Business et déploiements20:06
Contrat de déploiement d'IA: huit clauses absentes des standards informatiques
Cet article précise les clauses à intégrer au contrat avec un fournisseur d'IA: export des données sous 30 jours, interdiction de mise à niveau automatique, seuil d'hallucination à 5% et plafond de responsabilité à 12 redevances.

Écouter le résumé de l'article
Voix synthétique.Guide pratique rédigé du point de vue d'un prestataire. Il détaille des solutions courantes sans trancher de cas particulier. Lors des échanges préalables au déploiement dans les entreprises de 50–250 salariés, une idée revient systématiquement: pour déployer de l'IA, un contrat IT standard complété d'une annexe RGPD suffit. L'approche semble logique. Un contrat informatique classique encadre les délais, la recette, les pénalités, la propriété du code et la sous-traitance des données. Si un chatbot ou l'automatisation documentaire ne représente qu'un système de plus, pourquoi créer de nouvelles clauses. De plus, l'AI Act n'impose pas de forme contractuelle distincte pour les systèmes à faible risque.
L'argument principal de la partie adverse
Cet argument repose sur des bases concrètes. Un contrat IT standard comprend généralement un calendrier de recette, des pénalités contractuelles, la cession des droits patrimoniaux sur le code, une procédure de déclaration des anomalies et un accord de sous-traitance des données conforme à l'article 28 du RGPD. Pour déployer un ERP ou une plateforme e-commerce, cela suffisait. Les fournisseurs de systèmes d'IA proposent aussi des modèles avec des clauses générales sur la sécurité et l'interdiction d'entraîner des modèles sur les données du client. Les sanctions du RGPD pouvant atteindre 4% du chiffre d'affaires annuel, l'annexe de sous-traitance est souvent jugée suffisante. Par ailleurs, les amendes prévues par l'AI Act, jusqu'à 15 000 000 EUR ou 3% du chiffre d'affaires mondial, visent avant tout les fournisseurs de systèmes à haut risque, non l'entreprise qui intègre un chatbot pour le traitement des commandes.

Ce que cet argument ne couvre pas
Un contrat informatique standard ne tranche pas quatre points décisifs pour le risque lié à l'IA. Premièrement, le prompt et la configuration : leur statut d'œuvre au sens de la loi sur le droit d'auteur dépend de leur caractère créatif, or les modèles restent généralement muets sur l'attribution des droits patrimoniaux. Résultat, le prestataire peut réutiliser la même couche de prompts chez un concurrent après le contrat. Deuxièmement, le versionnement du modèle : OpenAI et Anthropic déprécient leurs modèles avec un préavis de quelques semaines ou mois, comme l'indique la documentation sur les dépréciations, et un contrat type ne permet pas au client de bloquer une mise à niveau automatique avant les tests de recette. Troisièmement, l'export des données : les historiques de conversation et les plongements vectoriels ne sont pas de simples tables SQL, rendant la mention « le prestataire restitue les données » inapplicable dans les faits. Quatrièmement, les hallucinations : la responsabilité relative à un « résultat erroné » exige un seuil chiffré, sous peine de transformer chaque réponse inexacte en litige contractuel. À cela s'ajoute la distinction des rôles selon l'AI Act : le fournisseur de système d'IA et le déployeur ont des obligations différentes qu'un contrat IT classique ne sépare pas ; dès le 2.08.2026, les chatbots devront obligatoirement signaler l'interaction avec une IA et identifier les contenus générés.
Notre position
Dans notre pratique, un contrat de déploiement d'IA en production comprend huit clauses absentes d'un contrat IT standard : droits sur les prompts et la configuration (cession des droits patrimoniaux d'auteur ou licence irrévocable et perpétuelle avec droit de modification et de sous-licence), préavis de 60 jours en cas de dépréciation du modèle et interdiction des mises à jour automatiques sans tests de recette, export des données sous 30 jours au format JSON/CSV/JSONL, suppression des sauvegardes sous 60 jours, seuil d'hallucinations ≤5% sur jeu de test, plafond de responsabilité du prestataire fixé à 12 mois d'honoraires, séquestre notarié ou escrow des prompts et du code, puis assistance de réversibilité de 3 mois au tarif standard. Concrètement, pour le déploiement d'un assistant de messagerie sur un échantillon de 500 courriels, nous avons exigé la fiche de modèle chiffrée, puis validé la version finale via les tests de recette sur cet échantillon. Sans ces clauses, le client conserve un système opérationnel, mais reste privé de porte de sortie et de seuil de responsabilité sur les réponses générées.

Les actions prioritaires ce trimestre
Ce trimestre, avant toute signature, vérifiez si le prestataire accepte l'export des données sous 30 jours et le test d'hallucinations ≤5%. Un refus sur ces deux points ne condamne pas le projet, mais identifie clairement le risque porté par le client. Une seule condition nous ferait changer d'avis : la fourniture d'une instance locale d'un modèle open source avec fiche de modèle auditée et accès complet aux poids, rendant superflues les clauses de dépréciation d'API tierces. D'ici là, nous traitons chaque contrat de déploiement d'IA comme un document distinct, non comme une simple annexe à un modèle IT.
Sources
Documents consultés lors de la rédaction. Le texte ci-dessus est le nôtre; ces plateformes ne sont pas responsables de son contenu et ne l'ont pas validé.
