L’AI Act impose de strictes obligations aux déployeurs de systèmes d’IA, dont une partie peut être transférée contractuellement au fournisseur. Cet article détaille les 10 clauses essentielles à intégrer dans vos contrats IA, avec exemples et points de vigilance.
Le règlement AI Act impose de nombreuses obligations strictes à ceux qui déploient des systèmes d’intelligence artificielle. Cependant, il prévoit la possibilité de transférer certaines de ces responsabilités à votre fournisseur, à condition de le faire explicitement par contrat. Ce levier contractuel, encadré par l’Article 26 et l’Article 25(1), permet de clarifier la répartition des rôles et de sécuriser juridiquement vos achats de solutions IA.
Pour les responsables achats, DPO et juristes, cette approche offre trois bénéfices majeurs :
Pourquoi formaliser contractuellement les obligations AI Act avec votre fournisseur d’IA
- **Réduire l’exposition aux risques juridiques** : la responsabilité peut être partagée ou transférée, limitant votre exposition en cas de manquement.
- **Faciliter la conformité** : le fournisseur prend en charge la documentation technique, les mises à jour et certaines obligations de suivi.
- **Maîtriser les coûts** : en contractualisant l’audit, la maintenance et la gestion des incidents, vous évitez les surcoûts imprévus.
Selon les recommandations du CEPD de janvier 2025, cette formalisation contractuelle est indispensable, surtout pour les systèmes à haut risque. Sans clause explicite, la charge de conformité repose entièrement sur le déployeur.
Les 10 clauses incontournables à prévoir dans vos contrats IA
Pour garantir la conformité et la sécurité de vos projets IA, intégrez systématiquement ces dix clauses à vos contrats avec les fournisseurs. Chaque clause est accompagnée de sa base légale, d’un exemple de formulation et des signaux d’alerte à surveiller.
1. Remise de la documentation technique complète (Annexe IV)
**Enjeu** : L’Article 11 impose la fourniture d’une documentation technique exhaustive, conforme à l’Annexe IV. Cette documentation est indispensable pour prouver la conformité et répondre aux autorités.
**Exemple de clause** :
> « Le Fournisseur remettra au Déployeur, avant toute mise en service, une documentation technique complète répondant à l’Annexe IV du Règlement (UE) 2024/1689, comprenant :
> - description générale du système d’IA ;
> - instructions d’utilisation ;
> - caractéristiques, capacités et limites ;
> - mesures de surveillance post-commercialisation ;
> - risques résiduels et actions d’atténuation.
> Le Fournisseur garantit l’exactitude et la mise à jour de cette documentation pendant toute la durée du contrat. »
**Points de vigilance** :
- Refus de fournir une documentation détaillée, sous prétexte de secret industriel.
- Documentation trop générique, non spécifique au système livré.
- Absence d’engagement sur la mise à jour en cas d’évolution du système.
2. Obligation de notification des incidents graves sous 72 heures
**Enjeu** : L’Article 73 impose la notification rapide des incidents graves. Cette exigence doit être étendue au déployeur pour permettre une réaction appropriée.
**Exemple de clause** :
> « Le Fournisseur s’engage à informer le Déployeur de tout incident grave, tel que défini à l’Article 3(44) du Règlement (UE) 2024/1689, dans un délai maximal de 72 heures. La notification inclura :
> - description de l’incident ;
> - causes identifiées ou supposées ;
> - mesures correctives prises ou envisagées ;
> - risques résiduels pour les utilisateurs.
> Le Fournisseur tiendra le Déployeur informé du suivi auprès des autorités compétentes. »
**Points de vigilance** :
- Délai de notification supérieur à 72 heures.
- Procédure de notification floue ou inexistante.
- Refus de partager les détails des incidents avec le déployeur.
3. Droit d’audit annuel du système et de la conformité
**Enjeu** : L’Article 26(5) impose un suivi de la conformité. Un droit d’audit permet de contrôler le respect des obligations contractuelles et légales.
**Exemple de clause** :
> « Le Déployeur, ou un tiers mandaté, pourra effectuer un audit annuel du système d’IA et de sa documentation afin de vérifier la conformité au Règlement (UE) 2024/1689 et au contrat. L’audit portera notamment sur :
> - la documentation technique ;
> - la gestion des risques ;
> - la traçabilité des données et décisions ;
> - la gestion des incidents.
> Le Fournisseur fournira les accès et informations nécessaires. Les résultats seront partagés et le Fournisseur aura 30 jours pour corriger toute non-conformité constatée. »
**Points de vigilance** :
- Droit d’audit limité à une fréquence inférieure à une fois par an.
- Accès restreint à la documentation ou à certaines fonctionnalités.
- Absence de délai pour la mise en conformité post-audit.
4. Obligation d’information et d’accord préalable en cas de modification substantielle
**Enjeu** : L’Article 14 impose une réévaluation de la conformité en cas de modification majeure. Le déployeur doit être informé et pouvoir valider toute évolution significative.
**Exemple de clause** :
> « Le Fournisseur notifiera au Déployeur toute modification substantielle du système d’IA (au sens de l’Article 3(23)), au moins 30 jours avant sa mise en œuvre, en précisant :
> - la nature de la modification ;
> - l’impact sur la conformité ;
> - les mesures correctives envisagées.
> Le Déployeur disposera de 15 jours pour approuver ou demander des ajustements. Sans réponse, la modification pourra être déployée sous réserve de conformité légale. »
**Points de vigilance** :
- Modification du système sans notification préalable.
- Pas de délai défini pour l’information du déployeur.
- Absence d’évaluation d’impact transmise au client.
5. Déclaration explicite du niveau de risque du système d’IA
**Enjeu** : L’Article 6 impose la classification du système selon le niveau de risque. Le fournisseur doit préciser ce classement et le justifier.
**Exemple de clause** :
> « Le Fournisseur déclare le niveau de risque du système d’IA fourni conformément à l’Article 6 du Règlement (UE) 2024/1689 :
> - [ ] Système interdit (Article 5)
> - [ ] Système à haut risque (Annexe III)
> - [ ] Système à risque limité (Article 50)
> - [ ] Système à risque minimal
> Une justification écrite de cette classification sera fournie. En cas de désaccord, les parties solliciteront un avis de l’AI Office ou d’une autorité compétente. »
**Points de vigilance** :
- Refus du fournisseur de déclarer le niveau de risque.
- Absence de justification écrite.
- Tentative de sous-classer le système pour éviter les obligations.
6. Attestation de conformité au marquage CE avant toute mise en service
**Enjeu** : L’Article 48 impose le marquage CE pour les systèmes à haut risque. Le déployeur doit exiger la preuve de cette conformité.
**Exemple de clause** :
> « Le Fournisseur certifie que le système d’IA est conforme au Règlement (UE) 2024/1689 et porte le marquage CE, conformément à l’Article 48. Il remettra la déclaration UE de conformité (Article 47) avant toute mise en service. En cas de non-conformité détectée après déploiement, le Fournisseur prendra toutes mesures correctives dans un délai de 15 jours. »
**Points de vigilance** :
- Impossibilité de fournir la déclaration UE de conformité.
- Marquage CE sans fondement technique.
- Aucun engagement sur la correction rapide des non-conformités.
7. Conservation des logs selon l’Article 12
**Enjeu** : L’Article 12 impose la conservation des logs pendant 6 mois pour les systèmes à haut risque. Ces logs sont essentiels pour la traçabilité et les investigations.
**Exemple de clause** :
> « Le Fournisseur conservera les logs du système d’IA pendant au moins 6 mois, conformément à l’Article 12 du Règlement (UE) 2024/1689. Les logs comprendront :
> - données d’entrée et de sortie ;
> - paramètres de fonctionnement ;
> - décisions ou prédictions ;
> - erreurs ou anomalies.
> Ils seront sécurisés et accessibles au Déployeur sur demande, dans un format exploitable. »
**Points de vigilance** :
- Refus de conserver les logs 6 mois.
- Inaccessibilité ou format illisible des logs.
- Absence de mesures de sécurité pour les logs.
8. Fourniture des supports et sessions de formation (Article 4)
**Enjeu** : L’Article 4 impose la formation des utilisateurs. Le fournisseur doit fournir les supports et, si possible, proposer des formations.
**Exemple de clause** :
> « Le Fournisseur s’engage à fournir au Déployeur des supports de formation adaptés pour une utilisation sûre et conforme du système d’IA, comprenant :
> - manuel d’utilisation détaillé ;
> - guides pratiques par cas d’usage ;
> - modules de formation en ligne ou présentiel, si disponibles.
> Sur demande, le Fournisseur proposera des sessions de formation selon ses tarifs habituels. »
**Points de vigilance** :
- Absence de supports de formation spécifiques.
- Supports trop génériques ou incomplets.
- Sessions de formation à des tarifs excessifs.
9. Clause de résiliation pour non-conformité répétée
**Enjeu** : En cas de manquements répétés du fournisseur, le déployeur doit pouvoir résilier le contrat sans frais.
**Exemple de clause** :
> « En cas de non-respect récurrent des obligations contractuelles ou légales, notamment celles du Règlement (UE) 2024/1689, le Déployeur pourra résilier le contrat avec un préavis de 30 jours, sans pénalité, après deux mises en demeure restées sans effet. Le Fournisseur remboursera le cas échéant les sommes versées pour la période postérieure à la résiliation. »
**Points de vigilance** :
- Absence de clause de résiliation spécifique.
- Pénalités financières ou préavis excessif pour résiliation.
- Procédure de résiliation floue ou inapplicable.
10. Définition claire de la loi applicable et du tribunal compétent
**Enjeu** : Pour éviter tout litige complexe, le contrat doit préciser la loi applicable et la juridiction compétente.
**Exemple de clause** :
> « Le présent contrat relève du droit français. Tout litige sera de la compétence exclusive des tribunaux de Paris, même en cas de pluralité de parties ou d’appel en garantie. »
**Points de vigilance** :
- Loi étrangère imposée sans justification.
- Juridiction située hors de France ou dans un pays tiers.
- Absence de clause sur la loi applicable ou la juridiction.
Modèle de clause globale à intégrer à vos contrats IA
Voici un exemple de clause couvrant les obligations majeures du règlement AI Act. Personnalisez-le avec votre service juridique :
« Le Fournisseur garantit la conformité du système d’IA fourni au Règlement (UE) 2024/1689, incluant :
- la documentation technique (Annexe IV) ;
- la gestion des risques (Article 9) ;
- la transparence et la traçabilité (Article 12) ;
- la notification des incidents (Article 73) ;
- le marquage CE et la déclaration UE de conformité (Articles 47 et 48).
Le Fournisseur s’engage à :
- transmettre une documentation technique complète et à jour avant mise en service ;
- notifier tout incident grave sous 72 heures ;
- autoriser un audit annuel du système et de la documentation ;
- prévenir toute modification substantielle au moins 30 jours avant déploiement ;
- conserver les logs du système au moins 6 mois ;
- fournir les supports de formation nécessaires.
En cas de manquement, le Déployeur pourra résilier le contrat avec un préavis de 30 jours, sans pénalité. Le droit français s’applique et tout litige sera porté devant les tribunaux de Paris. »
Conseils pratiques pour négocier ces clauses avec votre fournisseur IA
Les fournisseurs, notamment les plus importants, peuvent être réticents à intégrer toutes ces clauses. Voici des stratégies pour défendre vos intérêts :
Anticiper les objections principales
- **Secret industriel** : Proposez un NDA ou une version anonymisée pour la documentation technique.
- **Charge administrative** : Limitez la fréquence des audits et proposez une organisation concertée.
- **Coûts additionnels** : Négociez un forfait ou des tarifs préférentiels pour la formation.
Valoriser les arguments business
- **Réduction des risques** pour toutes les parties grâce à la clause de résiliation.
- **Avantage concurrentiel** : un fournisseur conforme peut mieux valoriser ses offres.
- **Accès aux marchés publics** : la conformité est souvent requise pour répondre aux appels d’offres européens.
Distinguer clauses non négociables et adaptables
- Clauses non négociables : documentation technique (Annexe IV), notification sous 72h, audit annuel, résiliation pour non-conformité.
- Clauses adaptables : fréquence des audits, format des logs, modalités de formation.
Articulation avec le RGPD et autres textes réglementaires
Les clauses AI Act doivent s’articuler avec le RGPD et d’autres réglementations sectorielles pour éviter doublons et contradictions.
Complémentarité avec le RGPD
Le RGPD prévoit déjà des obligations contractuelles pour les sous-traitants (Article 28). Les clauses AI Act viennent les compléter, par exemple :
- **Notification des violations** : le RGPD et l’AI Act imposent un délai de 72h (Article 33 RGPD, Article 73 AI Act). Une seule clause peut suffire.
- **Audit** : le RGPD prévoit un droit d’audit, à compléter par les exigences spécifiques AI Act.
- **Logs** : les logs exigés par l’AI Act peuvent aussi servir à répondre aux droits d’accès ou d’explication prévus par le RGPD.
Coordination avec d’autres réglementations sectorielles
Selon votre secteur, d’autres textes peuvent s’appliquer :
- **DORA** (secteur financier) : exigences sur la résilience opérationnelle et la gestion des risques IA.
- **MDR** (dispositifs médicaux) : exigences supplémentaires pour l’IA en santé.
- **DSA** (services numériques) : obligations de transparence pour les plateformes IA.
Pour garantir une conformité globale, désignez un référent chargé de coordonner l’ensemble des exigences réglementaires, dont celles du règlement AI Act.
---
Pour plus de détails, consultez le texte officiel du Règlement (UE) 2024/1689 et ses annexes :
Pour toute question, rapprochez-vous de votre service juridique ou d’un spécialiste conformité IA.