Aller au contenu
ExternFlow
Externalisation

Externalisation et AI Act : quelles clauses imposer à un prestataire qui utilise l’IA ?

Depuis le 2 août 2026, l'article 50 du règlement européen sur l'intelligence artificielle impose d'informer les personnes qui échangent avec une IA et de signaler certains contenus générés. Pour un donneur d'ordre, la question devient contractuelle : savoir ce que le prestataire automatise, comment il le documente et qui répond des erreurs.

IA externalisation service client
Par Setraniaina Andrianajason Publié le 19 août 2026
14 min de lecture
Partager
Sommaire
  1. Que change l’AI Act pour les missions externalisées ?
    1. Fournisseur ou prestataire : qui porte quelle obligation ?
    2. Ce que l’omnibus de juillet 2026 a reporté, et ce qu’il n’a pas touché
    3. Faut-il étiqueter les contenus déjà publiés ?
  2. Quels usages IA doivent être déclarés par le prestataire ?
    1. L’exception de relecture éditoriale, et sa contrepartie
    2. Les zones grises à documenter malgré tout
  3. Quelles clauses ajouter dans un contrat d’externalisation ?
    1. Déclarer et délimiter les outils
    2. Protéger les données et les contenus produits
    3. Contrôler, suspendre, récupérer
  4. Comment auditer concrètement l’usage de l’IA ?
  5. Quels risques éviter ?
  6. La bonne question n’est plus « utilisez-vous l’IA ? »
  7. Sources et références
  8. FAQ - Questions sur l'externalisation et l'AI Act

Un prestataire répond à vos clients en quarante secondes, sept jours sur sept. Personne, chez vous, n’a demandé comment.

La réponse tient souvent dans un assistant génératif branché sur votre base de connaissances. Rien d’illégal. Mais depuis le 2 août 2026, l’AI Act rend cette zone grise plus coûteuse à ignorer : les obligations de transparence de l’article 50 sont applicables, sanctions comprises, et elles pèsent autant sur l’éditeur de l’outil que sur l’entreprise qui l’utilise sous sa propre autorité.

Dans une externalisation, le problème n’est pas de savoir si l’IA est autorisée. Elle l’est. Le problème est que vous engagez votre marque sur des contenus, des réponses et des arbitrages produits par une chaîne d’outils que votre contrat ne décrit nulle part.

Les pages qui suivent listent les usages à faire déclarer, les clauses à insérer dans un contrat d’externalisation et les preuves à réclamer lors d’un audit.

Que change l’AI Act pour les missions externalisées ?

Le règlement (UE) 2024/1689 est en vigueur depuis le 1er août 2024, mais il s’applique par vagues. La vague qui concerne presque toutes les entreprises est tombée le 2 août 2026 : celle de l’article 50 et de ses obligations de transparence.

Ces obligations ne visent pas les seuls systèmes à haut risque. Elles couvrent quatre situations : l’interaction directe avec une personne, la génération de contenus de synthèse, la reconnaissance des émotions ou la catégorisation biométrique, et la diffusion de deepfakes ou de textes publiés pour informer le public. Autant dire à peu près tout ce qu’un prestataire manipule dans une mission de support, de rédaction ou de modération.

L’application ne dépend pas de Bruxelles seule. Depuis le 2 août 2026, ce sont les autorités nationales de surveillance du marché qui contrôlent le respect de l’article 50, chacune dans son État membre. Un prestataire installé hors Union européenne n’échappe pas au sujet dès lors que ses productions atteignent le marché européen.

Fournisseur ou prestataire : qui porte quelle obligation ?

Le règlement distingue le fournisseur, qui met un système sur le marché, et le déployeur, qui l’utilise sous sa propre autorité. Votre prestataire est presque toujours un déployeur. Il n’a pas conçu l’assistant génératif qu’il emploie, il a décidé de l’employer sur votre mission.

La conséquence est directe. Un prestataire ne peut pas se retrancher derrière l’éditeur de l’outil pour l’étiquetage d’un deepfake ou d’un texte publié dans un but d’information : cette obligation vise le déployeur. Le marquage technique lisible par machine, lui, reste du côté du fournisseur.

Et vous ? Dès lors qu’un contenu issu de cette chaîne est diffusé sous votre marque, vous devenez souvent déployeur au sens du règlement. D’où l’intérêt de traiter le sujet dans le contrat plutôt que dans un échange de mails. Un rappel sur ce que recouvre exactement une prestation BPO aide à replacer chaque rôle.

Ce que l’omnibus de juillet 2026 a reporté, et ce qu’il n’a pas touché

Le règlement (UE) 2026/1744, dit omnibus numérique sur l’IA, est entré en vigueur le 27 juillet 2026. Il déplace plusieurs échéances, sans toucher à celle qui vous concerne le plus.

Obligation Échéance Portée pour un donneur d’ordre
Transparence de l’article 50 2 août 2026 Toutes les missions externalisées utilisant l’IA
Marquage machine des systèmes antérieurs 2 décembre 2026 Relève du fournisseur de l’outil, à vérifier
Nouvelles interdictions ajoutées à l’article 5 2 décembre 2026 Modération et production de visuels
Systèmes à haut risque de l’annexe III 2 décembre 2027 Recrutement, scoring, gestion des salariés
Systèmes intégrés dans des produits réglementés 2 août 2028 Cas rare dans une prestation de services

 

L’article 50 n’a donc pas bougé. Le seul aménagement qui le concerne tient en une ligne : les fournisseurs de systèmes générant du contenu de synthèse mis sur le marché avant le 2 août 2026 disposent jusqu’au 2 décembre 2026 pour le marquage lisible par machine.

Le montant des sanctions cadre la discussion. Un manquement à l’article 50 expose à 15 millions d’euros ou 3 pour cent du chiffre d’affaires mondial, le montant le plus faible des deux s’appliquant aux PME. Le risque commercial arrive souvent avant le risque administratif : un appel d’offres perdu faute de garanties écrites.

Deux documents servent de repère aux équipes. La Commission européenne a publié le 20 juillet 2026 des lignes directrices de 51 pages sur l’article 50, non contraignantes. Le code de bonnes pratiques sur la transparence des contenus générés par IA, finalisé le 10 juin 2026, réunissait environ 190 organisations signataires fin juillet.

Faut-il étiqueter les contenus déjà publiés ?

Ces lignes directrices tranchent un point très pratique : il n’existe pas d’obligation d’étiquetage rétroactif. Une image ou une vidéo générée avant le 2 août 2026 n’a pas à être marquée après coup, même si la Commission encourage à le faire quand c’est possible.

La règle change pour les textes publiés dans un but d’information. C’est alors la date de publication qui compte, pas la date de génération. Un texte rédigé en juillet et mis en ligne en septembre entre dans le champ, sauf à relever de l’exception éditoriale décrite plus bas.

Quels usages IA doivent être déclarés par le prestataire ?

Un contrat qui interdit « l’usage de l’IA » sans autre précision ne protège personne. Le prestataire répondra qu’il utilise un correcteur orthographique, ce qui est exact, et vous ne saurez toujours pas ce qui rédige vos réponses clients.

La déclaration doit porter sur des usages nommés. Le tableau ci-dessous reprend ceux que l’on rencontre dans une mission externalisée courante.

Usage IA Exemple en mission Ce qu’implique la transparence À exiger au contrat
Agent conversationnel Support de niveau 1, prise de rendez-vous Informer la personne qu’elle échange avec une IA Formulation et emplacement de la mention
Rédaction et traduction Fiches produit, articles, réponses types Étiquetage des textes d’information publiés sans relecture Preuve de la relecture humaine
Synthèse et qualification Tri des demandes entrantes, résumé de tickets Information des personnes selon le contexte d’usage Liste des outils et des données envoyées
Modération Avis, commentaires, contenus utilisateurs Traçabilité des décisions prises sans intervention humaine Part des décisions revues par un modérateur
Scoring et priorisation Notation de leads, ordre de traitement des dossiers Vigilance renforcée sur les décisions visant des personnes Périmètre interdit écrit dans le contrat
Images, audio, vidéo Visuels de campagne, voix de synthèse Marquage machine et étiquetage des deepfakes Format de marquage retenu par le prestataire

 

Une lecture rapide suffit à repérer la ligne sensible : la rédaction. C’est celle qui produit des contenus publiés sous votre nom, et c’est celle que les prestataires déclarent le moins spontanément.

Deux précisions sur ce tableau. La troisième colonne décrit une obligation légale uniquement dans les cas visés par l’article 50, et une bonne pratique contractuelle ailleurs. La quatrième reste utile dans les deux situations, parce qu’elle vous laisse une preuve à produire.

L’exception de relecture éditoriale, et sa contrepartie

Un point mérite d’être compris avant toute négociation. L’obligation d’étiqueter un texte d’information généré par IA tombe lorsque le contenu a fait l’objet d’une relecture humaine et que quelqu’un en assume la responsabilité éditoriale.

L’exception est confortable. Elle est aussi exigeante : elle suppose un relecteur identifié, une trace de sa validation et une organisation capable de le démontrer. Une case cochée dans un outil de production ne tiendra pas devant une autorité de surveillance.

Pour une entreprise qui externalise sa production de contenus, c’est la clause la plus rentable à écrire. Elle transforme une obligation d’affichage en obligation de processus, et le processus améliore aussi la qualité des livrables.

Les zones grises à documenter malgré tout

Cinq usages échappent à la plupart des questionnaires fournisseurs.

  • La correction orthographique et la reformulation d’un texte écrit par un humain.
  • La suggestion de réponse affichée à un agent, qui la valide avant envoi.
  • La transcription automatique d’appels et de visioconférences.
  • L’enrichissement de fichiers de prospection à partir de sources publiques.
  • Les tests menés sur vos données réelles sans passage en production.

Aucun de ces usages ne déclenche mécaniquement une obligation d’étiquetage. Tous méritent une ligne dans le registre des outils, parce qu’ils touchent vos données. Les règles applicables au traitement de données confié à un prestataire hors Union européenne valent pour ces outils comme pour le reste de la mission.

Quelles clauses ajouter dans un contrat d’externalisation ?

Douze clauses suffisent dans la plupart des contrats. Elles se rangent en trois familles : ce que le prestataire déclare, ce qu’il protège, ce qu’il vous restitue.

Déclarer et délimiter les outils

  • Registre des outils IA employés sur la mission, tenu à jour et communicable sur demande.
  • Finalité de chaque outil, rattachée à une étape identifiée du processus.
  • Notification écrite préalable avant l’introduction de tout nouvel outil.
  • Interdiction d’utiliser un outil non déclaré, y compris à titre de test.
  • Extension des mêmes obligations aux sous-traitants du prestataire.

Protéger les données et les contenus produits

  • Liste des données autorisées dans un outil génératif, et liste de celles qui sont interdites.
  • Engagement de non-réutilisation de vos données pour l’entraînement d’un modèle.
  • Conservation des prompts et des historiques pendant une durée définie au contrat.
  • Validation humaine avant toute publication ou tout envoi à un client final.
  • Application du marquage et de l’étiquetage prévus par l’article 50 sur les contenus concernés.

La clause sur les historiques est celle que l’on sous-estime le plus. Elle conditionne votre capacité à reprendre la main : sans prompts ni journaux, un plan de sortie de prestataire se réduit à récupérer des fichiers dont personne ne sait comment ils ont été produits.

Contrôler, suspendre, récupérer

  • Droit d’audit annuel portant explicitement sur les outils, les prompts et les journaux.
  • Délai de notification en cas d’incident lié à un outil, 24 ou 48 heures selon la criticité.
  • Droit de suspendre un outil non validé sans rompre l’ensemble du contrat.
  • Répartition écrite des responsabilités en cas d’erreur produite par un système d’IA.
  • Restitution des registres, historiques et procédures à la fin du contrat.

Un détail de rédaction évite beaucoup d’avenants. Ne listez pas les outils dans le corps du contrat : renvoyez à une annexe technique, révisable par simple échange écrit. Le contrat fixe l’obligation de déclarer, l’annexe porte la liste, qui bougera plusieurs fois par an.

Une observation de terrain : la clause de suspension passe mieux en négociation qu’une interdiction générale. Elle laisse au prestataire sa liberté d’outillage et vous garde une porte de sortie sur un cas précis, sans rejouer tout le contrat.

Comment auditer concrètement l’usage de l’IA ?

Un contrat non contrôlé vaut ce que vaut la bonne foi du signataire. L’audit se prépare dès le projet pilote, pas à la première alerte qualité.

Cinq questions écrites suffisent à ouvrir la discussion.

  • Quels outils sont utilisés sur notre périmètre, et depuis quelle date ?
  • Quelles données leur sont transmises, et sous quelle forme ?
  • Quelle proportion des livrables passe par une relecture humaine ?
  • Qui valide, chez vous, l’introduction d’un nouvel outil ?
  • Comment les contenus générés sont-ils marqués ou étiquetés ?

Les réponses ne valent que si elles arrivent avec des preuves. Le tableau suivant indique lesquelles réclamer.

Preuve demandée Ce qu’elle démontre Signal d’alerte
Registre des outils daté Un suivi existe et n’a pas été reconstitué Document créé la veille de l’audit
Captures des mentions affichées L’information est visible côté utilisateur Mention enfouie dans les conditions générales
Journal des prompts sur un échantillon La traçabilité est réelle Accès refusé pour raisons techniques
Procédure de relecture signée La validation humaine est organisée Procédure orale, sans responsable nommé
Contrats des sous-traitants La chaîne complète est encadrée Liste incomplète ou périmètre flou

 

Le délai de réponse en dit souvent plus que les documents. Un prestataire organisé fournit son registre en quelques jours. Les autres demandent trois semaines et livrent un tableau bricolé pour l’occasion.

Le reste se vérifie par échantillonnage. Prenez trente livrables au hasard sur un mois, puis demandez pour chacun l’outil employé et la trace de relecture. La méthode utilisée pour auditer un prestataire pendant un projet pilote s’applique telle quelle.

Une cadence réaliste tient en trois rendez-vous : un état des lieux à la fin du pilote, une revue à six mois, puis un audit annuel. Entre les deux, un point de dix minutes en comité de pilotage suffit à garder le registre vivant.

Qui mène cet audit ? Dans une PME, rarement un juriste. Le responsable opérationnel qui connaît les livrables repère plus vite une réponse fabriquée qu’un expert découvrant le processus. Faites relire ses constats, sans lui confier la lecture juridique du contrat.

Quels risques éviter ?

Les incidents observés dans les missions externalisées se ramènent à cinq situations.

  • L’externalisation opaque, où personne ne sait quelle part de la mission est automatisée.
  • Des contenus publiés sans marquage alors qu’ils relèvent de l’article 50.
  • Une fuite de données par saisie dans un outil grand public non contractualisé.
  • Des erreurs factuelles produites par un modèle et diffusées sans relecture.
  • L’automatisation d’une décision sensible : refus, sanction, évaluation de personnes.

Un sixième risque mérite d’être cité à part. « Nous sommes conformes à l’AI Act » n’est pas une preuve, c’est une phrase commerciale. Demandez lesquelles de vos obligations sont couvertes, par quel document, et à quelle date il a été mis à jour.

Le coût de ces incidents se mesure rarement en amende. Il se compte en reprises, en clients qui découvrent l’automatisation par eux-mêmes et en semaines passées à reconstituer une traçabilité que personne n’a tenue.

Reste une limite que cet article ne peut pas lever. La rédaction de clauses engage votre responsabilité contractuelle : faites relire le résultat par un juriste spécialisé en droit du numérique ou par votre délégué à la protection des données avant signature.

La bonne question n’est plus « utilisez-vous l’IA ? »

Tous vos prestataires utilisent l’IA. Certains le disent.

La discussion utile porte sur trois points : ce qui est automatisé, ce qui est relu par un humain, et ce qui reste écrit quelque part. Un prestataire capable de répondre sans hésiter vous coûtera moins cher en reprises qu’un concurrent moins cher au tarif horaire.

Une action à programmer cette semaine : reprenez les deux contrats d’externalisation les plus exposés, ceux qui touchent vos clients ou vos données, et passez-les au filtre des douze clauses ci-dessus. Ce qui manque devient votre avenant.

Sources et références

Cet article s’appuie notamment sur les lignes directrices de la Commission européenne relatives aux obligations de transparence de l’article 50, le code de bonnes pratiques sur la transparence des contenus générés par IA et le texte du règlement européen sur l’intelligence artificielle publié par EUR-Lex. Le calendrier d’application a été confronté au règlement omnibus numérique sur l’IA du 8 juillet 2026 ainsi qu’à la présentation du cadre réglementaire de l’IA par la Commission européenne, et le volet données personnelles a été vérifié auprès des ressources de la CNIL consacrées à l’intelligence artificielle.

FAQ - Questions sur l'externalisation et l'AI Act

L'AI Act interdit-il à un prestataire BPO d'utiliser l'IA ?

Non. Le règlement encadre la transparence et certains usages à risque, il n'interdit pas l'automatisation d'une mission externalisée. Les pratiques réellement prohibées relèvent de l'article 5 et restent éloignées des usages courants du BPO.

Le client doit-il être informé quand un prestataire utilise l'IA ?

L'obligation légale vise les personnes exposées au système, pas la relation commerciale entre vous et votre prestataire. Une déclaration contractuelle des outils employés reste indispensable. Sans elle, vous ne pouvez pas tenir vos propres obligations de transparence.

Quelles preuves demander à un prestataire qui automatise une partie de la mission ?

Un registre daté des outils, une procédure de relecture humaine signée et un accès aux historiques sur un échantillon de livrables. Ces trois documents se produisent en quelques jours lorsque le suivi existe vraiment.

Faut-il interdire l'IA dans un contrat d'externalisation ?

Une interdiction générale se contrôle mal et pousse les équipes à contourner la règle. Une déclaration obligatoire assortie d'un droit de suspension protège mieux le donneur d'ordre. Le périmètre interdit doit alors viser des usages précis, comme les décisions individuelles automatisées.

Qui est responsable si une IA utilisée par le prestataire produit une erreur ?

Le prestataire répond de ses livrables selon les termes du contrat, quel que soit l'outil employé. Face à un client final ou à un tiers, c'est votre entreprise qui se trouve en première ligne. Une clause de répartition des responsabilités et une obligation de relecture réduisent l'ambiguïté.

La lettre ExternFlow

Chaque semaine, une sélection d’analyses sur le BPO, l’externalisation et le SEO, pensée pour les décideurs. Pas de publicité, pas de revente d’adresse.

Par Setraniaina Andrianajason

Je suis Setraniaina, fondateur de LAPLUME.MG et consultant SEO/GEO indépendant via Red Island SEO, depuis Madagascar. Passionné de nouvelles technologies, d'IA et de marketing digital, je partage sur ExternFlow mes analyses sur l'externalisation, le BPO et le référencement.

Articles similaires

Restez connectés avec ExternFlow