Article 25 · Article 26 · Article 53

Fournisseur ou déployeur ?

Le rôle que vous tenez décide de l'essentiel de ce que vous devez. Des équipes budgètent des évaluations de la conformité qu'elles ne devaient pas, et héritent d'obligations de fournisseur qu'elles n'ont jamais vues venir.

Dernière mise à jour 16 septembre 2026 · Règlement (UE) 2024/1689 tel que modifié par l'omnibus de juin 2026 · Auto-évaluation, pas un conseil juridique

Il y a dans le règlement sur l'IA une question qui décide de la plupart de vos obligations, et ce n'est pas « mon système est-il à haut risque ? »

C'est « que suis-je ? »

Le règlement attribue les obligations selon le rôle tenu dans la chaîne de valeur. L'écart entre les rôles est énorme, et se tromper de réponse coûte de l'argent dans les deux sens - soit vous budgétez un travail que vous ne deviez pas, soit vous passez à côté d'un travail que vous deviez.

Les quatre rôles

RôleDéfinitionCe que vous devez
Fournisseur Vous développez un système d'IA, ou le faites développer, et vous le mettez sur le marché de l'UE ou en service sous votre propre nom ou votre propre marque L'ensemble complet lorsque le système est à haut risque : articles 9 à 15, 17, gestion de la qualité, évaluation de la conformité, marquage CE, enregistrement dans la base de données de l'UE, surveillance après commercialisation, signalement des incidents
Déployeur Vous utilisez un système d'IA sous votre propre autorité, dans le cadre de votre activité professionnelle L'article 26 seulement. Plus l'analyse d'impact sur les droits fondamentaux de l'article 27 si vous êtes un organisme public ou que vous fournissez des services publics
Importateur Vous mettez sur le marché de l'UE un système portant le nom d'un fournisseur établi hors de l'UE Article 23 - vérifier que le fournisseur a fait son travail avant de faire entrer le système
Distributeur Vous mettez un système à disposition sur le marché de l'UE sans être ni le fournisseur ni l'importateur Article 24 - vérification et diligence

Tout se joue sur la formule « sous votre propre nom ou votre propre marque ». Pas qui a écrit le code. Pas qui a entraîné le modèle. Le nom qui figure sur la chose au moment où elle arrive sur le marché.

L'erreur que les fondateurs commettent le plus souvent

« On l'a construit, donc on est fournisseur. »

Parfois vrai. Souvent non, et la distinction vaut de l'argent bien réel.

Si le système d'IA lui-même appartient à quelqu'un d'autre - un outil de recrutement que vous avez sous licence, un modèle de support que vous appelez via une API, un produit de scoring que vous revendez à l'intérieur de votre plateforme - et que vous l'utilisez dans vos opérations, vous êtes déployeur de ce système. Vous avez bien construit quelque chose. Vous avez construit un produit autour du système d'IA d'un autre, et ce qui intéresse le règlement, c'est lequel des deux est le système d'IA en question.

Ce que cela retire est considérable. Pas d'évaluation de la conformité. Pas de marquage CE. Pas de dossier technique au titre de l'annexe IV. Pas d'enregistrement dans la base de données de l'UE. Ce sont les obligations coûteuses, lentes et suspendues à la disponibilité d'un organisme notifié, et les déployeurs ne les ont tout simplement pas.

J'ai vu des équipes obtenir un devis d'évaluation de la conformité, le budgéter sur deux trimestres, et se révéler être des déployeurs. Le devis était réel. L'obligation ne l'était pas.

L'erreur qui va dans l'autre sens

Deux chemins vous font entrer dans les obligations du fournisseur sans que vous ayez décidé d'en devenir un.

1. Modification substantielle - article 25

Vous devenez le fournisseur d'un système qui était jusque-là celui de quelqu'un d'autre si vous :

C'est ce troisième cas qui piège les gens. Prenez un outil de classification à usage général, pointez-le sur le tri de CV, livrez-le à des employeurs sous votre marque, et vous avez créé un système à haut risque dont vous êtes le fournisseur. Personne n'a envoyé de notification. Les obligations du fournisseur d'origine ne vous ont pas été transférées - un nouvel ensemble s'est attaché à vous.

