Article réservé aux abonnés Archimag.com

Choisir un fournisseur d’IA : les clauses contractuelles à vérifier avant de signer

  • contrat-fournisseur-ia-clauses-securite_david_contre_goliath.jpg

    contrat-fournisseur-ia-clauses-securite
    Espérer faire modifier une ligne du contrat à un fournisseur d’IA s’apparente à David luttant contre Goliath. Pourtant, n’oubliez pas que c’est vous qui décidez de signer le contrat... Ou pas. (Marcoriveroph/Magnific)
  • Choisir une IA n’est pas sans conséquence. Les impacts rattachés à la gouvernance de l’intelligence artificielle, qu’ils soient juridiques, techniques, de conformité et de sécurité, sont importants. L’un des aspects majeurs de la démarche réside dans la compréhension et la négociation éventuelle des contrats proposés par des fournisseurs qui semblent incontournables. David contre Goliath ? N’oubliez pas qui gagne à la fin !

    397_bd.pngenlightened RETROUVEZ CET ARTICLE ET PLUS ENCORE DANS NOTRE MAGAZINE - DOCUMENTS, DONNÉES, IA : BÂTIR UNE CHAÎNE DE PREUVE CONFORME

    mail Découvrez Le Brief de l'IT, la newsletter thématique gratuite d'Archimag dédiée aux professionnels des data, de l'IT, de la digitalisation et de la transformation numérique !


    Lundi, 12 h 30. Sortant du comité de direction, votre directeur vous invite à déjeuner. C’est inhabituel. "Le directeur général revient d’un séminaire en Californie et il a décidé de déployer de l’IA partout", vous annonce-t-il entre deux bouchées d’une salade César. "Nous sommes chargés de sélectionner les outils et de choisir les fournisseurs. D’ici la fin de l’année, tout doit être signé", vous précise-t-il. Pourquoi nous ? "Il considère l’informatique comme trop orientée technique et le département achats pas assez compétent sur le sujet. Notre département information-data lui semble le mieux placé pour étudier les besoins, sélectionner les outils et négocier les contrats".

    David contre Goliath… Mais c’est David qui décide

    OpenAI, Microsoft, Mistral, Anthropic, Alibaba… Les grands fournisseurs d’IA ont investi des milliers de milliards de dollars dans des infrastructures, ont entrainé des modèles à partir de milliards de documents, et proposent leurs contrats à des millions de clients. Espérer leur faire modifier une ligne du contrat de service proposé, rédigé par les plus grands cabinets d’avocats américains, s’apparente à David luttant contre Goliath. Pourtant, n’oubliez pas que c’est vous, le client, qui décidez de signer le contrat… ou pas. Et si vous avez le choix entre une IA non sécurisée, qui met en péril vos actifs informationnels, et pas d’IA du tout, la seconde solution reste pour l’instant la plus raisonnable.

    Alors oui, la perspective de négocier un contrat avec ces grands fournisseurs n’est pas évidente. Le plus important n’est pas de tenter de les faire changer d’avis, mais de comprendre ce que cache le contrat que vous allez signer (ce qu’est un modèle, une donnée d’entrainement, un token, un prompt, un résultat, un contexte, un historique, etc.). Si vous ne connaissez pas ces termes, vous risquez de signer sans mesurer les implications. Et, lorsque vous aurez signé, vous ne pourrez vous en prendre qu’à vous-même.

    Prenons l’exemple d’une clause ajoutée il y a plusieurs mois au contrat d’utilisation de Microsoft Copilot. Celle-ci dit en substance : "Dans certains cas […] les données peuvent - devoir être transférées hors de la région pour des raisons de disponibilité ou parce que certaines fonctionnalités dépendent d’autres capacités ou de services Microsoft. Pour cette raison […] vous devrez peut-être autoriser le transfert de données entre régions pour pouvoir utiliser les fonctionnalités Copilot et d’IA générative". Cette clause indique que, même si vous avez pris soin d’héberger toutes vos données dans un pays précis, Microsoft se réserve le droit de faire transiter vos données via d’autres régions, en particulier les États-Unis. Une clause parfaitement claire si l’on a pris le temps de la lire, et si quelqu’un n’a pas appuyé trop rapidement sur le bouton "j’accepte" lors de la mise à jour des conditions. Pourtant, avec une telle clause, comment garantir la protection de données personnelles, de santé, ou confidentielles ?

    Lire aussi : Données critiques : reprendre le contrôle avant que l’IA n’accélère le désordre

    Les clauses importantes et les questions à se poser

    Voici une liste non exhaustive des sujets que vous devez aborder pour comprendre comment sont gérés les données et les algorithmes des IA que vous envisagez. Pour chacun d’eux, identifiez ce qui est écrit dans le contrat, posez vos questions au fournisseur, validez votre compréhension avec le service juridique et décidez si vous êtes d’accord… Ou pas.

