Vocabulaire de l'AI Act : fournisseur, déployeur, AI literacy
Fournisseur, déployeur, maîtrise de l'IA, shadow AI : les définitions exactes de l'AI Act, chacune illustrée par un exemple d'entreprise reconnaissable.

Un dirigeant qui découvre l'AI Act tombe vite sur les mêmes mots, répétés d'un article à l'autre sans jamais être vraiment expliqués : fournisseur, déployeur, maîtrise de l'IA. Certains, comme le shadow AI, ne viennent même pas du règlement. Voici les définitions exactes, chacune avec un exemple d'entreprise que vous connaissez déjà.
Fournisseur
« Développe ou fait développer un système d'IA ou un modèle d'IA à usage général et le met sur le marché ou met le système d'IA en service sous son propre nom ou sa propre marque, à titre onéreux ou gratuit. »
Autrement dit : celui qui a créé l'outil, ou l'a fait créer, et qui le distribue à d'autres sous son nom. Un exemple reconnaissable : Workday, qui conçoit des fonctionnalités d'IA de tri et de gestion des candidatures intégrées à ses logiciels RH, vendus sous sa propre marque à des milliers d'entreprises clientes. Workday est fournisseur de ces fonctionnalités ; ce sont ses clientes qui les utilisent au quotidien. Le détail du test fournisseur ou déployeur, avec les cas de bascule de l'un à l'autre, est traité dans notre article dédié.
Déployeur
« Une personne physique ou morale, une autorité publique, une agence ou un autre organisme utilisant sous sa propre autorité un système d'IA sauf lorsque ce système est utilisé dans le cadre d'une activité personnelle à caractère non professionnel. »
C'est le rôle de la quasi-totalité des entreprises qui utilisent l'IA sans en avoir développé une ligne de code. Les entreprises qui achètent une fonctionnalité Workday et l'utilisent pour trier leurs propres candidatures en sont déployeuses : elles n'ont rien construit, mais c'est sous leur autorité que l'outil décide. Notre article qui est concerné par l'AI Act détaille le test en quatre questions, avec les cas limites (association, freelance, sous-traitant).
Maîtrise de l'IA (AI literacy)
Le texte en vigueur depuis le 27 juillet 2026, celui qu'applique une entreprise qui se met en conformité maintenant :
« Prennent des mesures pour favoriser le développement de la maîtrise de l'IA par leur personnel [...]. Cette obligation ne contraint pas les fournisseurs ou les déployeurs à garantir un niveau spécifique de maîtrise de l'IA par un individu. »
L'obligation elle-même est applicable depuis le 2 février 2025, sans seuil d'effectif ni exemption pour les TPE et PME. Un exemple public : Carrefour a communiqué sur un plan de formation de ses équipes à l'IA générative, dans le cadre de son partenariat avec Google Cloud. C'est le genre d'action que l'article 4 attend, sans imposer de format ni de durée précis.
Un point mérite les deux moitiés de la réponse. L'article 4 ne figure dans aucune liste de l'article 99 qui fixe des plafonds d'amende : il n'existe donc pas de sanction européenne chiffrée attachée au défaut de formation. Mais l'article 99, paragraphe 1, oblige les États membres à prévoir un régime de sanctions pour toute violation du règlement, article 4 compris, et les autorités nationales de surveillance du marché commenceront à le faire appliquer à partir du 2 août 2026. Le détail des montants réels est dans notre article sur les sanctions.
Avant de choisir un format de formation, il vaut souvent la peine de vérifier l'éligibilité CPF d'une offre, et de chiffrer le budget réel dans notre article sur le coût de la conformité article 4.
Système à haut risque
Le règlement classe certains usages, listés à l'annexe III (recrutement, évaluation des salariés, crédit, biométrie, éducation) et à l'annexe I, comme « à haut risque » : ils déclenchent les obligations les plus lourdes du chapitre III. Un exemple antérieur au règlement, mais qui illustre exactement la catégorie visée par l'annexe III : en 2018, Amazon a abandonné un outil interne de tri de candidatures après avoir constaté qu'il pénalisait systématiquement les CV mentionnant des mots associés aux femmes. C'est ce type d'usage, recrutement et sélection, que l'annexe III encadre aujourd'hui.
Ces obligations s'appliquaient en principe au 2 août 2026. Le règlement (UE) 2026/1744, publié au Journal officiel de l'Union européenne le 24 juillet 2026 et entré en vigueur le 27 juillet 2026, les reporte au 2 décembre 2027 pour l'annexe III et au 2 août 2028 pour l'annexe I. Notre article AI Act et PME trie ce qui concerne vraiment une petite structure, et notre article sur la gouvernance IA en PME explique comment suivre ces usages sans monter un dispositif de grand groupe.
Modèle d'IA à usage général
Un modèle d'IA à usage général, souvent désigné par l'acronyme anglais GPAI, est un modèle capable d'exécuter une large gamme de tâches distinctes plutôt qu'une fonction unique. Le chapitre V du règlement, qui encadre les obligations de ses fournisseurs, est applicable depuis le 2 août 2025. Un exemple français reconnaissable : Mistral AI développe et met sur le marché des modèles de ce type, comme Mistral Large. Les fournisseurs de modèles mis sur le marché avant cette date ont jusqu'au 2 août 2027 pour se mettre en conformité.
Un modèle à usage général n'est pas en soi un système à haut risque : ce sont deux classifications différentes. Un même modèle peut rester hors du haut risque tant qu'il n'est pas intégré à l'un des usages de l'annexe III.
Surveillance du marché
Ce sont les autorités nationales chargées de faire respecter le règlement. La Commission européenne l'écrit sans détour dans ses questions-réponses sur la maîtrise de l'IA : les autorités nationales de surveillance du marché commenceront à superviser et à faire appliquer l'article 4 à partir du 2 août 2026.
En France, aucune loi n'a encore désigné ces autorités. Le schéma présenté par le Gouvernement confierait la coordination à la DGCCRF, point de contact unique, aux côtés de la CNIL, de l'Arcom et d'une quinzaine d'autorités sectorielles. Ce schéma n'est pas encore inscrit dans la loi : le projet de loi DDADUE, adopté par le Sénat le 18 février 2026, était toujours en première lecture à l'Assemblée nationale à la date de vérification de cet article. Ce que doit pouvoir montrer une entreprise en cas de contrôle est détaillé dans notre article sur l'attestation de formation.
Shadow AI
Il désigne les outils d'IA que des salariés utilisent sans que l'entreprise les ait choisis, validés, ni même toujours identifiés. L'exemple le plus connu : en avril 2023, des ingénieurs de Samsung ont saisi du code source confidentiel dans ChatGPT pour un usage professionnel non validé par leur direction, ce qui a conduit l'entreprise à restreindre l'usage des outils d'IA générative en interne. L'usage n'était pas malveillant, seulement échappé du contrôle de l'entreprise, ce qui est précisément la définition pratique du shadow AI.
Ce n'est pas un manquement à l'article 4 en soi : rien dans le règlement ne nomme le shadow AI. Mais un déployeur qui ignore quels systèmes d'IA circulent chez lui a du mal à démontrer qu'il a pris des mesures adaptées pour son personnel, ce qui est précisément ce que demande l'article 4. Comprendre comment fonctionne un prompt système fait partie des bases pratiques qui rendent cette maîtrise réelle plutôt que déclarative.
Le vocabulaire en un tableau
| Terme | Référence | Statut |
|---|---|---|
| Fournisseur | Article 3, point 3 | Rôle défini, sans date propre |
| Déployeur | Article 3, point 4 | Rôle défini, sans date propre |
| Maîtrise de l’IA | Article 4 | En vigueur depuis le 2 février 2025 ; réécrit par le règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026 |
| Système à haut risque | Article 6, annexes I et III | Reporté par le règlement (UE) 2026/1744 au 2 déc. 2027 (annexe III) et au 2 août 2028 (annexe I) |
| Modèle d'IA à usage général | Chapitre V | Applicable depuis le 2 août 2025 |
| Surveillance du marché | Article 99, § 1 | Pouvoirs de contrôle actifs au 2 août 2026 ; autorité française non encore désignée par la loi |
| Shadow AI | Absent du règlement | Terme de pratique, sans base juridique |
Faites glisser le tableau pour voir toutes les colonnes.
Ce tableau ne remplace pas la lecture du règlement, mais il évite de confondre un rôle (fournisseur, déployeur) avec une échéance (2 août 2026), ou une pratique observée sur le terrain (le shadow AI) avec une catégorie légale. La page AI Act reprend l'ensemble du calendrier, et nos tarifs donnent l'ordre de grandeur du côté formation.
Questions fréquentes
Une entreprise qui utilise seulement ChatGPT est-elle fournisseur ou déployeur ?
Déployeur. Elle n'a rien développé ni mis sur le marché sous son nom, elle utilise un outil sous sa propre autorité. C'est le cas de la quasi-totalité des TPE et PME françaises.
Le shadow AI est-il interdit par l'AI Act ?
Non, le règlement ne mentionne pas ce terme et ne l'interdit pas en tant que tel. Il complique en revanche la preuve, pour un déployeur, d'avoir pris des mesures adaptées au titre de l'article 4, puisqu'on ne peut pas former à des usages qu'on n'a pas recensés.
Un modèle d'IA à usage général est-il automatiquement un système à haut risque ?
Non, ce sont deux classifications distinctes. Un modèle à usage général relève du chapitre V dès sa mise sur le marché ; il ne devient un système à haut risque que s'il est intégré à l'un des usages listés à l'annexe III ou à l'annexe I.
Qu'est-ce qui a changé pour la maîtrise de l'IA avec le Digital Omnibus ?
Depuis le 27 juillet 2026, l'article 4 est passé d'une obligation de « garantir un niveau suffisant » à une obligation de « favoriser le développement » de la maîtrise de l'IA, sans garantie individuelle exigée. Ce changement résulte du règlement (UE) 2026/1744, publié au Journal officiel de l'Union européenne le 24 juillet 2026 et entré en vigueur le 27 juillet 2026.
Neuf fois sur dix, une TPE ou une PME française est simplement déployeuse, soumise à l'article 4, et concernée de très loin par les systèmes à haut risque. Le vocabulaire compte moins pour lui-même que pour ce qu'il permet de vérifier : qui utilise quoi chez vous, et si vous pouvez le montrer.
Dernière vérification le 27 juillet 2026, contre le texte authentique du règlement (UE) 2024/1689, le règlement (UE) 2026/1744 publié au Journal officiel de l'Union européenne et les publications de la Commission européenne.


