Détection vs provenance : ce que l'affaire Orélien nous apprend sur C2PA, CAWG et le RIA

Septembre 2026 Analyse Provenance des contenus 101

Un roman à succès, un compte anonyme et le score d'un détecteur d'IA : la polémique récente autour de « C'était ça ou mourir » de Thelyson Orélien montre pourquoi une probabilité n'est pas une preuve. Florian Barbaro, PhD, CEO d'UncovAI, membre de Provenance For Trust, l'a exprimé clairement au Le Parisien : un score est une piste, pas un verdict.

En bref : les détecteurs d'IA estiment, ils ne savent pas. Les standards de provenance (C2PA et CAWG) apportent des éléments de preuve sur ce qui est arrivé à un contenu et sur qui en est responsable. Et depuis le 2 août 2026, l'article 50 du règlement européen sur l'IA (RIA) fait du marquage et de l'étiquetage des contenus générés par IA une obligation légale.

Ce qui s'est passé, et ce que l'affaire montre

Le roman de Thelyson Orélien, C'était ça ou mourir, est devenu l'un des grands noms de la saison littéraire. Un compte anonyme a ensuite affirmé que le livre n'avait pas été écrit par un humain, en s'appuyant sur le score d'un détecteur d'IA. Interrogé par Le Parisien, Florian Barbaro a expliqué pourquoi une telle affirmation appelle à la prudence.

Selon son analyse, ces outils ne « savent » rien. Ils repèrent des motifs : entraînés sur de grands volumes de textes, ils analysent le texte paragraphe par paragraphe à la recherche d'empreintes statistiques. Leur principale faiblesse, ce sont les faux positifs. Les auteurs qui écrivent dans une langue qui n'est pas leur langue maternelle sont signalés plus souvent, car des phrases simples et un vocabulaire limité peuvent paraître « robotiques » à une machine.

La leçon n'est pas que la détection est inutile. C'est que le résultat d'un détecteur est un indice à creuser, jamais une conclusion. Quand la réputation d'une œuvre ou d'une carrière est en jeu, une estimation ne suffit pas.

Source : Polémique sur le roman de Thelyson Orélien : comment fonctionnent ces détecteurs d'IA dans un texte, Le Parisien, 23 septembre 2026.

La détection estime. La provenance documente.

La détection examine un contenu terminé et devine comment il a été fabriqué. La provenance fonctionne à l'inverse : elle enregistre comment le contenu est fabriqué, au moment où il l'est, sous une forme vérifiable ensuite. Les deux approches sont complémentaires, et aucune ne remplace l'autre.

Approche Ce qu'elle vous dit Limite
Détection d'IA Une estimation statistique qu'un contenu pourrait être généré par IA Peut se tromper, surtout sur des textes courts, simples ou écrits par des non-natifs ; ce n'est pas une preuve
C2PA Ce qui est arrivé à un fichier : outils utilisés, modifications, recours à l'IA, signature infalsifiable Prouve l'intégrité et l'historique, pas qui est derrière
CAWG Qui affirme avoir créé le contenu, grâce à des assertions d'identité vérifiables Dépend de C2PA ; ajoute l'identité, pas l'historique
RIA, art. 50 Ce que les fournisseurs et les déployeurs doivent marquer et signaler Fixe des obligations ; nécessite des standards techniques pour être appliqué

C2PA : l'historique technique d'un contenu

C2PA (Coalition for Content Provenance and Authenticity) définit un manifeste attaché à un fichier : un enregistrement infalsifiable des outils utilisés, des modifications effectuées et de l'éventuel recours à l'IA à chaque étape. La signature cryptographique se rompt si le fichier est modifié sans mise à jour du manifeste. C2PA est le plus mature pour les images, la vidéo et l'audio, et son adoption dans les rédactions passe des projets pilotes à la production : au Media Provenance Summit de Bergen, l'AFP, la BBC, CBC/Radio-Canada et Paris Match ont présenté leurs travaux sur les contenus signés C2PA.

CAWG : qui se tient derrière le contenu

CAWG (Creator Assertions Working Group) s'appuie sur le manifeste C2PA et y ajoute une identité vérifiable. Les organisations comme les rédactions et les éditeurs peuvent s'appuyer sur des certificats X.509, tandis que les créateurs individuels peuvent recourir à des agrégateurs de déclarations d'identité. Dans un cas comme la polémique autour de ce roman, l'identité est la pièce manquante : une déclaration vérifiable de l'auteur ou de l'éditeur sur la manière dont l'œuvre a été produite pèse bien plus qu'une accusation anonyme ou qu'un score de détecteur.

Vous hésitez sur la différence entre les deux ? Lisez notre explicatif C2PA vs. CAWG : quelle différence ?

