Vous gardez la relation avec votre client, mais vous envisagez de confier à un autre professionnel une brique technique bien délimitée. Cette décision peut aider votre entreprise à organiser ses services, sans vous faire perdre la maîtrise du livrable ni exposer inutilement votre chiffre d’affaires aux risques d’un travail mal cadré.
Dans la série « Le choc de l’IA sur le freelancing », datée du 10 octobre 2026, nous abordons cette situation côté pratique. Les exemples sont hypothétiques. L’exposition des tâches désigne la part des tâches susceptibles d’être affectées par les capacités de l’IA, sans conclure à leur automatisation ni à la disparition d’un emploi.
Exposition, usage observé et pertes d’emplois sont trois réalités différentes. Aucun pourcentage de remplacement n’est avancé sans étude primaire, date et périmètre vérifiables. Vous trouverez ici une méthode pour cadrer une tâche, répartir les engagements, contrôler les données et décider si le livrable peut être accepté.
Table of Contents
À retenir
- Décrivez la tâche et ses limites avant de choisir le prestataire.
- Fixez les entrées, le livrable et la personne qui le validera.
- Vérifiez les données, les outils et les accès réellement utilisés.
- Ne confondez pas mesure d’exposition, usage de l’IA et perte d’emploi.
- Gardez une possibilité de corriger, réduire ou refuser la délégation.
- Décidez d’abord ce qui est réellement confié, puis à qui le confier.
Quelle différence entre une prestation de service et une sous-traitance ?
Un indépendant peut vendre directement une prestation à son client, puis confier une brique de cette mission à un autre professionnel. Dans le second cas, il devient donneur d’ordre pour cette tâche, et le prestataire qui la réalise est son sous-traitant, au sens courant de la relation.
La sous-traitance correspond à l’exécution, par un prestataire, d’une partie d’une mission confiée par le donneur d’ordre. Le mot inscrit dans le contrat ne suffit pas toujours à qualifier la relation : il faut examiner le travail réel, les instructions et l’autonomie de chacun.
Regardez le contenu du travail, les instructions et l’autonomie réelle. Le nom donné au contrat ne suffit pas à caractériser la relation.
Quel est le synonyme de la sous-traitance : « prestation externalisée » peut convenir dans le langage courant. Ce synonyme ne remplace pas l’analyse du rôle exercé, notamment si le professionnel vend aussi une prestation directement au client.
Quelle est la différence entre une prestation et une sous-traitance : une prestation de service désigne une activité vendue à un client. La sous-traitance décrit plus précisément une organisation où le donneur d’ordre confie une partie de son travail à un autre prestataire.
Que signifie le terme sous-traiter : confier à un tiers l’exécution d’une partie de son travail. La responsabilité commerciale du donneur d’ordre envers son client ne disparaît pas automatiquement parce qu’un autre professionnel réalise une tâche.
| Situation | Qui définit le travail | Indice à vérifier |
|---|---|---|
| Mission confiée à un prestataire | Donneur d’ordre | Périmètre fixé |
| Prestation vendue directement au client | Prestataire | Relation et objet du contrat |
| Rôle mixte | À examiner au cas par cas | Autonomie et instructions |
Une même mission peut associer plusieurs formes de services. Pour éviter les malentendus, décrivez qui fixe le travail, qui l’exécute et qui rend des comptes au client. C’est le contenu du travail, plutôt que le seul nom du contrat, qui doit guider votre lecture.
L’exposition des tâches à l’IA annonce-t-elle des pertes d’emplois ?
La possibilité technique d’automatiser une tâche ne prouve pas qu’un emploi a été supprimé. L’exposition mesure une possibilité, tandis que l’usage observé et les pertes d’emplois constatées nécessitent d’autres données.
Une tâche exposée peut être assistée, transformée ou automatisée sans que l’emploi disparaisse. Une étude sur une plateforme, une entreprise ou un fournisseur ne décrit pas automatiquement les freelances dans leur ensemble.
L’Organisation internationale du Travail examine les effets possibles de l’IA générative sur les professions dans son article sur les occupations et l’IA générative. Une analyse d’exposition porte sur des tâches ou des professions, pas nécessairement sur les emplois effectivement perdus.
| Notion | Ce qu’elle décrit | Ce qu’elle ne prouve pas | Donnée nécessaire |
|---|---|---|---|
| Exposition | Capacités pouvant toucher des tâches | Automatisation ou perte d’emploi | Tâches et méthode étudiées |
| Usage observé | Adoption réelle d’outils | Effet causal sur l’emploi | Utilisateurs, période et contexte |
| Pertes d’emplois | Emplois effectivement supprimés | Une cause unique sans analyse | Effectifs et explications documentés |
Pour mesurer les effets sur le travail indépendant, il faudrait connaître les activités étudiées, la période, la taille de l’échantillon et les changements observés. Les résultats ne se transposent pas automatiquement d’un secteur ou d’un pays à l’autre.
L’OCDE propose aussi une étude consacrée à l’IA générative et à la main-d’œuvre des PME, une lecture complémentaire pour situer les enjeux d’entreprise. Les chiffres éventuels exigent une source primaire, une date et un périmètre précis.
Une décision de délégation ne découle donc pas d’un taux général de remplacement. Elle repose sur le contenu, la valeur et les limites de la tâche que vous envisagez de confier.
Quelle partie d’une mission IA peut-on confier ?
Dans un exemple hypothétique, vous conseillez une entreprise sur un outil d’aide à la décision et séparez la préparation des données de votre analyse métier. Cette brique technique peut être confiée à un sous-traitant, si vous définissez clairement les entrées, le travail attendu et la sortie.
Une tâche se délègue plus facilement quand son début, son résultat et l’arbitrage final sont identifiables. À titre hypothétique, vous pourriez confier le nettoyage de données, leur annotation, le développement d’une API, l’intégration d’un outil ou une série de tests.
Qu’est-ce que la sous-traitance informatique ? Dans ce projet, il s’agit de confier à un tiers une tâche technique liée à l’informatique. Cette expression ne permet pas, à elle seule, de déterminer le rôle juridique de chaque professionnel.
Pour vérifier le périmètre, posez-vous quatre questions avant de demander un devis :
- Entrée attendue : quelles données, quels fichiers ou quels accès seront fournis ?
- Opération confiée : quel travail précis le prestataire réalisera-t-il ?
- Sortie attendue : quel fichier, composant, rapport ou service devrez-vous recevoir ?
- Décision conservée : qui interprète le résultat et arbitre son usage auprès du client ?
Par exemple, « améliorer les données » est trop vague pour organiser une mission. Décrivez plutôt les fichiers remis, les transformations autorisées et le format du livrable, sans promettre une qualité que personne ne peut garantir.
Si personne ne sait qui arbitre les résultats, la tâche est mal découpée. Le donneur d’ordre risque alors de transmettre au client une sortie technique sans pouvoir en expliquer la portée ni les limites.
Après ce découpage, il reste à répartir précisément les engagements, les contrôles et les validations associés à chaque étape du travail.
Sous-traiter une partie d’une mission IA : organiser les engagements et les validations
Avant l’exécution, fixez le périmètre, le livrable et la personne habilitée à valider. Sans ces repères, donneur d’ordre et sous-traitant peuvent croire qu’ils se sont accordés alors qu’ils n’attendent pas la même chose.
Une validation est la décision documentée d’accepter le livrable remis pour vérification. Elle ne signifie pas que le résultat convient à tous les usages, ni qu’il garantit une conformité automatique.
Définir la tâche, les entrées et le livrable attendu
Écrivez quelles entrées sont autorisées, quelles opérations sont attendues et quels éléments seront remis. Ajoutez le format du livrable, ses limites connues, la personne qui l’examine et la forme de sa validation.
Dans un cas hypothétique, un sous-traitant prépare un jeu de données pour un prototype. Vous pouvez demander un fichier transformé, une description des règles appliquées et les anomalies qu’il n’a pas pu traiter.
Fixer des points de contrôle et une décision de recette
Choisissez des points de contrôle adaptés au travail réel. Un nettoyage de données, une API et un prototype de modèle n’exigent pas les mêmes étapes ni une durée de sprint universelle.
Par exemple, un retour écrit après un premier essai peut éviter de découvrir en fin de mission que des valeurs manquantes ont été traitées différemment. Chaque validation précise ce qui est accepté et ce qui doit être repris.
| Étape | Livrable de contrôle | Validation écrite | Suite si non conforme |
|---|---|---|---|
| Cadrage | Périmètre et entrées listés | Accord sur les instructions | Clarifier avant démarrage |
| Premier essai | Échantillon de sortie | Commentaires consignés | Corriger la méthode |
| Livraison intermédiaire | Version de travail | Écarts et réserves notés | Reprendre les éléments concernés |
| Recette finale | Livrable complet | Acceptation ou refus motivé | Appliquer la procédure convenue |
Un score de précision, de rappel ou de F1 n’a de sens que si la tâche, les données de test et le calcul sont définis. Sans ces éléments, aucun score ne permet de comparer deux livrables de façon utile.
Ces validations deviennent applicables quand les parties savent aussi qui produit, qui examine et qui décide de l’acceptation.
Qui décide, qui produit et qui valide ?
Dans un exemple hypothétique, le client final conteste un résultat, mais le contrat ne désigne aucun valideur. Le donneur d’ordre découvre alors que le sous-traitant a livré, que lui-même a transmis le document, et que personne n’a pris de décision de recette.

Attribuez chaque décision opérationnelle à une personne nommée, pas à une équipe sans responsable identifié. Le donneur d’ordre conserve l’arbitrage sur l’acceptation de la prestation qu’il a vendue, sauf organisation convenue autrement avec le client.
Avant le démarrage, attribuez ces quatre responsabilités :
- Instructions et accès : qui autorise les consignes et fournit les moyens nécessaires ?
- Production du livrable : quel sous-traitant réalise la tâche et signale ses limites ?
- Vérification technique : qui examine le fonctionnement et les éléments remis ?
- Recette et communication au client : qui accepte le travail et explique les réserves ?
Une répartition opérationnelle convenue organise le travail entre les parties. Elle ne transfère pas automatiquement les responsabilités que la loi impose à chacun selon son rôle réel.
Le consultant peut être sous-traitant pour le compte de son client et rester responsable de traitement pour ses propres activités. Un même professionnel peut donc exercer des rôles différents selon les opérations en cause.
Dans un tableau de suivi, notez le nom du valideur, la date de sa décision et les réserves éventuelles. Cette trace évite qu’un silence ou un message ambigu soit pris pour une acceptation.
Dès que des données personnelles circulent entre ces acteurs, il faut examiner séparément les rôles et les obligations liés à leur traitement.
Quelles obligations RGPD prévoir dans le contrat ?
Lorsque le prestataire traite des données personnelles pour le compte et selon les instructions d’un responsable de traitement, le cadre RGPD de la sous-traitance doit être examiné. La qualification dépend des opérations réelles, pas seulement du titre donné au contrat.
Le rôle se détermine pour chaque traitement, à partir des décisions et des instructions effectivement prises. Un professionnel peut être sous-traitant au sens du RGPD pour une opération, et responsable de traitement pour une autre.
Qualifier les rôles selon les opérations sur les données
Le « RGPD sous-traitant article 28 » désigne souvent la recherche des exigences de l’article 28 du règlement. Le Responsable de traitement RGPD décide des finalités et des moyens du traitement ; le sous-traitant au sens du RGPD traite les données pour son compte.
La CNIL rappelle que les opérations réelles comptent, notamment pour des usages de génération augmentée par récupération ou de réglage fin. Ses questions-réponses sur l’IA générative abordent aussi l’examen des outils et des accès.
Décrire le traitement et les garanties dans l’accord
L’article 28 prévoit un contrat ou un autre acte juridique entre le responsable de traitement et le sous-traitant. Il précise notamment l’objet et la durée, la nature et la finalité du traitement, les types de données, les catégories de personnes concernées, ainsi que les droits et obligations des parties.
| Élément à décrire | Question pratique | Trace utile | Rôle concerné |
|---|---|---|---|
| Objet et durée | Quel service et quelle période ? | Description de mission | Les deux parties |
| Données et personnes | Quelles données et qui est concerné ? | Inventaire adapté | Responsable de traitement |
| Instructions et engagements | Quelles opérations sont autorisées ? | Accord écrit adapté | Responsable et sous-traitant |
Un modèle générique ne remplace pas une description adaptée du traitement. Le Guide sous-traitant CNIL publié en 2017 peut apporter des repères, mais il ne constitue pas une mise à jour du droit en vigueur.
Si la qualification ou le contenu du traitement reste incertain, demandez une revue professionnelle adaptée à votre situation. Les clauses ne suffisent pas si les pratiques, les outils et les données ne correspondent pas à ce qu’elles décrivent.
Une fois le traitement décrit, examinez les accès concrets aux données et aux outils employés par chaque prestataire.
Comment encadrer les accès, les données et les sous-traitants ultérieurs ?
Dans un cas hypothétique, un prestataire charge des données client dans un outil d’IA externe sans vérifier les accès ni les conditions de traitement. Le donneur d’ordre ne sait alors ni qui peut consulter les informations, ni si l’outil les réutilise.
Accordez uniquement les accès nécessaires, dans un environnement autorisé et pour une durée définie. Ces mesures réduisent les risques sans garantir une sécurité absolue.
Le terme Sous-traitant ultérieur RGPD désigne le prestataire qu’un sous-traitant engage pour effectuer une partie du traitement. Le sous-traitant doit avoir l’autorisation écrite préalable du responsable de traitement, spécifique ou générale.
Avec une autorisation générale, le responsable doit être informé des changements prévus et pouvoir s’y opposer. Le sous-traitant impose aussi au prestataire ultérieur les obligations pertinentes de protection des données.
Vérifiez ces cinq points pendant la mise en place des accès :
- Comptes nominatifs : chaque personne utilise son propre compte.
- Accès limités : chaque compte permet seulement les opérations nécessaires.
- Environnement autorisé : les fichiers restent dans les outils convenus.
- Durée définie : les droits d’accès couvrent la période utile à la mission.
- Retrait prévu : les accès sont supprimés à la fin de la prestation.
Rendez visible au donneur d’ordre la chaîne des modèles, de l’hébergement et des outils tiers lorsqu’ils accèdent aux données ou les traitent. La marque de l’outil ne suffit pas : il faut comprendre les accès et les conditions applicables.
Convenez aussi de la restitution ou de la suppression des données à la fin de la prestation, en tenant compte d’éventuelles obligations légales de conservation.
Ces règles deviennent plus faciles à suivre quand le contrat précise les engagements, les changements et les preuves attendues.
Quelles clauses écrire avant le démarrage ?
Une clause de périmètre doit distinguer ce que le prestataire s’engage à produire de ce qu’il ne contrôle pas. Pour une mission IA, cette limite peut notamment concerner la qualité des données fournies ou le comportement d’un outil tiers.
Les obligations du contrat doivent correspondre au travail réellement confié et aux moyens du sous-traitant. Un engagement de moyens décrit les démarches attendues ; une garantie de résultat doit rester cohérente avec ce que le prestataire peut maîtriser.
Décrire les obligations de production et de coopération
Précisez l’objet, les limites, les livrables, les jalons et les modalités de validation. Décrivez aussi les informations que chaque partie doit fournir, les délais de réponse convenus et la coopération nécessaire pour avancer.
Par exemple, le sous-traitant peut s’engager à documenter les tests réalisés et à signaler une donnée inutilisable. Cet engagement ne garantit pas que les données initiales sont complètes ou que le résultat conviendra à tous les clients.
Encadrer les changements, les retards et les limites
Expliquez comment un changement de périmètre est proposé, chiffré et approuvé. Décrivez les dépendances, les retards liés à une information manquante et la façon de signaler un blocage avant qu’il ne retarde la livraison.
Avant de signer, vérifiez ces cinq points avec le sous-traitant :
- Qui donne les instructions et confirme les changements ?
- Qui fournit les données et confirme qu’elles peuvent être utilisées ?
- Qui accepte le livrable et consigne cette décision ?
- Comment les écarts ou les blocages sont-ils signalés ?
- Comment les changements de périmètre sont-ils approuvés ?
Ces vérifications évitent de laisser une décision importante dans un échange oral ou un message dispersé. Elles ne remplacent pas une analyse adaptée si les responsabilités ou la situation juridique sont incertaines.
La rédaction gagne à rester concrète : une personne, une action attendue, un livrable ou une trace identifiable. Évitez les formules qui promettent un résultat que les parties ne peuvent pas mesurer ou contrôler.
Vous pouvez ensuite relier les engagements aux preuves de livraison et aux critères de recette réellement vérifiables.
Quels livrables et critères rendent la recette vérifiable ?
Dans un exemple hypothétique, le donneur d’ordre et le sous-traitant pensent avoir accepté le même modèle, mais n’ont jamais fixé le jeu de test. Chacun peut alors défendre une appréciation différente, sans élément commun pour trancher.
Une recette utile s’appuie sur des preuves observables et un critère défini pour le travail concerné. Le livrable peut être un fichier préparé, une annotation, un composant ou une intégration documentée.
| Livrable | Preuve vérifiable | Critère à convenir | Limite du critère |
|---|---|---|---|
| Préparation de données | Échantillon contrôlé | Règles de transformation décrites | Ne prouve pas l’usage futur |
| Annotation | Échantillon relu | Consignes d’annotation définies | Un échantillon ne couvre pas tout |
| Modèle ou composant | Jeu de test documenté | Mesure et usage cible convenus | Résultat dépendant des tests |
| API ou intégration | Journal de test ou démonstration | Scénarios d’usage convenus | Ne couvre pas tout environnement |
Un score n’est utile que si son calcul, les données de test et l’usage visé sont définis. Un score de précision calculé sur un jeu donné ne décrit pas forcément le comportement sur d’autres données.
Pour un composant, vous pouvez demander une démonstration reproductible, un journal de test ou la description des erreurs connues. Pour une annotation, un échantillon relu permet de repérer les consignes qui restent ambiguës.
Convenez aussi de la façon de traiter les éléments incomplets, les cas limites et les corrections demandées. Une mesure n’a pas besoin d’être chiffrée pour être utile, mais elle doit être claire et applicable au livrable.
L’acceptation d’un résultat technique ne prouve pas, à elle seule, qu’il convient à tous les usages futurs ou à chaque client.
Et même une recette claire ne règle pas la propriété des données, du code et des autres actifs créés ou utilisés.
À qui appartiennent les données, le code et le modèle ?
Dans un exemple hypothétique, le client pense avoir acheté un modèle, alors que le contrat ne prévoit que l’accès à un service. L’écart tient souvent à une confusion entre l’outil utilisé, le livrable produit et les droits accordés.
Décrivez séparément les éléments préexistants, les créations de la mission, les données et les sorties. Une clause de cession ne crée pas des droits que le sous-traitant ne détient pas.
Pour les outils et méthodes préexistants, indiquez ce que le prestataire peut réutiliser et ce que le client peut utiliser. Pour le code créé, précisez les droits d’utilisation, de modification et de remise à la fin de la mission.
Traitez aussi séparément les modèles ou paramètres, les données d’entrée et les sorties générées. Pour chacun, déterminez si une réutilisation est permise, dans quel cadre et par qui.
Avant de convenir des droits, vérifiez ces quatre points :
- Origine des données : qui les fournit et quels droits permettent leur usage ?
- Outils et bibliothèques : quelles conditions d’utilisation s’appliquent ?
- Réutilisation : quels éléments le sous-traitant peut-il reprendre ailleurs ?
- Réversibilité : quels fichiers, accès ou éléments seront remis en fin de mission ?
Identifiez les licences open source et vérifiez leur compatibilité avec l’usage prévu. L’intégration d’une bibliothèque peut entraîner des conditions distinctes de celles du contrat conclu avec le prestataire.
Une clause utile précise les droits accordés, les éléments concernés et les conditions de remise. Elle ne garantit pas, à elle seule, l’absence de contrefaçon ni l’existence de droits suffisants dans la chaîne.
Une fois ces limites comprises, organisez la validation humaine des sorties et des usages prévus.
Comment organiser les validations humaines ?
Dans un exemple hypothétique, un rapport généré est techniquement complet, mais contient une conclusion que personne n’a vérifiée avant sa livraison. Un contrôle humain n’est utile que si quelqu’un peut réellement examiner, corriger ou refuser la sortie.
À chaque étape, nommez la personne qui examine le résultat, les pièces consultées et l’endroit où sa décision est consignée. Cette validation ne rend pas automatiquement un système fiable ou conforme.
Valider les étapes de production
Le contrôle d’un livrable technique n’est pas la même décision que celle d’utiliser une sortie auprès d’un client ou d’une personne. Vous pouvez vérifier le fichier remis, puis décider séparément si son contenu convient au service vendu.
La personne qui valide doit disposer des informations utiles, du temps nécessaire et de l’autorité pour demander une correction ou refuser le résultat. Une approbation donnée sans accès aux éléments de contrôle devient symbolique.
Garder une décision humaine sur les sorties sensibles
Pour une sortie sensible, définissez qui relit les passages concernés et ce qui doit entraîner un arrêt. Par exemple, une conclusion médicale, financière ou liée à une personne ne doit pas être transmise sans contrôle adapté à son usage.
Prévoyez une procédure de correction, puis une nouvelle validation. Consignez la version examinée, les réserves, la décision et les changements apportés, pour éviter de confondre deux versions du document.
Si une formation est nécessaire, précisez son contenu, son objectif et la personne qui la fournit. Une formation générale à un outil ne suffit pas forcément pour vérifier une tâche particulière.
Les questions-réponses de la CNIL sur l’IA générative recommandent de vérifier les sorties, qui peuvent être inexactes ou biaisées, et de former les utilisateurs. Adaptez ces gestes à votre activité et aux risques du projet.
Reliez enfin les approbations aux procédures prévues en cas d’erreur, de violation de données ou de désaccord sur un livrable.
Que faire en cas d’erreur, de fuite ou de désaccord ?
Dans un exemple hypothétique, un document produit par un outil d’IA contient une donnée confidentielle destinée à un autre client. La priorité est de limiter la diffusion, puis d’informer les personnes désignées selon la procédure convenue.
Prévoyez une procédure qui distingue les mesures opérationnelles convenues des obligations légales liées au rôle réel de chaque partie. Une erreur de livrable et une violation de données peuvent demander des réponses différentes.
Votre procédure peut fixer ces cinq actions :
- Sécuriser la situation et limiter l’accès au document ou à l’outil concerné.
- Prévenir les contacts désignés dans la chaîne de mission.
- Préserver les éléments utiles à l’analyse de l’événement.
- Évaluer l’impact sur les personnes, les données et les clients concernés.
- Décider et documenter la correction, puis vérifier qu’elle a été appliquée.
En cas de violation de données personnelles, le sous-traitant alerte le responsable de traitement selon les obligations applicables et le processus prévu au contrat. La procédure doit donner des contacts joignables et des informations utiles, sans inventer un délai universel.
Un signalement interne ne se confond pas avec une éventuelle notification réglementaire. La nécessité d’une notification dépend des faits et des rôles respectifs, et ne peut pas être déduite du seul nom de l’incident.
Conservez une trace des faits connus, des décisions, des échanges et des corrections. En cas de désaccord sur le résultat, la même démarche aide à distinguer une erreur technique, une instruction ambiguë et un usage non prévu.
La traçabilité doit aussi guider le choix du prestataire et le suivi de sa capacité à tenir les engagements convenus.
Comment choisir et piloter un sous-traitant IA ?
Dans un exemple hypothétique, un professionnel paraît très compétent, mais ne peut pas expliquer où les données client seront traitées. Cette réponse incomplète mérite une discussion avant de lui transmettre des accès ou des fichiers.
Choisissez un sous-traitant capable d’expliquer son travail, ses outils et les limites de ses livrables. Un réseau professionnel, une communauté de métier ou une plateforme peuvent aider à repérer des profils, pas à vérifier leur adéquation.
Adaptez votre contrôle à la tâche, plutôt que d’envoyer un questionnaire standard sans lien avec la mission. Vous pouvez examiner ces cinq points :
- Compétences pertinentes : quelles tâches proches le prestataire sait-il réaliser ?
- Livrables examinables : peut-il présenter un exemple compatible avec la confidentialité ?
- Outils et modèles : lesquels prévoit-il d’utiliser et pour quelles opérations ?
- Données et accès : comment les fichiers seront-ils reçus, utilisés et protégés ?
- Disponibilité : pourra-t-il participer aux validations et traiter les écarts signalés ?
Un questionnaire RGPD sous-traitant peut aider si la mission implique des données personnelles. Ajustez ses questions aux données et aux opérations réellement prévues, sans transformer l’outil en simple formalité.
Convenez d’un point de suivi adapté au travail, tenez un registre des décisions et clôturez la mission par la restitution des éléments convenus. Vérifiez aussi que les accès ont été retirés ou modifiés comme prévu.
Pour une lecture séparée des indicateurs économiques liés à l’IA, l’Economic Index d’Anthropic porte sur l’économie de l’IA. Ne le prenez pas pour une mesure de votre activité ou de votre chiffre d’affaires.
Le choix des clauses et des preuves dépend aussi du régime applicable au système d’IA et du rôle réel de chaque acteur dans sa chaîne.
Quel cadre européen s’applique au système d’IA confié ?
Les obligations varient selon le rôle réel de chaque acteur et la catégorie du système, pas selon le seul fait qu’il utilise de l’IA. Le contrat ne suffit donc pas à déterminer qui est fournisseur ou déployeur.
Examinez la qualification du système et les faits avant d’en tirer des conséquences contractuelles. Au 10 octobre 2026, distinguez les règles en vigueur, les projets et les scénarios hypothétiques.
Vérifier le rôle de chaque acteur dans la chaîne
Les rôles de fournisseur et de déployeur dépendent des faits et de l’usage du système. Un donneur d’ordre ne devient pas automatiquement l’un ou l’autre parce qu’il sous-traite une tâche technique ou signe un contrat portant sur l’IA.
Les accords entre acteurs d’un système à haut risque doivent être examinés avec le rôle de chacun et la date d’application des dispositions concernées. Le calendrier a été modifié en 2026 : consultez le cadre européen actualisé avant de reprendre une obligation issue d’une ancienne présentation du règlement.
Distinguer obligation en vigueur, projet et scénario
Pour appliquer cette disposition, il faut déterminer si le système relève bien de la catégorie visée et si le rôle des acteurs correspond au cas prévu. Vérifiez le texte officiel consolidé et les documents officiels à jour au 10 octobre 2026.
Une règle en vigueur est une disposition applicable selon son champ et ses conditions. Une proposition ou un projet n’a pas, à lui seul, la même force ; un scénario hypothétique décrit seulement une possibilité.
Ne reprenez pas une date d’application ou une sanction lue dans un contenu secondaire sans vérifier le texte primaire et le périmètre concerné. Une règle générale peut comporter des exceptions ou viser certains acteurs seulement.
Si le classement du système ou la répartition des rôles demeure incertain, demandez une analyse juridique adaptée à votre cas. Une qualification imprécise peut conduire à des obligations inadaptées ou à des engagements impossibles à tenir.
Une fois ces éléments examinés, choisissez concrètement de confier la tâche, de la réduire ou de la garder.
Quand faut-il réduire ou refuser la sous-traitance ?
Dans un exemple hypothétique, le donneur d’ordre ne peut ni vérifier une sortie IA ni expliquer au client comment elle a été produite. Confier le travail sans clarifier ces deux limites peut créer des risques pour la mission et la relation commerciale.

Ne confiez pas une tâche que vous ne pouvez ni cadrer ni faire vérifier par une personne compétente. Un doute sur les données, le valideur ou la responsabilité peut justifier de réduire l’essai ou d’attendre.
Arrêtez-vous si les données ne sont pas autorisées à l’usage prévu, si aucun valideur compétent n’est disponible, ou si le résultat ne peut pas être contrôlé. Prenez aussi au sérieux un prestataire incapable d’expliquer les outils ou les accès qu’il prévoit d’utiliser.
Un autre signal d’alerte apparaît lorsque vous portez la responsabilité commerciale envers le client, mais ne maîtrisez ni les instructions ni le travail réalisé. Il faut alors revoir le périmètre avant d’accepter cette organisation.
Vous pouvez limiter la mission à un essai isolé, sans lui transmettre de données sensibles, ou garder le travail en interne jusqu’à clarification. Cette étape permet d’évaluer les pratiques sans engager d’emblée toute la prestation.
Le portage salarial peut concerner un mode d’exercice ou une relation professionnelle. Il ne règle pas automatiquement les risques d’une sous-traitance technique mal cadrée ou d’une relation juridiquement incertaine.
Si la situation juridique reste incertaine, demandez un conseil individualisé plutôt que de déduire la qualification du seul contrat. Avant d’agir, vérifiez une dernière fois qui peut examiner le livrable et sur quelles preuves.
Conclusion
Choisissez une tâche test et désignez son valideur avant de contacter un prestataire. Rédigez une fiche d’une page avec les entrées, le livrable, les données utilisées et les limites connues.
Cette fiche donne une base concrète pour décider si la tâche peut être confiée, réduite ou gardée. Si votre statut ou votre mode d’exercice rend la comparaison pertinente, le portage salarial peut être une piste, pas une réponse automatique.
L’estimation proposée sur simulateur-portage-salarial.fr est indicative. Elle ne promet aucun revenu et ne constitue pas un conseil juridique. Faites d’abord la vérification de votre tâche, puis utilisez le simulateur si cela répond à votre situation.
FAQ
Quels sont les 3 types de sous-traitance ?
Il n’existe pas de typologie juridique universelle en trois catégories. Pour organiser votre mission, vous pouvez distinguer les tâches d’expertise, de réalisation technique et de traitement de données. Cette grille pratique aide à décrire le travail, mais ne fixe pas à elle seule la qualification juridique. Examinez plutôt les opérations réelles, les instructions données et l’autonomie du prestataire.
Quelles sont les obligations d’un sous-traitant ?
Les obligations d’un sous-traitant dépendent du contrat, du travail confié et de son rôle réel. Pour des données personnelles traitées pour le compte d’un responsable de traitement, elles comprennent notamment le respect des instructions documentées, la sécurité adaptée, l’assistance prévue et l’encadrement des sous-traitants ultérieurs. Le contrat doit décrire ces engagements pour le traitement concerné, plutôt que reprendre une formule sans rapport avec la mission.
Quels sont les sous-traitants ?
Les sous-traitants sont les prestataires qui réalisent une partie d’une mission confiée par un donneur d’ordre. Le terme décrit une relation de travail au sens courant, mais l’étiquette ne suffit pas toujours à établir sa qualification juridique. Pour le RGPD, un sous-traitant traite des données personnelles pour le compte d’un responsable de traitement. Le rôle se détermine d’après les opérations et les décisions réellement prises.
Comment trouver des sous-traitants ?
Vous pouvez repérer des sous-traitants dans votre réseau professionnel, une communauté de métier ou une plateforme. Ces pistes ne remplacent pas la vérification des compétences, des exemples de livrables, des outils employés et de la disponibilité du prestataire. Avant de transmettre des données, clarifiez aussi les accès et les conditions d’utilisation. Convenez enfin de la personne qui examinera et validera le résultat.
Peut-on confier des données personnelles à un sous-traitant IA ?
Oui, si le rôle de chacun et le traitement sont correctement encadrés au regard des exigences RGPD applicables. Décrivez notamment les opérations, les données et les instructions dans l’accord approprié. Ne chargez pas de données client dans un outil tiers avant d’avoir vérifié les accès et les conditions de traitement. La qualification dépend des pratiques réelles, pas seulement du nom du service ou du contrat.
Peut-on réutiliser les données du client pour entraîner un modèle ?
Non, ne présumez pas que les données client peuvent être réutilisées pour entraîner un modèle. Vérifiez d’abord les instructions reçues, le contrat, les droits portant sur les données et les règles applicables. Une autorisation d’utiliser les données pour produire un livrable ne signifie pas nécessairement que leur réutilisation pour l’entraînement est permise. En cas de doute, suspendez cet usage et demandez une clarification écrite.
Un score de précision suffit-il pour accepter un livrable IA ?
Non, un score de précision ne suffit pas, à lui seul, pour accepter un livrable IA. Il faut définir la méthode de calcul, les données de test et l’usage visé. Un résultat obtenu sur un échantillon ne prouve pas que le système se comportera de la même façon dans d’autres situations. Complétez la mesure par l’examen des limites et des erreurs possibles du livrable.
Le portage salarial remplace-t-il un contrat de sous-traitance ?
Non, le portage salarial ne remplace pas le cadrage d’une sous-traitance technique. Il concerne un mode d’exercice ou une relation professionnelle, tandis que les livrables, validations, données et responsabilités doivent toujours être organisés selon le travail confié. Il ne règle pas automatiquement une qualification juridique incertaine. Si vous envisagez cette option, comparez-la à votre situation et demandez un conseil adapté en cas de doute.
Pour la chaîne de traitement de données personnelles, consultez les articles 28 et 33 du RGPD. Le sous-traitant informe le responsable d’une violation dans les meilleurs délais après en avoir pris connaissance.
