Mutation du contrat SaaS (3) – Repenser son contrat à l’ère de l’IA Act

Dès lors qu’ils intègrent des fonctionnalités d’IA – scoring, assistant conversationnel, génération de contenus, analyse prédictive –, les services SaaS sont susceptibles de relever du champ d’application de l’IA Act (règlement (UE) 2024/1689).

Les contrats SaaS comportent déjà des stipulations spécifiques à ces services. Toutefois, ce socle devient insuffisant : l’intégration de systèmes d’IA impose un renforcement des stipulations contractuelles afin de tenir compte des exigences nouvelles du Règlement.

L’IA Act introduit en effet une approche fondée sur le risque et fait émerger une distinction structurante entre fournisseur (provider) et déployeur (deployer) du système d’IA, que le contrat SaaS doit traduire en obligations opérationnelles.

1/ Un partage de rôle à contractualiser

La répartition des obligations entre les parties doit prendre en compte la distinction opérée par l’IA Act entre deux acteurs.

1.1. Le fournisseur / prestataire du Service SaaS 

Il s’agit du prestataire SaaS, dès lors qu’il conçoit, développe, entraîne et met à disposition un système d’intelligence artificielle intégré au service, y compris lorsque celui-ci repose sur un modèle d’IA à usage général. Concrètement, plusieurs obligations peuvent être intégrées contractuellement, à titre d’exemple : 

Garantie de conformité. Le fournisseur doit s’assurer que les systèmes d’IA sont conçus et développés conformément aux exigences qui leur sont applicables au titre de l’IA Act, notamment en matière de systèmes interdits, de systèmes à haut risque ou de modèles d’IA à usage général. Le contrat SaaS doit ainsi intégrer une garantie de conformité dès l’origine du système d’IA, et une conformité continue en fonction des évolutions réglementaires.

Documentation et transparence technique. Le fournisseur doit fournir une documentation complète et actualisée décrivant les caractéristiques fonctionnelles et techniques du système d’IA, ses limites connues, les conditions d’utilisation, ainsi que les modalités de supervision et de gestion des incidents.

Vigilance. Le fournisseur demeure responsable d’une surveillance continue du système d’IA, notamment en matière de sécurité, de conformité et de performance, et doit informer le client de toute évolution significative, de toute vulnérabilité ou de tout incident.

1.2. Le déployeur / client

Le déployeur est le client professionnel qui utilise le service dans le cadre de ses activités. Son rôle est celui d’un utilisateur soumis à des obligations spécifiques quant aux conditions de son utilisation. À ce titre, plusieurs obligations peuvent être identifiées, notamment : 

Usage conforme à la destination. Le client doit utiliser le service conformément à la finalité prévue et aux conditions d’utilisation définies contractuellement.

Information et transparence. Le déployeur est tenu d’assurer l’information des personnes concernées lorsqu’elles interagissent avec un système d’IA ou sont exposées à des contenus générés par IA, conformément aux obligations de transparence prévues par l’IA Act.

Formation. Le déployeur doit veiller à ce que les personnes chargées de l’utilisation ou de la supervision du système disposent d’un niveau de compétence adapté, notamment en présence d’un système d’IA à niveau de risque élevé.

2/ Un socle contractuel classique à reconfigurer autour de l'IA Act

Au-delà des obligations applicables à chacune des parties, l’intégration d’une IA au service SaaS conduit à une relecture des clauses traditionnelles du contrat SaaS.

Redéfinir l’anomalie et les engagements de performance. La notion d’anomalie ne peut plus être limitée aux seules défaillances techniques.

Elle doit désormais intégrer les spécificités propres aux systèmes d’IA, notamment les biais, les erreurs systématiques, les hallucinations ou encore la dégradation progressive des performances.

Les engagements de niveau de service doivent ainsi évoluer vers une logique intégrant des critères qualitatifs, relatifs à la fiabilité, à la cohérence et à la stabilité des résultats.

Sécurité, traçabilité et supervision. Les obligations de sécurité prennent une dimension nouvelle avec l’intégration de systèmes d’IA.

Le contrat doit organiser la traçabilité des données utilisées par le système, qu’il s’agisse des données d’entrée, des données d’entraînement ou des données de sortie.

Il doit également prévoir des mécanismes de journalisation permettant de reconstituer les conditions dans lesquelles un résultat a été produit.

La supervision humaine doit enfin être formalisée contractuellement, notamment en ce qui concerne les modalités d’intervention, de validation et de suspension du système.

Propriété intellectuelle et données. Le contrat doit traiter la question de l’appartenance des données d’entrée, d’entraînement et de sortie.

L’intégration de systèmes d’IA conduit également à reposer la question de l’utilisation des données. Le contrat doit encadrer strictement leur usage, ainsi que leurs conditions éventuelles de réutilisation.

D’autres stipulations peuvent utilement être intégrées au contrat, à titre illustratif, notamment :

  • identification du niveau de risque, 
  • droit d’audit et vérification,
  • localisation des prestations et des données,
  • conditions d’entraînement et de réentraînement de l’IA,
  • obligation de signaler et traiter les incidents.

La coexistence de plusieurs corpus réglementaires (IA Act, DATA Act, RGPD, NIS2, DORA) rend difficile l’identification des obligations réellement pertinentes pour chaque contrat SaaS.

Le département Contrats informatiques, données & conformité a ainsi élaboré un clausier complet pour les contrats SaaS afin d’accompagner ses clients dans cette mise en conformité. Ce clausier reprend non seulement les clauses types nécessaires au respect de l’IA Act, mais intègre également les autres obligations réglementaires simultanément.

Pour toute question ou accompagnement, n’hésitez pas à nous contacter.

Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.