges sur l’entraînement, que nous décrivons dans notre article sur le droit d’auteur et l’IA.
Un second étage s’ajoute pour les modèles dont les capacités peuvent avoir une incidence significative sur le marché de l’Union. Le règlement parle de risque systémique.
Le critère est technique. Un modèle est présumé avoir des capacités à fort impact quand la quantité de calcul utilisée pour son entraînement dépasse 10^25 opérations en virgule flottante (article 51). C’est cent fois le repère retenu pour qualifier un modèle d’usage général. La Commission peut aussi désigner un modèle de sa propre initiative. Le fournisseur qui atteint le seuil doit le notifier sans attendre, et au plus tard dans les deux semaines.
L’article 55 ajoute alors quatre obligations :
Pour une entreprise cliente, ce régime a une conséquence pratique. Les modèles les plus avancés du marché sont aussi ceux sur lesquels le fournisseur doit le plus de comptes. Choisir le modèle le plus récent n’est donc pas, du point de vue de la conformité, choisir le moins encadré.
Comment un fournisseur prouve-t-il qu’il respecte les obligations des modèles GPAI ? Le règlement lui offre une voie : s’appuyer sur un code de bonnes pratiques, jusqu’à la publication d’une norme harmonisée (article 53, paragraphe 4).
Le code de bonnes pratiques pour l’IA à usage général a été publié le 10 juillet 2025. Il compte trois chapitres. Transparence et Droit d’auteur concernent tous les fournisseurs. Sûreté et sécurité ne vise que les modèles à risque systémique.
Chaque chapitre répond à un besoin précis. Le premier fournit un formulaire de documentation du modèle, que le fournisseur remplit pour réunir les informations exigées par le règlement. Le deuxième propose des solutions pratiques pour mettre en place la politique de respect du droit d’auteur. Le troisième décrit des pratiques à l’état de l’art pour gérer les risques systémiques, ceux des modèles les plus avancés.
L’adhésion est volontaire, et la Commission comme le Comité IA ont confirmé que le code constitue un outil adéquat pour démontrer la conformité.
À la mise à jour de la page officielle le 31 juillet 2026, la liste comptait 21 signataires : AI Studio Delta, Aleph Alpha, Almawave, Amazon, Anthropic, Black Forest Labs, Bria AI, Cohere, Domyn, Dweve, Fastweb, Google, IBM, LINAGORA, Microsoft, Mistral AI, Open Hippo, OpenAI, Pleias, ServiceNow et WRITER. xAI n’a signé que le chapitre Sûreté et sécurité.
Que vaut une signature ? D’après la Commission, elle permet de démontrer le respect des obligations et entre en ligne de compte dans le calcul d’une éventuelle amende. Un fournisseur qui ne signe pas reste soumis aux mêmes articles. Il doit seulement prouver sa conformité par d’autres moyens.
Pour vous, l’intérêt est immédiat. La liste est publique, tenue par la Commission, et se vérifie en deux minutes avant de signer un contrat.
Trois dates structurent le régime, que la Commission rappelle dans ses lignes directrices.
Le 2 août 2025, les obligations sont devenues applicables aux modèles mis sur le marché à partir de cette date. Le 2 août 2026, les pouvoirs de contrôle de la Commission sont entrés en application, amendes comprises. Le 2 août 2027, les modèles mis sur le marché avant le 2 août 2025 devront à leur tour être en règle. La deuxième étape est donc franchie.
Le contrôle est confié au Bureau de l’IA, un service de la Commission. L’article 101 plafonne l’amende à 3 % du chiffre d’affaires annuel mondial ou 15 millions d’euros, le montant le plus élevé étant retenu.
D’après notre lecture du texte, le règlement de juillet 2026, dit omnibus numérique, n’a pas modifié les articles 51 à 56. Il a en revanche élargi le rôle du Bureau de l’IA : celui-ci est seul compétent pour les systèmes d’IA fondés sur un modèle à usage général quand le système et le modèle viennent du même fournisseur, et désormais aussi quand ils viennent de fournisseurs qui font partie de la même entreprise. Un assistant grand public édité par le fournisseur de son propre modèle relève donc d’abord du Bureau de l’IA.
À la date de rédaction, la page du Bureau de l’IA, mise à jour le 8 septembre 2026, ne fait état d’aucune amende prononcée.
Le respect des obligations des modèles GPAI se contrôle à un seul endroit : la Commission européenne, par l’intermédiaire du Bureau de l’IA. Les autorités nationales de surveillance du marché restent chargées des systèmes d’IA et de leurs usages. La procédure se déroule par étapes.
