Obligations des modèles GPAI : la chaîne du fournisseur de modèle à l'entreprise utilisatrice

Obligations des modèles GPAI : ce que l’AI Act impose, et à qui

Obligations des modèles GPAI : la chaîne du fournisseur de modèle à l'entreprise utilisatrice

Depuis le 2 août 2026, la Commission européenne peut sanctionner les fournisseurs de modèles d’IA à usage général : jusqu’à 15 millions d’euros ou 3 % de leur chiffre d’affaires mondial. Les obligations des modèles GPAI, elles, s’appliquent depuis un an déjà. Elles visent une poignée d’acteurs, ceux qui entraînent les modèles derrière ChatGPT, Claude, Gemini ou les outils de Mistral AI.

Votre entreprise n’en fait sans doute pas partie. Elle est pourtant concernée, de deux façons. Ces règles lui donnent des documents à demander et des questions à poser avant de choisir un outil. Et il existe quelques situations, rares mais réelles, où un utilisateur change de rôle sans s’en apercevoir.

Cet article complète notre guide IA et droit en France et notre article sur les niveaux de risque de l’AI Act, qui traite des usages. Ici, on remonte d’un cran : vers le modèle lui-même.

Cet article informe. Il ne remplace pas l’avis d’un avocat sur un dossier précis.

En bref

  • GPAI signifie general-purpose AI, en français modèle d’IA à usage général : un modèle capable d’exécuter un large éventail de tâches, comme ceux qui alimentent les assistants conversationnels.
  • Tout fournisseur de modèle doit tenir une documentation technique, informer ceux qui intègrent son modèle, respecter le droit d’auteur et publier un résumé de ses contenus d’entraînement.
  • Les modèles les plus avancés, dits à risque systémique, ont quatre obligations de plus : évaluation, atténuation des risques, signalement des incidents graves, cybersécurité.
  • Le calendrier tient en trois dates. Les obligations s’appliquent depuis le 2 août 2025, la Commission peut infliger des amendes depuis le 2 août 2026, et les modèles mis sur le marché plus tôt ont jusqu’au 2 août 2027 pour se mettre en règle.
  • Verdict : vous n’êtes presque jamais fournisseur de modèle, mais vous avez tout à gagner à savoir ce que le vôtre doit publier.
  • Pour aller plus loin avec vos équipes : notre formation à l’IA générative pour choisir et utiliser vos outils.

Modèle GPAI : de quoi parle-t-on ?

L’AI Act définit le modèle d’IA à usage général comme un modèle qui présente une généralité significative et peut exécuter de manière compétente un large éventail de tâches distinctes, y compris lorsqu’il a été entraîné sur une grande quantité de données par auto-supervision à grande échelle. Les grands modèles de langage en sont l’exemple type. Si le terme vous est peu familier, notre article sur les LLM en donne les bases.

Le règlement sépare deux objets que l’usage courant confond.

Le modèle est le moteur : un ensemble de paramètres entraînés, qui ne fait rien seul. Le système est le produit construit autour, avec une interface, des réglages, des garde-fous. Un exemple suffit. ChatGPT est un système d’IA à usage général. Les modèles GPT qui le font tourner sont des modèles GPAI. La distinction compte, parce que les deux ne relèvent ni des mêmes articles ni des mêmes autorités.

À partir de quand un modèle est-il « à usage général » ? La Commission a donné un repère dans ses lignes directrices du 18 juillet 2025, qui ne sont pas contraignantes : un modèle entraîné avec plus de 10^23 opérations en virgule flottante et capable de générer du langage, des images ou de la vidéo à partir de texte. Un petit modèle spécialisé, entraîné pour une seule tâche, reste en dehors.

Entre le modèle et vous, il y a souvent un intermédiaire. Le règlement l’appelle fournisseur en aval : le fournisseur d’un système d’IA qui intègre un modèle, que ce modèle vienne de lui ou d’une autre société par contrat. L’éditeur de votre logiciel de gestion commerciale ou de votre outil de visioconférence, quand il y ajoute une fonction d’IA générative branchée sur un modèle du marché, est dans cette position. La chaîne compte ainsi trois maillons : le fournisseur du modèle, le fournisseur en aval, puis le déployeur, c’est-à-dire l’entreprise qui utilise l’outil dans son activité.

