Aller au contenu
    SIGNER
    Guide IA

    10 questions à poser à une agence IA avant de signer

    Beaucoup de dirigeants choisissent leur prestataire IA après une démo convaincante et un discours rassurant. Quelques mois plus tard, le projet patine, les livrables restent flous et personne ne sait à qui appartiennent les modèles produits. Ce guide liste les 10 questions concrètes qui séparent un engagement maîtrisé d’un contrat piégé. Posez-les avant de signer : elles vous feront gagner des mois et vous éviteront des dépenses inutiles.

    Vous avez identifié un cas d’usage, défini un budget IA, peut-être même réalisé un audit IA. L’agence en face de vous a présenté une démo impressionnante, cité deux ou trois clients et envoyé une proposition commerciale bien ficelée. La tentation de signer est grande. Pourtant, la plupart des mauvaises expériences avec un prestataire IA naissent de questions que personne n’a posées au bon moment. Propriété des données, niveau réel d’expertise, engagements de performance, conditions de sortie : ces sujets reviennent systématiquement. Laissés dans le flou, ils se transforment en litiges ou en dépendances coûteuses.

    Ces dix questions s’appuient sur des retours de terrain de dirigeants de PME et d’ETI ayant mené des projets IA. Elles reprennent les points que les avocats en droit du numérique mettent régulièrement en avant. Chaque question est accompagnée de la réponse à attendre et des signaux d’alerte à repérer. Pour replacer le choix du prestataire dans une démarche plus large, notre guide complet de l’IA en entreprise reprend toutes les étapes.

    Un guide, pas un conseil juridique

    Les éléments juridiques présentés ici donnent des repères généraux. Ils ne remplacent pas l’avis d’un avocat, qui reste recommandé pour rédiger ou relire un contrat de prestation IA.

    1. Quelle est votre expertise technique réelle en IA ?

    La première question est la plus directe, et on ose rarement la poser frontalement. Le marché compte un nombre considérable d’agences qui se sont repositionnées depuis le web, le marketing digital ou le développement logiciel classique. Leur site affiche « IA » partout, mais leur compétence réelle se limite parfois à brancher des API tierces sans en comprendre les mécanismes.

    Une agence IA crédible doit pouvoir expliquer quels modèles elle maîtrise : LLM, modèles de vision, modèles prédictifs. Elle précise ensuite quels frameworks elle utilise (LangChain, Hugging Face, scikit-learn, PyTorch…). Elle décrit surtout comment se compose son équipe technique. Travaille-t-elle avec des data scientists, des ML engineers et des développeurs back-end, ou uniquement avec des intégrateurs no-code ? La réponse en dit long sur ce que l’agence peut réellement construire et sur ce qu’elle sous-traite. Notre comparatif ESN, agence IA spécialisée et freelance aide à situer le profil de votre interlocuteur.

    Signal d’alerte : l’agence ne cite que ChatGPT ou Gemini comme « technologie IA », sans distinguer l’intégration d’API du développement sur mesure. L’absence de toute certification technique dans l’équipe doit aussi vous interroger. Parmi les certifications reconnues figurent AWS Certified Machine Learning Engineer – Associate et Google Cloud Professional Machine Learning Engineer. La première remplace d’ailleurs la certification Machine Learning – Specialty, dont le dernier examen a eu lieu le 31 mars 2026.

    2. Quelles références vérifiables pouvez-vous présenter ?

    Les logos affichés sur un site web ne suffisent pas. Demandez des études de cas détaillées qui précisent le problème de départ, la solution déployée, les résultats mesurés et la durée du projet. Une agence sérieuse peut d’ailleurs fournir au moins deux ou trois cas documentés avec des métriques concrètes (taux de résolution, gain de temps, réduction de coûts).

    Allez plus loin et demandez à parler directement à un client existant. Si l’agence refuse ou botte en touche, le signal est fort, car un prestataire qui livre de la valeur n’a aucune raison de cacher ses références. Vérifiez aussi la cohérence de l’ensemble : une agence qui dit avoir travaillé pour un grand groupe mais n’affiche que des projets de quelques milliers d’euros pose question. Notre top 10 des agences IA en France peut servir de point de comparaison.

    Signal d’alerte : les cas clients restent vagues (« un acteur du retail », « une entreprise du CAC 40 »). Ils ne donnent ni chiffres, ni contact référent, ni code ou démo montrable.

