Clause IA dans un contrat SaaS : les 6 points à faire figurer

Clause IA dans un contrat SaaS : les 6 points à faire figurer

En bref

  • Tout fournisseur de système d'IA doit enrichir son contrat SaaS d'une clause ou d'une annexe IA, y compris pour les systèmes à risque limité. Six points sont incontournables : description de la fonction IA, répartition des responsabilités, transparence et documentation, supervision humaine, données et entraînement, limites et garanties. Le DPA RGPD ne suffit pas.

1. Décrire précisément la fonction d'IA

Un système d'IA ne doit jamais être décrit de manière générique. L'annexe doit préciser la finalité de la fonction, les usages prévus, les usages exclus et le rôle exact de l'IA dans la prise de décision. Cette précision protège le fournisseur (elle limite sa responsabilité aux usages prévus) et cadre les attentes du client.

2. Clarifier la répartition des responsabilités

L'AI Act distingue fournisseur et déployeur, chacun avec ses obligations. Le contrat doit clarifier qui fait quoi : le fournisseur garantit la conformité « by design » (documentation, tests, transparence) ; le déployeur assure l'usage conforme (supervision humaine, information des personnes, formation). Voir fournisseur ou déployeur.

3. Organiser la transparence et l'accès à la documentation

L'article 13 impose au fournisseur de fournir une documentation compréhensible et des instructions d'utilisation. Cette documentation peut être mise à disposition via un trust center, sur demande, sous réserve de confidentialité. Cette approche protège votre propriété intellectuelle tout en satisfaisant l'obligation de transparence.

4. Préciser la supervision humaine

Dès qu'un système d'IA influence une décision, le contrat doit préciser si une validation humaine est requise, qui en est responsable et à quel moment elle intervient. Plus le système est critique, plus cette exigence devient structurante : elle rappelle que l'outil assiste la décision, sans s'y substituer.

5. Encadrer les données et l'entraînement

Même conforme au RGPD, vous devez préciser noir sur blanc que les prompts envoyés par le client ne sont pas utilisés pour entraîner les modèles, que les résultats générés ne sont pas réinjectés dans les données d'entraînement, et que tout usage secondaire nécessite un accord exprès. C'est un point de plus en plus scruté par les acheteurs.

6. Poser les limites et les garanties

Les résultats générés par l'IA sont par nature incertains. Le contrat doit poser des limites claires : le fournisseur ne garantit pas l'exactitude ou l'exhaustivité des contenus générés ; l'usage de ces contenus reste sous la responsabilité du client. Prévoyez aussi la faculté de modifier ou remplacer le modèle sous-jacent, sans renégociation à chaque évolution.

Point de méthode : une clause IA ne se copie-colle pas. Elle se construit sur mesure, selon le rôle de l'IA dans votre produit, son niveau d'autonomie, le type de contenu généré et les usages autorisés.

Passez à l’action

Sécurisez vos contrats SaaS intégrant de l'IA : nos experts vous aident à rédiger une annexe IA conforme à l'AI Act avec Data Comply One.

Découvrir le logiciel AI Act →Tester ma conformité gratuitement