Le Bureau de l’IA surveille d’abord l’application des règles (article 89). Il peut demander au fournisseur des documents et des informations (article 91), puis évaluer lui-même le modèle (article 92). Si l’examen le justifie, la Commission peut demander au fournisseur de se mettre en conformité, de prendre des mesures d’atténuation quand l’évaluation fait apparaître une préoccupation sérieuse et étayée de risque systémique, ou encore de restreindre la mise à disposition du modèle, de le retirer ou de le rappeler (article 93).
L’amende vient après. L’article 101 liste quatre comportements qui l’exposent :
Avant toute décision, la Commission communique ses constatations préliminaires au fournisseur et lui donne la possibilité d’être entendu. Pour fixer le montant, elle tient compte des engagements pris dans un code de bonnes pratiques. La Cour de justice de l’Union européenne peut ensuite annuler l’amende, la réduire ou l’augmenter.
Un point vous concerne si vous éditez un produit. L’article 89, qui organise cette surveillance, donne au fournisseur en aval le droit de déposer une plainte pour dénoncer une infraction au règlement. La plainte doit être motivée : elle désigne le fournisseur du modèle visé, décrit les faits et les dispositions en cause, et joint les éléments que le plaignant a réunis. Un éditeur qui n’obtient pas les informations de l’annexe XII dispose ainsi d’un recours.
C’est la question qui compte pour un lecteur qui n’entraîne pas de modèle. La réponse tient en quatre cas, du plus courant au plus rare.
Vous utilisez un assistant du marché. Vous êtes déployeur. Un commercial qui rédige ses propositions avec un assistant, une responsable RH qui reformule ses annonces, un formateur qui prépare ses supports : tous sont dans ce cas. Aucune des obligations des modèles GPAI ne pèse sur vous. Vos devoirs sont ceux de l’usage : maîtrise de l’IA par vos équipes, transparence, et règles du haut risque si l’usage en relève.
Vous intégrez un modèle dans un produit que vous vendez. Un éditeur de logiciel qui appelle un modèle par une interface de programmation pour proposer une fonction à ses clients devient fournisseur en aval, c’est-à-dire fournisseur d’un système d’IA qui intègre un modèle. Il ne reprend pas les obligations du fournisseur du modèle. Il porte celles de son propre système, qui dépendent de son niveau de risque, et il a droit aux informations de l’annexe XII pour les remplir. Prenons une société de conseil qui commercialise un assistant de rédaction de rapports, construit sur le modèle d’un grand fournisseur. Elle répond de son assistant devant ses clients. Le modèle, lui, reste sous la responsabilité de celui qui l’a entraîné.
Vous affinez ou réentraînez un modèle. Les lignes directrices de la Commission retiennent un seuil : celui qui modifie un modèle n’en devient fournisseur que si la modification mobilise plus d’un tiers du calcul d’entraînement du modèle d’origine. D’après notre lecture, les pratiques courantes en entreprise restent très en dessous : relier un modèle à une base documentaire ne le modifie pas, et un affinage sur vos documents internes ne mobilise qu’une fraction infime du calcul d’origine. La Commission parle elle-même de circonstances exceptionnelles.
Vous changez la destination d’un outil. Ce cas ne relève plus des règles sur les modèles mais de celles sur les systèmes : brancher un assistant généraliste sur un usage à haut risque peut faire de vous le fournisseur d’un système à haut risque. Un assistant généraliste que vous paramétrez pour trier des candidatures en est l’exemple. Nous le détaillons dans l’article sur les niveaux de risque.
Le premier et le troisième cas ne changent rien pour vous. Le deuxième et le quatrième méritent une vérification, surtout si vous vendez un produit qui embarque de l’IA.
Ce que le règlement impose aux fournisseurs, vous pouvez le leur demander. Cinq questions suffisent à faire le tri.
Ces questions portent sur le modèle. Elles ne remplacent pas celles qui portent sur vos données, que nous traitons dans notre article sur le RGPD et ChatGPT, et elles trouvent leur place dans la procédure de choix d’outil de votre charte d’usage de l’IA.
Savoir lire les réponses demande un minimum de culture commune, ce que vise l’article 4 du règlement sur la maîtrise de l’IA, présenté dans notre article sur l’article 4 et le plan de formation. C’est l’objet de notre accompagnement : monter un socle commun sur l’IA générative dans votre entreprise.
Certaines entreprises hébergent elles-mêmes un modèle dont les paramètres sont publics. Le règlement prévoit pour ces modèles un régime allégé, à des conditions strictes. L’exemption est partielle.