    3. Qui travaillera concrètement sur mon projet ?

    En phase commerciale, vous échangez avec des profils seniors. En phase de production, le projet peut être confié à des juniors ou à des sous-traitants que vous n’avez jamais rencontrés. Cette pratique est courante dans tout le secteur du numérique. Sur un projet IA, la compétence de chaque intervenant pèse cependant directement sur la qualité du résultat. Un modèle mal entraîné ou une architecture mal pensée crée de la dette technique dès le premier jour.

    Exigez de connaître l’équipe projet avant de signer, avec les noms, les rôles, la séniorité et la part de la mission réalisée en interne. Si l’agence sous-traite une partie du développement, ce qui peut être parfaitement légitime, vous devez le savoir et comprendre comment elle garantit la qualité. Le contrat peut d’ailleurs soumettre tout recours à un sous-traitant à votre accord préalable. Lorsque ce sous-traitant accède à des données personnelles, cet accord est même une obligation prévue par l’article 28 du RGPD.

    Signal d’alerte : l’agence ne peut pas nommer les intervenants, ou l’équipe annoncée change entre la proposition et le kick-off.

    4. Comment cadrez-vous le périmètre et les livrables ?

    Un projet IA mal cadré dérive presque systématiquement. Le cadrage reste pourtant la phase la plus sous-estimée. Beaucoup d’agences passent directement de la démo au développement. Elles n’ont alors rien formalisé : ni le livrable, ni l’échéance, ni les critères de validation.

    L’agence doit proposer un cadrage structuré qui couvre le cas d’usage prioritaire, les données nécessaires, l’architecture technique prévisionnelle, les jalons de livraison et des critères de succès mesurables. L’état de vos données conditionne une grande partie du projet, et notre checklist pour vérifier que vos données sont prêtes pour l’IA permet de préparer cette étape. Un bon cadrage demande en général une à trois semaines de travail, bien plus qu’une demi-journée.

    POC, MVP, déploiement : ne confondez pas les étapes

    Un POC (Proof of Concept) valide la faisabilité technique sur un périmètre restreint. Un MVP (Minimum Viable Product) est une première version fonctionnelle testée par de vrais utilisateurs. Le déploiement correspond à la mise en production à l’échelle. Chaque étape a ses livrables, son budget et ses critères de passage à la suivante. Une agence qui propose de passer du POC au déploiement sans MVP fait l’impasse sur la validation terrain, et c’est souvent là que les projets IA échouent. Notre article sur les étapes d’un projet IA détaille chacune d’elles.

    Signal d’alerte : la proposition commerciale décrit un « livrable final » sans jalons intermédiaires, sans critères de validation et sans phase de test utilisateur.

    5. Quels indicateurs de performance et quels SLA proposez-vous ?

    Si l’agence ne sait pas expliquer comment elle mesurera le succès du projet, elle ne sait pas vraiment ce qu’elle promet. Les SLA (Service Level Agreements) et les KPI (Key Performance Indicators) protègent le client. Les PME y ont droit autant que les grands comptes, quelle que soit la taille du projet.

    Pour un projet IA, les indicateurs pertinents dépendent du cas d’usage. Un chatbot se mesure par exemple au taux de résolution au premier contact, au temps de réponse et au taux de transfert vers un agent humain. Un modèle prédictif s’évalue avec la précision, le rappel, le F1-score ou le taux de faux positifs. Pour de l’automatisation, on suit le taux d’erreur, le volume de tâches traitées et le temps gagné par opérateur. L’agence doit proposer ces métriques avant le démarrage, et non les improviser en fin de projet. Notre guide pour mesurer le ROI de l’IA aide à choisir les bons indicateurs.

    Le contrat doit aussi prévoir ce qui se passe quand les SLA ne sont pas atteints : pénalités, plan de remédiation, droit de résiliation. Sans ces clauses, les engagements de performance restent des déclarations d’intention.

    Signal d’alerte : l’agence parle de « résultats » en termes uniquement qualitatifs, sans indicateur chiffré ni engagement formel.

    6. À qui appartiennent les données, les modèles et le code produit ?

    La propriété intellectuelle est le point de friction le plus fréquent dans les projets IA, et souvent le plus mal traité dans les contrats. Trois catégories d’actifs doivent être clarifiées séparément :

    • Les données — Vos données d’entraînement restent-elles votre propriété exclusive ? L’agence peut-elle les réutiliser pour d’autres clients ou pour améliorer ses propres modèles ? Sont-elles supprimées en fin de contrat ?
    • Les modèles entraînés — Un modèle fine-tuné sur vos données représente un actif de valeur. Le contrat doit préciser si vous en êtes propriétaire, si vous recevez les poids du modèle, ou si l’agence en garde la maîtrise technique et vous facture l’accès.
    • Le code source — Scripts d’entraînement, pipelines de données, interfaces et orchestration doivent avoir un titulaire identifié. Le contrat indique sous quelle licence vous les utilisez et si vous pouvez les modifier ou les confier à un autre prestataire.

    Ce que dit le droit français sur le code

    Le droit français rend ce point décisif pour le code. Lorsqu’un logiciel est développé par un salarié dans l’exercice de ses fonctions, les droits patrimoniaux reviennent à l’employeur (article L113-9 du Code de la propriété intellectuelle). Cette règle ne s’applique pas à un prestataire extérieur. Sans cession écrite, l’agence reste en principe titulaire des droits sur le code qu’elle a écrit. Le fait de l’avoir payé n’y change rien. L’article L131-3 du même code exige que la cession mentionne distinctement chaque droit cédé et délimite son étendue, sa destination, le territoire et la durée. Le statut juridique des poids d’un modèle entraîné reste moins clairement établi, ce qui rend d’autant plus utile de régler leur sort noir sur blanc dans le contrat.

    Trois familles d’actifs à traiter séparément

    Les avocats spécialisés recommandent généralement de distinguer trois familles d’actifs. Il y a d’abord les éléments préexistants, c’est-à-dire les outils et bibliothèques que l’agence utilise déjà. Viennent ensuite les développements spécifiques, créés pour votre projet. Les améliorations génériques, enfin, sont ce que l’agence tire du projet pour enrichir son savoir-faire. Une clause globale « tout appartient au client » ou « tout appartient au prestataire » crée un déséquilibre, et il vaut mieux traiter chaque catégorie séparément. Les composants open source intégrés au projet restent, eux, soumis à leur propre licence.

    Signal d’alerte : le contrat ne mentionne pas la propriété intellectuelle, ou la règle en une phrase générique qui ne distingue pas données, modèles et code.

    7. Comment gérez-vous la conformité RGPD et AI Act ?

    Le calendrier de l’AI Act après l’omnibus

    L’AI Act (règlement (UE) 2024/1689) s’applique par étapes, et le règlement omnibus (UE) 2026/1744, entré en vigueur le 27 juillet 2026, a modifié son calendrier. Les pratiques interdites et l’obligation de maîtrise de l’IA (article 4) s’appliquent depuis le 2 février 2025. Les règles propres aux modèles d’IA à usage général sont entrées en application le 2 août 2025. Les obligations de transparence de l’article 50 s’appliquent depuis le 2 août 2026. Un chatbot doit notamment signaler aux utilisateurs qu’ils échangent avec une IA. Le marquage des contenus générés dispose, lui, d’un délai jusqu’au 2 décembre 2026. Les systèmes à haut risque de l’annexe III (recrutement, crédit, éducation…) voient leurs obligations reportées au 2 décembre 2027. Celles de l’annexe I (produits réglementés) le sont au 2 août 2028.

    Ce que l’agence doit pouvoir expliquer

    Une agence IA qui ignore ce calendrier ou qui balaie le sujet d’un « on s’en occupe » ne peut pas vous accompagner sérieusement. Demandez-lui comment elle classe le système qu’elle va développer dans la grille de risque de l’AI Act, et quelles mesures de transparence elle prévoit (information des utilisateurs, documentation technique). Interrogez-la aussi sur le traitement des données personnelles : lieu d’hébergement, durée de conservation, anonymisation ou pseudonymisation, base légale au sens du RGPD. Dès qu’elle traite des données personnelles pour votre compte, l’agence agit comme sous-traitant, et l’article 28 du RGPD impose un contrat qui encadre ce traitement. Notre article sur l’IA et le RGPD pour les PME détaille ce cadre.

    L’hébergement et les transferts de données

    La question de l’hébergement mérite une réponse précise. Un transfert de données vers les États-Unis peut aujourd’hui reposer sur le Data Privacy Framework UE–États-Unis, que le Tribunal de l’UE a validé le 3 septembre 2025 (affaire Latombe). Ce cadre reste fragile, car un pourvoi est pendant devant la Cour de justice de l’UE. Plusieurs juristes estiment en outre qu’un arrêt de la Cour suprême américaine du 29 juin 2026 pourrait l’affaiblir. Cette décision porte sur l’indépendance de la FTC. Il est donc prudent que le contrat prévoie aussi des clauses contractuelles types de la Commission européenne. Un hébergement dans l’UE chez un fournisseur américain reste par ailleurs exposé aux lois extraterritoriales comme le Cloud Act. Pour les données les plus sensibles, la qualification SecNumCloud de l’ANSSI exige notamment que le prestataire relève du droit européen. Elle empêche l’accès aux données par des sous-traitants non européens. Le directeur de l’ANSSI a toutefois rappelé que cette protection reste partielle, puisque ces fournisseurs dépendent eux aussi de composants et de logiciels non européens.

    Vos données serviront-elles à entraîner des modèles ?

    L’agence doit enfin répondre à une question simple : les prompts et les données que je fournis serviront-ils à entraîner d’autres modèles ? Les conditions varient selon le fournisseur et l’offre. OpenAI et Anthropic indiquent ne pas entraîner leurs modèles sur les données de leurs offres professionnelles et de leur API par défaut. Chez Google, l’API Gemini prévoit que les contenus envoyés via les services gratuits peuvent servir à améliorer ses produits. Les services payants échappent en revanche à cette règle. L’agence doit maîtriser ces nuances et garantir la séparation de vos données.

    Signal d’alerte : l’agence confond RGPD et AI Act, ne sait pas classer son système dans la grille de risque, ou ne peut pas préciser où seront hébergées vos données.

    8. Quelle est votre méthodologie de projet ?

    Un projet IA se gère différemment d’un projet web classique. Ses résultats dépendent de la qualité des données, de l’expérimentation et de boucles itératives rapides. Une méthodologie en cascade (spécification complète, puis développement, puis livraison) s’y prête mal, car elle empêche d’ajuster le tir quand un modèle ne donne pas les résultats prévus.

    Attendez une approche par sprints courts de deux à trois semaines, avec des livrables intermédiaires. Les points de décision doivent être explicites, et le périmètre doit rester ajustable en cours de route. De son côté, le client participe à chaque sprint en validant les données, en menant des tests utilisateurs et en commentant les résultats. Un projet IA dont le client ne voit rien pendant deux mois est un projet qui dérive.

    Demandez aussi comment l’agence gère les surprises techniques. Que se passe-t-il si le modèle ne converge pas, si les données s’avèrent insuffisantes ou si un composant tiers change ses conditions ? La réponse révèle la maturité opérationnelle de l’agence.

    Signal d’alerte : l’agence propose un planning linéaire avec une seule date de livraison finale, sans point intermédiaire ni mécanisme d’ajustement.

    9. Que prévoyez-vous en cas de réversibilité ou de changement de prestataire ?

    Aucun dirigeant ne signe un contrat en pensant changer de prestataire. Ne pas prévoir la sortie expose pourtant à une dépendance technique qui peut coûter cher. Imaginons que l’agence héberge vos modèles, traite vos données et détienne le code source, sans clause de réversibilité. La migration vers un autre prestataire devient alors un projet à part entière, long et coûteux.

    Le contrat doit prévoir plusieurs points :

    • Les modalités de transfert — Le contrat fixe les délais, les formats standards d’export des données et des modèles, et l’obligation de coopération du prestataire sortant.
    • La documentation technique — L’agence livre une documentation complète (architecture, schémas, guides) qui permet à un tiers de reprendre le projet.
    • La suppression des données — Le prestataire supprime ou restitue vos données en fin de contrat, puis en fournit une attestation. L’article 28 du RGPD le prévoit pour les données personnelles.

    Ce que change le Data Act

    Le règlement européen sur les données (Data Act) s’applique depuis le 12 septembre 2025. Il peut aussi vous protéger si l’agence vous fournit un service d’hébergement ou une solution en mode SaaS. D’après les analyses publiées, il limite le préavis de changement de fournisseur à deux mois. Il prévoit ensuite une période de transition de 30 jours en principe, et impose l’export dans des formats ouverts et interopérables. Les frais de changement doivent rester limités aux coûts réels jusqu’au 11 janvier 2027, puis disparaissent à partir du 12 janvier 2027. Son application à votre contrat dépend de la nature exacte du service, un point à faire vérifier par un juriste.

