Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
AI Act

SaaS IA : clauses à négocier avant l’achat

Acheter un SaaS IA : usages, données, performances, changements, responsabilités et réversibilité à vérifier dans le contrat.

Un abonnement IA peut promettre un gain de temps sans préciser ce qui se passe si le modèle change, si un résultat erroné affecte un client ou si l’entreprise souhaite partir. L’achat doit donc porter sur un usage défini, des informations vérifiables et des engagements adaptés aux conséquences possibles.

Le contrat ne transfère pas toutes les obligations de l’acheteur au fournisseur. Il doit permettre à chacun de les exécuter, puis organiser les garanties commerciales complémentaires. Toutes les demandes utiles ne sont pas des droits automatiquement imposés par l’AI Act.

Décrire le service acheté et l’usage autorisé

Le bon de commande et ses annexes doivent identifier le service, l’offre, les fonctionnalités, les comptes, les volumes et les usages autorisés. Pour une fonction IA, ajoutez le rôle du résultat : simple brouillon, recommandation, classement ou déclenchement d’une action.

Demandez la qualification AI Act motivée et les limites de destination du système. Une qualification contractuelle n’écarte pas la réalité du fonctionnement. Un changement de rôle peut résulter notamment d’une modification substantielle d’un système à haut risque ou d’un changement de destination rendant à haut risque un système qui ne l’était pas, dans les conditions de l’article 25(1)(b) et (c). Tout usage différent n’entraîne pas automatiquement cette requalification. AI Act, Art. 25(1).

Le guide de l’IA à haut risque permet de vérifier cette qualification. Le règlement 2026/1744 a fixé les nouvelles échéances des sections 1 à 3 du chapitre III : 2 décembre 2027 pour l’annexe III et 2 août 2028 pour l’annexe I, selon les conditions du texte. Le contrat doit anticiper la date pertinente sans prétendre que toutes les exigences sont déjà applicables en septembre 2026. Art. 1(40).

Obtenir les bonnes pièces avant de signer

Sujet Pièce ou réponse à demander Point à examiner
Données Accord de traitement et description des flux Opérations, rôles, réutilisations et destinataires
Usage Instructions et limites connues Adéquation à votre contexte
Performance Méthode et résultats des essais pertinents Population, version et limites de mesure
Sécurité Mesures, habilitations et rapports pertinents Couverture réelle de l’offre achetée
Changements Politique de version et de notification Possibilité de vérifier un changement avant usage
Sortie Formats, assistance, délais et coûts Récupération réellement exploitable

Ce tableau est une grille d’achat, pas une liste de documents légalement exigibles dans tous les contrats. L’article 13 de l’AI Act prévoit les instructions des systèmes à haut risque concernés ; l’article 11 n’accorde pas à chaque acheteur l’accès automatique à tout le dossier de l’annexe IV. Négociez les informations supplémentaires nécessaires à votre usage. Art. 11 et 13.

Fixer le traitement des données et l’entraînement

Lorsque le fournisseur traite des données personnelles pour votre compte, le contrat doit respecter l’article 28 du RGPD. Distinguez saisies, documents joints, résultats, journaux, support et données éventuellement utilisées pour entraîner un modèle. La sous-traitance IA demande une qualification par opération, sans présumer qu’un fournisseur assume partout le même rôle.

Exigez une réponse précise sur les finalités propres du fournisseur. L’autorisation commerciale d’utiliser vos données ne fournit pas, à elle seule, la base légale pour traiter celles des salariés, clients ou tiers. Une promesse d’« anonymisation » doit être évaluée ; retirer les noms ou agréger des informations ne garantit pas automatiquement l’anonymat. RGPD, Art. 5(1), 6(1), 28(3)(a) et considérant 26.

Le contrat peut interdire la réutilisation pour un modèle commun et réserver toute modification à un accord documenté. Vérifiez que ce choix est techniquement appliqué, y compris aux fonctions facultatives et retours transmis au support.

Négocier une performance correspondant au besoin

La disponibilité du service ne mesure pas l’exactitude d’une réponse. Définissez les critères pertinents : erreurs bloquantes, faux positifs ou négatifs, qualité des sources, latence, volume ou fonctionnement dans une langue déterminée. Tous ces critères ne conviennent pas à tous les systèmes.

Une annexe de recette peut préciser les scénarios, les données licitement utilisables, la méthode de mesure, la version, les résultats attendus et les suites d’un échec. Les seuils doivent être négociés selon le besoin ; il n’existe pas un taux légal universel de précision pour tous les SaaS IA.

Pour un système à haut risque concerné, l’article 15 encadre notamment exactitude, robustesse et cybersécurité, avec des niveaux appropriés et des informations dans les instructions. La clause commerciale peut rendre certains engagements mesurables sans promettre une absence absolue d’erreur. AI Act, Art. 15(1) à (3).

Prévoir les changements et la possibilité de suspension

Une mise à jour peut modifier les résultats, le coût, les destinataires des données ou les garanties. Demandez quels changements sont notifiés, à qui, avec quelles informations et dans quel délai. Prévoyez des essais ciblés et un processus pour suspendre l’usage lorsque les garanties ne sont plus réunies.

Le maintien indéfini d’une ancienne version n’est pas un droit général imposé par l’AI Act. Il peut être négocié lorsque cela est techniquement et juridiquement possible. À défaut, discutez une transition, un retour temporaire ou une sortie. Ne figez pas une version vulnérable uniquement pour éviter de refaire une vérification.

