Accueil / Articles

Vendre en Europe depuis Montréal :
quelle règle s'applique à votre agent ?

L'obligation ne se déclenche pas à votre adresse. Elle se déclenche là où votre système est mis sur le marché, et là où ses sorties sont utilisées. Deux critères, et ils ne parlent pas de votre siège social.

La question revient dans toutes les entreprises québécoises qui vendent un logiciel hors du pays : « le règlement européen sur l'IA nous concerne-t-il ? ». Elle est presque toujours posée à l'envers, en partant de la géographie de l'entreprise.

Le texte ne raisonne pas ainsi. Il s'attache à ce que le système fait et à l'endroit où il produit ses effets — pas à l'endroit d'où il est développé.

Les deux déclencheurs

Deux situations principales rendent le règlement pertinent pour une entreprise établie hors de l'Union.

  1. Le système est mis sur le marché ou mis en service dans l'Union. Vous le vendez, vous le fournissez, ou vous le rendez disponible à un utilisateur européen.
  2. La sortie du système est utilisée dans l'Union. Le système tourne à Montréal, mais son résultat sert à une décision prise en Europe.

Le second cas est celui que les équipes techniques ratent le plus souvent, parce qu'il ne laisse aucune trace dans l'architecture. Aucun serveur n'est déplacé, aucun contrat n'est signé en Europe — et l'obligation existe pourtant.

Fournisseur ou déployeur : la question qui change tout

Avant de se demander quelles obligations, il faut savoir quel rôle on tient. Le règlement distingue principalement celui qui développe et met sur le marché un système, et celui qui l'utilise sous sa propre autorité. Les deux ont des devoirs ; ils n'ont pas les mêmes.

Si vous êtes…Le gros du travail porte sur…
Celui qui construit et vend le systèmeLa documentation technique, la gestion des risques, la qualité des données, l'évaluation de conformité avant mise sur le marché.
Celui qui l'utilise dans son activitéL'usage conforme à la destination prévue, la supervision humaine effective, la surveillance du fonctionnement, l'information des personnes concernées.

Beaucoup d'organisations tiennent les deux rôles sans l'avoir remarqué : elles déploient un modèle tiers, puis l'adaptent et le revendent intégré à leur produit. La qualification exacte est une analyse juridique, et elle vaut d'être faite tôt — elle détermine la moitié du travail.

Ce que la géographie change vraiment

Cet article prolonge un cadrage déjà publié ici : une carte réglementaire décrit un espace, une décision se prend en un point. Le règlement européen ne contredit pas ce principe, il en donne un cas particulier.

Une même action — analyser un dossier, produire une recommandation, déclencher un envoi — ne change pas de nature parce qu'elle traverse une frontière. Ce qui change, c'est où passe la ligne entre les zones. Une action qui relève de la Zone Automatisée au Québec peut basculer en Zone Augmentée dès lors qu'elle produit une décision sur une personne en Europe, parce que la supervision humaine y devient une obligation et non un choix.

La frontière ne change pas ce que fait votre système. Elle change qui doit pouvoir l'arrêter. C'est une question d'architecture de décision, pas de droit international.

Le protocole, en cinq questions

Aucune de ces questions ne demande un juriste pour être posée. Certaines en demanderont un pour être tranchées, et c'est précisément à cela que sert l'exercice : arriver chez l'avocat avec un dossier plutôt qu'avec une inquiétude.

  1. Des personnes situées dans l'Union utilisent-elles notre produit, directement ou via un client ?
  2. Le résultat produit par notre système sert-il à une décision prise dans l'Union ?
  3. Sommes-nous celui qui construit, celui qui utilise, ou les deux ?
  4. Nos systèmes touchent-ils un domaine que le règlement traite comme sensible — emploi, crédit, éducation, accès à un service essentiel ?
  5. Si un client européen nous demandait demain notre documentation, qu'aurions-nous à lui envoyer ?

La cinquième est la plus utile commercialement. Dans les faits, la pression ne viendra pas d'un régulateur : elle viendra d'un client européen qui a ses propres obligations et qui vous les répercute par contrat.

Le réflexe qui coûte le plus cher

Le réflexe le plus répandu consiste à répondre « nous ne sommes pas concernés, nous sommes au Canada », puis à découvrir l'inverse dans un questionnaire d'achat. L'erreur n'est pas juridique, elle est commerciale : elle transforme une question à laquelle on pouvait répondre en deux jours en un chantier de six semaines mené dans l'urgence, pendant que le client attend.

Le réflexe inverse est aussi coûteux : décider qu'on est concerné par tout et lancer un programme de conformité complet avant d'avoir un seul client européen. Entre les deux, il y a une position tenable — savoir précisément ce qui déclenche l'obligation, et surveiller ce déclencheur.

Ce qu'un client européen demandera, et dans quel ordre

Les demandes arrivent rarement sous forme juridique. Elles arrivent dans un questionnaire d'achat, et elles suivent presque toujours la même séquence.

  1. « Utilisez-vous de l'IA dans le produit que vous nous vendez ? » — question de périmètre, à laquelle il faut pouvoir répondre précisément, pas par « un peu ».
  2. « Prend-elle des décisions concernant des personnes ? » — question de qualification, et c'est elle qui détermine la suite.
  3. « Pouvons-nous voir votre documentation technique ? » — question de preuve. Si elle n'existe pas, la vente ralentit de plusieurs semaines.
  4. « Qui supervise, et comment arrête-t-on le système ? » — question d'exploitation, et celle à laquelle les équipes techniques répondent le plus mal.

Une organisation qui a préparé ces quatre réponses transforme une contrainte réglementaire en avantage commercial : elle répond en deux jours là où ses concurrents demandent un mois.

L'erreur de cadrage la plus coûteuse

L'erreur consiste à traiter la question comme un projet de conformité européen, distinct du reste. Elle mène à un dossier écrit une fois, rangé, et faux six mois plus tard.

Le cadrage qui tient est l'inverse : une seule architecture de décision, valable partout, dont les paramètres changent selon la juridiction. Les zones ne bougent pas ; c'est la ligne entre elles qui se déplace. Une organisation qui raisonne ainsi n'ajoute pas un pays, elle ajuste un paramètre.

C'est aussi ce qui permet de répondre honnêtement à la question que pose tout dirigeant : combien de régimes devons-nous vraiment gérer ? Presque toujours deux ou trois, et une poignée de combinaisons. La peur venait de la carte, pas du territoire.

Ce que ce cadrage ne résout pas

  • Il ne qualifie pas votre système. Savoir si un système relève d'une catégorie à obligations renforcées dépend de l'usage autant que de la technologie, et cette analyse relève du droit.
  • Il ne couvre pas les autres régimes. La protection des données européenne, les règles sectorielles et le droit canadien s'ajoutent — et ils ne posent pas tous la frontière au même endroit.
  • Il ne remplace pas la lecture du texte. Les formulations exactes comptent, et ce qui fait foi est le règlement, pas son résumé.
Une entreprise canadienne peut-elle relever du règlement européen sur l'IA ?

Oui, sans avoir d'établissement en Europe. Deux situations principales le déclenchent : le système est mis sur le marché ou mis en service dans l'Union, ou la sortie qu'il produit est utilisée dans l'Union. Le second cas ne laisse aucune trace dans l'architecture technique, et c'est celui qu'on rate le plus souvent.

Quelle différence entre fournisseur et déployeur ?

Le fournisseur construit et met le système sur le marché : l'essentiel de ses devoirs porte sur la documentation technique, la gestion des risques, la qualité des données et l'évaluation de conformité. Le déployeur l'utilise sous sa propre autorité : ses devoirs portent sur l'usage conforme, la supervision humaine effective et l'information des personnes.

Peut-on tenir les deux rôles à la fois ?

C'est fréquent, et rarement remarqué. Une organisation qui déploie un modèle tiers, l'adapte, puis le revend intégré à son produit peut relever des deux qualifications. L'analyse vaut d'être faite tôt : elle détermine une grande partie du travail à fournir.

D'où viendra la pression en pratique ?

Le plus souvent d'un client européen avant un régulateur. Ce client a ses propres obligations et les répercute par contrat. La question qui arrive n'est donc pas « êtes-vous conforme » mais « envoyez-nous votre documentation » — et c'est à celle-là qu'il faut pouvoir répondre.

Quel lien avec le Modèle des 3 Zones ?

La géographie ne change pas la nature d'une action, elle déplace la frontière entre les zones. Une action de Zone Automatisée au Québec peut basculer en Zone Augmentée dès qu'elle produit une décision sur une personne en Europe, parce que la supervision humaine y devient une obligation plutôt qu'un choix.

Le Modèle des 3 Zones, en entier

Cet article prolonge le cadre développé dans L'Architecte Numérique : décider ce qui doit être automatisé, augmenté, ou sanctuarisé — indépendamment des frontières.

← Tous les articles