Quels sont les rôles définis par l'AI Act ?
L'article 3 définit précisément chaque acteur de la chaîne de valeur. Une même organisation peut cumuler plusieurs de ces rôles selon les systèmes qu'elle utilise ou met sur le marché.
| Rôle | Définition (art. 3) | Qui c'est, en pratique |
|---|---|---|
| Fournisseur (pt 3) | Développe un système d'IA — ou le fait développer — et le met sur le marché sous son nom ou sa marque | L'éditeur, le concepteur, la marque |
| Déployeur (pt 4) | Utilise un système d'IA sous sa propre autorité, à titre professionnel | La très grande majorité des entreprises |
| Importateur (pt 6) | Met sur le marché de l'UE un système d'un acteur établi hors UE | Le point d'entrée européen d'une IA étrangère |
| Distributeur (pt 7) | Met un système à disposition sans être fournisseur ni importateur | Le revendeur, l'intégrateur simple |
| Mandataire (pt 5) | Représente dans l'UE un fournisseur établi hors UE | Le représentant légal européen |
Pourquoi le rôle est-il si déterminant ?
Parce que les obligations diffèrent radicalement. Les exigences essentielles des articles 8 à 15 (gestion des risques, gouvernance des données, documentation technique, contrôle humain, robustesse…) pèsent d'abord sur le fournisseur, qui doit en outre réaliser l'évaluation de conformité, apposer le marquage CE et enregistrer le système. Le déployeur, lui, répond des obligations de l'article 26 : usage conforme à la notice, contrôle humain, information des personnes, conservation des journaux. Confondre les deux conduit à mal calibrer sa démarche.
| Obligation (haut risque) | Fournisseur | Déployeur |
|---|---|---|
| Exigences techniques (art. 8-15) | Oui | Non (mais en dépend) |
| Évaluation de conformité & marquage CE | Oui | Non |
| Usage conforme à la notice | — | Oui (art. 26) |
| Contrôle humain effectif | Conçoit les moyens (art. 14) | Met en œuvre (art. 26) |
| Information des personnes concernées | — | Oui (art. 26) |
| Analyse d'impact droits fondamentaux | — | Oui si concerné (art. 27) |
Quand un déployeur devient-il fournisseur ?
C'est le piège le plus fréquent. L'article 25 prévoit qu'un déployeur — ou un distributeur, un importateur, un tiers — est réputé fournisseur d'un système à haut risque, avec toutes les obligations correspondantes, dans trois situations :
- il appose son nom ou sa marque sur un système à haut risque déjà mis sur le marché ;
- il apporte une modification substantielle à un système à haut risque déjà sur le marché, de sorte qu'il reste à haut risque ;
- il modifie la destination d'un système d'IA (y compris à usage général) de manière à le faire entrer dans la catégorie haut risque.
Et si mon entreprise n'est pas européenne ?
Le règlement s'applique aussi aux fournisseurs et déployeurs établis hors de l'Union dès lors que les résultats produits par le système sont utilisés dans l'UE (article 2 § 1). Cette portée extraterritoriale vise à éviter tout contournement par la localisation. Un fournisseur hors UE doit par ailleurs désigner un mandataire établi dans l'Union (article 22).
Comment qualifier correctement son rôle ?
- 01
Raisonner usage par usage
Le rôle se qualifie pour chaque système, pas pour l'organisation entière. Vous pouvez être déployeur d'un outil et fournisseur d'un autre.
- 02
Vérifier la marque et les modifications
Apposez-vous votre nom ? Modifiez-vous substantiellement le système ? Changez-vous sa destination ? Si oui, l'article 25 peut s'appliquer.
- 03
Documenter la qualification
Conservez la trace du raisonnement : c'est un élément de preuve en cas de contrôle.
- 04
Clarifier les rôles par contrat
Les responsabilités entre fournisseur, déployeur et intégrateurs doivent être reflétées dans les contrats (art. 25).
- 05
Réévaluer à chaque évolution
Une mise à jour majeure, un changement d'usage ou un rebranding peuvent modifier votre rôle.
Questions fréquentes
Une entreprise qui utilise un logiciel d'IA du commerce est-elle fournisseur ou déployeur ?
En principe déployeur : elle utilise le système sous sa propre autorité sans le développer ni le commercialiser sous son nom. Elle peut toutefois devenir fournisseur si elle le modifie substantiellement, le rebrande ou en change la destination (article 25).
Peut-on être à la fois fournisseur et déployeur ?
Oui. Une organisation peut développer un système (fournisseur) tout en en utilisant d'autres (déployeur). Le règlement prévoit d'ailleurs des situations où un acteur cumule les deux statuts pour un même système, avec les obligations correspondantes.
Fine-tuner un modèle sur mes données fait-il de moi un fournisseur ?
Cela dépend de l'ampleur de la modification. Un ajustement mineur ne change pas votre rôle ; une modification substantielle d'un système à haut risque, ou un changement de destination le faisant basculer en haut risque, peut vous rendre fournisseur au sens de l'article 25.
Le distributeur a-t-il des obligations ?
Oui. Le distributeur doit notamment vérifier, avant mise à disposition, que le système porte le marquage CE, qu'il est accompagné de la documentation requise, et que le fournisseur et l'importateur ont respecté leurs obligations (articles 23-24).