Fine-tuning et AI Act : quand devient-on fournisseur d’un modèle GPAI ?

Déterminer si le fine-tuning d’un modèle d’IA à usage général fait de votre organisation un fournisseur au sens de l’AI Act.

Des sources autorisées alimentent une tâche IA délimitée, puis une personne vérifie et valide chaque action.

Utiliser un modèle par API, lui fournir des documents ou l’affiner sur des exemples internes ne place pas automatiquement une entreprise dans la même catégorie que l’organisation qui a entraîné le modèle de base. L’AI Act distingue le modèle d’IA à usage général, appelé GPAI, le système qui l’intègre et les acteurs qui les mettent sur le marché ou les utilisent. La qualification dépend donc de ce qui est réellement modifié, de l’ampleur de cette modification et de la façon dont le résultat est distribué.

La question est devenue concrète : les obligations applicables aux fournisseurs de modèles GPAI sont entrées en application le 2 août 2025 et la Commission européenne dispose de ses pouvoirs d’exécution depuis le 2 août 2026. Pour autant, la Commission précise que les développeurs qui modifient un modèle ne deviennent fournisseurs du modèle modifié que dans des circonstances exceptionnelles. Le bon réflexe n’est ni de conclure « tout fine-tuning est réglementé comme un nouveau modèle », ni d’ignorer la chaîne de responsabilité.

Réponse en bref

Pour qualifier un fine-tuning au regard des règles GPAI :

  1. identifiez si vous utilisez un service, construisez un système ou modifiez réellement les poids d’un modèle ;
  2. vérifiez que le modèle de départ est bien un modèle d’IA à usage général et qu’il a déjà été mis sur le marché de l’Union ;
  3. séparez RAG, instructions, adaptateurs légers, poursuite d’entraînement et entraînement d’un nouveau modèle ;
  4. documentez le calcul utilisé par la modification et, si elle est significative, comparez-le au calcul d’entraînement du modèle initial ;
  5. examinez si le résultat change de manière importante la généralité, les capacités ou le risque systémique du modèle ;
  6. précisez qui met le modèle modifié à disposition, sous quel nom et par quel canal ;
  7. si votre organisation devient fournisseur, limitez le dossier aux obligations et informations qui concernent sa modification, sans prétendre reconstruire l’historique du modèle initial ;
  8. qualifiez séparément le système ou le service dans lequel le modèle est intégré.

La prochaine action utile consiste à remplir une fiche d’une page avec le modèle source, sa version, la technique d’adaptation, les données nouvelles, le calcul consommé, la destination du résultat et le rôle revendiqué. Cette fiche ne remplace pas une analyse juridique, mais elle évite une discussion abstraite fondée sur le seul mot « fine-tuning ».

Appeler un modèle ne fait pas de vous son fournisseur

Une entreprise peut appeler une API de modèle, envoyer une consigne, rechercher des passages dans sa propre documentation puis inclure ces passages dans la requête. Dans ces cas, elle construit ou utilise un système autour d’un modèle existant. Elle ne modifie pas nécessairement le modèle GPAI lui-même.

Cette distinction est essentielle : le fournisseur du modèle, le fournisseur du système et le déployeur du système peuvent être trois acteurs différents. Une organisation peut aussi cumuler plusieurs rôles. Le contrat commercial aide à comprendre qui fournit quoi, mais la qualification doit rester reliée aux opérations réelles et à la mise sur le marché.

Voici une séparation de départ :

OpérationPoids du modèle modifiés ?Objet produitQuestion GPAI prioritaire
appel d’une API avec une consignenoninteraction avec un servicequel rôle pour le système et son usage ?
RAG sur des documents internesnonsystème enrichi par récupérationquelles données, permissions et responsabilités pour le système ?
prompt tuning sans changement distribué du modèleselon la techniqueconfiguration ou adaptation limitéela modification crée-t-elle réellement un nouveau modèle ?
LoRA ou adaptateur spécialiséouipoids ou modules additionnelsampleur, capacités nouvelles et mode de diffusion
poursuite d’entraînement importanteouimodèle sensiblement modifiéseuil indicatif, généralité et risques modifiés
entraînement depuis zéroouinouveau modèlece modèle est-il GPAI et qui le met sur le marché ?

Un RAG peut présenter des risques de données, de sécurité ou de décision sans transformer l’entreprise en fournisseur du modèle de base. À l’inverse, renommer un modèle lourdement réentraîné « assistant interne » ne retire pas la question du modèle modifié. Il faut qualifier l’objet avant de choisir le chapitre applicable.

