Classé sous — EU AI Act · Article 53 · GPAI · Foundation Models · Compliance
Préférer cette source sur Google →Article 53 du règlement européen sur l'IA : les obligations des fournisseurs de GPAI expliquées
L'article 53 impose aux fournisseurs de GPAI de documenter leurs modèles, d'informer les fournisseurs en aval, d'adopter une politique en matière de droit d'auteur et de publier un résumé des contenus d'entraînement. Voici ce que doivent faire les constructeurs de modèles de fondation — ces obligations sont déjà en vigueur.
Mise à jour du 2 octobre 2026 — correction. Les versions précédentes fixaient les amendes à haut risque à 35 M€ / 7 % (c'est 15 M€ / 3 %) et mettaient les articles 9 à 15 à la charge des déployeurs, citaient l'annexe XIII pour les obligations liées au risque systémique (elles figurent à l'article 55), présentaient 10²⁵ FLOP comme une définition (c'est une présomption), traitaient le code de bonnes pratiques comme obligatoire, subordonnaient le résumé d'entraînement à l'usage de données protégées, omettaient l'obligation d'informer les fournisseurs en aval et citaient des modèles sans source. Le guide suit désormais les articles 51, 53, 55 et 101 et les orientations publiées par la Commission.
Mise à jour du 31 juillet 2026 — correction. Les obligations relatives à l'IA à usage général prévues au chapitre V s'appliquent depuis le 2 août 2025. Elles sont déjà en vigueur, et non à venir. Cet article indiquait auparavant une date erronée. Si vous construisez un modèle d'IA à usage général (GPAI) et le mettez sur le marché de l'UE — via une API, un téléchargement ou un produit —, l'article 53 du règlement européen sur l'IA crée des obligations applicables depuis le 2 août 2025. Elles sont déjà en vigueur.
Contrairement aux articles 9 à 15 (qui s'appliquent aux systèmes d'IA à haut risque), l'article 53 vise directement les fournisseurs de GPAI. Il exige une documentation technique, des informations pour les fournisseurs en aval, une politique en matière de droit d'auteur, un résumé public des contenus d'entraînement et une coopération avec la Commission et les autorités nationales. Les codes de bonnes pratiques sont un moyen volontaire de démontrer la conformité.
Ce guide passe en revue ce qu'exige réellement l'article 53, à qui il s'applique et ce que vous devez avoir en place maintenant qu'il s'applique.
À qui s'applique l'article 53
L'article 53 s'applique aux fournisseurs de modèles d'IA à usage général mis sur le marché de l'UE, quel que soit leur lieu d'établissement (art. 2, paragraphe 1, point a)). L'article 3, point 63), définit un modèle GPAI comme :
un modèle d’IA, y compris lorsque ce modèle d’IA est entraîné à l’aide d’un grand nombre de données utilisant l’auto-supervision à grande échelle, qui présente une généralité significative et est capable d’exécuter de manière compétente un large éventail de tâches distinctes, indépendamment de la manière dont le modèle est mis sur le marché, et qui peut être intégré dans une variété de systèmes ou d’applications en aval, à l’exception des modèles d’IA utilisés pour des activités de recherche, de développement ou de prototypage avant leur mise sur le marché
Les lignes directrices de la Commission pour les fournisseurs de GPAI retiennent comme critère indicatif une puissance de calcul d'entraînement supérieure à 10²³ FLOP et la capacité de générer du langage (texte, code compris, ou audio), des images ou des vidéos à partir de texte ; un modèle qui ne sait exécuter de manière compétente qu'un ensemble restreint de tâches n'est pas un modèle GPAI, même au-delà de ce chiffre.
Exemples entrant dans le champ d'application
- Les grands modèles de langage proposés via une API ou sous forme de poids téléchargeables
- Les modèles multimodaux et les modèles texte-image ou texte-vidéo qui remplissent le critère ci-dessus
- Les modèles de génération de code entraînés assez largement pour exécuter un large éventail de tâches
Exemples hors champ d'application
- Un agent conversationnel construit par-dessus un modèle tiers (vous êtes fournisseur d'un système d'IA, pas du modèle GPAI)
- Un modèle de domaine restreint entraîné uniquement pour l'analyse de sentiment
- Un modèle interne non mis sur le marché de l'UE
Si vous construisez sur le modèle d'un tiers (p. ex. vous utilisez l'API d'OpenAI pour construire un agent de service client), l'article 53 ne s'applique pas directement à vous. Si votre système est à haut risque, vous en êtes le fournisseur et les articles 9 à 15 fixent les exigences qu'il doit respecter (art. 16) ; le déployeur d'un système à haut risque a ses propres obligations au titre de l'article 26.
Les obligations fondamentales de l'article 53
L'article 53, paragraphe 1, fixe quatre obligations pour les fournisseurs de GPAI, et l'article 53, paragraphe 3, y ajoute une obligation de coopération. Les codes de bonnes pratiques (art. 53, paragraphe 4) sont facultatifs.
1. Documentation technique
Vous devez élaborer et tenir à jour la documentation technique du modèle, contenant au minimum les informations de l'annexe XI (art. 53, paragraphe 1, point a)), notamment :
- L'architecture du modèle et la méthodologie d'entraînement
- Les sources de données, y compris une description des données d'entraînement et de leur provenance
- Les ressources de calcul utilisées (p. ex. opérations en virgule flottante, durée d'entraînement)
- La consommation d'énergie connue ou estimée du modèle
- Le processus d'entraînement et d'essai et les résultats de l'évaluation
- Les tâches prévues et les politiques d'utilisation acceptable
- Les méthodes employées pour détecter les sources de données inadaptées et les biais identifiables
Cette documentation doit être fournie sur demande au Bureau de l'IA et aux autorités nationales compétentes.
2. Informations pour les fournisseurs en aval
Vous devez élaborer, tenir à jour et mettre à la disposition des fournisseurs de systèmes d'IA qui intègrent votre modèle des informations et une documentation qui leur permettent de comprendre ses capacités et ses limites et de respecter leurs propres obligations, contenant au minimum les éléments de l'annexe XII (art. 53, paragraphe 1, point b)).
3. Politique en matière de droit d'auteur et résumé des contenus d'entraînement
Tout fournisseur de GPAI, quelles que soient ses données d'entraînement, doit :
- Mettre en place une politique visant à se conformer au droit de l'Union en matière de droit d'auteur, notamment pour identifier et respecter les réservations de droits (exclusions de la fouille de textes et de données) prévues à l'article 4, paragraphe 3, de la directive (UE) 2019/790 (art. 53, paragraphe 1, point c))
- Élaborer et mettre à la disposition du public un résumé suffisamment détaillé des contenus utilisés pour l'entraînement, à l'aide du modèle du Bureau de l'IA (art. 53, paragraphe 1, point d))
C'est la clause de « transparence sur le droit d'auteur » — elle vise à répondre aux préoccupations concernant les modèles entraînés sur des données web moissonnées, des livres ou des dépôts de code sans licence explicite.
Les modèles publiés sous licence libre et ouverte, dont les poids, l'architecture et les informations d'utilisation sont publics, sont exemptés des points a) et b), pas des points c) et d) (art. 53, paragraphe 2). L'exemption ne s'applique pas aux modèles GPAI présentant un risque systémique.
4. Coopération avec la Commission et le Bureau de l'IA
Vous devez coopérer avec la Commission — qui surveille les fournisseurs de GPAI par l'intermédiaire du Bureau européen de l'IA (art. 88) — et avec les autorités nationales compétentes (art. 53, paragraphe 3), notamment :
- En répondant aux demandes de documentation et d'informations (art. 91)
- En donnant accès à la documentation
- En donnant accès au modèle pour les évaluations du Bureau de l'IA (art. 92)
Ne pas répondre à une demande, ou fournir des informations inexactes ou trompeuses, peut être sanctionné d'une amende au titre de l'article 101.
5. Codes de bonnes pratiques
Le code de bonnes pratiques pour l'IA à usage général a été publié en juillet 2025. Y adhérer est volontaire :
- Vous pouvez vous appuyer sur un code de bonnes pratiques pour démontrer le respect de l'article 53, paragraphe 1, jusqu'à la publication d'une norme harmonisée ; seule une norme harmonisée confère une présomption de conformité (art. 53, paragraphe 4).
- Si vous n'adhérez ni à un code approuvé ni à une norme harmonisée, vous devez démontrer d'autres moyens appropriés de mise en conformité, soumis à l'appréciation de la Commission.
Le code comporte trois chapitres :
- Transparence, avec un formulaire de documentation du modèle
- Droit d'auteur
- Sûreté et sécurité, réservé aux fournisseurs de modèles GPAI présentant un risque systémique
Article 53 et exigences applicables aux systèmes d'IA à haut risque
| Exigence | Article 53 (fournisseurs de GPAI) | Articles 9 à 15 (systèmes d'IA à haut risque) |
|---|---|---|
| À qui cela s'applique | Fournisseurs de modèles GPAI | Fournisseurs de systèmes d'IA à haut risque (art. 16) ; les déployeurs ont des obligations distinctes (art. 26) |
| Périmètre documentaire | Entraînement du modèle, données, architecture | Gestion des risques au niveau du système, gouvernance des données |
| Évaluation de la conformité | Aucune ; surveillance par la Commission via le Bureau de l'IA (art. 88) | Contrôle interne (annexe VI) pour la plupart des systèmes de l'annexe III ; organisme notifié (annexe VII) dans certains cas biométriques (art. 43) |
| Obligations continues | Documentation à jour, coopération ; un code de bonnes pratiques est facultatif | Surveillance, journalisation, contrôle humain, signalement des incidents |
| Amende maximale légale | 15 M€ ou 3 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, infligée par la Commission (art. 101), à partir du 2 août 2026 | 15 M€ ou 3 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu (art. 99, paragraphe 4) ; pour les PME, le plus faible (art. 99, paragraphe 6) |
À retenir : si votre modèle est intégré dans un système à haut risque, c'est le fournisseur de ce système qui doit respecter les articles 9 à 15, et l'article 53, paragraphe 1, point b), vous oblige à lui fournir les informations nécessaires. Si vous construisez vous-même le système à haut risque, vous en êtes le fournisseur et vous êtes soumis à la fois aux obligations de l'article 53 (en tant que fournisseur du modèle) et aux articles 9 à 15 (en tant que fournisseur du système).
Ce que doivent faire les modèles GPAI à « risque systémique » (articles 51 et 55)
Un modèle GPAI présente un risque systémique s'il dispose de capacités à fort impact, ou si la Commission le désigne au regard des critères de l'annexe XIII (art. 51, paragraphe 1). Les capacités à fort impact sont présumées lorsque la quantité cumulée de calcul utilisée pour l'entraînement dépasse 10²⁵ FLOPs (art. 51, paragraphe 2). Le fournisseur doit en informer la Commission dans les deux semaines suivant le franchissement de ce seuil, ou suivant le moment où il sait qu'il le franchira (art. 52, paragraphe 1). Ces fournisseurs sont soumis à des obligations supplémentaires au titre de l'article 55 :
- Évaluation du modèle (y compris tests contradictoires)
- Évaluation et atténuation des risques systémiques (p. ex. détournement à des fins de cyberattaques, menaces CBRN)
- Suivi et signalement des incidents graves
- Protections de cybersécurité pour les poids du modèle et l'infrastructure
La Commission publie et tient à jour une liste des modèles GPAI présentant un risque systémique (art. 52, paragraphe 6).
Les modèles situés sous le seuil et non désignés par la Commission relèvent de l'article 53 mais pas des obligations liées au risque systémique.
Liste de contrôle pratique pour l'article 53
Voici ce que vous devez avoir en place maintenant que ces obligations sont en vigueur (les modèles déjà sur le marché avant le 2 août 2025 bénéficient d'une période transitoire au titre de l'article 111, paragraphe 3) :
| Tâche | Responsable | Base |
|---|---|---|
| Rédiger la documentation technique (architecture, données d'entraînement, calcul, énergie) | Ingénierie ML | Art. 53, par. 1, point a) ; annexe XI |
| Préparer la documentation destinée aux fournisseurs en aval | Ingénierie ML + Produit | Art. 53, par. 1, point b) ; annexe XII |
| Adopter une politique en matière de droit d'auteur et publier le résumé des contenus d'entraînement | Juridique + Données | Art. 53, par. 1, points c) et d) |
| Décider de signer ou non le code de bonnes pratiques et cartographier l'adhésion | Responsable conformité | Art. 53, par. 4 (facultatif) |
| Désigner un contact pour les demandes de la Commission et du Bureau de l'IA | Responsable conformité | Art. 53, par. 3 ; art. 91 |
| (Si risque systémique) Réaliser des tests contradictoires, mettre en place le signalement des incidents | Ingénierie ML + Sécurité | Art. 55, par. 1, points a) et c) |
| (Si risque systémique) Mettre en place des contrôles d'accès aux poids du modèle | Sécurité | Art. 55, par. 1, point d) |
Exemple : une start-up qui construit un modèle de génération de code
Scénario : vous construisez un modèle de complétion de code entraîné sur 3 000 milliards de tokens de code open source et de langage naturel provenant de GitHub, de Stack Overflow et de documentations publiques.