Conformité au RIA : ce que demande l'article 50

L'article 50 du règlement européen sur l'IA, consacré aux obligations de transparence, s'applique depuis le 2 août 2026. Il répartit les responsabilités entre deux rôles :

  • Les fournisseurs de systèmes d'IA générative doivent marquer leurs sorties dans un format lisible par machine, afin qu'elles puissent être détectées comme générées ou manipulées artificiellement (article 50, paragraphe 2). Les systèmes génératifs déjà sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026 pour satisfaire cette exigence de marquage.
  • Les déployeurs doivent signaler les hypertrucages et les textes générés par IA publiés dans le but d'informer le public sur des questions d'intérêt public, sauf si le texte a fait l'objet d'une relecture humaine ou d'un contrôle éditorial par une personne qui en assume la responsabilité éditoriale (article 50, paragraphe 4).

La Commission a jugé le Code de bonnes pratiques sur la transparence des contenus générés par l'IA, d'adhésion volontaire, adéquat pour démontrer la conformité à ces obligations de marquage et d'étiquetage. Le signer est facultatif, mais les organisations qui ne le signent pas devront démontrer leur conformité par d'autres moyens.

Deux points comptent pour les médias et l'édition. Premièrement, le RIA fixe des obligations mais n'impose pas de standard technique précis : les métadonnées C2PA, associées à des techniques complémentaires comme le tatouage numérique, sont un moyen de les satisfaire en pratique. Deuxièmement, l'obligation de l'article 50, paragraphe 4, sur les textes générés par IA vise les contenus publiés pour informer le public sur des sujets d'intérêt public. Un roman sort en général de ce périmètre. Autrement dit, pour les œuvres de création, une provenance volontaire et vérifiable est le seul moyen fiable pour un auteur ou un éditeur de documenter la manière dont une œuvre a été réalisée.

Ce que cela change pour les rédactions, les éditeurs et les fact-checkers

  • Ne jamais publier une accusation sur un score seul. Traitez le résultat d'un détecteur comme une piste et cherchez des éléments qui le corroborent.
  • Documentez votre processus de production. Signez vos contenus avec C2PA et associez-y une identité vérifiable avec CAWG lorsque votre chaîne de production le permet.
  • Cartographiez vos obligations au titre de l'article 50. Identifiez si vous êtes fournisseur, déployeur ou les deux, et où apparaissent des contenus générés par IA dans vos publications.
  • Combinez les couches. Métadonnées, tatouage et détection ont chacun leurs limites ; utilisés ensemble, ils produisent des preuves plus solides.

Où se situe Provenance For Trust

Provenance For Trust est un programme d'innovation porté par TrustMyContent, UncovAI, la Journalism Trust Initiative (lancée par Reporters sans frontières), le CEPIC, l'Atelier et le médialab de Sciences Po Paris. Il délivre une boîte à outils de solutions techniques, de méthodologie et de compétences pour garantir l'authenticité, la traçabilité et la crédibilité de l'information, autour de six thématiques : certification, droit d'auteur, authenticité, transparence de l'IA, typosquatting et antiscraping. Ses membres couvrent les deux versants de cette histoire : l'expertise en détection d'un côté, la provenance et la certification de l'autre.


Questions fréquentes

Un détecteur d'IA peut-il prouver qu'un texte a été écrit par une IA ?
Non. Les détecteurs produisent une estimation statistique fondée sur des motifs et peuvent générer des faux positifs, notamment sur les textes d'auteurs non natifs. Un score doit être traité comme une piste à explorer, pas comme un verdict.
Quelle est la différence entre C2PA et CAWG ?
C2PA enregistre ce qui est arrivé à un fichier (outils, modifications, recours à l'IA) et détecte les altérations. CAWG ajoute une identité vérifiable au manifeste C2PA, en montrant qui affirme avoir créé le contenu.
Depuis quand l'article 50 du RIA s'applique-t-il ?
Depuis le 2 août 2026. Les systèmes d'IA générative déjà sur le marché avant cette date ont jusqu'au 2 décembre 2026 pour se conformer à l'exigence de marquage lisible par machine de l'article 50, paragraphe 2.
Le RIA impose-t-il C2PA ?
Aucun standard précis n'est imposé. Le règlement exige un marquage lisible par machine et une information du public, et les métadonnées C2PA sont l'un des moyens pratiques de satisfaire ces obligations, avec des techniques complémentaires comme le tatouage numérique.
Le RIA impose-t-il d'étiqueter un roman comme généré par IA ?
L'obligation d'étiquetage des textes de l'article 50, paragraphe 4, vise les textes générés par IA publiés pour informer le public sur des sujets d'intérêt public ; un roman en sort en général. Il s'agit d'une lecture générale, pas d'un avis juridique : vérifiez votre situation auprès d'un juriste.
Rédaction, éditeur, agence ou équipe de fact-checking ? Participez à nos ateliers pour façonner la boîte à outils.
Rejoindre le collectif
C2PA CAWG RIA Article 50 Détection d'IA Provenance des contenus Confiance numérique
Suivant
Suivant

Detection vs. provenance: what the Orélien case teaches us about C2PA, CAWG and the AI Act