TechEt concrètement ?

AI Act : tu branches un LLM dans ton app ? Voilà ce qui change pour toi

Depuis le 2 août, les règles de transparence de l'AI Act s'appliquent. Si tu intègres un modèle d'IA dans ton produit, tu es concerné, et pas comme tu le crois.

Bon. Depuis le 2 août, l'AI Act a sorti les dents. L'essentiel de ses règles s'applique, et le 1er septembre, la Commission a confirmé avoir envoyé ses premières demandes d'information à plus d'une trentaine d'entreprises du secteur.

Du coup, on a eu droit au festival habituel : des threads alarmistes, des webinaires « conformité IA » hors de prix, et plein de gens qui se demandent s'ils doivent débrancher leur chatbot.

Moi, il n'y a qu'une question qui m'intéresse : si tu intègres un LLM dans ton app, est-ce que ça te concerne ? Réponse courte : oui. Mais probablement moins que tu ne le crains, et pas de la façon que tu imagines.

D'abord, les demandes de la Commission ne sont pas pour toi

Les demandes du 1er septembre visent des fournisseurs de modèles d'IA : les entreprises qui entraînent et distribuent les gros modèles. Elles portent sur deux sujets, la sécurité des modèles les plus avancés d'un côté, le droit d'auteur et la transparence de l'autre.

Si tu fais un appel d'API vers un de ces modèles, tu n'es pas dans ce lot-là. Ce qui te concerne est ailleurs.

Ensuite : t'es qui dans l'histoire ?

C'est là que la plupart des résumés se plantent. Le texte distingue plusieurs rôles, et le piège, c'est de croire qu'on est un simple « utilisateur » dès qu'on appelle l'API de quelqu'un d'autre.

  • Le fournisseur du modèle, c'est l'entreprise qui a entraîné le LLM que tu appelles.
  • Le fournisseur du système d'IA, c'est quiconque développe un système d'IA et le met en service sous son propre nom, gratuitement ou non. Si ton app intègre un chatbot et que tu la proposes sous ta marque, c'est toi. Peu importe que le modèle derrière vienne d'ailleurs.
  • Le déployeur, c'est celui qui utilise un système d'IA sous son autorité. Par exemple, l'entreprise cliente qui installe ton chatbot sur son site.

Autrement dit : dès que tu mets un outil à disposition sous ton nom, tu es fournisseur. Pas « juste quelqu'un qui appelle une API ». Et si tu modifies lourdement le modèle lui-même (un gros fine-tuning, par exemple), tu peux en plus te retrouver fournisseur du modèle modifié, avec ses obligations à lui.

Haut risque ou pas ?

Deuxième question : ton usage est-il à haut risque ? Trier des CV, évaluer des élèves, décider d'un crédit : oui, et là, le régime est lourd. Un chatbot qui aide à retrouver un numéro de commande : non.

Perso, je parierais que la grande majorité des projets qui intègrent un LLM tombent dans la seconde catégorie. C'est l'article 50 du règlement, celui sur la transparence, qui les concerne. Et il est applicable depuis le 2 août.

L'article 50, concrètement

Deux obligations, qui pèsent sur toi en tant que fournisseur :

  • Dire aux gens qu'ils parlent à une IA. Ton système doit être conçu pour que la personne en face le sache, sauf si c'est évident vu le contexte. Une mention claire au moment de l'interaction, donc, pas une ligne planquée au fin fond des CGU. Et ton fournisseur de modèle ne peut pas faire ça à ta place : c'est ton interface, c'est ta responsabilité.
  • Marquer les contenus générés. Si ton système produit du texte, des images, du son ou de la vidéo, ces contenus doivent être identifiables comme générés par IA, dans un format lisible par une machine. Il y a une exception pour les fonctions d'assistance à l'édition, qui ne modifient pas substantiellement ce que l'utilisateur a fourni. Pour la façon concrète de faire, la Commission a publié des lignes directrices et un code de bonnes pratiques : je te conseille de les lire avant de te lancer, c'est là que se trouvent les vraies réponses techniques.

Côté contrôle, ce sont les autorités nationales de surveillance du marché qui s'en chargent. Les sanctions prévues vont jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial. Pas de quoi paniquer pour un side project, mais pas de quoi ignorer non plus.

Le vrai boulot, c'est pas du code

Côté code, ça change peu : une mention dans l'interface, un marquage des contenus. Là où ça pique, c'est la doc. L'AI Act te demande surtout d'être capable d'expliquer ce que fait ton système, et de le prouver.

Même si ce n'est pas exigé à ce niveau de risque, je te conseille aussi de garder une trace de ce que tu envoies au modèle et de ce qu'il répond, dès que ton produit prend une décision sur cette base. Le jour où quelqu'un conteste une décision prise par ton outil, « euh, aucune idée de ce que le modèle a répondu » n'est pas une réponse géniale.

Bref, de la rédaction. Ce truc que tout le monde repousse à « quand on aura le temps »… c'est-à-dire jamais. Voilà, maintenant tu as une excuse réglementaire pour t'y mettre.