Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
AI Act

Sous-traitance IA : contrat RGPD et rôles des acteurs

Qualifier le fournisseur IA, encadrer l’entraînement, les sous-traitants, les incidents et l’effacement avec des clauses adaptées.

Un prestataire traite vos documents avec une IA. Le contrat indique qu’il est sous-traitant, mais ses conditions l’autorisent aussi à réutiliser les conversations pour améliorer un modèle destiné à tous ses clients. Il faut examiner ces opérations séparément : une étiquette contractuelle ne détermine pas, à elle seule, les responsabilités.

Le contrat doit décrire ce que le prestataire fait pour votre compte, ce qu’il fait éventuellement pour ses propres finalités et les garanties applicables à chaque opération. Ce guide concerne cette relation de protection des données ; la négociation commerciale est développée dans le guide des clauses d’achat d’un SaaS IA.

Qualifier les rôles par opération

Le sous-traitant traite des données pour le compte d’un responsable du traitement. S’il détermine, en violation du RGPD, les finalités et moyens d’un traitement, l’article 28(10) le considère comme responsable pour cette opération. Une responsabilité conjointe exige une détermination conjointe des finalités et moyens ; elle ne résulte pas automatiquement de la réutilisation de données par le fournisseur. RGPD, Art. 26(1), 28(1) et (10).

Distinguez par exemple l’inférence réalisée sur instruction, le support technique, la prévention des abus et le développement d’un modèle général. Ne présumez pas que chaque opération relève du même rôle. Un entraînement spécialement réalisé pour votre compte peut relever de la sous-traitance ; une amélioration décidée pour les besoins propres du fournisseur demande une autre qualification.

Les rôles de fournisseur et déployeur de l’AI Act répondent à d’autres définitions. Un fournisseur de système peut être sous-traitant RGPD pour certaines opérations. Une entreprise peut aussi modifier un système au point d’assumer des obligations de fournisseur. AI Act, Art. 3 et 25(1).

Décrire le traitement dans l’annexe contractuelle

Le contrat ou autre acte juridique doit lier le sous-traitant et définir objet, durée, nature, finalités, types de données, catégories de personnes et droits et obligations du responsable. Il doit être écrit, y compris électroniquement. RGPD, Art. 28(3) et (9).

Pour l’IA, évitez une description limitée à « prestation informatique ». Précisez notamment :

  • les instructions et documents transmis, les résultats et les journaux ;
  • les opérations d’annotation, d’entraînement ou de personnalisation autorisées ;
  • les personnes pouvant consulter ces éléments ;
  • les durées par catégorie et les possibilités de suppression ;
  • les environnements concernés : production, essais, support et sauvegardes.

Le socle de l’article 28 du RGPD reste applicable. Une annexe IA le complète ; elle ne remplace pas les exigences de confidentialité, sécurité, assistance, sous-traitance ultérieure et audit.

Encadrer précisément l’entraînement et les réutilisations

Une formule comme « améliorer nos services » laisse trop d’incertitudes pour déterminer les opérations autorisées. Demandez si les données servent à votre système, à un modèle commun, à une évaluation humaine ou à un autre produit. Vérifiez également les paramètres du compte : la clause et la configuration doivent être cohérentes.

Exemple de stipulation à adapter au traitement réellement confié :

Le prestataire traite les données personnelles uniquement sur les instructions documentées du client décrites dans l’annexe. Il ne les réutilise pas pour développer ou améliorer un modèle destiné à ses propres finalités ou à d’autres clients dans le cadre de cette prestation. Tout projet de réutilisation distinct fait l’objet, avant sa mise en œuvre, d’une qualification des rôles et des conditions juridiques applicables ; une simple modification d’un paramètre par un utilisateur non habilité ne vaut pas autorisation du client.

Cette rédaction est une proposition de négociation. Le traitement sur instruction est imposé par l’article 28(3)(a), sous l’exception légale qu’il prévoit. Si une réutilisation autonome est envisagée, l’accord commercial du client ne remplace pas la base légale, l’information et les autres garanties dues aux personnes concernées. Art. 28(3)(a) ; RGPD, Art. 5 et 6.

Obtenir les informations nécessaires sans confondre les dossiers

Le fournisseur d’un système à haut risque concerné doit fournir au déployeur les instructions prévues par l’article 13. Le dossier technique de l’article 11 et de l’annexe IV sert notamment à l’évaluation par les autorités et organismes compétents. Ces textes ne donnent pas à tout client un accès automatique à l’intégralité de ce dossier. AI Act, Art. 11 et 13.

Le contrat peut donc préciser les pièces nécessaires à votre usage : performances dans le contexte prévu, limites, populations testées, contrôle humain, journaux disponibles et assistance à l’exercice des droits. Pour les éléments complémentaires, négociez l’accès, la confidentialité et les modalités de mise à jour. La documentation technique AI Act distingue ces destinataires.

L’article 25(4) modifié prévoit par ailleurs un accord écrit entre le fournisseur d’un système à haut risque et certains tiers fournissant les modèles, outils ou composants intégrés. Ce n’est pas un modèle universel de contrat entre tout vendeur et tout utilisateur. Les règles de coopération de l’article 25(2) s’appliquent dans les cas de changement de fournisseur prévus au paragraphe 1. Règlement 2026/1744, Art. 1(12).

