Code de bonnes pratiques pour l'IA à usage général : ce que les acheteurs doivent vérifier
Intelligence artificielle et droit Dimitri Jorand
Le code de bonnes pratiques du 10 juillet 2025 encadre les fournisseurs de modèles d'IA à usage général. Ce que cela change concrètement pour un établissement acheteur ou intégrateur.
Une direction générale, une DSI ou un service achats qui signe un contrat pour un assistant IA générative, un outil de synthèse documentaire ou une brique d'IA intégrée à un logiciel métier engage son organisation pour plusieurs années. Dans un CHU, un GHT ou une association gestionnaire d'ESMS, ce choix touche des données sensibles, des agents publics et parfois des usagers vulnérables. Le code de bonnes pratiques pour l'IA à usage général, publié par la Commission européenne le 10 juillet 2025, ne s'adresse pas directement à ces acheteurs. Il encadre les fournisseurs de modèles à usage général, ceux qui construisent les grands modèles de langage et de génération sur lesquels reposent la plupart des outils du marché.
Pour un établissement de santé, un centre hospitalier, un EHPAD ou une collectivité territoriale, la question pratique porte sur les changements introduits par ce code dans la relation avec les éditeurs, les intégrateurs et les revendeurs. Que peut-on exiger d'un fournisseur qui adhère au code ? Que reste-t-il à la charge du déployeur, c'est-à-dire de votre organisation, lorsqu'elle utilise ces modèles dans un service RH, un secrétariat médical ou un outil de formation ?
Cet article distingue les obligations qui pèsent sur le fournisseur du modèle à usage général de celles qui restent entièrement de votre responsabilité en tant que déployeur ou intégrateur. Il propose une liste concrète de clauses et de pièces à demander avant tout achat ou intégration, marché public inclus.
Ce que le code de bonnes pratiques impose au fournisseur de modèle
Le règlement européen sur l'IA distingue les modèles d'IA à usage général des systèmes d'IA qui les intègrent. Un modèle à usage général est un modèle entraîné sur de grands volumes de données, capable d'effectuer une large gamme de tâches, comme la génération de texte, la traduction ou le résumé. Les obligations du règlement pour ces fournisseurs portent sur trois axes principaux, détaillés par le code de bonnes pratiques publié par la Commission.
Transparence sur les données d'entraînement
Le fournisseur doit tenir à jour une documentation technique décrivant les caractéristiques du modèle, et fournir aux fournisseurs de systèmes d'IA qui intègrent ce modèle les informations nécessaires pour comprendre ses capacités et ses limites. L'établissement acheteur final ne reçoit pas toujours cette documentation. Elle doit néanmoins exister et pouvoir être retracée par l'intégrateur.
Respect du droit d'auteur
Le code décrit une politique de respect du droit d'auteur que les fournisseurs signataires s'engagent à appliquer, notamment sur le contenu utilisé pour l'entraînement des modèles. Pour un établissement de santé ou une entreprise privée qui utilise un outil de génération de contenu, cela signifie une réduction du risque juridique lié à la réutilisation de contenus protégés, mais cela ne dispense pas l'utilisateur final de vérifier les conditions d'usage des productions générées.
Sûreté et sécurité pour les modèles à risque systémique
Certains modèles, en raison de leur puissance de calcul et de leur diffusion, sont qualifiés de modèles présentant un risque systémique au sens du règlement. Leurs fournisseurs doivent évaluer et atténuer les risques associés, documenter les incidents graves et mettre en place une gouvernance de la sécurité. Cette catégorie concerne un nombre restreint de très grands modèles, pas l'ensemble des outils du marché.
Ce qui reste de la responsabilité de l'acheteur ou de l'intégrateur
La plupart des lecteurs de cet article sont des déployeurs au sens du règlement européen sur l'IA : ils utilisent un système d'IA sous leur autorité, sans en être le fournisseur. Que le modèle sous-jacent respecte ou non le code de bonnes pratiques ne change rien à vos obligations propres de déployeur, qui portent notamment sur l'information des personnes concernées, la supervision humaine des décisions assistées par l'IA et l'usage du système conforme à sa finalité déclarée.
Si votre organisation ou son intégrateur modifie substantiellement le modèle, par exemple en le ré-entraînant sur des données internes de manière significative, elle peut être requalifiée en fournisseur et hériter d'obligations supplémentaires. C'est un point à vérifier avec un conseil juridique avant tout projet d'entraînement complémentaire sur des données d'établissement.
| Acteur | Rôle au sens du règlement | Ce qu'il doit démontrer |
|---|---|---|
| Fournisseur du modèle à usage général | Provider du modèle | Documentation technique, politique droit d'auteur, évaluation sûreté si risque systémique |
| Éditeur du logiciel intégrant le modèle | Fournisseur du système d'IA | Notice d'utilisation, information sur les limites, traçabilité des versions du modèle utilisé |
| Intégrateur ou revendeur pour un CHU, un GHT ou une collectivité | Distributeur ou intégrateur | Contrat clair sur les responsabilités, transmission des documentations reçues |
| Établissement de santé, EHPAD, SSIAD, MAS/FAM, collectivité, association | Déployeur | Registre des usages, information des agents et usagers, supervision humaine |
Les clauses et pièces à demander avant un achat ou une intégration
Pour un service achats d'un centre hospitalier ou d'une collectivité territoriale, la vérification de la conformité d'un fournisseur ne suppose pas d'expertise technique en modèles de langage. Elle suppose de poser les bonnes questions et d'obtenir des réponses écrites, intégrées au contrat ou à ses annexes.
- Identifier le ou les modèles à usage général utilisés. Demandez le nom, l'éditeur et la version du ou des modèles sous-jacents intégrés dans la solution proposée.
- Demander si le fournisseur du modèle a adhéré au code de bonnes pratiques. Une adhésion facilite la présomption de conformité au règlement, et son absence reste acceptable si d'autres garanties équivalentes sont apportées.
- Exiger la documentation transmise à l'intégrateur. Cette documentation doit permettre de comprendre les capacités, les limites et les cas d'usage déconseillés du modèle.
- Clarifier la politique de droit d'auteur applicable aux contenus générés. Le contrat doit préciser qui porte le risque en cas de réclamation liée à un contenu généré, en particulier pour un usage en communication ou en formation.
- Vérifier si le modèle relève de la catégorie à risque systémique. Pour les très grands modèles, demandez une confirmation écrite du niveau de qualification retenu par le fournisseur.
- Insérer une clause de traçabilité des évolutions du modèle. Un changement de version peut modifier le comportement du système sans que l'intégrateur en informe systématiquement le client.
- Prévoir une clause de coopération en cas de contrôle. L'établissement, en tant que déployeur, doit pouvoir obtenir rapidement les informations nécessaires en cas de demande d'une autorité de surveillance.
Deux situations concrètes en établissement
Dans un centre hospitalier, la DSI évalue un outil de transcription et de synthèse de consultations reposant sur un modèle de langage tiers. L'éditeur du logiciel, en tant que fournisseur du système d'IA, doit transmettre à l'hôpital une notice d'usage claire. La DSI, en tant que déployeur, doit vérifier que cette notice existe et qu'elle couvre les limites du modèle en contexte médical, avant tout déploiement en production.
Dans une association gestionnaire de plusieurs ESMS, la direction envisage d'utiliser un assistant conversationnel pour aider les équipes SSIAD à rédiger des transmissions. L'association n'entraîne pas elle-même de modèle, elle reste déployeur. Sa vigilance porte sur le contrat avec l'éditeur, sur l'information des professionnels concernés et sur l'interdiction d'utiliser l'outil pour des décisions cliniques automatisées.
Objections fréquentes
Certains achats publics considèrent que l'adhésion au code de bonnes pratiques suffit à couvrir l'ensemble de la chaîne. La réalité est différente : le code encadre le fournisseur du modèle, et non l'éditeur du logiciel final ni le déployeur. D'autres estiment qu'en l'absence d'entraînement interne, aucune vérification n'est nécessaire. C'est également une erreur, car les obligations de déployeur existent indépendamment de toute modification du modèle.
Pour approfondir la notion de modèle à usage général et la manière dont le règlement européen la définit, DEMETER propose un décryptage dédié sur euaiact.fr, à lire comme une ressource pédagogique et non comme une source officielle. Le calendrier d'entrée en application des obligations relatives aux modèles à usage général est également détaillé dans le calendrier publié par euaiact.fr, un autre décryptage édité par DEMETER.
Ce que votre organisation peut faire maintenant
- Lister les outils d'IA générative déjà déployés et identifier, pour chacun, le fournisseur du modèle sous-jacent.
- Ajouter une clause type dans les cahiers des charges et contrats à venir, demandant l'adhésion au code de bonnes pratiques ou une garantie équivalente.
- Vérifier que le registre des usages IA de l'établissement mentionne le statut de chaque outil au regard du règlement.
- Former les acheteurs et la DSI à la distinction entre fournisseur de modèle, fournisseur de système et déployeur.
- Prévoir une clause contractuelle de notification en cas de changement de modèle ou de version.
Ces vérifications rejoignent les obligations plus larges qui pèsent sur les établissements en tant que déployeurs, décrites dans notre article sur les santé mentale 2026 : ce que l'accélération gouvernementale implique pour les acteurs et dans notre présentation de la santé mentale, Grande cause 2025 : construire une politique d'établissement crédible. Pour structurer ces vérifications au fil des projets, l'article sur le schéma directeur immobilier en santé : piloter un projet qui relie soins, usages et climat détaille une méthode simple à mettre en place. La question de la qualification d'un outil en dispositif médical, souvent liée à ces achats, est traitée dans notre article dédié à l'Prescription sociale : comprendre le dispositif avant de l'intégrer à un parcours.
Conclusion
Le code de bonnes pratiques pour l'IA à usage général clarifie ce que doivent démontrer les fournisseurs de modèles, mais il ne dispense aucun établissement de santé, aucune collectivité et aucune association de ses propres obligations de déployeur. Vérifier l'existence d'une documentation, poser des questions précises lors des achats et intégrer des clauses adaptées dans les contrats reste le geste le plus utile pour sécuriser un projet d'IA générative, qu'il s'agisse d'un marché public ou d'un contrat de gré à gré. Pour aller plus loin sur la structuration de ces achats et sur l'accompagnement au diagnostic de conformité, consultez notre page diagnostic AI Act ou notre offre de conseil, et contactez nos équipes via la page contact pour toute question sur un projet en cours.
Questions fréquentes
Le code de bonnes pratiques s'applique-t-il à mon établissement ?
Non, directement. Il s'applique aux fournisseurs de modèles d'IA à usage général. Votre établissement, en tant que déployeur, n'y adhère pas. Il peut en exiger le respect de la part de ses fournisseurs.
Qu'est-ce qu'un modèle à risque systémique ?
C'est un modèle d'IA à usage général dont la puissance de calcul et la diffusion sont jugées suffisamment importantes pour présenter un risque particulier au sens du règlement européen. Son fournisseur doit évaluer et atténuer ces risques.
Que dois-je demander à un éditeur lors d'un achat ?
Le nom et la version du modèle sous-jacent, la documentation transmise par le fournisseur du modèle, la politique applicable au droit d'auteur des contenus générés et une clause de notification en cas de changement de version.
Un marché public peut-il exiger l'adhésion au code de bonnes pratiques ?
Un acheteur public peut demander à un candidat de préciser si le fournisseur du modèle utilisé a adhéré au code, et évaluer cette information dans son analyse des offres, sans en faire nécessairement un critère éliminatoire.
Que se passe-t-il si mon intégrateur modifie le modèle ?
Une modification substantielle peut requalifier l'intégrateur en fournisseur du modèle, avec des obligations supplémentaires. Ce point mérite une vérification juridique avant tout ré-entraînement sur des données internes.
Le code de bonnes pratiques remplace-t-il le règlement européen sur l'IA ?
Non. Le code est un outil qui aide les fournisseurs à démontrer leur conformité au règlement, il ne se substitue pas aux obligations légales fixées par le texte lui-même.
Questions fréquentes
- Le code de bonnes pratiques s'applique-t-il à mon établissement ?
- Non, directement. Il s'applique aux fournisseurs de modèles d'IA à usage général. Votre établissement, en tant que déployeur, n'y adhère pas. Il peut en exiger le respect de la part de ses fournisseurs.
- Qu'est-ce qu'un modèle à risque systémique ?
- C'est un modèle d'IA à usage général dont la puissance de calcul et la diffusion sont jugées suffisamment importantes pour présenter un risque particulier au sens du règlement européen. Son fournisseur doit évaluer et atténuer ces risques.
- Que dois-je demander à un éditeur lors d'un achat ?
- Le nom et la version du modèle sous-jacent, la documentation transmise par le fournisseur du modèle, la politique applicable au droit d'auteur des contenus générés et une clause de notification en cas de changement de version.
- Un marché public peut-il exiger l'adhésion au code de bonnes pratiques ?
- Un acheteur public peut demander à un candidat de préciser si le fournisseur du modèle utilisé a adhéré au code, et évaluer cette information dans son analyse des offres, sans en faire nécessairement un critère éliminatoire.
- Que se passe-t-il si mon intégrateur modifie le modèle ?
- Une modification substantielle peut requalifier l'intégrateur en fournisseur du modèle, avec des obligations supplémentaires. Ce point mérite une vérification juridique avant tout ré-entraînement sur des données internes.
- Le code de bonnes pratiques remplace-t-il le règlement européen sur l'IA ?
- Non. Le code est un outil qui aide les fournisseurs à démontrer leur conformité au règlement, il ne se substitue pas aux obligations légales fixées par le texte lui-même.