Vérifiez d'abord qu'il s'agit bien d'un modèle GPAI : selon le critère indicatif de la Commission, il devrait utiliser plus de 10²³ FLOP de calcul d'entraînement et pouvoir exécuter un large éventail de tâches, et pas une seule tâche restreinte.
Obligations au titre de l'article 53 :
-
Documentation technique : documentez l'architecture de votre modèle (p. ex. fondée sur un transformeur, 7 milliards de paramètres), les sources des données d'entraînement (dépôts GitHub, messages Stack Overflow), la puissance de calcul utilisée (p. ex. environ 1,3 × 10²³ FLOPs) et la consommation d'énergie.
-
Transparence sur le droit d'auteur : publiez le résumé des contenus d'entraînement à l'aide du modèle du Bureau de l'IA, et appliquez une politique en matière de droit d'auteur qui identifie et respecte les exclusions de la fouille de textes et de données exprimées de manière lisible par machine (art. 4, paragraphe 3, de la directive 2019/790). Les conditions de licence telles que la GPL relèvent d'une question distincte de droit d'auteur.
-
Coopération : désignez un contact conformité capable de répondre aux demandes de la Commission dans le délai fixé par chaque demande (art. 91, paragraphe 4).
-
Code de bonnes pratiques : décidez si vous signez le code de bonnes pratiques pour l'IA à usage général et cartographiez vos pratiques de documentation et de droit d'auteur par rapport à ses chapitres Transparence et Droit d'auteur.
Ce que vous n'avez PAS à faire au titre de l'article 53 :
- L'évaluation de la conformité (elle vise les systèmes à haut risque, pas les modèles GPAI)
- La journalisation automatique (l'article 12 exige que les systèmes à haut risque la permettent ; les déployeurs conservent les journaux au titre de l'article 26, paragraphe 6)
- Le contrôle humain (là encore, l'article 14 pour les systèmes à haut risque)
Toutefois, si un client intègre votre modèle dans un système à haut risque (p. ex. un système d'IA qui trie des candidatures — annexe III, point 4), le fournisseur de ce système doit respecter les articles 9 à 15, et l'article 53, paragraphe 1, point b), vous oblige déjà à lui fournir la documentation dont il a besoin.
Erreurs fréquentes des fournisseurs de GPAI
Erreur 1 : croire que l'article 53 ne vise que les géants de la tech
Réalité : l'article 53 s'applique à tout fournisseur de GPAI mettant un modèle sur le marché de l'UE, quelle que soit la taille de l'entreprise. Affiner le modèle d'un tiers ne fait toutefois pas toujours de vous un fournisseur : les lignes directrices de la Commission considèrent un modificateur en aval comme fournisseur du modèle modifié lorsque la modification utilise plus d'un tiers du calcul d'entraînement du modèle d'origine.
Erreur 2 : confondre les obligations GPAI et celles des systèmes à haut risque
Réalité : l'article 53 porte sur le modèle. Les articles 9 à 15 portent sur le système. Si vous fournissez une API de modèle, vous relevez de l'article 53. Si vous construisez un système à haut risque sur ce modèle, vous êtes le fournisseur de ce système et les articles 9 à 15 s'y appliquent également.
Erreur 3 : prendre le code de bonnes pratiques pour l'obligation
Réalité : le code de bonnes pratiques pour l'IA à usage général a été publié en juillet 2025. Le signer est volontaire (art. 53, paragraphe 4) ; la documentation, la politique en matière de droit d'auteur et le résumé des contenus d'entraînement sont exigés que vous le signiez ou non.
Erreur 4 : traiter la documentation comme un exercice ponctuel
Réalité : l'article 53 exige une documentation à jour. Si vous réentraînez votre modèle, modifiez la composition de vos données d'entraînement ou découvrez de nouvelles limites, vous devez mettre votre documentation à jour.
Cet article est fourni à titre d'information uniquement et ne constitue pas un conseil juridique. Consultez un avocat spécialisé dans le règlement européen sur l'IA pour toute question relative à votre situation particulière.
Dépêches liées