Beaucoup de développeurs pensent qu'en publiant leur modèle sous licence MIT ou Apache sur Hugging Face, ils s'exemptent automatiquement de l'AI Act. C'est faux — et partiellement vrai.
L'AI Act (règlement (UE) 2024/1689) prévoit effectivement un régime allégé pour les modèles open source, mais avec des conditions précises et des obligations qui subsistent.
L'article 3, point 63 de l'AI Act définit un modèle GPAI comme un modèle entraîné sur de grandes quantités de données, présentant une généralité significative, capable d'effectuer un large éventail de tâches. Les LLM de type Llama, Mistral, Falcon, GPT entrent dans cette catégorie.
L'article 53 §1 impose aux fournisseurs de modèles GPAI :
L'article 53 §2 prévoit une exemption partielle pour les modèles GPAI open source. Les conditions sont cumulatives :
1. Les poids du modèle doivent être publiés sous une licence ouverte permettant l'accès, l'usage, la modification et la distribution.
2. La publication doit être publique et accessible à tous (pas de liste blanche ou de restriction à des partenaires sélectionnés).
3. La documentation doit être suffisamment détaillée pour permettre l'utilisation.
Si ces conditions sont réunies, les obligations d'information aux intégrateurs en aval (Art. 53 §1 b)) et la documentation technique détaillée (Art. 53 §1 c)) sont allégées.
Même pour un modèle 100% open source, subsistent :
1. La politique de respect du droit d'auteur (Art. 53 §1 d)) — obligatoire même en open source.
2. Le résumé des données d'entraînement (Art. 53 §1 d)) — divulgation publique requise.
3. Toutes les obligations des modèles à risque systémique (Art. 55) si le modèle dépasse 10²⁵ FLOPs — aucune exemption open source pour les modèles à risque systémique.
L'article 51 de l'AI Act fixe le seuil de risque systémique à 10²⁵ opérations en virgule flottante (FLOPs) pour l'entraînement.
À titre de référence :
Imaginons votre situation : vous développez un modèle de 70 milliards de paramètres, entraîné avec environ 5 × 10²⁴ FLOPs, et vous prévoyez de le publier en open source (poids + code).
| Question | Réponse |
| Est-ce un modèle GPAI ? | ✅ Oui — généralité significative, multitâche |
| Dépasse-t-il 10²⁵ FLOPs ? | ❌ Non (5 × 10²⁴ < 10²⁵) |
| Risque systémique ? | ❌ Non |
| Exemption open source applicable ? | ✅ Partiellement |
Même avec l'exemption open source et en dessous du seuil de risque systémique :
1. Politique de respect du droit d'auteur : documentez votre approche (robots.txt lors du crawl, opt-out honoré, etc.).
2. Résumé des données d'entraînement : publiez les catégories de données, sources, filtres appliqués — pas nécessairement un inventaire exhaustif, mais suffisamment détaillé.
3. Model card : bonne pratique documentaire fortement recommandée (capacités, limites, cas d'usage déconseillés).
| Scénario | Documentation Annexe XI | Résumé données | Droit d'auteur | Red teaming |
| GPAI open source < 10²⁵ FLOPs | Allégée | ✅ Obligatoire | ✅ Obligatoire | ❌ Non |
| GPAI propriétaire < 10²⁵ FLOPs | ✅ Complète | ✅ Obligatoire | ✅ Obligatoire | ❌ Non |
| GPAI open source > 10²⁵ FLOPs | ✅ Complète | ✅ Obligatoire | ✅ Obligatoire | ✅ Obligatoire |
Les obligations GPAI (chapitre V, Art. 51-56) sont applicables depuis le 2 août 2025. Les modèles déjà sur le marché avant cette date bénéficient d'une période de grâce jusqu'au 2 août 2027 (Art. 111 §3).
Besoin d'une analyse précise de votre situation ? Posez votre question au consultant CompliAI — réponses sourcées sur l'AI Act en moins de 30 secondes.
Prêt à automatiser votre conformité ?
CompliAI génère vos documents de conformité (DPIA, ROPA, checklist AI Act) en quelques minutes.
Essayer gratuitement →Checklist AI Act 2025 : les 12 étapes pour être conforme
Le règlement européen sur l'IA (UE 2024/1689) est entré en vigueur. Voici les 12 étapes concrètes pour préparer votre conformité selon le type de système IA que vous développez ou déployez.
DPIA obligatoire : dans quels cas et comment la réaliser en 2025 ?
L'analyse d'impact (AIPD/DPIA) est exigée par le RGPD pour les traitements à risque élevé. Guide complet : 9 critères WP248, processus étape par étape et outils pour DPO.
DPO : quel outil choisir en 2025 pour gérer sa conformité RGPD ?
Guide comparatif pour les Délégués à la Protection des Données : quels outils numériques choisir pour gérer audits, ROPA, DPIA et documentation de conformité en 2025 ?