    • Droits sur les données (le point le plus critique)

    Ici se jouent les principaux risques. Il faut vérifier qui est propriétaire des données d’entrée et de sortie, mais surtout examiner la clause d’usage des données : le fournisseur se réserve-t-il le droit d’utiliser vos données, y compris vos prompts, pour entrainer ou améliorer ses modèles ? C’est le point de vigilance numéro un. Il faut également exiger une clause de confidentialité couvrant explicitement les prompts, ainsi que des dispositions sur la conservation et la suppression des données (durée, réversibilité, preuve d’effacement).

    • Protection des données personnelles (RGPD)

    Si des données personnelles transitent, il faut un accord de traitement (DPA) conforme à l’article 28 du RGPD, encadrant le rôle de sous-traitant, la localisation des données, les transferts hors UE (clauses contractuelles types/décisions d’adéquation) et la liste des sous-traitants ultérieurs avec obligation d’information préalable en cas de changement.

    • Propriété intellectuelle et garantie d’éviction

    Deux questions : à qui appartiennent les contenus générés, et, surtout, que le fournisseur garantit-il contre les réclamations de tiers pour contrefaçon liées aux sorties du modèle ? Les grands acteurs proposent aujourd’hui des mécanismes d’indemnisation (type "copyright shield"), mais leur périmètre et leurs conditions (respect des garde-fous, absence de contournement) varient fortement. À lire attentivement.

    • Responsabilité et limitations

    Plafonds de responsabilité, clauses d’indemnisation et surtout les garanties : les services d’IA sont souvent fournis "tels quels", sans garantie d’exactitude. Il faut analyser comment le contrat répartit le risque des erreurs et "hallucinations" du modèle, et si ce plafond est cohérent avec la criticité de votre usage.

    • Gouvernance du modèle

    Clauses souvent absentes des contrats standards, mais essentielles : préavis en cas de dépréciation ou retrait d’un modèle, notification des changements de comportement/version (un modèle mis à jour peut modifier vos résultats), traçabilité et documentation, et, selon les cas, exigences de transparence/explicabilité et de provenance des données d’entrainement.

    • Conformité réglementaire

    Vérifiez la répartition des rôles au titre du règlement européen sur l’IA (AI Act) - fournisseur vs déployeur, classification éventuelle en système à haut risque - et les obligations qui en découlent (documentation, transparence). À croiser avec vos obligations sectorielles (finance, santé) et vos référentiels internes (Iso/IEC 42001, NIST AI RMF).

    • Sécurité et audit

    Certifications attendues (SOC 2, Iso/IEC 27001, voire Iso/IEC 42001), délais de notification d’incident, droits d’audit et gestion des sous-traitants.

    Lire aussi : Aligner gouvernance des données et gouvernance de l’IA

    • Niveaux de service (SLA)

    Disponibilité, latence, support et remédiation, avec les pénalités ou crédits associés. Les garanties de performance du modèle (précision) restent rares et leur absence est en soi un aveu du fournisseur…

    • Réversibilité et continuité

    Récupération des données en fin de contrat (format, délai), portabilité, plan de continuité, et mesures contre la dépendance (vendor lock-in). C’est d’autant plus important qu’un revendeur peut s’appuyer sur un modèle tiers dont vous héritez indirectement les conditions. Le Data Act vous apporte quelques garanties à condition de vérifier qu’il est appliqué.

    • Volet commercial

    Modèle tarifaire (au token, à l’utilisateur, à la consommation), conditions de révision des prix, durée, reconduction tacite et droits de résiliation. Un réflexe fondamental : identifiez si votre fournisseur est l’éditeur du modèle ou un intégrateur qui revend un modèle sous-jacent. Dans ce second cas, il faut remonter la chaîne contractuelle, car certaines conditions (usage des données, propriété des sorties) sont fixées en amont et "redescendent" dans votre contrat.

    Choisir une IA est un travail d’équipe

    • L’analyse des besoins est le rôle de l’analyste métier : c’est à lui que la collecte et la formalisation des besoins, la rédaction du cahier des charges et une présélection des fournisseurs seront confiées.
    • L’informatique prendra le relais, avec le DPO et le RSSI, pour identifier les solutions conformes, les comparer, les vérifier techniquement et recommander l’une d’entre elles.
    • À vous l’étude des contrats, avec le soutien des départements achats et juridiques, et la formalisation de la gouvernance. Coordinateur de l’ensemble du processus, vous vous assurez de ne rien oublier d’essentiel, sans pour autant aller à l’encontre des espoirs de la direction générale.
    À lire sur Archimag
    Publicité

    Serda Competences IA 2026