Ces obligations du chapitre III, sections 1 à 3, suivent désormais les échéances du 2 décembre 2027 pour l’annexe III et du 2 août 2028 pour l’annexe I, selon les conditions du texte. Cela ne reporte pas l’article 28 du RGPD. Règlement 2026/1744, Art. 1(40).

Organiser un audit effectif et proportionné

L’article 28(3)(h) impose la mise à disposition des informations nécessaires et la contribution aux audits, y compris inspections, réalisés par le responsable ou son auditeur. Précisez les modalités pratiques sans vider cette possibilité de sa substance. Un rapport tiers peut être utile, mais son périmètre, sa date et ses réserves doivent correspondre au service utilisé. Art. 28(3)(h).

L’audit RGPD n’est pas, par lui-même, un droit illimité à tout essai de performance ou à tout secret industriel. Les vérifications supplémentaires de qualité, de robustesse ou d’équité doivent être définies selon les obligations et le besoin. Prévoyez une procédure pour obtenir une réponse lorsqu’un rapport standard ne couvre pas une question essentielle.

Incidents : distinguer les délais et les destinataires

Le sous-traitant doit avertir le responsable d’une violation de données dans les meilleurs délais après en avoir pris connaissance. Le délai de 72 heures, si possible, concerne la notification du responsable à l’autorité, sauf absence de risque pour les droits et libertés. Accorder systématiquement 72 heures au fournisseur pour informer son client peut compromettre cette obligation. RGPD, Art. 33(1) et (2).

Définissez un contact joignable, une alerte initiale sans attendre le rapport complet, les informations à fournir progressivement et l’assistance à l’enquête. Distinguez violation de données, panne, résultat erroné et incident grave AI Act : ils ne déclenchent pas tous la même procédure. L’assistance RGPD couvre les articles 32 à 36 dans les conditions de l’article 28(3)(f).

Sous-traitants ultérieurs, transferts et sortie

L’autorisation écrite préalable peut être spécifique ou générale. Dans ce dernier cas, le client doit être informé des ajouts ou remplacements envisagés pour pouvoir émettre des objections. Les obligations pertinentes doivent être répercutées, et le sous-traitant initial reste responsable envers son client de leur exécution par le sous-traitant ultérieur. Art. 28(2) et (4).

Demandez les entités, fonctions et pays concernés, y compris pour le support et l’accès distant. Un hébergement dans l’EEE ne décrit pas nécessairement tous les flux. Les transferts relèvent du chapitre V du RGPD ; une clause de localisation ne remplace pas leur analyse. Art. 44 à 49.

À la fin de la prestation, l’article 28(3)(g) prévoit, au choix du responsable, suppression ou restitution et destruction des copies, sous réserve des obligations légales de conservation. Précisez les corpus, index, sauvegardes, journaux et éventuels modèles personnalisés. La suppression du corpus ne prouve pas à elle seule l’absence de données personnelles dans un modèle : notre guide IA et RGPD examine cette difficulté.

Décider sur les garanties disponibles

Le responsable ne doit recourir qu’à un prestataire présentant des garanties suffisantes. Si une exigence obligatoire manque, accepter le risque dans un tableau ne régularise pas le contrat. Examinez une modification, une limitation effective du traitement ou un autre prestataire. Art. 28(1).

Le manquement à l’article 28 relève du plafond de l’article 83(4)(a), soit 10 millions d’euros ou, pour une entreprise, 2 % du chiffre d’affaires annuel mondial, le plus élevé étant retenu. D’autres violations, par exemple des principes ou transferts, peuvent relever d’un autre plafond : ce n’est pas automatiquement 20 millions ou 4 % pour tout défaut contractuel. RGPD, Art. 83(4) et (5).

Ce qu’il faut retenir

  • Qualifiez chaque opération ; amélioration du modèle ne signifie pas automatiquement responsabilité conjointe.
  • Décrivez les données, les instructions, les accès et les réutilisations autorisées.
  • Distinguez instructions du système et dossier technique complet.
  • Le sous-traitant alerte dans les meilleurs délais ; il ne dispose pas d’un délai général de 72 heures.
  • Préparez l’audit, les changements de sous-traitants et la suppression dès la signature.

FAQ

L’entraînement est-il toujours incompatible avec la sous-traitance ?

Non. Un entraînement réalisé pour le compte du client selon ses instructions peut relever de la sous-traitance. L’entraînement poursuivant les finalités propres du prestataire doit être qualifié séparément.

Peut-on autoriser tous les sous-traitants à l’avance ?

Une autorisation écrite générale est possible. Elle doit préserver l’information préalable sur les changements envisagés et la possibilité d’émettre des objections.

Faut-il obtenir tout le code et tout le dossier technique ?

Pas automatiquement. Il faut obtenir les informations et accès nécessaires au respect des obligations applicables, puis définir les garanties complémentaires adaptées au risque et au contrat.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →