Guides dirigeants · Juillet 2026

Erreur de l'IA : qui est responsable dans votre PME ?

Un salarié se trompe avec l'IA, un client subit le dommage, et quelqu'un prononce la phrase : « c'est l'IA qui l'a écrit ». Juridiquement, elle ne change presque rien. Voici qui répond de quoi en droit français, pourquoi la directive européenne censée vous aider a été retirée en octobre 2025, ce que votre assurance couvre probablement — et les cinq gestes qui déplacent réellement le risque.

L'équipe 8 Academy · 14 min de lecture
Balance de justice en laiton posée sur un bureau en bois à côté de documents

Le droit ne cherche pas qui a fait l'erreur. Il cherche qui en répond. Et il trouve toujours quelqu'un.

La réponse courte

C'est votre entreprise qui répond d'une erreur commise avec l'IA, pas l'outil ni le salarié qui l'a utilisé. Un système d'IA n'a pas de personnalité juridique : il ne peut être ni fautif, ni assigné. Envers votre client, vous répondez sur le terrain contractuel ; envers un tiers, du fait de vos salariés. La directive européenne qui devait faciliter les recours contre les fournisseurs d'IA a été retirée en octobre 2025.

La question arrive toujours de la même façon, et jamais en réunion de direction. Elle arrive un mardi après-midi, quand un client rappelle pour dire que le chiffre qu'on lui a envoyé est faux, que le délai annoncé n'existe pas, ou que la clause qu'on lui a citée n'est pas dans son contrat. Puis quelqu'un dit la phrase : « c'est l'IA qui l'a écrit ». Et à cet instant, tout le monde comprend en même temps que personne ne sait ce que cette phrase change juridiquement.

La réponse est décevante et rassurante à la fois : elle ne change presque rien. Le droit français dispose déjà de tout ce qu'il faut pour traiter une erreur commise avec un outil, et il n'a pas attendu l'IA générative pour le faire. Ce qui change, en revanche, c'est la vitesse à laquelle une PME peut produire une erreur, la confiance avec laquelle elle la transmet, et le fait qu'elle laisse une trace écrite. Cet article fait le point sur l'état du droit au 27 juillet 2026, sur ce que votre assurance couvre probablement, et sur les gestes qui déplacent réellement le risque. Il complète notre guide d'ensemble de l'IA en PME sur son versant le plus inconfortable.

Trois scénarios qui arrivent vraiment

Avant le droit, les faits. Voici trois situations génériques, du type de celles qu'on rencontre dans une PME de vingt à cent salariés. Aucune ne décrit un client réel : ce sont des cas d'école, construits pour isoler la question juridique.

Ces trois cas ont un point commun qui décide de tout : dans aucun des trois l'outil n'a agi seul. Un humain a demandé, un humain a lu — ou n'a pas lu — et un humain a envoyé. C'est cette chaîne que le droit regarde, et c'est pourquoi la phrase « c'est l'IA qui l'a écrit » n'ouvre aucune porte de sortie.

Pourquoi « c'est l'IA qui s'est trompée » ne veut rien dire

Un système d'IA n'a pas de personnalité juridique. Il ne possède rien, ne s'engage à rien, ne peut être assigné devant aucun tribunal et n'a pas de patrimoine sur lequel exécuter une condamnation. L'idée d'une « personnalité électronique » a été discutée au Parlement européen à la fin des années 2010 ; elle n'a jamais été retenue, et aucun texte en vigueur ne la consacre. Juridiquement, un modèle de langage est un outil, au même titre qu'un tableur — un tableur dont les erreurs sont simplement plus difficiles à repérer, parce qu'elles sont bien écrites.

La conséquence est directe. Quand une erreur cause un dommage, le droit ne cherche pas « qui a fait l'erreur » au sens matériel, il cherche quelle personne — physique ou morale — répond de cette erreur. Et il trouve toujours quelqu'un. Dans une PME, ce quelqu'un est presque toujours l'entreprise elle-même.