    Prévoyez aussi, idéalement, une période de transition durant laquelle l’ancien et le nouveau prestataire accèdent à l’environnement en parallèle, pour assurer une bascule sans interruption de service.

    Signal d’alerte : le contrat ne contient aucune clause de réversibilité, ou la réversibilité est conditionnée à des frais disproportionnés.

    10. Quel accompagnement proposez-vous après le déploiement ?

    Un modèle IA déployé évolue avec son environnement. Ses performances dérivent dans le temps, parce que les données évoluent et que les comportements des utilisateurs changent. Sans suivi, le taux de résolution d’un chatbot peut baisser nettement en quelques mois. De même, un modèle prédictif entraîné sur des données anciennes perd en pertinence quand le contexte du marché change.

    Demandez ce que l’agence propose après le déploiement : suivi des performances, réentraînement périodique des modèles, support technique, mise à jour en cas de changement réglementaire. Renseignez-vous ensuite sur le coût de cette maintenance, sur son inclusion éventuelle dans le contrat initial et sur la durée d’engagement. Les fournisseurs de modèles retirent aussi régulièrement leurs anciennes versions, et l’agence doit expliquer comment elle gère ces migrations.

    Le transfert de compétences compte tout autant. L’agence forme-t-elle vos équipes à piloter la solution en autonomie, ou reste-t-elle votre seul interlocuteur technique ? Un bon prestataire vous rend progressivement autonome, alors qu’un prestataire captif vous facture indéfiniment.

    Signal d’alerte : l’agence n’évoque jamais la phase post-déploiement, ou propose un support limité à trois mois sans plan de montée en compétences.

    Récapitulatif : les 10 questions et les réponses attendues

    Question Réponse attendue Red flag
    Expertise technique réelle Modèles, frameworks, composition de l’équipe Ne cite que ChatGPT/Gemini, pas de profils techniques identifiés
    Références vérifiables Cas clients détaillés avec métriques, contact référent Logos sans cas documenté, refus de mise en contact
    Équipe projet Noms, rôles, séniorité, part interne vs sous-traitée Équipe non nommée ou qui change avant le kick-off
    Cadrage et livrables Cadrage structuré, jalons, critères de validation Livrable final sans étape intermédiaire
    KPI et SLA Indicateurs chiffrés, pénalités, plan de remédiation Promesses qualitatives sans engagement formel
    Propriété intellectuelle Distinction données / modèles / code, cession écrite et détaillée Clause générique ou absence de mention
    Conformité RGPD et AI Act Classification du système, contrat de sous-traitance, hébergement, séparation des données Confusion RGPD/AI Act, données hors UE non signalées
    Méthodologie de projet Sprints courts, livrables intermédiaires, ajustements prévus Planning linéaire sans point de décision
    Réversibilité Clause de transfert, documentation, suppression des données Aucune clause ou frais de sortie prohibitifs
    Accompagnement post-déploiement Suivi des performances, réentraînement, transfert de compétences Pas de plan post-déploiement ou support limité

    Notre avis

    Ces dix questions forment un cadre de dialogue qui protège les deux parties. Une agence compétente et honnête répondra sans difficulté à chacune d’elles, et appréciera même qu’un client les pose, parce qu’elles témoignent d’une maturité qui facilite la collaboration.

    Si vous obtenez des réponses évasives sur plus de deux ou trois de ces points, le signal est clair. Soit l’agence manque de maturité, soit elle préfère le flou contractuel à un cadre structuré. Dans les deux cas, c’est vous qui portez le risque.

    Prenez le temps de poser ces questions avant la proposition commerciale, plutôt qu’après. Le cadrage en amont ne coûte rien, alors que les litiges en aval coûtent toujours cher. Faites relire le contrat final par un avocat, surtout pour les clauses de propriété intellectuelle et de réversibilité. Et si vous cherchez une méthode complète pour choisir votre agence IA, le guide dédié vous accompagne étape par étape, du brief initial à la signature.

    Aller plus loin
    L’IA pour votre entreprise

    Guides, outils, agences et méthode — tout ce qu’un dirigeant doit savoir pour intégrer l’IA dans son entreprise.

    Explorer la rubrique Entreprise
    Mise à jour : 18 septembre 2026