Les obligations relatives à l'IA à usage général du règlement européen sur l'IA sont devenues applicables en août 2025, marquant une étape clé dans la réglementation de l'intelligence artificielle au sein de l'Union européenne. Le règlement sur l'IA, entré en vigueur le 1er août 2024, établit un cadre fondé sur les risques pour les systèmes d'IA, avec des dispositions mises en œuvre progressivement sur 6 à 36 mois. Les obligations relatives à l'IA à usage général (GPAI), faisant partie de ce calendrier, ciblent les fournisseurs de modèles de fondation tels que les grands modèles de langage et les systèmes d'IA générative, exigeant qu'ils respectent des normes de transparence, de droit d'auteur et de sécurité.
Ces obligations s'appliquent à tout fournisseur offrant des modèles GPAI sur le marché de l'UE, y compris ceux établis en dehors du bloc, reflétant la portée extraterritoriale du règlement. La date d'août 2025 déclenche spécifiquement des devoirs pour les fournisseurs de modèles d'IA à usage général, notamment la publication de résumés des données d'entraînement, l'adoption de politiques en matière de droit d'auteur et la fourniture de documentation technique. Les modèles à fort impact présentant un risque systémique sont soumis à des exigences supplémentaires d'évaluation et de tests contradictoires.
Contexte et calendrier législatif
La Commission européenne a proposé le règlement sur l'IA le 21 avril 2021, mais l'essor rapide des systèmes d'IA générative comme ChatGPT a incité à des révisions pour traiter les capacités à usage général qui ne correspondaient pas aux catégories de risque initiales. Le Parlement européen a adopté le règlement le 13 mars 2024, et le Conseil de l'UE l'a approuvé à l'unanimité le 21 mai 2024. Le règlement est entré en vigueur le 1er août 2024, avec des obligations mises en œuvre progressivement au cours des mois suivants. Les obligations GPAI, initialement prévues pour août 2025, faisaient partie de cette mise en œuvre échelonnée, laissant aux fournisseurs le temps de s'adapter.
Portée des obligations GPAI
Le règlement sur l'IA définit les modèles d'IA à usage général comme ceux entraînés sur des données étendues à grande échelle, conçus pour la généralité des résultats et adaptables à un large éventail de tâches. Cela inclut des modèles comme ChatGPT, construits sur des architectures transformeur, ainsi que d'autres modèles de fondation. Les fournisseurs doivent se conformer à plusieurs devoirs essentiels :
- Publier un résumé détaillé des données d'entraînement utilisées, y compris les sources et les critères de sélection.
- Adopter une politique pour respecter le droit d'auteur de l'UE, en particulier en ce qui concerne l'extraction de textes et de données.
- Fournir une documentation technique aux fournisseurs en aval et aux autorités de surveillance, leur permettant de comprendre les capacités et les limites du modèle.
Pour les modèles open source, où les poids et la conception sont rendus publics, les exigences sont réduites : ils doivent publier un résumé des données d'entraînement et une politique en matière de droit d'auteur, mais sont exemptés des obligations de transparence plus larges. Les modèles à code source fermé doivent respecter l'ensemble des obligations.
Modèles à fort impact et risque systémique
Les modèles nécessitant plus de 10^25 opérations en virgule flottante pour être entraînés sont désignés comme présentant un risque systémique. Ces modèles à fort impact doivent subir des évaluations supplémentaires, y compris des évaluations de modèles et des tests contradictoires, pour évaluer et atténuer des risques tels que les biais, les défaillances de sécurité et d'autres préjudices sociétaux. Ils doivent également signaler les incidents graves aux autorités et garantir un niveau adéquat de cybersécurité. Cette catégorie englobe les modèles les plus grands et les plus capables, tels que ceux développés par OpenAI, Anthropic et Google DeepMind.
Code de conduite et conformité
Pour aider les fournisseurs à démontrer leur conformité, la Commission européenne a facilité l'élaboration d'un code de conduite pour l'IA à usage général, publié le 10 juillet 2025. Le code décrit trois chapitres principaux sur la transparence, le droit d'auteur et la sécurité. La participation est volontaire, mais les fournisseurs peuvent l'utiliser pour montrer leur adhésion aux exigences du règlement sur l'IA. Le code a été élaboré avec la contribution de l'industrie, du monde universitaire et de la société civile, et reflète les meilleures pratiques pour un développement responsable de l'IA.
Relation avec le cadre fondé sur les risques
Les obligations GPAI s'inscrivent aux côtés des quatre catégories de risque du règlement : inacceptable, élevé, limité et minimal. Les applications à risque inacceptable sont interdites, les applications à risque élevé sont soumises à des obligations strictes de sécurité et de qualité, les applications à risque limité ont des devoirs de transparence, et les applications à risque minimal ne sont pas réglementées. Les modèles d'IA à usage général, en raison de leur polyvalence, sont traités comme une catégorie distincte, avec des obligations qui évoluent en fonction des capacités. Cette structure garantit que la surveillance se concentre sur les systèmes susceptibles de créer des risques significatifs tout en permettant des approches plus légères pour les utilisations moins sensibles.
Application et extraterritorialité
Comme le règlement général sur la protection des données de l'UE, le règlement sur l'IA peut s'appliquer de manière extraterritoriale. Les fournisseurs en dehors de l'UE doivent se conformer s'ils offrent des modèles GPAI à des utilisateurs au sein de l'UE. L'application est coordonnée par le biais du Conseil européen de l'intelligence artificielle, qui favorise la coopération nationale et garantit une application cohérente. Les autorités nationales de surveillance sont responsables du suivi de la conformité et peuvent imposer des sanctions en cas de violation. La date d'août 2025 a marqué le début de ces obligations, les fournisseurs étant censés avoir mis en place des systèmes à ce moment-là.
Impact sur l'industrie de l'IA
Les obligations GPAI d'août 2025 ont des implications significatives pour les développeurs d'IA dans le monde entier. Des entreprises comme OpenAI, Anthropic et Google DeepMind doivent s'assurer que leurs modèles respectent les normes de transparence et de sécurité de l'UE. Les initiatives open source, telles que celles de Meta ou Mistral AI, bénéficient d'exigences réduites, ce qui pourrait encourager un développement plus ouvert. Les obligations affectent également les fournisseurs en aval qui intègrent des modèles GPAI dans leurs produits, car ils doivent s'appuyer sur la documentation des fournisseurs en amont.
Développements futurs
En août 2025, les obligations GPAI sont en vigueur, mais le paysage réglementaire continue d'évoluer. La Commission européenne pourrait mettre à jour la liste des applications à risque élevé et affiner les critères de risque systémique. Le code de conduite sera probablement révisé en fonction de l'expérience de mise en œuvre. Les fournisseurs sont censés adapter leurs pratiques, et l'influence du règlement sur l'IA est susceptible de s'étendre au-delà de l'UE, façonnant les normes mondiales pour la gouvernance de l'IA. La date d'août 2025 est un moment charnière dans la réglementation de l'IA à usage général, équilibrant l'innovation avec la nécessité de protéger les droits fondamentaux et la sécurité.