Classé sous — EU AI Act · Article 53 · GPAI · Foundation Models · Compliance
Article 53 du règlement européen sur l'IA : les obligations des fournisseurs de GPAI expliquées
L'article 53 impose aux fournisseurs de GPAI de transmettre une documentation technique et de coopérer avec les autorités. Voici ce que doivent faire les constructeurs de modèles de fondation — ces obligations sont déjà en vigueur.
Mise à jour du 31 juillet 2026 — correction. Les obligations relatives à l'IA à usage général prévues au chapitre V s'appliquent depuis le 2 août 2025. Elles sont déjà en vigueur, et non à venir. Cet article indiquait auparavant une date erronée. Si vous construisez ou déployez un modèle d'IA à usage général (GPAI) — pensez à GPT-4, Claude, Mistral ou Llama —, l'article 53 du règlement européen sur l'IA crée des obligations applicables depuis le 2 août 2025. Elles sont déjà en vigueur.
Contrairement aux articles 9 à 15 (qui s'appliquent aux systèmes d'IA à haut risque), l'article 53 vise directement les fournisseurs de GPAI. Il exige une documentation technique, de la transparence sur les données d'entraînement, une coopération avec les autorités et l'adhésion aux codes de bonnes pratiques du Bureau de l'IA.
Ce guide passe en revue ce qu'exige réellement l'article 53, à qui il s'applique et ce que vous devez préparer avant l'échéance d'application.
À qui s'applique l'article 53
L'article 53 s'applique aux fournisseurs de modèles d'IA à usage général mis sur le marché de l'UE. Un modèle GPAI est défini comme suit :
Un modèle d'IA entraîné sur de grandes quantités de données, capable d'exécuter un large éventail de tâches et destiné à être intégré dans divers systèmes ou applications en aval.
Exemples entrant dans le champ d'application
- Les modèles de fondation (GPT-4, Claude, Gemini, Llama, Mistral)
- Les modèles multimodaux (DALL·E, Stable Diffusion, Midjourney)
- Les modèles d'embeddings distribués sous forme d'API ou de bibliothèques
- Les modèles de génération de code (Codex, le moteur de GitHub Copilot)
Exemples hors champ d'application
- Un agent conversationnel construit par-dessus GPT-4 (vous êtes déployeur, pas fournisseur de GPAI)
- Un modèle de domaine restreint entraîné uniquement pour l'analyse de sentiment
- Un modèle interne non mis sur le marché de l'UE
Si vous êtes un déployeur en aval (p. ex. vous utilisez l'API d'OpenAI pour construire un agent de service client), l'article 53 ne s'applique pas directement à vous — mais les articles 9 à 15 peuvent s'appliquer, selon votre cas d'usage.
Les obligations fondamentales de l'article 53
L'article 53 établit quatre exigences principales pour les fournisseurs de GPAI :
1. Documentation technique
Vous devez élaborer et tenir à jour une documentation technique comprenant :
- L'architecture du modèle et la méthodologie d'entraînement
- Les sources de données, y compris une description des données d'entraînement et de leur provenance
- Les ressources de calcul utilisées (p. ex. heures-GPU, durée d'entraînement)
- Les procédures de test et de validation
- Les limites connues et les cas d'usage prévus
- Les mesures prises pour détecter et atténuer les biais
Cette documentation doit être suffisante pour permettre au Bureau de l'IA d'évaluer la conformité au règlement européen sur l'IA.
2. Transparence sur les données d'entraînement
Si votre modèle a été entraîné sur du matériel protégé par le droit d'auteur, vous devez fournir :
- Un résumé suffisamment détaillé des contenus utilisés pour l'entraînement
- Le respect de la directive (UE) 2019/790 (directive sur le droit d'auteur)
C'est la clause de « transparence sur le droit d'auteur » — elle vise à répondre aux préoccupations concernant les modèles entraînés sur des données web moissonnées, des livres ou des dépôts de code sans licence explicite.
3. Coopération avec le Bureau de l'IA
Vous devez coopérer avec le Bureau européen de l'IA et les autorités nationales compétentes, notamment :
- En répondant aux demandes d'informations
- En donnant accès à la documentation
- En participant aux audits ou aux évaluations
Un refus de coopérer peut déclencher une action coercitive.
4. Adhésion aux codes de bonnes pratiques
Le Bureau de l'IA publiera des codes de bonnes pratiques à destination des fournisseurs de GPAI. Ce sont des cadres volontaires, mais :
- Si vous adhérez à un code de bonnes pratiques approuvé, vous bénéficiez d'une présomption de conformité à l'article 53.
- Si vous n'y adhérez pas, vous devez démontrer votre conformité par d'autres moyens.
Les codes de bonnes pratiques devraient couvrir :
- Les référentiels d'évaluation des modèles
- Le red-teaming et les tests contradictoires
- Le signalement des incidents
- La transparence sur les capacités et les limites du modèle
Article 53 et exigences applicables aux systèmes d'IA à haut risque
| Exigence | Article 53 (fournisseurs de GPAI) | Articles 9 à 15 (systèmes d'IA à haut risque) |
|---|---|---|
| À qui cela s'applique | Fournisseurs de modèles de fondation | Déployeurs de systèmes d'IA à haut risque |
| Périmètre documentaire | Entraînement du modèle, données, architecture | Gestion des risques au niveau du système, gouvernance des données |
| Évaluation de la conformité | Auto-évaluation + surveillance du Bureau de l'IA | Évaluation par un tiers (systèmes de l'annexe VII) |
| Obligations continues | Coopération avec le Bureau de l'IA, adhésion à un code de bonnes pratiques | Surveillance, journalisation, contrôle humain, signalement des incidents |
| Sanctions en cas de non-conformité | Jusqu'à 15 M€ ou 3 % du chiffre d'affaires mondial | Jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial |
À retenir : si vous êtes fournisseur de GPAI et que votre modèle est intégré dans un système à haut risque, vous êtes soumis à la fois aux obligations de l'article 53 (en tant que fournisseur du modèle) et à celles des articles 9 à 15 (en tant que déployeur du système ou en coopération avec le déployeur).
Ce que doivent faire les modèles GPAI à « risque systémique » (article 53 + annexe XIII)
Si votre modèle GPAI atteint le seuil de risque systémique — défini comme les modèles entraînés avec une puissance de calcul supérieure à 10²⁵ FLOPs —, vous êtes soumis à des obligations supplémentaires au titre de l'annexe XIII :
- Évaluation du modèle (y compris tests contradictoires)
- Évaluation et atténuation des risques systémiques (p. ex. détournement à des fins de cyberattaques, menaces CBRN)
- Suivi et signalement des incidents graves
- Protections de cybersécurité pour les poids du modèle et l'infrastructure
- Déclaration de l'efficacité énergétique
En avril 2026, ce seuil concerne des modèles tels que :
- GPT-4
- Claude 3 Opus
- Gemini Ultra
- Llama 3 405B
Les modèles plus petits (p. ex. Mistral 7B, Llama 3 8B) relèvent de l'article 53 mais pas des obligations liées au risque systémique.
Liste de contrôle pratique pour l'article 53
Voici ce que vous devez avoir en place maintenant que ces obligations sont en vigueur :
| Tâche | Responsable | Échéance |
|---|---|---|
| Rédiger la documentation technique (architecture, données d'entraînement, calcul) | Ingénierie ML | T2 2026 |
| Documenter la conformité au droit d'auteur des données d'entraînement | Juridique + Données | T2 2026 |
| Identifier le code de bonnes pratiques applicable et cartographier l'adhésion | Responsable conformité | T3 2026 |
| Établir un contact avec le Bureau de l'IA et un processus de signalement des incidents | Responsable conformité | T3 2026 |
| (Si risque systémique) Réaliser des tests contradictoires et documenter les résultats | Ingénierie ML + Sécurité | T2 2026 |
| (Si risque systémique) Mettre en place des contrôles d'accès aux poids du modèle | Sécurité | T2 2026 |
Exemple : une start-up qui construit un modèle de génération de code
Scénario : vous construisez un modèle de complétion de code (semblable à GitHub Copilot) entraîné sur 500 milliards de tokens de code open source provenant de GitHub, de Stack Overflow et de documentations publiques.
Obligations au titre de l'article 53 :
-
Documentation technique : documentez l'architecture de votre modèle (p. ex. fondée sur un transformeur, 7 milliards de paramètres), les sources des données d'entraînement (dépôts GitHub, messages Stack Overflow) et la puissance de calcul utilisée (p. ex. 10²³ FLOPs sur 128 GPU A100 pendant 14 jours).
-
Transparence sur le droit d'auteur : fournissez un résumé des dépôts utilisés pour l'entraînement. Si vous avez moissonné du code sous licence GPL, documentez la manière dont vous respectez la directive sur le droit d'auteur (p. ex. attribution, compatibilité des licences).
-
Coopération : désignez un contact conformité capable de répondre aux demandes du Bureau de l'IA dans un délai de 30 jours.
-
Code de bonnes pratiques : suivez les codes de bonnes pratiques publiés par le Bureau de l'IA pour les modèles GPAI. Si l'un d'eux couvre les modèles de génération de code, cartographiez vos pratiques par rapport à celui-ci (p. ex. « nous menons du red-teaming sur les vulnérabilités d'injection de code et documentons les résultats chaque trimestre »).
Ce que vous n'avez PAS à faire au titre de l'article 53 :
- L'évaluation de la conformité (elle vise les systèmes à haut risque, pas les modèles GPAI)
- La journalisation des requêtes des utilisateurs (c'est une obligation de l'article 12 pour les déployeurs de systèmes à haut risque)
- Le contrôle humain (là encore, l'article 14 pour les systèmes à haut risque)
Toutefois, si un client déploie votre modèle dans un contexte à haut risque (p. ex. un système d'IA qui trie des candidatures — annexe III.4), c'est lui qui devient soumis aux articles 9 à 15, et vous pourriez devoir lui fournir une documentation pour appuyer sa conformité.
Erreurs fréquentes des fournisseurs de GPAI
Erreur 1 : croire que l'article 53 ne vise que les géants de la tech
Réalité : l'article 53 s'applique à tout fournisseur de GPAI mettant un modèle sur le marché de l'UE, quelle que soit la taille de l'entreprise. Si vous êtes une start-up qui propose un modèle Llama affiné via une API, vous êtes concerné.
Erreur 2 : confondre les obligations GPAI et celles des systèmes à haut risque
Réalité : l'article 53 porte sur le modèle. Les articles 9 à 15 portent sur le système. Si vous fournissez une API de modèle, vous relevez de l'article 53. Si vous déployez ce modèle dans un cas d'usage à haut risque, vous relevez aussi des articles 9 à 15.
Erreur 3 : attendre que le Bureau de l'IA publie les codes de bonnes pratiques
Réalité : les codes de bonnes pratiques pourraient n'être finalisés qu'à la fin de 2026 ou au début de 2027. Vous devriez préparer votre documentation technique et vos résumés relatifs au droit d'auteur dès maintenant, plutôt que d'attendre des orientations officielles.
Erreur 4 : traiter la documentation comme un exercice ponctuel
Réalité : l'article 53 exige une documentation à jour. Si vous réentraînez votre modèle, modifiez la composition de vos données d'entraînement ou découvrez de nouvelles limites, vous devez mettre votre documentation à jour.
Comment Vigilia aide les fournisseurs de GPAI
Si vous êtes fournisseur de GPAI, l'outil d'audit de Vigilia peut vous aider à :
- Mettre votre modèle en regard des exigences de l'article 53 : identifier les obligations applicables (GPAI standard ou risque systémique).
- Générer une liste de contrôle de conformité : analyse des écarts article par article, couvrant l'article 53, l'annexe XIII et les obligations de transparence connexes.
- Documenter votre posture de conformité : un PDF prêt pour l'audit que vous pouvez partager avec le Bureau de l'IA, des investisseurs ou des clients grands comptes.
L'audit prend 20 minutes et coûte 499 € — contre 5 000 à 40 000 € pour un audit de conformité traditionnel.
Générez votre rapport de conformité à l'article 53 →
À 101 jours de l'entrée en application du règlement européen sur l'IA, le moment est venu de documenter la posture de conformité de votre modèle GPAI. L'article 53 n'exige pas de certification par un tiers, mais il exige que votre documentation soit prête lorsque le Bureau de l'IA frappera à votre porte.
Cet article est fourni à titre d'information uniquement et ne constitue pas un conseil juridique. Consultez un avocat spécialisé dans le règlement européen sur l'IA pour toute question relative à votre situation particulière.