Il y a dans le règlement sur l'IA une question qui décide de la plupart de vos obligations, et ce n'est pas « mon système est-il à haut risque ? »
C'est « que suis-je ? »
Le règlement attribue les obligations selon le rôle tenu dans la chaîne de valeur. L'écart entre les rôles est énorme, et se tromper de réponse coûte de l'argent dans les deux sens - soit vous budgétez un travail que vous ne deviez pas, soit vous passez à côté d'un travail que vous deviez.
Les quatre rôles
| Rôle | Définition | Ce que vous devez |
|---|---|---|
| Fournisseur | Vous développez un système d'IA, ou le faites développer, et vous le mettez sur le marché de l'UE ou en service sous votre propre nom ou votre propre marque | L'ensemble complet lorsque le système est à haut risque : articles 9 à 15, 17, gestion de la qualité, évaluation de la conformité, marquage CE, enregistrement dans la base de données de l'UE, surveillance après commercialisation, signalement des incidents |
| Déployeur | Vous utilisez un système d'IA sous votre propre autorité, dans le cadre de votre activité professionnelle | L'article 26 seulement. Plus l'analyse d'impact sur les droits fondamentaux de l'article 27 si vous êtes un organisme public ou que vous fournissez des services publics |
| Importateur | Vous mettez sur le marché de l'UE un système portant le nom d'un fournisseur établi hors de l'UE | Article 23 - vérifier que le fournisseur a fait son travail avant de faire entrer le système |
| Distributeur | Vous mettez un système à disposition sur le marché de l'UE sans être ni le fournisseur ni l'importateur | Article 24 - vérification et diligence |
Tout se joue sur la formule « sous votre propre nom ou votre propre marque ». Pas qui a écrit le code. Pas qui a entraîné le modèle. Le nom qui figure sur la chose au moment où elle arrive sur le marché.
L'erreur que les fondateurs commettent le plus souvent
« On l'a construit, donc on est fournisseur. »
Parfois vrai. Souvent non, et la distinction vaut de l'argent bien réel.
Si le système d'IA lui-même appartient à quelqu'un d'autre - un outil de recrutement que vous avez sous licence, un modèle de support que vous appelez via une API, un produit de scoring que vous revendez à l'intérieur de votre plateforme - et que vous l'utilisez dans vos opérations, vous êtes déployeur de ce système. Vous avez bien construit quelque chose. Vous avez construit un produit autour du système d'IA d'un autre, et ce qui intéresse le règlement, c'est lequel des deux est le système d'IA en question.
Ce que cela retire est considérable. Pas d'évaluation de la conformité. Pas de marquage CE. Pas de dossier technique au titre de l'annexe IV. Pas d'enregistrement dans la base de données de l'UE. Ce sont les obligations coûteuses, lentes et suspendues à la disponibilité d'un organisme notifié, et les déployeurs ne les ont tout simplement pas.
J'ai vu des équipes obtenir un devis d'évaluation de la conformité, le budgéter sur deux trimestres, et se révéler être des déployeurs. Le devis était réel. L'obligation ne l'était pas.
L'erreur qui va dans l'autre sens
Deux chemins vous font entrer dans les obligations du fournisseur sans que vous ayez décidé d'en devenir un.
1. Modification substantielle - article 25
Vous devenez le fournisseur d'un système qui était jusque-là celui de quelqu'un d'autre si vous :
- apposez votre propre nom ou votre propre marque sur un système à haut risque déjà présent sur le marché ;
- apportez une modification substantielle à un système à haut risque de telle sorte qu'il demeure à haut risque ; ou
- modifiez la finalité prévue d'un système - y compris d'un système qui n'était pas classé à haut risque jusque-là - de telle sorte qu'il le devienne.
C'est ce troisième cas qui piège les gens. Prenez un outil de classification à usage général, pointez-le sur le tri de CV, livrez-le à des employeurs sous votre marque, et vous avez créé un système à haut risque dont vous êtes le fournisseur. Personne n'a envoyé de notification. Les obligations du fournisseur d'origine ne vous ont pas été transférées - un nouvel ensemble s'est attaché à vous.
La marque blanche est le même piège sous un habit plus avenant. Revendre sous votre propre marque y appose votre nom, et le règlement lit les noms.
2. GPAI - article 53
Une question distincte, avec une réponse distincte. Qu'avez-vous fait au modèle ?
- Appels d'API ou prompting - vous êtes en aval. Les obligations de l'article 53 restent chez le fournisseur du modèle. Pas chez vous.
- Affinage léger, même domaine, jeu de données modeste - vous restez en aval dans le cas ordinaire.
- Réentraînement substantiel, changement majeur de paramètres ou nouveau domaine de tâches - vous pouvez être fournisseur de GPAI : documentation technique de l'annexe XI, informations en aval de l'annexe XII, une politique en matière de droit d'auteur et de fouille de textes et de données, et un résumé public des données d'entraînement.
Applicable depuis août 2025, sanctionnable depuis le 2 août 2026. Le groupe exposé, ce sont les équipes qui ont fait un affinage sérieux en 2025 pour des raisons de performance, à un moment où aucune raison réglementaire n'incitait à y penser. Où se situe exactement ce seuil.
Vous êtes probablement les deux
La plupart des entreprises d'une certaine taille tiennent les deux rôles en même temps, et le règlement n'y voit rien à redire - cela signifie simplement deux ensembles d'obligations.
Un exemple réaliste. Une entreprise de vingt personnes dans la HR-tech :
- Fournisseur de son propre système de classement de CV, vendu à des employeurs sous sa propre marque. À haut risque au titre de l'annexe III, point 4. Obligations complètes du fournisseur d'ici au 2 décembre 2027.
- Déployeur d'un preneur de notes IA sur étagère utilisé pour ses propres recrutements internes. Obligations de l'article 26, et si ce preneur de notes est à haut risque, elles s'appliquent à cette entreprise en tant qu'utilisatrice.
- Déployeur d'un chatbot de support sur son site marketing. Risque limité, information au titre de l'article 50, en vigueur dès maintenant.
Trois systèmes, trois positions, une seule entreprise. C'est pourquoi « dans quel niveau se situe mon entreprise ? » n'est pas une question à laquelle le règlement puisse répondre. Les rôles et les niveaux s'attachent aux systèmes, pas aux organisations. Chaque évaluation se fait système par système, et une entreprise qui a trois systèmes d'IA a trois évaluations.
L'article 26 en entier - ce que doivent réellement les déployeurs
Cela vaut la peine d'être lu, parce que c'est plus court qu'on ne le craint :
- Utiliser le système conformément à la notice d'utilisation du fournisseur
- Confier le contrôle humain à une personne physique ayant la compétence, la formation et l'autorité pour l'exercer - et la capacité de reprendre la main
- Veiller à ce que les données d'entrée soient pertinentes et suffisamment représentatives au regard de la finalité prévue, dans la mesure où vous en avez la maîtrise
- Surveiller le fonctionnement et suspendre l'utilisation si le système présente un risque
- Signaler les incidents graves au fournisseur et à l'autorité
- Conserver les journaux générés automatiquement pendant au moins six mois lorsqu'ils sont sous votre maîtrise
- Informer les travailleurs et leurs représentants avant de mettre un système à haut risque en service sur le lieu de travail
- Informer les personnes concernées lorsque le système prend des décisions à leur sujet ou y contribue
- Coopérer avec les autorités
De vraies obligations. Mais pas d'organisme notifié, pas de marquage CE, pas de dossier technique, et aucun chantier de dix-huit mois à prévoir.
Comment trancher en vingt minutes
- Listez vos systèmes d'IA séparément. Pas les produits - les systèmes. Le chatbot, le modèle de classement et le preneur de notes interne font trois entrées.
- Pour chacun, demandez : quel nom figure dessus quand il arrive sur le marché ? Le vôtre, vous êtes fournisseur. Celui d'un autre, et vous l'utilisez, vous êtes déployeur.
- Pour chacun, demandez : avons-nous changé ce à quoi il sert ? Si vous avez réorienté un système vers un usage à haut risque, vous en êtes probablement devenu le fournisseur.
- Séparément, demandez : avons-nous substantiellement modifié un modèle à usage général ? Si oui, allez vérifier l'article 53.
- Notez chaque réponse avec une phrase de justification, et datez-la.
Cette dernière étape est celle que l'on saute et celle qui a de la valeur. Une page datée qui dit « ce système, ce rôle, ce raisonnement » est exactement ce que réclame le service juridique d'un grand compte quand il envoie son questionnaire. C'est aussi ce qui fait la différence entre « nous avons évalué » et « nous avons supposé ».
« Pas sûr » compte comme une réponse, pour l'instant. Un « pas sûr » signalé et daté est une position provisoire défendable. Ce qui n'est pas défendable, c'est de ne s'être jamais posé la question - et c'est l'état dans lequel se trouvent la plupart des entreprises.
Découvrez lequel des deux vous êtes
Le rôle dans la chaîne de valeur est la première question que pose le scan gratuit, parce que tout le reste en dépend.
Lancer le scan gratuitPas de carte, pas de compte. Rapport d'écarts complet à partir de 59 €. Voir un vrai rapport (en anglais).
Auto-évaluation, pas un conseil juridique. Cette page et le rapport Reglynn constituent une auto-évaluation structurée fondée sur le règlement sur l'IA (règlement 2024/1689, tel que modifié par l'omnibus de juin 2026). Ils indiquent où vous vous situez probablement et ce qu'il convient de faire vérifier par un conseil qualifié. Reglynn n'est pas un organisme notifié et ne délivre aucune certification.
Comment cela a été fait. Les rapports Reglynn sont générés par un système d'IA fondé sur Claude d'Anthropic et remis automatiquement. Reglynn est un système d'IA à risque limité au sens de l'article 50 ; nous signalons l'intervention de l'IA partout où elle a lieu, y compris dans notre assistant conversationnel. Notre propre auto-évaluation.