L’arbre de qualification en six questions

L’arbre suivant est un outil de cadrage proposé dans cet article. Il synthétise les lignes directrices de la Commission, mais ne produit pas un avis de conformité.

1. Avez-vous modifié le modèle ou seulement son environnement ?

Commencez par tracer la frontière technique. Une instruction système, un outil, une base documentaire, un filtre, un routeur ou une interface peuvent changer fortement le comportement observé sans altérer les paramètres du modèle. Le produit final peut constituer un système d’IA à qualifier, mais il ne devient pas pour cette seule raison un nouveau modèle GPAI.

Demandez à l’équipe technique de décrire les artefacts, pas la promesse marketing : identifiant du modèle source, fichiers de poids, adaptateurs, version du tokenizer, données supplémentaires, nombre d’étapes d’entraînement et destination des artefacts. « Nous avons personnalisé l’IA » ne permet aucune décision.

Si aucun entraînement ou changement des poids n’a eu lieu, quittez cet arbre pour qualifier le système, son fournisseur, son déployeur et son usage. Le guide sur la charte IA en entreprise aide à encadrer les usages ; il ne remplace pas cette qualification réglementaire.

2. Le modèle de départ est-il bien un GPAI ?

Un modèle à usage général est capable d’exécuter de manière compétente un large éventail de tâches distinctes et peut être intégré dans de nombreux systèmes. Un modèle spécialisé dans une fonction étroite n’entre pas automatiquement dans cette catégorie parce qu’il utilise des réseaux neuronaux ou génère du texte.

Conservez la fiche du fournisseur, la licence, la documentation technique disponible et la version exacte. Ne déduisez pas le statut uniquement du nombre de paramètres ou de la notoriété du modèle. La Commission propose des critères techniques dans ses lignes directrices, mais la définition réglementaire et les capacités réelles restent le point de départ.

3. Le modèle avait-il déjà été mis sur le marché de l’Union ?

Le scénario visé par les précisions sur le downstream modifier part d’un modèle GPAI déjà mis sur le marché, puis modifié par une autre entité. Notez la date, le canal de distribution et les restrictions annoncées par le fournisseur initial.

Cette question compte aussi lorsque le modèle vient d’un acteur établi hors de l’Union. Télécharger des poids ou rendre un modèle accessible à des utilisateurs européens peut soulever des questions différentes d’un usage strictement interne. Une licence ouverte ne suffit pas à répondre à elle seule à la mise sur le marché, au rôle ou à toutes les obligations.

4. La modification est-elle significative ?

La Commission indique qu’une entité aval devient fournisseur du modèle GPAI modifié lorsque la modification entraîne un changement significatif de la généralité, des capacités ou du risque systémique. Elle présente comme critère indicatif un calcul d’entraînement utilisé pour la modification supérieur à un tiers de celui du modèle original.

Ce seuil élevé vise à éviter qu’une adaptation mineure fasse automatiquement basculer chaque développeur dans le régime du fournisseur de modèle. Il ne faut pas le transformer en chiffre décoratif. Enregistrez :

  • le calcul estimé ou mesuré de la modification ;
  • la méthode de calcul et les unités ;
  • la valeur de référence du modèle initial, si elle est disponible ;
  • la provenance de cette valeur ;
  • les capacités ajoutées, retirées ou amplifiées ;
  • les tests qui montrent le changement ;
  • les risques nouveaux ou aggravés observés.

Lorsque le calcul initial ne peut raisonnablement pas être connu, les lignes directrices prévoient des références de substitution liées aux seuils GPAI. La question ne doit pas être tranchée par une estimation improvisée dans un tableau commercial. Demandez une note technique reproductible et faites valider l’interprétation applicable.

Le seuil d’un tiers est un critère indicatif de la Commission, pas une autorisation générale de rester juste en dessous. La nature du changement, la généralité et le risque restent à examiner. Inversement, un fine-tuning léger et spécialisé se situe généralement très loin de ce niveau, ce qui explique pourquoi la Commission parle de circonstances exceptionnelles.

5. Qui met le résultat à disposition et sous quel nom ?

Un modèle lourdement modifié mais jamais distribué ne pose pas exactement la même question qu’un modèle publié dans un catalogue, exposé par API ou fourni à des intégrateurs. Documentez l’acteur qui contrôle la version, choisit le nom, publie la documentation et décide des canaux de mise à disposition.

Ne confondez pas le modèle et l’application. Un produit peut être commercialisé sous votre marque tout en intégrant un modèle tiers non modifié. Votre organisation peut alors avoir des responsabilités comme fournisseur du système, sans devenir le fournisseur du modèle GPAI initial. L’analyse doit garder ces deux lignes séparées.

6. Une exception ou un régime particulier s’applique-t-il ?

L’AI Act prévoit un traitement particulier pour certains modèles publiés sous licence libre et open source. L’exception de l’article 53, paragraphe 2, porte sur certaines obligations de documentation lorsque les conditions sur la licence, les paramètres, l’architecture et l’usage sont remplies. Elle ne supprime pas les obligations relatives à la politique de droit d’auteur et au résumé public du contenu d’entraînement, et elle ne vaut pas pour les modèles GPAI présentant un risque systémique.

Évitez donc les formules « open source égale exempté » ou « modèle ouvert égale non réglementé ». Vérifiez obligation par obligation, puis conservez le raisonnement et les preuves de disponibilité réelle des informations exigées.

Cinq scénarios pour éviter les raccourcis

Scénario A : assistant interne avec API et RAG

L’entreprise appelle un modèle commercial, récupère des passages dans une base documentaire et génère un brouillon relu par un salarié. Elle ne modifie pas le modèle de base. La priorité est de qualifier son système et son déploiement, d’encadrer les données et de vérifier la sortie. La question GPAI du fournisseur de modèle reste principalement chez l’acteur amont.

Scénario B : adaptateur léger pour classer des demandes

L’équipe entraîne un adaptateur sur un corpus limité, pour une fonction spécialisée. Elle conserve le calcul, les données et les tests. Le seuil indicatif de modification significative est très éloigné, mais l’équipe documente quand même l’objet produit, la distribution et les responsabilités du système. « Faible » ne signifie pas « sans documentation ».

Scénario C : modèle spécialisé diffusé à des partenaires

Une organisation adapte un modèle puis distribue les artefacts à plusieurs intégrateurs. Même si la modification paraît limitée, la mise à disposition, la licence, le nom et la documentation deviennent centraux. La fiche doit permettre de savoir si le partenaire reçoit un système, un adaptateur ou un nouveau modèle, et qui répond des informations associées.

Scénario D : poursuite d’entraînement à grande échelle

Une entreprise poursuit l’entraînement sur de grandes quantités de données et obtient des capacités générales sensiblement différentes. Elle compare le calcul de la modification à celui du modèle initial, qualifie les changements et prépare le dossier de fournisseur si les critères sont réunis. C’est le scénario qui se rapproche le plus de la modification significative décrite par la Commission.

Scénario E : modèle entraîné depuis zéro

Il ne s’agit plus d’un simple downstream modifier. L’organisation doit déterminer si le modèle est GPAI, s’il est mis sur le marché de l’Union, s’il présente un risque systémique et quelles obligations complètes s’appliquent. L’arbre centré sur le fine-tuning ne suffit plus.

Si vous devenez fournisseur du modèle modifié

Le considérant 109 et les ressources de la Commission limitent les obligations du fournisseur aval à la modification ou au fine-tuning qu’il a réalisé. Il n’est pas demandé de reconstituer comme si elle vous appartenait toute la documentation du modèle initial. Vous devez toutefois être capable de relier clairement la modification au modèle source.

Pour l’article 53, le dossier peut notamment devoir couvrir :

  • la documentation technique de la modification, de son entraînement, de ses tests et de ses évaluations ;
  • les informations nécessaires aux fournisseurs de systèmes qui intégreront le modèle modifié ;
  • une politique de respect du droit d’auteur applicable aux nouvelles opérations ;
  • un résumé public du contenu utilisé pour l’entraînement supplémentaire, selon le modèle obligatoire de la Commission ;
  • la coopération avec la Commission et les autorités compétentes ;
  • le cas échéant, les obligations supplémentaires liées au risque systémique.

Le modèle de résumé public précise que, pour un modèle modifié dont l’entité aval devient fournisseur, le résumé porte sur le contenu utilisé pour la modification. Il doit identifier le modèle modifié et faire clairement référence au modèle d’origine et à son propre résumé. Si les données d’entraînement supplémentaires changent, le résumé doit être maintenu selon les règles prévues.

Le Code de pratique GPAI est volontaire. Ses chapitres Transparence et Droit d’auteur proposent une voie pour démontrer la conformité aux obligations correspondantes de l’article 53 ; le chapitre Sûreté et sécurité concerne les fournisseurs des modèles présentant un risque systémique. Ne pas signer le Code n’efface pas les obligations : il faut alors démontrer d’autres moyens adéquats de conformité.

Le dossier de décision à constituer maintenant

Même lorsque la conclusion provisoire est « nous ne sommes pas fournisseur du modèle GPAI modifié », gardez une trace courte et révisable. Une fiche utile contient dix champs :

ChampContenu attendu
modèle sourcenom, version, fournisseur et canal
objet construitmodèle, adaptateur, système ou simple configuration
techniqueRAG, prompt tuning, LoRA, fine-tuning complet, poursuite d’entraînement
données nouvellesfamilles, origine, droits et période
calculvaleur, méthode, unité et preuve
capacitéschangements observés et tests associés
risquechangement de portée ou de risque systémique
distributioninterne, partenaires, API, catalogue ou poids
rôle retenufournisseur de modèle, fournisseur de système, déployeur ou plusieurs rôles
revuepropriétaire, date, hypothèses et déclencheur de réexamen

Le déclencheur de réexamen peut être une nouvelle phase d’entraînement, un changement de modèle source, une diffusion à des tiers, une nouvelle marque, une capacité générale ajoutée ou une évolution des lignes directrices. Versionnez cette fiche avec le modèle. Un nom identique peut masquer deux versions dont la qualification diffère.

Pour un projet qui combine choix du modèle, gouvernance des données et architecture du système, la page consultant IA décrit un accompagnement de cadrage. Le résultat attendu reste une décision documentée, pas une certification automatique.

Calendrier à ne pas mélanger

Les obligations pour les fournisseurs de modèles GPAI s’appliquent depuis le 2 août 2025. La Commission indique que ses pouvoirs d’exécution sont actifs depuis le 2 août 2026. Les fournisseurs de modèles mis sur le marché avant le 2 août 2025 disposent d’un calendrier particulier, avec une mise en conformité attendue au plus tard le 2 août 2027.

Ces dates ne sont pas le calendrier de toutes les autres obligations de l’AI Act. Elles ne permettent pas de conclure qu’un système intégré est conforme, qu’un usage est à faible risque ou qu’aucune règle de protection des données ne s’applique. Gardez une ligne de calendrier par objet : modèle GPAI, système d’IA, usage et contenu exposé.

L’article sur la transparence des chatbots et contenus au titre de l’article 50 couvre une autre obligation, applicable à certaines interactions et sorties. La maîtrise de l’IA et le plan de formation concerne encore un autre niveau, celui des personnes qui utilisent ou opèrent les systèmes. Additionner ces sujets dans une seule case « conformité IA » rend le pilotage illisible.

Checklist avant une nouvelle modification

Avant de lancer une phase d’entraînement supplémentaire :

  1. figez l’identifiant et la documentation du modèle source ;
  2. décrivez la technique et le résultat visé ;
  3. inventoriez les nouvelles données et leurs droits d’usage ;
  4. estimez le calcul avant l’exécution et mesurez-le ensuite ;
  5. définissez les capacités et risques à tester ;
  6. décidez si les artefacts resteront internes ou seront distribués ;
  7. attribuez un propriétaire à la qualification réglementaire ;
  8. préparez la mise à jour de la fiche de rôle ;
  9. conservez les preuves sans exposer de données confidentielles ;
  10. arrêtez la diffusion si le rôle ou les obligations applicables ne sont pas résolus.

Ce contrôle est plus efficace avant le calcul et la publication qu’après la diffusion du modèle. Il permet aussi d’acheter la bonne prestation : conseil juridique ciblé, mesure technique, gouvernance des données ou documentation produit, au lieu de demander une validation générale impossible à défendre.

Limites

Cet article propose une méthode de qualification éditoriale et technique, pas un avis juridique ni une décision de l’AI Office. Les lignes directrices de la Commission ne sont pas juridiquement contraignantes, même si elles exposent son interprétation et guident l’exécution. Le seuil d’un tiers est indicatif et doit être lu avec le changement de généralité, de capacités et de risque. D’autres règles de l’AI Act, du droit d’auteur, de la protection des données, des contrats ou de secteurs réglementés peuvent s’appliquer indépendamment. Faites examiner les scénarios ambigus avant de mettre un modèle modifié sur le marché.

Articles liés

Sources vérifiées

Rechercher

La recherche porte uniquement sur les contenus publiés. Entrée ouvre le premier résultat ; les flèches permettent de choisir.