yvoria-ai.fr →
← Tous les articles

Modèles GPAI et conformité AI Act : ce que les entreprises doivent exiger de leurs fournisseurs après août 2025

13/07/2026

À partir d'août 2025, les obligations spécifiques aux modèles d'IA à usage général (GPAI) prévues par l'AI Act européen deviennent pleinement applicables. Pour les entreprises clientes — qu'elles intègrent GPT-4o, Gemini, Mistral ou tout autre modèle fondamental dans leurs produits ou processus —, cette échéance n'est pas qu'une contrainte réglementaire abstraite : elle crée des responsabilités concrètes dans la chaîne d'approvisionnement IA.

Cet article aide les DPO, RSSI et responsables conformité à identifier précisément ce qu'ils doivent exiger de leurs fournisseurs de modèles GPAI, et comment structurer cette évaluation.

Que change l'AI Act pour les modèles GPAI après août 2025 ?

L'AI Act distingue deux catégories de modèles GPAI :

  • Les modèles GPAI standard : soumis à des obligations de transparence et de documentation technique.
  • Les modèles GPAI à risque systémique : ceux entraînés avec plus de 10²⁵ FLOPs, soumis à des exigences renforcées (évaluation adversariale, notification d'incidents, mesures de cybersécurité).

Le Bureau de l'IA (AI Office) de la Commission européenne sera chargé de superviser ces fournisseurs. Mais attention : la responsabilité des entreprises clientes n'est pas nulle. Elles restent responsables du déploiement des systèmes IA qu'elles construisent sur ces modèles. Une documentation fournisseur insuffisante peut directement compromettre leur propre conformité.

Les 5 documents et garanties à exiger de vos fournisseurs GPAI

1. La documentation technique conforme à l'annexe XI de l'AI Act

Tout fournisseur de modèle GPAI doit produire une documentation technique décrivant : l'architecture du modèle, les données d'entraînement (sources, méthodes de filtrage), les capacités et limitations connues, les tests d'évaluation de performance. Exigez cette documentation contractuellement et vérifiez qu'elle est tenue à jour à chaque version majeure du modèle.

2. La politique d'utilisation acceptable (AUP) et ses mécanismes d'application

La politique d'utilisation acceptable doit être opposable et préciser les cas d'usage interdits (désinformation, surveillance de masse, manipulation comportementale). Ce qui importe ici n'est pas seulement l'existence de cette politique, mais les mécanismes techniques et contractuels mis en place pour en assurer le respect — monitoring des usages, procédures de signalement, délais de réponse.

3. Le résumé des données d'entraînement (copyright et RGPD)

L'AI Act impose aux fournisseurs GPAI de publier un résumé suffisamment détaillé des contenus utilisés pour l'entraînement. Pour vos équipes juridiques, ce document est essentiel : il permet d'évaluer le risque de contrefaçon dans les outputs générés et les éventuelles violations de données personnelles. OpenAI, Google et Mistral ont déjà publié des versions initiales — mais leur niveau de détail varie considérablement. Demandez explicitement la version la plus récente et datée.

4. Les rapports d'évaluation adversariale (pour les modèles à risque systémique)

Pour les modèles dépassant le seuil de 10²⁵ FLOPs (GPT-4, Gemini Ultra, Claude 3 Opus…), l'AI Act exige des évaluations de sécurité conduites avant mise sur le marché et après modifications significatives. Ces rapports, même partiellement confidentiels, doivent faire l'objet d'un résumé communicable. Si votre fournisseur refuse tout accès à ces éléments, c'est un signal d'alerte fort dans votre évaluation de risque tiers.

5. Les engagements contractuels sur la notification d'incidents

En cas d'incident de sécurité grave affectant le modèle (jailbreak massif, fuite de données d'entraînement, vulnérabilité critique), les fournisseurs à risque systémique doivent notifier l'AI Office. Mais votre contrat doit prévoir une notification parallèle vers vous, client, dans des délais compatibles avec vos propres obligations RGPD et votre plan de réponse aux incidents.

Comment intégrer ces exigences dans vos processus achats et conformité ?

Enrichir votre questionnaire fournisseur IA

Si vous disposez déjà d'un processus de due diligence tiers (TPRM), créez une section dédiée aux fournisseurs GPAI avec les cinq points ci-dessus. Une grille de maturité sur quatre niveaux (absence, partiel, substantiel, complet) permet de comparer objectivement les fournisseurs concurrents.

Intégrer des clauses contractuelles spécifiques

Les clauses standard de vos contrats SaaS ne suffisent plus. Ajoutez des stipulations portant sur : la mise à disposition de la documentation technique sous 30 jours, l'engagement de mise à jour en cas de changement de version majeure, la notification d'incident dans les 72 heures, et la coopération avec les autorités de contrôle sur demande.

Maintenir un registre des modèles GPAI utilisés

Dans une logique de gouvernance IA, il est indispensable de savoir quels modèles GPAI sont effectivement utilisés dans votre organisation — y compris via des outils tiers (shadow AI). Un inventaire centralisé, mis à jour trimestriellement, vous permet d'identifier les expositions réglementaires et de prioriser vos actions de mise en conformité.

Ce que révèle l'état actuel du marché

En pratique, la maturité des fournisseurs est très inégale. Les grands acteurs américains (OpenAI, Google, Anthropic) ont amorcé leur conformité AI Act, mais leurs documentations restent souvent incomplètes sur les données d'entraînement. Les fournisseurs européens comme Mistral AI affichent une posture proactive, notamment sur la transparence des jeux de données. Les fournisseurs de niche ou les modèles open source déployés en self-hosted (LLaMA, Falcon) présentent un cas particulier : le client devient de facto responsable de la conformité du modèle, ce qui implique de conduire soi-même une partie de l'évaluation.

Cette asymétrie de maturité justifie d'autant plus une approche structurée et documentée de l'évaluation fournisseur.

En résumé : la checklist minimale pour août 2025

  • Documentation technique conforme à l'annexe XI obtenue et archivée
  • Politique d'utilisation acceptable analysée et compatible avec vos cas d'usage
  • Résumé des données d'entraînement reçu et examiné par le service juridique
  • Rapport d'évaluation adversariale demandé (si modèle à risque systémique)
  • Clauses contractuelles de notification d'incidents négociées
  • Registre interne des modèles GPAI utilisés tenu à jour

L'AI Act ne crée pas qu'une obligation pour les fournisseurs : il crée une nouvelle norme de diligence pour les acheteurs. Les entreprises qui anticipent ces exigences dès maintenant seront mieux positionnées face aux audits réglementaires et aux attentes croissantes de leurs propres clients.

FAQ

Qu'est-ce qu'un modèle GPAI au sens de l'AI Act ?

Un modèle GPAI (General Purpose AI) est un modèle d'IA entraîné sur de grandes quantités de données, capable d'accomplir un large éventail de tâches. L'AI Act les soumet à des obligations spécifiques de documentation et de transparence, renforcées pour ceux dépassant 10²⁵ FLOPs d'entraînement.

Les entreprises clientes sont-elles directement soumises aux obligations GPAI de l'AI Act ?

Non directement, mais elles restent responsables des systèmes IA qu'elles déploient sur ces modèles. Une documentation fournisseur insuffisante peut compromettre leur propre conformité en tant que déployeurs ou fournisseurs de systèmes IA.

Que faire si un fournisseur GPAI refuse de fournir la documentation technique requise ?

C'est un signal d'alerte majeur. Vous pouvez signaler le manquement à l'AI Office européen. Sur le plan contractuel, il est recommandé de prévoir une clause de résiliation ou de suspension d'usage en cas de non-conformité documentaire persistante.

Les modèles open source comme LLaMA sont-ils concernés par ces obligations ?

Oui, avec une nuance importante : les modèles open source bénéficient d'exemptions partielles dans l'AI Act. Mais si vous les déployez en self-hosted, vous endossez une part de la responsabilité de conformité qui incombait au fournisseur, notamment sur l'évaluation des risques.

Quand exactement ces obligations GPAI entrent-elles en vigueur ?

Les obligations relatives aux modèles GPAI de l'AI Act s'appliquent à partir d'août 2025, soit 12 mois après l'entrée en vigueur du règlement en août 2024.