Obligations des modèles GPAI : qui porte quoi, du fournisseur du modèle au déployeur Chaîne à trois maillons. Le fournisseur du modèle porte les obligations des articles 53 à 55 sous le contrôle du Bureau de l’IA. Le fournisseur en aval, qui intègre le modèle dans son produit, porte les obligations du système selon son niveau de risque. Le déployeur, l’entreprise qui utilise l’outil, porte les obligations d’usage. Les deux derniers relèvent des autorités nationales. Modèles GPAI : qui porte quelles obligations Fournisseur du modèle Fournisseur en aval Déployeur QUI ? OpenAI, Anthropic, Google, Mistral AI et les autres SES OBLIGATIONS Articles 53 à 55 : documentation, droit d’auteur, résumé des contenus d’entraînement CONTRÔLE Bureau de l’IA (Commission) QUI ? L’éditeur qui intègre un modèle dans son propre produit SES OBLIGATIONS Celles du système qu’il vend, selon son niveau de risque CONTRÔLE Autorités nationales QUI ? Votre entreprise, quand elle utilise l’outil SES OBLIGATIONS Maîtrise de l’IA, transparence, règles du haut risque selon l’usage CONTRÔLE Autorités nationales Les obligations GPAI s’arrêtent au premier maillon. La documentation descend la chaîne. Règlement (UE) 2024/1689, articles 3, 53 à 55 et 75

Obligations des modèles GPAI : les quatre devoirs de tout fournisseur

L’article 53 du règlement (UE) 2024/1689 fixe le socle commun. Il vaut pour tout fournisseur qui met un modèle GPAI sur le marché européen, où qu’il soit établi.

Une documentation technique. Le fournisseur la rédige, la tient à jour et la remet sur demande au Bureau de l’IA et aux autorités nationales. L’annexe XI du règlement en fixe le contenu minimal : description générale du modèle, procédé de développement, informations sur les données d’entraînement, ressources de calcul mobilisées, consommation d’énergie. Ce dossier n’est pas public. Il est destiné au contrôle.

Des informations pour ceux qui intègrent le modèle. L’éditeur d’un logiciel qui branche un modèle dans son produit doit pouvoir en comprendre les capacités et les limites. L’annexe XII liste ce que le fournisseur du modèle doit lui remettre. D’abord une description générale : les tâches que le modèle est censé accomplir et les types de systèmes dans lesquels il peut être intégré, la politique d’usage acceptable, la date de sortie et les modes de distribution, l’architecture et le nombre de paramètres, la licence. Ensuite les éléments d’intégration : les moyens techniques nécessaires, les formats d’entrée et de sortie avec leur taille maximale, des informations sur les données d’entraînement, de test et de validation. Si vous achetez un logiciel qui embarque un modèle, c’est sur ce dossier que votre éditeur s’appuie pour répondre à vos questions.

Une politique de respect du droit d’auteur. Elle doit permettre d’identifier et de respecter les réservations de droits exprimées par les auteurs et les éditeurs qui refusent que leurs contenus servent à l’entraînement. Le règlement renvoie ici à l’article 4, paragraphe 3, de la directive (UE) 2019/790 sur le droit d’auteur : celui qui permet à un titulaire de droits de s’opposer à la fouille de ses textes et de ses données.

Un résumé public des contenus d’entraînement. Le fournisseur doit publier un résumé suffisamment détaillé de ce qui a servi à entraîner le modèle. La Commission a publié le 24 juillet 2025 un modèle de résumé, qui distingue cinq familles de sources : jeux de données publics, jeux de données privés, contenus collectés sur le web avec la liste des principaux domaines, données des utilisateurs, données synthétiques.

Deux obligations complètent ce socle. Un fournisseur établi hors de l’Union doit désigner, par mandat écrit, un mandataire dans l’Union (article 54). Et tout fournisseur coopère avec la Commission et les autorités.

Le premier devoir regarde les autorités, le deuxième les éditeurs de logiciels. Les deux derniers intéressent directement vos équipes juridiques : ce sont eux qui comptent dans les litiges sur l’entraînement, que nous décrivons dans notre article sur le droit d’auteur et l’IA.

Risque systémique : le régime renforcé des modèles les plus avancés

Un second étage s’ajoute pour les modèles dont les capacités peuvent avoir une incidence significative sur le marché de l’Union. Le règlement parle de risque systémique.

Le critère est technique. Un modèle est présumé avoir des capacités à fort impact quand la quantité de calcul utilisée pour son entraînement dépasse 10^25 opérations en virgule flottante (article 51). C’est cent fois le repère retenu pour qualifier un modèle d’usage général. La Commission peut aussi désigner un modèle de sa propre initiative. Le fournisseur qui atteint le seuil doit le notifier sans attendre, et au plus tard dans les deux semaines.

L’article 55 ajoute alors quatre obligations :

  • évaluer le modèle selon des protocoles à l’état de l’art, avec des essais contradictoires documentés ;
  • évaluer et atténuer les risques systémiques ;
  • suivre, documenter et communiquer sans retard les incidents graves au Bureau de l’IA ;
  • garantir un niveau approprié de cybersécurité pour le modèle et son infrastructure.

Pour une entreprise cliente, ce régime a une conséquence pratique. Les modèles les plus avancés du marché sont aussi ceux sur lesquels le fournisseur doit le plus de comptes. Choisir le modèle le plus récent n’est donc pas, du point de vue de la conformité, choisir le moins encadré.

Le code de bonnes pratiques : à quoi sert-il, et qui l’a signé ?

Comment un fournisseur prouve-t-il qu’il respecte les obligations des modèles GPAI ? Le règlement lui offre une voie : s’appuyer sur un code de bonnes pratiques, jusqu’à la publication d’une norme harmonisée (article 53, paragraphe 4).

Le code de bonnes pratiques pour l’IA à usage général a été publié le 10 juillet 2025. Il compte trois chapitres. Transparence et Droit d’auteur concernent tous les fournisseurs. Sûreté et sécurité ne vise que les modèles à risque systémique.

Chaque chapitre répond à un besoin précis. Le premier fournit un formulaire de documentation du modèle, que le fournisseur remplit pour réunir les informations exigées par le règlement. Le deuxième propose des solutions pratiques pour mettre en place la politique de respect du droit d’auteur. Le troisième décrit des pratiques à l’état de l’art pour gérer les risques systémiques, ceux des modèles les plus avancés.

L’adhésion est volontaire, et la Commission comme le Comité IA ont confirmé que le code constitue un outil adéquat pour démontrer la conformité.

À la mise à jour de la page officielle le 31 juillet 2026, la liste comptait 21 signataires : AI Studio Delta, Aleph Alpha, Almawave, Amazon, Anthropic, Black Forest Labs, Bria AI, Cohere, Domyn, Dweve, Fastweb, Google, IBM, LINAGORA, Microsoft, Mistral AI, Open Hippo, OpenAI, Pleias, ServiceNow et WRITER. xAI n’a signé que le chapitre Sûreté et sécurité.

Que vaut une signature ? D’après la Commission, elle permet de démontrer le respect des obligations et entre en ligne de compte dans le calcul d’une éventuelle amende. Un fournisseur qui ne signe pas reste soumis aux mêmes articles. Il doit seulement prouver sa conformité par d’autres moyens.

Pour vous, l’intérêt est immédiat. La liste est publique, tenue par la Commission, et se vérifie en deux minutes avant de signer un contrat.

Calendrier et sanctions : où en est-on ?

Trois dates structurent le régime, que la Commission rappelle dans ses lignes directrices.

Le 2 août 2025, les obligations sont devenues applicables aux modèles mis sur le marché à partir de cette date. Le 2 août 2026, les pouvoirs de contrôle de la Commission sont entrés en application, amendes comprises. Le 2 août 2027, les modèles mis sur le marché avant le 2 août 2025 devront à leur tour être en règle. La deuxième étape est donc franchie.