Cette logique n'est pas propre à l'IA, et c'est précisément ce qui la rend solide. Un commercial qui se trompe de prix engage son employeur depuis toujours. Un logiciel de facturation mal paramétré n'a jamais dispensé personne de payer ce qu'il devait. L'IA générative n'a pas créé un régime nouveau : elle a industrialisé la production d'affirmations plausibles, ce qui déplace le problème du droit vers l'organisation. Nous détaillons ce basculement dans les sept erreurs qui plombent un projet d'IA en PME.

Qui répond de quoi : les quatre fondements

Quatre textes du Code civil suffisent à couvrir presque toutes les situations. Les connaître évite les deux erreurs symétriques : croire qu'on est démuni, et croire qu'on est couvert.

Le tableau ci-dessous replace les trois scénarios du début dans cette grille, et ajoute la seule colonne qui intéresse un dirigeant : ce qui, concrètement, réduit l'exposition.

La situationLe fondementQui paie en première ligneCe qui vous protège
Devis erroné accepté par le clientResponsabilité contractuelleVotre entrepriseUne relecture humaine tracée avant tout engagement de prix
Réponse fausse d'un assistant au clientContractuelle, et art. 1240 envers un tiersVotre entrepriseDes sources à jour, une mention d'automatisation, une sortie vers un humain
Synthèse de contrat inventéeContractuelle, devoir de conseil renforcéVotre entrepriseLa vérification pièce par pièce, et la trace de cette vérification
Salarié agissant hors de toute consigneArt. 1242, al. 5, puis droit disciplinaireVotre entreprise devant la victimeUne politique IA écrite et une formation datée, antérieures aux faits
Défaut du logiciel lui-mêmeArt. 1245 et suiv., directive (UE) 2024/2853Le fabricant, sous conditions strictesLe contrat fournisseur, et la conservation des journaux

Grille établie au 27 juillet 2026 sur le Code civil en vigueur et la directive (UE) 2024/2853 (voir sources). Elle ne remplace pas l'analyse d'un avocat sur une situation donnée.

Quatre questions dans l'ordre : c'est la troisième qui décide

Enchaînement d'analyse d'un dommage causé avec l'aide d'un outil d'IA, droit français, juillet 2026.

Les quatre questions à se poser quand une erreur commise avec l'IA cause un dommage Étape 1 : identifier qui a subi le dommage, client ou tiers. Étape 2 : déterminer le fondement applicable, contractuel ou délictuel. Étape 3 : établir qui exerçait le contrôle humain au moment de l'envoi, c'est l'étape déterminante. Étape 4 : déterminer qui paie la victime, puis qui peut se retourner contre qui. 1 · Qui a subi ? Client ou tiers 2 · Quel fondement ? Contrat ou art. 1240 3 · Qui contrôlait ? L'humain qui a envoyé 4 · Qui paie ? L'entreprise, d'abord

Source : Légifrance, Code civil, articles 1240 et 1242 (version en vigueur au 25 juin 2025)

Ce qu'il faut en retenir. Le débat ne porte jamais sur la machine : il porte sur la personne qui exerçait le contrôle au moment où l'information est sortie de l'entreprise.

Le précédent Air Canada, et pourquoi il voyage

Il existe une décision qui a fait le tour du monde professionnel, et qui mérite d'être racontée exactement, parce qu'elle est souvent déformée. Elle n'est pas française, elle porte sur une somme dérisoire, et c'est pourtant la meilleure illustration disponible du raisonnement qui s'appliquerait chez nous.

Dans l'affaire Moffatt c. Air Canada (2024 BCCRT 149), tranchée en février 2024 par le tribunal de résolution civile de Colombie-Britannique, un passager avait interrogé l'agent conversationnel du site de la compagnie sur les tarifs de deuil. Le robot lui avait indiqué qu'il pouvait demander le tarif réduit après l'achat de son billet. C'était faux : la politique réelle de la compagnie, publiée sur une autre page du même site, l'excluait. Le passager a acheté au tarif plein, demandé le remboursement de la différence, et s'est vu opposer un refus.

Air Canada a présenté deux arguments qu'on entend encore dans les salles de réunion. Le premier : le robot serait une entité distincte, responsable de ses propres réponses. Le second : l'information exacte figurait ailleurs sur le site, et le client aurait dû aller la vérifier. Les deux ont été écartés. Le tribunal a retenu une negligent misrepresentation — une information inexacte donnée en manquant au devoir de diligence — en relevant qu'Air Canada « n'a pas pris les précautions raisonnables pour s'assurer que son agent conversationnel était exact », et que ce dernier « n'est qu'une partie du site d'Air Canada ». Le passager a obtenu un peu plus de huit cents dollars canadiens.

Le montant est anecdotique ; le principe ne l'est pas. Deux enseignements se transposent tels quels en droit français. D'abord, vous êtes engagé par ce que dit votre robot, exactement comme vous l'êtes par ce que dit un salarié à l'accueil. Ensuite, publier l'information exacte ailleurs ne vous exonère pas : on ne peut pas opposer à un client la charge de vérifier ce que l'entreprise lui a affirmé. Si vous exploitez un assistant en contact avec vos clients, ce point commande votre paramétrage bien plus que la qualité du modèle : voyez notre méthode de service client assisté par l'IA, et, pour le canal qui se répand le plus vite en PME, ce que coûte réellement un agent IA sur WhatsApp.

Un mot sur les hallucinations en contexte professionnel, puisque le sujet est le même. Deux avocats new-yorkais ont été sanctionnés en juin 2023 pour avoir déposé des écritures citant des décisions inexistantes, produites par ChatGPT. Là encore, la sanction n'a pas frappé l'outil : elle a frappé les professionnels qui n'avaient pas vérifié. C'est la même règle, appliquée à un métier où l'obligation de vérifier est explicite.

La directive qui devait vous aider a été retirée

Voici le point où la plupart des articles français sont périmés, et il faut le dire nettement. Beaucoup de contenus publiés depuis 2023 annoncent une future directive européenne sur la responsabilité en matière d'intelligence artificielle, censée faciliter l'action des victimes. Cette directive n'existera pas.

La proposition, présentée le 28 septembre 2022 sous la référence 2022/0303(COD), a été abandonnée. La Commission a annoncé son intention de la retirer dans son programme de travail pour 2025, et le retrait a été formellement publié au Journal officiel de l'Union européenne le 6 octobre 2025, sous la référence C/2025/5423. La fiche du Parlement européen qui suit ce dossier porte désormais la mention « Withdrawn ». Le motif invoqué : l'absence d'accord prévisible entre les colégislateurs, dans un contexte de simplification réglementaire — la même dynamique qui a produit le Digital Omnibus dont nous détaillons les effets dans le calendrier réel de l'AI Act après l'Omnibus.

Ce que ce texte devait apporter mérite d'être connu, parce que son absence dessine exactement votre situation. Il prévoyait notamment une présomption de causalité au bénéfice de la victime dans certains cas, et un mécanisme d'accès forcé aux éléments de preuve détenus par le fournisseur du système. Ces deux dispositifs répondaient à un problème réel : quand un modèle se trompe, la victime n'a aucun moyen de démontrer pourquoi, puisque tout ce qui expliquerait l'erreur est chez le fournisseur.

Rien de cela n'est entré dans le droit. Résultat : la charge de la preuve reste entière et classique. En matière de produits défectueux, l'article 1245-8 du Code civil est explicite — « le demandeur doit prouver le dommage, le défaut et le lien de causalité entre le défaut et le dommage ». Pour une PME, cela se traduit en une phrase : attaquer le fournisseur d'un modèle est théoriquement possible et pratiquement très difficile. Mieux vaut organiser la vérification que compter sur un recours.

Le régime spécifique promis n'existe pas : c'est le droit commun qui s'applique

Proposition de directive 2022/0303(COD) sur la responsabilité en matière d'IA, retirée au Journal officiel de l'UE le 6 octobre 2025.

Ce qui était promis, et retiréCe qui s'applique réellement
Comparaison entre la directive retirée sur la responsabilité de l'IA et le droit applicable La directive retirée prévoyait une présomption de causalité, un accès forcé aux preuves détenues par le fournisseur et un régime propre à l'intelligence artificielle ; elle a été retirée le 6 octobre 2025. Ce qui s'applique réellement : le droit commun français de la responsabilité, la charge de la preuve entièrement à celui qui réclame, les articles 1240, 1242 et 1245 du Code civil, et aucun régime dédié à l'IA. La directive retirée Présomption de causalité Accès forcé aux preuves Régime propre à l'IA Charge de la preuve allégée Retirée le 6 octobre 2025 Le droit commun Aucune présomption Aucun accès forcé Art. 1240, 1242, 1245 Preuve à votre charge En vigueur aujourd'hui

Source : Parlement européen, Legislative Train Schedule, « AI liability directive » (consulté le 27 juillet 2026)

Ce qu'il faut en retenir. L'allègement de preuve annoncé pendant trois ans n'aura pas lieu : votre protection est organisationnelle, pas contentieuse.

Poursuivre le fournisseur : ce qui est possible

Une porte reste ouverte, plus étroite qu'on ne l'imagine. La directive (UE) 2024/2853 du 23 octobre 2024, qui remplace le régime de responsabilité du fait des produits défectueux de 1985, fait explicitement entrer les logiciels dans la définition du produit — y compris lorsqu'ils sont fournis seuls, indépendamment du support et du mode de livraison. Les États membres doivent l'avoir transposée au plus tard le 9 décembre 2026. Elle s'appliquera aux produits mis sur le marché après cette date.

Trois limites en réduisent fortement la portée pour une PME utilisatrice.

Reste donc, pour le préjudice économique, le seul terrain vraiment utile : votre contrat avec le fournisseur. Et là, une asymétrie doit être connue. En droit français, les clauses qui écartent ou limitent la responsabilité du fait des produits défectueux sont « interdites et réputées non écrites » (article 1245-14 du Code civil) — mais cette prohibition souffre une exception entre professionnels pour les dommages aux biens qui ne sont pas à usage privé. Autrement dit : les plafonds de responsabilité que vous signez dans les conditions d'un éditeur de logiciel ont, en pratique, de bonnes chances de tenir. C'est une raison de les lire, et c'est l'une des questions à poser à un prestataire IA avant de signer.

Deux délais, enfin, qu'il faut avoir en tête, parce qu'ils gouvernent la durée pendant laquelle il faut être capable de reconstituer ce qui s'est passé.

Votre capacité à prouver doit tenir dix ans, pas dix jours

Délais applicables au 27 juillet 2026, en années. Le délai de six mois est une durée de conservation, les autres sont des délais d'action.

Délais de conservation et de prescription applicables à une erreur commise avec l'IA Conservation des journaux d'un système à haut risque par le déployeur : six mois au minimum. Prescription de l'action fondée sur les produits défectueux : trois ans. Prescription de droit commun des actions personnelles ou mobilières : cinq ans. Extinction de la responsabilité du producteur après mise en circulation : dix ans. Journaux, haut risque 6 mois (minimum) Action produits défectueux 3 ans Prescription de droit commun 5 ans Extinction, côté producteur 10 ans

Source : Légifrance, Code civil, articles 1245-15 et 1245-16 ; article 2224 ; AI Act, article 26

Ce qu'il faut en retenir. Une organisation qui n'archive rien au-delà de l'exercice en cours se prive de sa propre défense sur la moitié de la période où elle peut être attaquée.

Votre salarié s'est trompé : que pouvez-vous faire ?

C'est la question la plus fréquente et la plus mal posée. Elle mélange deux plans qu'il faut séparer.

