Provider (Fournisseur)

Acteur qui développe un système d'IA ou un GPAI et le met sur le marché ou en service sous son nom ou sa marque (article 3.3).

Points clés

  • Acteur qui développe un système d'IA ou un GPAI et le met sur le marché ou en service sous son nom ou sa marque (article 3.3).

Définition

Premier responsable de la conformité AI Act. Concentre l'essentiel des obligations : conformity assessment, documentation technique, marquage CE, enregistrement EU database, surveillance post-marché, gestion des incidents graves.

Détail

Le provider est défini fonctionnellement : peu importe qu'il développe en interne, sous-traite ou achète un modèle de base, celui qui **met sur le marché sous son nom ou sa marque** est provider.

Cas de bascule (art. 25) : un deployer devient provider s'il appose son nom/marque sur un système haut risque déjà mis sur le marché, le modifie substantiellement, ou modifie sa finalité pour basculer en haut risque.

Checklist

  • Établir le système de gestion des risques (art. 9)
  • Garantir la qualité et la gouvernance des données (art. 10)
  • Produire et maintenir la documentation technique (art. 11, annexe IV)
  • Concevoir le logging automatique (art. 12)
  • Fournir la notice d'utilisation et l'information aux déployeurs (art. 13)
  • Concevoir la supervision humaine (art. 14)
  • Garantir exactitude, robustesse, cybersécurité (art. 15)
  • Conduire la conformity assessment (art. 43)
  • Apposer le marquage CE et déposer la déclaration UE (art. 47-48)
  • Enregistrer le système dans l'EU database (art. 49, 71)
  • Mettre en œuvre la surveillance post-marché (art. 72)
  • Notifier les incidents graves dans les délais (art. 73)

Comment utiliser cette fiche

Cette fiche sert de point d'entrée opérationnel pour un audit AI Act. Elle doit être reliée à un système d'IA précis, à un responsable interne, à des preuves disponibles et à une décision de classification documentée. Le bon usage consiste à vérifier le périmètre, confirmer le rôle de l'organisation, identifier les obligations applicables, puis transformer chaque écart en action datée.

Preuves à réunir

  • Inventaire du système d'IA, finalité, utilisateurs et environnement de déploiement.
  • Documentation technique, politiques internes, journaux, tests, supervision humaine et décisions de gouvernance.
  • Référence aux articles AI Act, aux normes ou aux sources officielles qui justifient la qualification.
  • Responsable de la revue, date de dernière mise à jour et prochaine échéance de contrôle.

Indicateurs de suivi

Suivez le taux de preuves disponibles, le nombre d'écarts ouverts, la criticité des actions restantes et la date de prochaine revue. Une fiche est exploitable si elle permet à un auditeur, un DPO ou un responsable technique de comprendre rapidement ce qui est conforme, ce qui reste à prouver et quelle décision doit être prise.

Questions fréquentes

Un intégrateur qui personnalise un LLM devient-il provider ?
Oui s'il met le système sur le marché sous son nom/sa marque, ou s'il modifie substantiellement un système haut risque (art. 25).

Entités liées

Demander un audit IA | Voir les offres