Blog · 19 septembre 2026 · 6 min
Fournisseur ou déployeur : la question qui décide de ce que votre client peut exiger de vous
Un appel d'offres, un audit fournisseur, une clause ajoutée à un contrat-cadre : de plus en plus de PME françaises reçoivent aujourd'hui une question sur leur usage de l'intelligence artificielle, sans savoir si elles doivent y répondre comme fournisseur ou comme déployeur au sens du règlement (UE) 2024/1689, l'AI Act. La distinction n'a rien de théorique : elle change ce que votre client peut légitimement vous demander, et ce que vous devez réellement produire pour le prouver.
Le test de l'article 3 : la mise en service pour usage propre suffit
L'article 3 du règlement définit les deux rôles. Le déployeur (point 4) est celui qui utilise un système d'IA sous sa propre autorité, sans l'avoir conçu : une entreprise qui installe un chatbot du commerce ou qui fait rédiger des emails par ChatGPT est déployeur de ces outils.
Le fournisseur (point 3) est celui qui développe un système d'IA et le met sur le marché ou en service sous son propre nom ou sa propre marque. Le point que presque aucun contenu public ne cite correctement : l'article 3 point 11 précise que la mise en service pour son propre usage suffit à faire de soi un fournisseur. Il n'est pas nécessaire de vendre le système, ni même de le proposer à des tiers. Une entreprise qui fait développer un agent en interne et l'exploite sous son nom, même uniquement pour ses propres équipes, devient fournisseur de ce système au sens du règlement.
Une même entreprise peut donc être déployeur d'un outil du commerce et fournisseur d'un système qu'elle a fait développer, au même moment, pour deux usages différents. Le rôle se détermine système par système, pas une fois pour toutes pour l'entreprise entière.
Pourquoi la question arrive dans les appels d'offres en 2026
Un donneur d'ordre qui évalue un prestataire, un assureur qui souscrit un contrat, un grand groupe qui audite sa chaîne de sous-traitance : chacun cherche désormais à savoir comment ses fournisseurs utilisent l'IA, avant que ce risque ne devienne le sien. La pratique du questionnaire fournisseur IA circule déjà dans l'écosystème français, avec des grilles qui couvrent la conformité légale, la sécurité, la transparence et la traçabilité des usages.
Un point doit rester explicite, car c'est l'erreur la plus fréquente sur ce sujet : l'AI Act n'impose pas, en tant que tel, à une PME déployeuse d'un système qui n'est pas à haut risque d'évaluer formellement ses propres fournisseurs d'IA par un questionnaire structuré. L'obligation d'évaluation des fournisseurs figure à l'article 26, mais elle vise le déployeur d'un système à haut risque, une catégorie qui concerne le tri de candidatures, la notation de crédit ou l'admission en formation, pas l'écrasante majorité des usages d'une PME. La pression du questionnaire fournisseur que vous recevez aujourd'hui est une réalité contractuelle et commerciale, imposée par votre client parce qu'il le décide, pas une obligation que le règlement vous adresse directement. La distinction compte : elle évite de céder à un questionnaire qui prétendrait s'appuyer sur une obligation légale qui ne vous concerne pas, tout en reconnaissant que refuser d'y répondre peut coûter un marché.
Ce que chaque rôle impose réellement sous l'article 50
L'article 50, applicable depuis le 2 août 2026, répartit ses quatre paragraphes entre les deux rôles, et c'est cette répartition qui doit gouverner votre réponse à un questionnaire. Le paragraphe 1 (informer qu'on échange avec une IA) et le paragraphe 2 (marquer les contenus générés d'un signal lisible par machine) pèsent sur le fournisseur du système. Le paragraphe 3 (informer les personnes exposées à une reconnaissance d'émotions ou une catégorisation biométrique) et le paragraphe 4 (signaler les contenus réalistes générés ou manipulés, dont les deepfakes) pèsent sur le déployeur.
Concrètement : si vous êtes seulement déployeur d'un outil du commerce, vous n'êtes pas débiteur du §1 ni du §2, c'est l'éditeur de l'outil qui l'est. Mais si ce même outil analyse les émotions de vos interlocuteurs ou produit des contenus manipulés que vous diffusez, le §3 et le §4 vous incombent directement, en tant que déployeur, indépendamment de qui a développé le système sous-jacent. Un questionnaire fournisseur qui vous demande de justifier l'ensemble de l'article 50 sans distinguer ces paragraphes vous interroge, en réalité, sur des obligations qui ne sont pas toutes les vôtres.
Un piège à éviter absolument dans ce genre d'échange : l'article 25, qui prévoit qu'une modification substantielle peut requalifier un acteur en fournisseur, ne concerne que les systèmes à haut risque. Il ne fonde aucune obligation au titre de l'article 50. Un client ou un consultant qui l'invoque pour justifier une exigence de transparence sur un usage courant fait une erreur de lecture du texte.
Trois cas concrets, tranchés
Premier cas : un chatbot développé en interne, exploité sous votre marque sur votre site, pour répondre à vos clients. Vous êtes fournisseur de ce système, au sens de l'article 3 point 3, que vous l'ayez codé vous-même ou fait développer par un prestataire à qui vous en confiez ensuite l'exploitation sous votre nom. Le §1 (informer de l'interaction avec une IA) et le §2 (marquage des contenus, si le chatbot en génère de la publication) vous incombent directement. C'est vous qui produisez la notice de transparence, pas votre client qui vous la demande sans fondement.
Deuxième cas : ChatGPT utilisé tel quel par vos équipes pour rédiger des emails ou des supports, sans intégration ni marque propre. Vous êtes déployeur, l'éditeur de l'outil reste débiteur du §1 et du §2. Si un client vous demande une preuve que vos interlocuteurs sont informés lorsqu'ils échangent avec une IA, l'obligation légale ne vous incombe pas ; documenter tout de même votre usage reste une démarche volontaire, utile comme preuve commerciale, mais qu'il faut présenter comme telle, pas comme l'exécution d'une obligation qui serait la vôtre.
Troisième cas : une solution développée par un prestataire externe, livrée et exploitée sous la marque de ce prestataire, que vous utilisez sans la republier sous votre propre nom. Vous restez déployeur ; le point de vigilance porte sur le contrat qui vous lie au prestataire, pas sur votre propre qualification. Si en revanche vous faites développer un outil par ce même prestataire pour l'exploiter ensuite sous votre marque, y compris pour votre seul usage interne, l'article 3 point 11 s'applique : vous devenez fournisseur du système, même sans jamais le vendre à un tiers.
Répondre à un questionnaire fournisseur sans sur-promettre ni sous-déclarer
Deux erreurs symétriques se rencontrent en pratique. Sous-déclarer : répondre « non concerné » à un questionnaire alors qu'un système développé en interne, même pour un usage strictement propre, fait de vous un fournisseur au sens du règlement. Sur-promettre : affirmer couvrir des obligations qui ne sont pas les vôtres (le §1 ou le §2 d'un outil du commerce que vous ne faites que déployer), ce qui expose à devoir ensuite justifier une conformité que vous n'avez jamais eu à produire.
La réponse correcte suit toujours le même ordre : identifier chaque système d'IA utilisé dans l'entreprise, qualifier le rôle système par système au regard de l'article 3, puis indiquer précisément quel paragraphe de l'article 50 vous incombe pour chacun. Un registre qui distingue ces rôles répond à la question posée avec précision, plutôt qu'une déclaration générale de conformité qui ne convainc personne.
Le diagnostic gratuit de ConformityIA pose précisément cette question de rôle, système par système, avant toute autre : il prend 5 minutes, ne demande pas de créer de compte, et établit votre classification exacte au regard de l'article 50, en distinguant ce qui relève de vous en tant que fournisseur, de vous en tant que déployeur, et ce qui reste une démarche volontaire.
Sources : règlement (UE) 2024/1689 (EUR-Lex), lignes directrices de la Commission européenne. Cet article est une aide à la compréhension et ne constitue pas un avis juridique.