La marque blanche est le même piège sous un habit plus avenant. Revendre sous votre propre marque y appose votre nom, et le règlement lit les noms.

2. GPAI - article 53

Une question distincte, avec une réponse distincte. Qu'avez-vous fait au modèle ?

Applicable depuis août 2025, sanctionnable depuis le 2 août 2026. Le groupe exposé, ce sont les équipes qui ont fait un affinage sérieux en 2025 pour des raisons de performance, à un moment où aucune raison réglementaire n'incitait à y penser. Où se situe exactement ce seuil.

Vous êtes probablement les deux

La plupart des entreprises d'une certaine taille tiennent les deux rôles en même temps, et le règlement n'y voit rien à redire - cela signifie simplement deux ensembles d'obligations.

Un exemple réaliste. Une entreprise de vingt personnes dans la HR-tech :

Trois systèmes, trois positions, une seule entreprise. C'est pourquoi « dans quel niveau se situe mon entreprise ? » n'est pas une question à laquelle le règlement puisse répondre. Les rôles et les niveaux s'attachent aux systèmes, pas aux organisations. Chaque évaluation se fait système par système, et une entreprise qui a trois systèmes d'IA a trois évaluations.

L'article 26 en entier - ce que doivent réellement les déployeurs

Cela vaut la peine d'être lu, parce que c'est plus court qu'on ne le craint :

De vraies obligations. Mais pas d'organisme notifié, pas de marquage CE, pas de dossier technique, et aucun chantier de dix-huit mois à prévoir.

Comment trancher en vingt minutes

  1. Listez vos systèmes d'IA séparément. Pas les produits - les systèmes. Le chatbot, le modèle de classement et le preneur de notes interne font trois entrées.
  2. Pour chacun, demandez : quel nom figure dessus quand il arrive sur le marché ? Le vôtre, vous êtes fournisseur. Celui d'un autre, et vous l'utilisez, vous êtes déployeur.
  3. Pour chacun, demandez : avons-nous changé ce à quoi il sert ? Si vous avez réorienté un système vers un usage à haut risque, vous en êtes probablement devenu le fournisseur.
  4. Séparément, demandez : avons-nous substantiellement modifié un modèle à usage général ? Si oui, allez vérifier l'article 53.
  5. Notez chaque réponse avec une phrase de justification, et datez-la.

Cette dernière étape est celle que l'on saute et celle qui a de la valeur. Une page datée qui dit « ce système, ce rôle, ce raisonnement » est exactement ce que réclame le service juridique d'un grand compte quand il envoie son questionnaire. C'est aussi ce qui fait la différence entre « nous avons évalué » et « nous avons supposé ».

« Pas sûr » compte comme une réponse, pour l'instant. Un « pas sûr » signalé et daté est une position provisoire défendable. Ce qui n'est pas défendable, c'est de ne s'être jamais posé la question - et c'est l'état dans lequel se trouvent la plupart des entreprises.

Découvrez lequel des deux vous êtes

Le rôle dans la chaîne de valeur est la première question que pose le scan gratuit, parce que tout le reste en dépend.

Lancer le scan gratuit

Pas de carte, pas de compte. Rapport d'écarts complet à partir de 59 €. Voir un vrai rapport (en anglais).

Auto-évaluation, pas un conseil juridique. Cette page et le rapport Reglynn constituent une auto-évaluation structurée fondée sur le règlement sur l'IA (règlement 2024/1689, tel que modifié par l'omnibus de juin 2026). Ils indiquent où vous vous situez probablement et ce qu'il convient de faire vérifier par un conseil qualifié. Reglynn n'est pas un organisme notifié et ne délivre aucune certification.

Comment cela a été fait. Les rapports Reglynn sont générés par un système d'IA fondé sur Claude d'Anthropic et remis automatiquement. Reglynn est un système d'IA à risque limité au sens de l'article 50 ; nous signalons l'intervention de l'IA partout où elle a lieu, y compris dans notre assistant conversationnel. Notre propre auto-évaluation.