Premier plan : devant la victime. L'article 1242, alinéa 5, joue à plein. Dès lors que le salarié agissait dans les fonctions auxquelles il a été employé, c'est l'entreprise qui répond. Vous ne pouvez pas renvoyer votre client vers votre collaborateur, et il serait maladroit d'essayer. Le salarié reste, en principe, à l'abri de l'action de la victime tant qu'il n'est pas sorti des limites de sa mission.

Second plan : dans la relation de travail. Là, votre pouvoir disciplinaire existe — mais il suppose un manquement à une obligation qui existait avant l'erreur. Et c'est exactement là que beaucoup de PME découvrent leur point faible. Si aucune consigne écrite ne dit ce qui peut être confié à un outil d'IA, si personne n'a été formé, et si l'entreprise a laissé s'installer l'usage sans rien dire, sur quoi fonder la sanction ? Une tolérance prolongée affaiblit considérablement la position de l'employeur.

Il faut ajouter une distinction que les dirigeants font rarement spontanément : l'erreur n'est pas la faute. Se tromper fait partie du travail. Ce qui peut être fautif, c'est de ne pas avoir vérifié ce qu'on devait vérifier, ou d'avoir versé dans un outil grand public des données qu'une consigne interdisait d'y mettre. Le second cas est le plus sérieux, parce qu'il touche au RGPD et pas seulement à la qualité — sujet que nous traitons dans notre guide de ce qu'une PME peut confier à ChatGPT.

La séquence saine est donc inverse de celle qu'on adopte sous le coup de l'agacement. Elle commence par écrire la règle : c'est tout l'objet de la politique IA d'une page. Elle continue par la formation, qui est aussi une obligation européenne de moyens depuis février 2025, comme nous l'expliquons dans notre analyse de la formation IA obligatoire. Et elle se termine, seulement alors, par le rappel à l'ordre proportionné. Sans les deux premières étapes, la troisième est une prise de risque supplémentaire.

Un dernier point, souvent négligé : si vos équipes utilisent déjà l'IA sans que vous l'ayez décidé — et c'est statistiquement le cas —, vous êtes exposé sans le savoir et sans aucune trace. C'est le sujet du shadow AI en PME, et c'est la première chose à cartographier avant même de parler de responsabilité.

Votre assurance couvre-t-elle une erreur de l'IA ?

Personne ne peut répondre à cette question à votre place, et méfiez-vous de qui le prétend : la réponse est dans votre contrat, pas dans un article. Ce qu'on peut faire, c'est vous dire où regarder et quoi demander.

Le point de départ est plutôt favorable. La responsabilité civile professionnelle couvre classiquement les fautes non intentionnelles commises dans l'exercice de l'activité déclarée. Une erreur produite avec l'aide d'un outil reste une erreur professionnelle : il n'y a pas de raison structurelle pour qu'elle sorte du champ. Le risque réel n'est donc pas l'exclusion frontale — les contrats excluant explicitement « l'IA » sont rares — mais la zone grise : la qualification du fait générateur, l'articulation avec la garantie cyber, et le sort des dommages immatériels non consécutifs.

Le marché bouge, et c'est le signe le plus utile. Des assureurs commencent à isoler le risque algorithmique et à le traiter dans des garanties dédiées, souvent adossées à une couverture cyber : Hiscox, par exemple, décrit dans une note publiée en avril 2025 et mise à jour en mars 2026 une offre couvrant les erreurs algorithmiques à hauteur de plusieurs millions d'euros, aux côtés des attaques visant les modèles et des contentieux de discrimination. Nous citons cet exemple pour ce qu'il est — la communication d'un assureur, pas un état du marché — mais il dit quelque chose de vrai : si des garanties spécifiques apparaissent, c'est que les contrats standard ne traitent pas le sujet explicitement.

Prompt à copier
Tu es juriste d'entreprise, spécialiste des contrats d'assurance de responsabilité professionnelle.
But : préparer un courriel court à mon courtier pour obtenir une réponse écrite, sans jargon inutile.
Contexte : PME de [effectif] salariés, activité [activité déclarée]. Mes équipes utilisent des outils
d'IA générative grand public pour [usages : rédaction client, analyse de documents, réponses SAV].
Aucun de ces outils ne prend de décision automatisée sur une personne.
Rédige un courriel qui demande, point par point, une confirmation écrite sur :
1. l'inclusion des erreurs commises avec l'aide d'un outil d'IA générative dans la garantie RC pro ;
2. la liste nominative des exclusions susceptibles de s'y appliquer ;
3. le traitement des dommages immatériels non consécutifs ;
4. l'articulation entre la RC pro et une éventuelle garantie cyber ;
5. les obligations de prévention dont dépendrait la garantie (traçabilité, validation humaine).
Forme : 200 mots maximum, ton professionnel neutre, une question par puce, et une demande
explicite de réponse écrite plutôt que téléphonique.

Deux réflexes complètent la démarche. D'abord, la déclaration d'activité : si l'IA vous a conduit à élargir ce que vous vendez, votre contrat décrit peut-être une activité qui n'est plus tout à fait la vôtre. Ensuite, la prévention conditionne souvent la garantie : les assureurs regardent la traçabilité et la validation humaine, ce qui rejoint exactement le socle décrit dans notre socle de sécurité pour une PME sans DSI.

Les cinq gestes qui déplacent le risque

Le droit, on l'a vu, ne vous offre pas d'échappatoire. En revanche, l'organisation déplace réellement le risque — en réduisant la probabilité de l'erreur, et en vous rendant capable de démontrer votre diligence. Cinq gestes suffisent, et aucun ne demande de budget.

Ces cinq gestes ont un effet secondaire utile. Ils constituent, presque sans effort, le dossier que vous voudriez avoir sous la main le jour où un client contesterait. Et ils s'inscrivent naturellement dans le suivi décrit dans le tableau de bord du dirigeant, à côté des indicateurs d'usage.

Ce qu'on ne sait pas encore, et qu'il faut assumer

Un article honnête sur ce sujet doit finir par ses trous, parce qu'ils sont nombreux et qu'un dirigeant a besoin de savoir où s'arrête le solide.

Ce qui, en creux, donne la conclusion pratique. Dans un domaine où le contentieux n'est pas encore balisé, la meilleure position n'est pas juridique : elle est organisationnelle. Une entreprise capable de montrer qu'elle a écrit ses règles, formé ses équipes et tracé ses vérifications se défend bien, quel que soit le fondement invoqué contre elle. Une entreprise qui découvre l'usage de l'IA le jour du litige se défend mal, même avec un bon avocat. C'est précisément ce que construisent nos formations IA pour les équipes de PME et, pour les dirigeants, le parcours direction. Si vous ne savez pas où vous en êtes, le test de maturité IA situe votre point de départ en dix minutes, et le lexique du dirigeant désamorce le vocabulaire.

Un avertissement pour finir, qui vaut engagement de notre part. Cet article décrit l'état de textes à une date, sources à l'appui. Il ne remplace pas l'analyse d'un avocat sur votre situation, et il ne tranche pas les points que nous avons signalés comme incertains. Dès qu'un dommage est constitué, ou qu'un client formule une réclamation écrite, faites-vous conseiller avant de répondre : ce que vous écrivez à ce moment-là pèsera plus lourd que tout ce qui précède.

À retenir

Un système d'IA n'a pas de personnalité juridique : il ne peut être ni fautif ni assigné. Envers votre client, vous répondez sur le terrain contractuel ; envers un tiers, du fait de vos salariés au titre de l'article 1242, alinéa 5, du Code civil. La directive européenne sur la responsabilité de l'IA, qui devait alléger la charge de la preuve, a été retirée au Journal officiel le 6 octobre 2025 : le droit commun s'applique, avec la preuve entièrement à la charge de celui qui réclame. La directive (UE) 2024/2853, à transposer avant le 9 décembre 2026, fait bien du logiciel un produit, mais elle vise le fabricant et ne répare pas le préjudice économique. Reste donc l'organisation : nommer les sorties qui engagent l'entreprise, tracer la vérification humaine, dire quand un interlocuteur parle à une machine, tenir les sources à jour, et confier le suivi à quelqu'un. Et obtenir de son courtier, par écrit, ce que la RC pro couvre exactement.

Qui est responsable en cas d'erreur de l'IA ?+
Votre entreprise, dans la très grande majorité des cas. Un système d'IA n'a pas de personnalité juridique : il ne peut être ni fautif, ni assigné, ni condamné. Envers votre client, vous répondez sur le terrain contractuel, parce que vous avez promis une prestation et que le moyen employé pour la produire ne change pas la promesse. Envers un tiers, vous répondez de la faute de vos salariés au titre de l'article 1242 du Code civil, qui rend les commettants responsables du dommage causé par leurs préposés dans les fonctions auxquelles ils les ont employés. Le fournisseur de l'outil n'entre en jeu que dans des hypothèses étroites, et le salarié n'est presque jamais celui qui paie la victime.
Peut-on sanctionner un salarié qui a fait une erreur avec l'IA ?+
Oui, mais seulement si une règle existait avant l'erreur. Le pouvoir disciplinaire suppose un manquement à une obligation connue : sans consigne écrite sur ce qui peut être confié à l'IA, sans formation, et alors que l'entreprise a laissé s'installer l'usage, la sanction est fragile et se retourne facilement. La séquence utile est inverse : une politique IA d'une page, une formation tracée, puis un rappel à l'ordre proportionné si la règle est enfreinte. À noter que l'erreur seule n'est pas une faute : ce qui est fautif, c'est de ne pas avoir vérifié ce qu'on devait vérifier, ou d'avoir versé dans un outil des données qu'une consigne interdisait.
Mon assurance RC pro couvre-t-elle une erreur commise avec l'IA ?+
Ce n'est ni automatique ni exclu, et la seule réponse fiable est écrite. La responsabilité civile professionnelle couvre classiquement les fautes non intentionnelles commises dans l'exercice du métier, et une erreur produite avec l'aide d'un outil reste une erreur professionnelle. Le risque n'est donc pas tant l'exclusion frontale que la zone grise : les assureurs commencent à distinguer les dommages liés aux algorithmes et à les traiter dans des garanties dédiées, parfois adossées à une couverture cyber. Le geste à faire tient en un courriel : demander à votre courtier de confirmer par écrit que les erreurs commises avec un outil d'IA générative entrent dans le champ de votre contrat, et de nommer les exclusions applicables.
La directive européenne sur la responsabilité de l'IA est-elle en vigueur ?+
Non, elle n'existe plus. La proposition de directive sur la responsabilité en matière d'intelligence artificielle, présentée le 28 septembre 2022 sous la référence 2022/0303(COD), a été abandonnée : la Commission a annoncé son retrait dans son programme de travail pour 2025, et le retrait a été publié au Journal officiel de l'Union européenne le 6 octobre 2025. Elle devait alléger la charge de la preuve pour les victimes, notamment par une présomption de causalité et un accès forcé aux éléments détenus par le fournisseur. Rien de tout cela n'est entré dans le droit : c'est le droit commun de la responsabilité qui s'applique, avec sa charge de la preuve inchangée.
Le fournisseur de l'IA est-il responsable de ses réponses fausses ?+
Rarement, et pas sur le terrain que l'on croit. La directive (UE) 2024/2853 du 23 octobre 2024 fait entrer les logiciels dans la définition du produit, y compris lorsqu'ils sont fournis seuls, et les États membres doivent l'avoir transposée au plus tard le 9 décembre 2026. Mais elle vise le fabricant, pas l'entreprise qui se sert de l'outil, et elle répare la mort, les atteintes à la personne, les dommages aux biens et la destruction de données — pas le contrat que vous avez perdu à cause d'une réponse fausse. Pour ce préjudice purement économique, il vous reste le contrat que vous avez signé avec le fournisseur, et ses clauses de limitation.

Sources

  1. Parlement européen, Legislative Train Schedule, « AI liability directive » (consulté le 27 juillet 2026) — proposition 2022/0303(COD) du 28 septembre 2022, statut « Withdrawn », retrait annoncé au programme de travail 2025 de la Commission et publié au Journal officiel le 6 octobre 2025 sous la référence C/2025/5423.
  2. International Bar Association, « Liability for software under the new European Product Liability Directive » — directive (UE) 2024/2853 : inclusion des logiciels autonomes dans la définition du produit, transposition au plus tard le 9 décembre 2026, exclusion du logiciel libre non commercial, réparation de la destruction de données, responsabilité du fabricant puis de l'importateur.
  3. EUR-Lex, directive (UE) 2024/2853 du 23 octobre 2024 relative à la responsabilité du fait des produits défectueux — texte officiel. EUR-Lex refuse la consultation automatisée (réponse HTTP 202, contenu vide) : le contenu résumé ici a été établi via la source précédente et doit être vérifié au Journal officiel avant toute décision.
  4. Légifrance, Code civil, article 1242 (version en vigueur au 25 juin 2025) — responsabilité des maîtres et commettants « du dommage causé par leurs domestiques et préposés dans les fonctions auxquelles ils les ont employés ».
  5. Légifrance, Code civil, article 1240 — « Tout fait quelconque de l'homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. »
  6. Légifrance, Code civil, responsabilité du fait des produits défectueux (articles 1245 à 1245-17) — article 1245 (responsabilité du producteur), 1245-8 (« le demandeur doit prouver le dommage, le défaut et le lien de causalité »), 1245-14 (clauses limitatives interdites, exception entre professionnels), 1245-15 (extinction à dix ans), 1245-16 (prescription de trois ans).
  7. Légifrance, Code civil, article 2224 — « Les actions personnelles ou mobilières se prescrivent par cinq ans à compter du jour où le titulaire d'un droit a connu ou aurait dû connaître les faits lui permettant de l'exercer. »
  8. McCarthy Tétrault, « Moffatt v. Air Canada: A Misrepresentation by an AI Chatbot » — décision 2024 BCCRT 149 : rejet de l'argument du robot « entité juridique distincte » (« it is still just a part of Air Canada's website »), manquement au devoir de diligence (« Air Canada did not take reasonable care to ensure its chatbot was accurate »). Le montant exact de la condamnation n'a pas pu être lu sur une source primaire : le texte de la décision et les reprises de presse sont inaccessibles en consultation automatisée, d'où la formulation « un peu plus de huit cents dollars canadiens ».
  9. Reuters, « New York lawyers sanctioned for using fake ChatGPT cases in legal brief » (22 juin 2023) — sanction de professionnels pour des citations de jurisprudence inexistantes produites par un outil d'IA générative.
  10. AI Act Explorer, règlement (UE) 2024/1689, article 26, version française — obligations du déployeur : contrôle humain confié à des personnes compétentes, conservation des journaux « d'au moins six mois », information des représentants des travailleurs et des travailleurs avant mise en service.
  11. Hiscox France, « Assurance RC pro adaptée à l'IA générative : les clauses indispensables » (publié le 3 avril 2025, mis à jour le 3 mars 2026) — position d'un assureur : garanties dédiées aux erreurs algorithmiques, articulation avec la couverture cyber, risques de biais et de discrimination. Source commerciale, citée comme telle et non comme état du marché.
  12. CNIL, questions-réponses sur l'utilisation d'un système d'IA générative — cadre applicable aux données personnelles versées dans un outil d'IA générative, utilisé ici pour la distinction entre l'erreur de qualité et le manquement à une consigne de confidentialité.