Une modification substantielle peut appeler une nouvelle évaluation de conformité ; certains changements d’apprentissage prédéterminés et documentés suivent la règle particulière de l’article 43(4). Le contrat doit organiser l’échange d’informations, sans laisser les parties redéfinir librement la qualification légale. Art. 43(4).

Organiser audit, incidents et assistance

Le droit d’audit de l’article 28(3)(h) doit être effectif pour la sous-traitance de données. Un rapport indépendant peut contribuer à la vérification ; il faut regarder ses réserves et son périmètre. Les essais supplémentaires de performance ou d’équité doivent être définis selon les obligations et le besoin, sans présumer un droit illimité à tout système du fournisseur. RGPD, Art. 28(3)(h).

Pour les incidents, distinguez violation de données, panne, action non autorisée et résultat problématique. Le sous-traitant notifie une violation au responsable dans les meilleurs délais, et non sous un délai général de 72 heures. Organisez une alerte initiale et des compléments progressifs. Art. 33(2).

L’audit algorithmique peut éclairer la négociation : quelles preuves manquent, quels essais sont pertinents et qui doit corriger un défaut ? Il ne faut pas collecter librement des données sensibles pour ventiler les résultats par groupes. Une finalité d’équité demande elle aussi un fondement et des garanties adaptés.

Responsabilité : distinguer contrat et droits des tiers

Négociez les conséquences des défauts : correction, assistance, crédits de service, résiliation, réparation et garanties liées aux réclamations de tiers. Vérifiez les exclusions, plafonds, franchises, délais de déclaration et preuves exigées. Un plafond se juge au regard des risques et du contrat réel ; aucun montant d’abonnement ne constitue un repère légal universel.

Le contrat ne supprime pas les droits à réparation des personnes concernées ni les pouvoirs des autorités. L’article 82 du RGPD distingue la responsabilité du responsable et celle du sous-traitant, prévoit des conditions d’exonération et organise les recours entre acteurs responsables. Il ne garantit pas qu’une clause privée permettra de transférer toute amende administrative à un prestataire. Art. 82(1) à (5) et 83.

Demandez une attestation d’assurance pertinente et examinez son périmètre ; son existence ne prouve pas que chaque événement envisagé sera couvert.

Préparer la sortie, y compris au regard du Data Act

Précisez les données et actifs récupérables : documents, résultats, configurations, historiques utiles, paramètres propres au client et formats. La possibilité de récupérer les poids d’un modèle ne résulte pas automatiquement de l’achat d’un abonnement. Les droits de propriété intellectuelle, le contrat et le périmètre légal doivent être examinés.

Lorsque le service entre dans le champ du chapitre VI du Data Act, certaines règles de changement de fournisseur sont obligatoires. L’article 25 prévoit notamment un contrat écrit, un préavis maximal de deux mois, une période de transition de principe de trente jours et une période de récupération d’au moins trente jours ; des adaptations encadrées existent, notamment en cas d’impossibilité technique. Le régime particulier de l’article 31 doit également être vérifié. Data Act, Art. 23 à 31.

Au 26 septembre 2026, les frais réduits de changement restent possibles dans les limites de l’article 29 ; leur suppression générale dans son champ est prévue au 12 janvier 2027. Elle ne se confond pas avec la disparition de toute redevance de service ou pénalité de résiliation anticipée. L’article 30(6) préserve aussi certaines limites relatives aux actifs protégés et aux secrets d’affaires. Data Act, Art. 29 et 30(6).

Le contrat SaaS doit articuler ces règles avec la restitution ou suppression de données personnelles prévue par l’article 28(3)(g) du RGPD. Faites vérifier un export exploitable avant que la sortie ne devienne urgente.

Décider lorsque le fournisseur refuse une modification

Classez les points : obligation légale indispensable, garantie nécessaire à votre usage, préférence commerciale. Une limitation réelle de l’usage peut réduire certains risques. Elle ne remplace pas une clause obligatoire manquante.

Documentez les pièces examinées, les restrictions retenues et les raisons de la décision. La gouvernance IA doit ensuite vérifier que le service est utilisé dans ce périmètre. Si les conditions ne permettent pas un traitement conforme, le refus de négocier n’autorise pas à ignorer l’exigence.

Ce qu’il faut retenir

  • Achetez un service et un usage définis, avec une qualification juridique vérifiable.
  • Distinguez obligations légales et garanties commerciales à négocier.
  • Décrivez données, entraînement, changements et assistance aux incidents.
  • Mesurez les performances pertinentes sans promettre une IA infaillible.
  • Préparez la sortie et vérifiez le Data Act sans présumer un transfert de tous les modèles.

FAQ

Le contrat peut-il garantir qu’aucune erreur ne surviendra ?

Une telle promesse générale est peu exploitable. Définissez plutôt les performances attendues, la méthode de mesure, les limites d’usage et les conséquences d’un défaut.

Ai-je toujours droit à l’ancienne version du modèle ?

Non. Il faut négocier les modalités de changement, de transition et de sortie. Le maintien d’une version doit aussi rester compatible avec la sécurité et les obligations applicables.

Puis-je partir gratuitement dès septembre 2026 ?

Le Data Act prévoit encore, dans son champ, des frais réduits de changement jusqu’au 12 janvier 2027. Il faut distinguer ces frais des redevances de service et d’éventuelles pénalités contractuelles de résiliation anticipée.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →