Caesar AI Atlas
Haute prioritéDébutant

Quelle différence entre un fournisseur et un déployeur ?

Ce que vous cherchez

L’utilisateur veut comprendre le rôle de fournisseur dans le contexte de l’AI Act de l’UE et l’appliquer à des travaux concrets de gouvernance ou de conformité de l’IA.

Réponse rapide

Utilisez fournisseur pour l’acteur qui développe, met sur le marché ou met en service un système d’IA ou un modèle GPAI sous son nom ; utilisez déployeur pour l’acteur qui utilise un système d’IA sous son autorité.

Ce que vous apprendrez

  1. 1Distinction directe
  2. 2Explication en langage clair
  3. 3Limite technique ou juridique
  4. 4Pertinence pour la conformité
  5. 5Erreurs fréquentes
  6. 6Termes associés dans Atlas

Réponse détaillée

Réponse directe

Un fournisseur et un déployeur sont deux rôles d’acteurs différents dans l’AI Act de l’UE. Un fournisseur est l’acteur qui développe, fait développer, met sur le marché ou met en service un système d’IA ou un modèle GPAI sous son propre nom ou sa propre marque. Un déployeur est l’acteur qui utilise un système d’IA sous son autorité, sauf dans le cadre d’une activité purement personnelle non professionnelle. La différence n’est donc pas simplement « vendeur contre client », car un client peut devenir fournisseur s’il modifie substantiellement un système, le rebaptise ou change sa destination prévue d’une manière réglementée. Les concepts Atlas essentiels liés sont provider, deployer et ai-system. Les obligations du fournisseur se concentrent généralement sur la conception, les preuves de conformité, la mise sur le marché, la documentation et la surveillance après mise sur le marché. Les obligations du déployeur se concentrent généralement sur l’usage responsable, le respect des instructions, la supervision humaine, la surveillance opérationnelle, la qualité des données d’entrée lorsque cela est pertinent et l’escalade lorsque le système crée un risque. Dans les chaînes d’approvisionnement mixtes, une même organisation peut même occuper des rôles différents selon les systèmes, versions ou contextes de déploiement.

En termes simples

Pensez à la différence entre fournisseur et déployeur comme à la différence entre rendre un outil disponible et utiliser cet outil sur votre lieu de travail. Une entreprise qui fabrique et vend une machine critique pour la sécurité est responsable de la conception et de la conformité du produit. Une usine qui achète et exploite la machine est responsable de son bon usage, de la formation du personnel, du respect des instructions et du suivi des problèmes. L’IA est similaire. Le fournisseur doit généralement prouver que le système a été construit et fourni légalement ; le déployeur doit généralement prouver qu’il est utilisé de manière responsable dans le contexte opérationnel réel. Les deux rôles comptent, et un système sûr peut quand même échouer si l’opérateur l’utilise dans le mauvais contexte.

Analogie

Un fabricant de machine et un opérateur d’usine : l’un fournit le système, l’autre l’utilise dans des conditions réelles de travail.

Pourquoi c'est important

Cette distinction est importante parce que la conformité à l’AI Act échoue lorsque les obligations sont attribuées à la mauvaise partie. Une tâche relevant surtout du fournisseur, comme la documentation technique ou l’évaluation de la conformité, ne peut pas être simplement transférée à un déployeur qui ne dispose pas des preuves de conception. Une tâche relevant surtout du déployeur, comme la supervision humaine locale ou la surveillance dans un processus de travail, ne peut pas être résolue par le seul fournisseur. Le calendrier compte aussi : les obligations relatives aux pratiques interdites et à la maîtrise de l’IA ont déjà commencé le 2 février 2025, les obligations GPAI ont commencé le 2 août 2025, et les règles de transparence sont prévues à partir du 2 août 2026. La cartographie des rôles doit donc intervenir avant les contrats, le lancement ou le déploiement opérationnel. C’est particulièrement important dans les achats, car l’absence de preuves fournisseurs ou de supervision locale peut toutes deux retarder l’approbation.

Urgence

Une cartographie incorrecte des rôles peut laisser chaque partie croire que l’autre détient un contrôle requis, créant une lacune d’audit et d’application.

Obligations clés

L’obligation pratique consiste à créer une cartographie des rôles pour chaque système d’IA, puis à relier les contrôles au bon acteur. Les fournisseurs devraient documenter la destination prévue, la classification du risque, la conception du système, les tests, les instructions, les preuves de conformité lorsque requises, la surveillance après mise sur le marché et les processus d’actions correctives. Les déployeurs devraient documenter la façon dont le système est utilisé, qui le supervise, quelles instructions sont suivies, quelles données d’entrée sont contrôlées, comment les utilisateurs sont formés et comment les incidents ou dysfonctionnements sont escaladés. Les contrats devraient soutenir cette répartition en exigeant des flux d’information, un soutien à l’audit, une coopération en cas d’incident et des notifications de changement. La cartographie devrait être revue chaque fois que le système est rebaptisé, modifié matériellement, intégré dans un autre produit ou utilisé pour une nouvelle finalité.

  • Étape 1 : identifier qui fournit, marque, modifie ou met en service le système d’IA et qui l’utilise opérationnellement.
  • Étape 2 : cartographier séparément les obligations du fournisseur et du déployeur, notamment les preuves, la surveillance, la supervision et la réponse aux incidents.
  • Étape 3 : aligner les contrats et procédures internes afin que les preuves fournisseurs et les contrôles opérationnels ne tombent pas entre les parties.

Erreurs courantes

Les plus grandes erreurs viennent du fait que la répartition des rôles est traitée comme une étiquette commerciale plutôt que comme une analyse juridique et opérationnelle. Une entreprise peut être cliente dans le contrat tout en assumant une responsabilité proche de celle d’un fournisseur si elle change la finalité du système d’IA ou le fournit en aval.

Erreur 1 : qualifier tous les clients SaaS de déployeurs ignore les cas où le client rebaptise, revend ou modifie substantiellement le système.

Erreur 2 : supposer que la documentation du fournisseur remplace la supervision locale du déployeur laisse sans documentation la revue humaine, la formation du personnel et la surveillance de l’usage réel.

Related Atlas Content

La principale comparaison Atlas est provider-vs-deployer. Les termes associés incluent provider, deployer, ai-system, downstream-provider, intended-purpose, conformity-assessment et documentation. Cette page devrait aussi renvoyer aux pages de questions sur le fournisseur et l’évaluation de la conformité. Elle donne aux lecteurs un parcours clair entre la théorie des rôles, la collecte de preuves, les contrats et les responsabilités de gouvernance opérationnelle. Elle soutient aussi un maillage interne propre entre les libellés de rôles et les contrôles.

Termes clés

Sources

  • Caesar AI Atlas glossary
  • Regulation (EU) 2024/1689