Article 25 : Responsabilités tout au long de la chaîne de valeur de l’IA
L’article 25 est le déclencheur de requalification : il définit quand un distributeur, un importateur, un déployeur ou un tiers devient fournisseur d’un système d’IA à haut risque et hérite de l’ensemble des obligations du fournisseur au titre de l’article 16. Cela se produit lorsqu’il : a) appose son nom ou sa marque sur un système déjà mis sur le marché ; b) apporte une modification substantielle ; ou c) modifie la destination du système de sorte qu’il devient à haut risque. Le fournisseur d’origine est libéré des devoirs de l’article 16 une fois le nouveau fournisseur dûment identifié. Point critique pour la vigilance du déployeur : toute modification au-delà de l’usage normal peut faire basculer les obligations.
À qui cela s’applique-t-il ?
- -Déployeurs qui envisagent de modifier des systèmes d’IA à haut risque
- -Distributeurs et importateurs qui re-marquent ou modifient des systèmes d’IA
- -Tiers qui intègrent ou adaptent de l’IA à haut risque à de nouvelles finalités
- -Fournisseurs d’origine qui évaluent le transfert de leurs devoirs au titre de l’article 16
- -Équipes juridiques qui répartissent les obligations le long de la chaîne de valeur
Scénarios
Un cabinet de conseil reprend l’IA de tri RH d’un vendeur, la re-marque sous son propre nom et la vend à des clients.
Un déployeur affine une IA d’évaluation de la solvabilité à haut risque avec de nouvelles données d’entraînement, ce qui change matériellement son comportement.
Une entreprise reprend un outil d’IA à usage général et le déploie à des fins répressives visées à l’annexe III, non couvertes par la destination d’origine.
Trois déclencheurs de requalification (en clair)
Vous êtes traité comme fournisseur d’un système d’IA à haut risque (avec l’**ensemble des obligations de l’article 16**) si vous :
a) Apposez votre nom ou votre marque sur un système d’IA à haut risque déjà mis sur le marché ou mis en service, sauf accord écrit attribuant les obligations de fournisseur à la partie d’origine
b) Apportez une modification substantielle à un système d’IA à haut risque déjà mis sur le marché ou mis en service, de sorte qu’il demeure un système à haut risque
c) Modifiez la destination d’un système d’IA (y compris un système à usage général) qui n’était pas classé à haut risque, de sorte que le système devient à haut risque
Dans les cas b) et c), le fournisseur d’origine n’est plus le fournisseur aux fins de l’article 16 ; les obligations sont transférées à l’auteur de la modification.
Qu’est-ce qu’une « modification substantielle » ?
Le règlement ne donne pas de définition exhaustive, mais une modification substantielle désigne en pratique un changement qui : - Affecte la conformité du système aux exigences du chapitre III, section 2 - Modifie les caractéristiques de performance au-delà de ce qui était prévu dans l’évaluation initiale de la conformité - Change la destination ou ajoute de nouveaux cas d’usage
Exemples : réentraînement avec des données nettement différentes, changement d’architecture du modèle, ajout de nouvelles modalités d’entrée, ou modification des seuils de décision de façon critique pour la sécurité.
Les mises à jour mineures (corrections de bogues, ajustements d’interface, réglage de paramètres dans les plages documentées) ne sont en général pas des modifications substantielles, mais documentez votre raisonnement.
Implications pour les déployeurs
Cet article est un point de vigilance pour tout déployeur d’IA à haut risque :
1. Avant de modifier : évaluer si le changement est substantiel ; si oui, vous devenez fournisseur 2. Avant de re-marquer : toute marque blanche déclenche l’article 25, paragraphe 1, point a), sauf accord écrit qui réattribue les devoirs 3. Avant de changer d’usage : utiliser un système pour un nouveau cas d’usage de l’annexe III déclenche l’article 25, paragraphe 1, point c)
Les déployeurs devraient inscrire l’analyse de l’article 25 dans les procédures de maîtrise des changements et la vigilance des achats.
Lien de l’article 25 avec le reste du règlement
- Article 16, ensemble des obligations du fournisseur qui s’appliquent au nouveau fournisseur.
- Article 3, point 3, définition de fournisseur.
- Article 6, classification à haut risque qui détermine quand l’article 25, paragraphe 1, point c), se déclenche.
- Article 26, obligations du déployeur qui s’appliquent jusqu’à ce que le déployeur bascule en fournisseur.
- Article 43, évaluation de la conformité que le nouveau fournisseur doit mener.
- Article 99, sanctions en cas de manquement aux obligations du fournisseur.
- Annexe III, les cas d’usage à haut risque qui déclenchent l’article 25, paragraphe 1, point c), en cas de changement d’usage.
Considérants (préambule) sur EUR-Lex
Les considérants du règlement consolidé sur EUR-Lex contextualisent la répartition des responsabilités le long de la chaîne de valeur, la notion de modification substantielle et le transfert d’obligations lors d’une requalification. Utilisez le préambule officiel sur EUR-Lex.
Liste de conformité
- Intégrer l’analyse de l’article 25 dans toutes les procédures d’approbation des modifications.
- Définir dans les procédures internes les seuils de « modification substantielle », couvrant les changements de données, de modèle et de destination.
- Avant re-marquage ou marque blanche : confirmer si des accords écrits attribuent les obligations de fournisseur.
- Avant de réaffecter un système à usage général à des usages de l’annexe III : évaluer les déclencheurs de l’article 25, paragraphe 1, point c).
- Documenter toutes les décisions de modification, avec le raisonnement sur le caractère substantiel.
- En cas de requalification en fournisseur : engager sans délai le respect de l’article 16 (SMQ, conformité, enregistrement, surveillance après mise sur le marché).
- Notifier le fournisseur d’origine lorsque vous déclenchez la requalification de l’article 25.
Vérifier si vos modifications déclenchent l’article 25, évaluation gratuite.
Démarrer l’évaluation gratuiteArticles connexes
Article 3 : Définitions
Article 6 : règles relatives à la classification des systèmes à haut risque
Article 16 : Obligations incombant aux fournisseurs de systèmes d’IA à haut risque
Article 26 : Obligations incombant aux déployeurs de systèmes d’IA à haut risque
Article 43 : évaluation de la conformité des systèmes d’IA à haut risque
Article 99 : Sanctions
Article 113 : Entrée en vigueur et application
Annexe III : domaines des systèmes d’IA à haut risque
Annexes connexes
- Annexe III, domaines de systèmes d’IA à haut risque (déclencheurs de changement d’usage au titre de l’article 25, paragraphe 1, point c))
Questions fréquentes
L’affinage déclenche-t-il toujours l’article 25 ?
Pas nécessairement. Un affinage dans les paramètres et la destination documentés par le fournisseur n’est en général pas une modification substantielle. Mais un affinage qui change matériellement le comportement, l’exactitude ou le cas d’usage peut l’être. Documentez votre analyse.
Peut-on écarter contractuellement la requalification de l’article 25 ?
L’article 25, paragraphe 1, point a), permet des accords écrits pour les scénarios de nom ou de marque. Pour les modifications substantielles (b) et les changements de destination (c), la requalification est fonctionnelle ; les contrats ne peuvent pas primer la classification réglementaire, mais ils peuvent répartir les responsabilités internes.
Qu’advient-il des obligations du fournisseur d’origine ?
Le fournisseur d’origine est libéré des devoirs de l’article 16 pour le système modifié. Il doit fournir au nouveau fournisseur les informations nécessaires et coopérer (article 25, paragraphe 2).
Utiliser un modèle GPAI pour une finalité de l’annexe III déclenche-t-il l’article 25 ?
Oui. L’article 25, paragraphe 1, point c), couvre la modification de la destination d’un système qui n’était pas à haut risque pour le rendre à haut risque. Construire une application de l’annexe III sur un modèle à usage général fait de vous, en principe, le fournisseur de ce système à haut risque.