D’après la Commission, le modèle doit être diffusé sous une licence libre et ouverte qui permet l’accès, l’usage, la modification et la distribution, sans monétisation, et ses paramètres doivent être publics. Le fournisseur est alors dispensé de la documentation technique et des informations destinées aux intégrateurs. S’il est établi hors de l’Union, il n’a pas non plus à désigner de mandataire (article 54, paragraphe 6). Il reste tenu par la politique de droit d’auteur et par le résumé des contenus d’entraînement. Si le modèle présente un risque systémique, l’exemption tombe entièrement.
Pour l’entreprise qui installe un tel modèle sur ses serveurs, la conclusion est la même que plus haut : l’héberger et l’utiliser ne fait pas d’elle un fournisseur. Ce choix a d’autres raisons, que nous abordons dans notre guide sur Mistral AI et les solutions souveraines.
General-purpose AI, en français IA à usage général. Le règlement européen parle de modèle d’IA à usage général pour désigner un modèle capable d’exécuter un large éventail de tâches distinctes, par opposition à un modèle entraîné pour une seule fonction. Les grands modèles de langage et les modèles de génération d’images en font partie.
ChatGPT est un système d’IA à usage général, c’est-à-dire un produit. Les modèles qui le font fonctionner sont des modèles GPAI, et c’est leur fournisseur, OpenAI, qui porte les obligations correspondantes. La même distinction vaut pour Claude et Anthropic, Gemini et Google, ou les outils de Mistral AI.
Le fournisseur d’un système d’IA qui intègre un modèle, que ce modèle soit le sien ou celui d’une autre société. Un éditeur de logiciel qui ajoute à son produit une fonction branchée sur un modèle du marché est un fournisseur en aval. Il reçoit du fournisseur du modèle les informations de l’annexe XII et peut déposer une plainte s’il estime que celui-ci ne respecte pas le règlement.
Non, si elle se contente d’utiliser un outil du marché. Elle en aurait seulement si elle mettait elle-même un modèle sur le marché, ou si elle modifiait un modèle existant au point de mobiliser plus d’un tiers du calcul d’entraînement d’origine, ce que la Commission qualifie de circonstance exceptionnelle. Ses obligations sont celles du déployeur.
Une amende de la Commission pouvant atteindre 3 % de son chiffre d’affaires annuel mondial ou 15 millions d’euros, le montant le plus élevé étant retenu. Ce pouvoir s’exerce depuis le 2 août 2026. Le Bureau de l’IA peut aussi exiger des mesures correctives.
La Commission européenne, par l’intermédiaire du Bureau de l’IA. Celui-ci peut demander des documents, évaluer un modèle d’IA à usage général et demander des mesures, jusqu’au retrait du modèle. Les autorités nationales de surveillance du marché gardent la main sur les systèmes d’IA et sur leurs usages.
Non. C’est un outil volontaire publié le 10 juillet 2025. Le signer permet au fournisseur de démontrer sa conformité. Ne pas le signer ne le dispense de rien : les obligations des articles 53 et 55 s’appliquent de la même façon, et il doit en apporter la preuve autrement.
Sur la page que la Commission européenne consacre au code, mise à jour au fil des adhésions. Elle comptait 21 signataires fin juillet 2026, auxquels s’ajoute xAI pour le seul chapitre Sûreté et sécurité.
Non. Un modèle diffusé sous licence libre, aux paramètres publics, est dispensé de deux obligations sur quatre : la documentation technique et les informations pour les intégrateurs. La politique de droit d’auteur et le résumé des contenus d’entraînement restent dus. Et un modèle à risque systémique ne bénéficie d’aucune dispense.
Les obligations des modèles GPAI pèsent sur un petit nombre de fournisseurs, et c’est voulu : le législateur a placé la charge là où se prennent les décisions d’entraînement. Notre lecture est qu’une entreprise cliente aurait tort d’en conclure que le sujet ne la regarde pas. Le règlement lui a donné, sans qu’elle le demande, un droit de regard sur ce que ses fournisseurs publient. Encore faut-il s’en servir. Demander le résumé d’entraînement, vérifier une signature, lire une garantie : trois gestes qui prennent une heure et qui distinguent un achat informé d’un achat par défaut. Proactive Academy, organisme certifié Qualiopi, aide les équipes à acquérir ces réflexes avec son programme de formation à l’IA générative.

7 octobre 2026
Intelligence Artificielle – IA


7 octobre 2026
Intelligence Artificielle – IA


7 octobre 2026
Intelligence Artificielle – IA

Laisser un commentaire