Modèles GPAI : le calendrier des obligations, de 2025 à 2027 Frise à quatre jalons. 10 juillet 2025 : publication du code de bonnes pratiques. 2 août 2025 : les obligations s’appliquent aux nouveaux modèles. 2 août 2026 : la Commission peut sanctionner, jusqu’à 15 millions d’euros ou 3 % du chiffre d’affaires mondial. 2 août 2027 : mise en conformité des modèles mis sur le marché avant le 2 août 2025. Modèles GPAI : le calendrier des obligations 10 juillet 2025 Publication du code de bonnes pratiques 2 août 2025 Obligations applicables aux nouveaux modèles 2 août 2026 La Commission peut sanctionner : jusqu’à 15 M€ ou 3 % du CA 2 août 2027 Mise en conformité des modèles antérieurs au 2 août 2025 Commission européenne, lignes directrices pour les fournisseurs de modèles d’IA à usage général · CA : chiffre d’affaires annuel mondial

Le contrôle est confié au Bureau de l’IA, un service de la Commission. L’article 101 plafonne l’amende à 3 % du chiffre d’affaires annuel mondial ou 15 millions d’euros, le montant le plus élevé étant retenu.

D’après notre lecture du texte, le règlement de juillet 2026, dit omnibus numérique, n’a pas modifié les articles 51 à 56. Il a en revanche élargi le rôle du Bureau de l’IA : celui-ci est seul compétent pour les systèmes d’IA fondés sur un modèle à usage général quand le système et le modèle viennent du même fournisseur, et désormais aussi quand ils viennent de fournisseurs qui font partie de la même entreprise. Un assistant grand public édité par le fournisseur de son propre modèle relève donc d’abord du Bureau de l’IA.

À la date de rédaction, la page du Bureau de l’IA, mise à jour le 8 septembre 2026, ne fait état d’aucune amende prononcée.

Bureau de l’IA : comment se déroule un contrôle ?

Le respect des obligations des modèles GPAI se contrôle à un seul endroit : la Commission européenne, par l’intermédiaire du Bureau de l’IA. Les autorités nationales de surveillance du marché restent chargées des systèmes d’IA et de leurs usages. La procédure se déroule par étapes.

Le Bureau de l’IA surveille d’abord l’application des règles (article 89). Il peut demander au fournisseur des documents et des informations (article 91), puis évaluer lui-même le modèle (article 92). Si l’examen le justifie, la Commission peut demander au fournisseur de se mettre en conformité, de prendre des mesures d’atténuation quand l’évaluation fait apparaître une préoccupation sérieuse et étayée de risque systémique, ou encore de restreindre la mise à disposition du modèle, de le retirer ou de le rappeler (article 93).

L’amende vient après. L’article 101 liste quatre comportements qui l’exposent :

  • enfreindre les dispositions du règlement applicables aux modèles ;
  • ne pas répondre à une demande de documents, ou fournir des informations inexactes, incomplètes ou trompeuses ;
  • ne pas appliquer une mesure demandée par la Commission ;
  • refuser à la Commission l’accès au modèle.

Avant toute décision, la Commission communique ses constatations préliminaires au fournisseur et lui donne la possibilité d’être entendu. Pour fixer le montant, elle tient compte des engagements pris dans un code de bonnes pratiques. La Cour de justice de l’Union européenne peut ensuite annuler l’amende, la réduire ou l’augmenter.

Un point vous concerne si vous éditez un produit. L’article 89, qui organise cette surveillance, donne au fournisseur en aval le droit de déposer une plainte pour dénoncer une infraction au règlement. La plainte doit être motivée : elle désigne le fournisseur du modèle visé, décrit les faits et les dispositions en cause, et joint les éléments que le plaignant a réunis. Un éditeur qui n’obtient pas les informations de l’annexe XII dispose ainsi d’un recours.

Votre entreprise peut-elle devenir fournisseur ? Quatre situations

C’est la question qui compte pour un lecteur qui n’entraîne pas de modèle. La réponse tient en quatre cas, du plus courant au plus rare.

Vous utilisez un assistant du marché. Vous êtes déployeur. Un commercial qui rédige ses propositions avec un assistant, une responsable RH qui reformule ses annonces, un formateur qui prépare ses supports : tous sont dans ce cas. Aucune des obligations des modèles GPAI ne pèse sur vous. Vos devoirs sont ceux de l’usage : maîtrise de l’IA par vos équipes, transparence, et règles du haut risque si l’usage en relève.

Vous intégrez un modèle dans un produit que vous vendez. Un éditeur de logiciel qui appelle un modèle par une interface de programmation pour proposer une fonction à ses clients devient fournisseur en aval, c’est-à-dire fournisseur d’un système d’IA qui intègre un modèle. Il ne reprend pas les obligations du fournisseur du modèle. Il porte celles de son propre système, qui dépendent de son niveau de risque, et il a droit aux informations de l’annexe XII pour les remplir. Prenons une société de conseil qui commercialise un assistant de rédaction de rapports, construit sur le modèle d’un grand fournisseur. Elle répond de son assistant devant ses clients. Le modèle, lui, reste sous la responsabilité de celui qui l’a entraîné.

Vous affinez ou réentraînez un modèle. Les lignes directrices de la Commission retiennent un seuil : celui qui modifie un modèle n’en devient fournisseur que si la modification mobilise plus d’un tiers du calcul d’entraînement du modèle d’origine. D’après notre lecture, les pratiques courantes en entreprise restent très en dessous : relier un modèle à une base documentaire ne le modifie pas, et un affinage sur vos documents internes ne mobilise qu’une fraction infime du calcul d’origine. La Commission parle elle-même de circonstances exceptionnelles.

Vous changez la destination d’un outil. Ce cas ne relève plus des règles sur les modèles mais de celles sur les systèmes : brancher un assistant généraliste sur un usage à haut risque peut faire de vous le fournisseur d’un système à haut risque. Un assistant généraliste que vous paramétrez pour trier des candidatures en est l’exemple. Nous le détaillons dans l’article sur les niveaux de risque.

Le premier et le troisième cas ne changent rien pour vous. Le deuxième et le quatrième méritent une vérification, surtout si vous vendez un produit qui embarque de l’IA.

Obligations des modèles GPAI : cinq questions à poser à votre fournisseur

Ce que le règlement impose aux fournisseurs, vous pouvez le leur demander. Cinq questions suffisent à faire le tri.

  1. Avez-vous signé le code de bonnes pratiques, et quels chapitres ? La réponse se contrôle sur la liste de la Commission.
  2. Où est publié le résumé de vos contenus d’entraînement ? Il doit être public. S’il est introuvable pour un modèle mis sur le marché après le 2 août 2025, c’est un signal.
  3. Quelle est votre politique de respect du droit d’auteur, et que couvre votre garantie en cas de réclamation ? Les deux sujets sont liés, et le second se lit dans le contrat.
  4. Quelle documentation fournissez-vous aux intégrateurs ? La question vaut surtout si vous construisez un produit sur le modèle.
  5. Le modèle est-il classé à risque systémique, et avez-vous un mandataire dans l’Union ? Pour un fournisseur établi hors d’Europe, le mandataire est votre interlocuteur en cas de difficulté.

Ces questions portent sur le modèle. Elles ne remplacent pas celles qui portent sur vos données, que nous traitons dans notre article sur le RGPD et ChatGPT, et elles trouvent leur place dans la procédure de choix d’outil de votre charte d’usage de l’IA.

Savoir lire les réponses demande un minimum de culture commune, ce que vise l’article 4 du règlement sur la maîtrise de l’IA, présenté dans notre article sur l’article 4 et le plan de formation. C’est l’objet de notre accompagnement : monter un socle commun sur l’IA générative dans votre entreprise.

Modèles ouverts : une exemption partielle

Certaines entreprises hébergent elles-mêmes un modèle dont les paramètres sont publics. Le règlement prévoit pour ces modèles un régime allégé, à des conditions strictes. L’exemption est partielle.

D’après la Commission, le modèle doit être diffusé sous une licence libre et ouverte qui permet l’accès, l’usage, la modification et la distribution, sans monétisation, et ses paramètres doivent être publics. Le fournisseur est alors dispensé de la documentation technique et des informations destinées aux intégrateurs. S’il est établi hors de l’Union, il n’a pas non plus à désigner de mandataire (article 54, paragraphe 6). Il reste tenu par la politique de droit d’auteur et par le résumé des contenus d’entraînement. Si le modèle présente un risque systémique, l’exemption tombe entièrement.

Pour l’entreprise qui installe un tel modèle sur ses serveurs, la conclusion est la même que plus haut : l’héberger et l’utiliser ne fait pas d’elle un fournisseur. Ce choix a d’autres raisons, que nous abordons dans notre guide sur Mistral AI et les solutions souveraines.

Que veut dire GPAI ?

General-purpose AI, en français IA à usage général. Le règlement européen parle de modèle d’IA à usage général pour désigner un modèle capable d’exécuter un large éventail de tâches distinctes, par opposition à un modèle entraîné pour une seule fonction. Les grands modèles de langage et les modèles de génération d’images en font partie.

ChatGPT est-il un modèle GPAI ?

ChatGPT est un système d’IA à usage général, c’est-à-dire un produit. Les modèles qui le font fonctionner sont des modèles GPAI, et c’est leur fournisseur, OpenAI, qui porte les obligations correspondantes. La même distinction vaut pour Claude et Anthropic, Gemini et Google, ou les outils de Mistral AI.

Qu’est-ce qu’un fournisseur en aval ?

Le fournisseur d’un système d’IA qui intègre un modèle, que ce modèle soit le sien ou celui d’une autre société. Un éditeur de logiciel qui ajoute à son produit une fonction branchée sur un modèle du marché est un fournisseur en aval. Il reçoit du fournisseur du modèle les informations de l’annexe XII et peut déposer une plainte s’il estime que celui-ci ne respecte pas le règlement.

Mon entreprise a-t-elle des obligations au titre des modèles GPAI ?

Non, si elle se contente d’utiliser un outil du marché. Elle en aurait seulement si elle mettait elle-même un modèle sur le marché, ou si elle modifiait un modèle existant au point de mobiliser plus d’un tiers du calcul d’entraînement d’origine, ce que la Commission qualifie de circonstance exceptionnelle. Ses obligations sont celles du déployeur.

Que risque un fournisseur qui ne respecte pas ces règles ?

Une amende de la Commission pouvant atteindre 3 % de son chiffre d’affaires annuel mondial ou 15 millions d’euros, le montant le plus élevé étant retenu. Ce pouvoir s’exerce depuis le 2 août 2026. Le Bureau de l’IA peut aussi exiger des mesures correctives.

Qui contrôle les fournisseurs de modèles GPAI ?

La Commission européenne, par l’intermédiaire du Bureau de l’IA. Celui-ci peut demander des documents, évaluer un modèle d’IA à usage général et demander des mesures, jusqu’au retrait du modèle. Les autorités nationales de surveillance du marché gardent la main sur les systèmes d’IA et sur leurs usages.

Le code de bonnes pratiques est-il obligatoire ?

Non. C’est un outil volontaire publié le 10 juillet 2025. Le signer permet au fournisseur de démontrer sa conformité. Ne pas le signer ne le dispense de rien : les obligations des articles 53 et 55 s’appliquent de la même façon, et il doit en apporter la preuve autrement.

Où trouver la liste des signataires ?

Sur la page que la Commission européenne consacre au code, mise à jour au fil des adhésions. Elle comptait 21 signataires fin juillet 2026, auxquels s’ajoute xAI pour le seul chapitre Sûreté et sécurité.

Un modèle ouvert échappe-t-il à toutes les obligations ?

Non. Un modèle diffusé sous licence libre, aux paramètres publics, est dispensé de deux obligations sur quatre : la documentation technique et les informations pour les intégrateurs. La politique de droit d’auteur et le résumé des contenus d’entraînement restent dus. Et un modèle à risque systémique ne bénéficie d’aucune dispense.

Un régime pour quelques-uns, des leviers pour tous

Les obligations des modèles GPAI pèsent sur un petit nombre de fournisseurs, et c’est voulu : le législateur a placé la charge là où se prennent les décisions d’entraînement. Notre lecture est qu’une entreprise cliente aurait tort d’en conclure que le sujet ne la regarde pas. Le règlement lui a donné, sans qu’elle le demande, un droit de regard sur ce que ses fournisseurs publient. Encore faut-il s’en servir. Demander le résumé d’entraînement, vérifier une signature, lire une garantie : trois gestes qui prennent une heure et qui distinguent un achat informé d’un achat par défaut. Proactive Academy, organisme certifié Qualiopi, aide les équipes à acquérir ces réflexes avec son programme de formation à l’IA générative.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *