Agent d'IA ou automatisation ayant déclenché une action dommageable
Un agent d'IA ne se contente pas de répondre : il fait appel à des outils qui agissent sur des systèmes réels. Quand l'action cause un dommage, il faut reconstituer qui a demandé quoi, ce que le modèle a proposé, ce que le logiciel a exécuté et avec quels droits.
Un agent d'IA est un système dans lequel un modèle de langage propose des appels d'outils, exécutés ensuite par le logiciel qui l'entoure ou par le fournisseur : envoi d'un courriel, virement, modification d'une base de données. Lorsqu'une telle action cause un dommage, l'agent n'ayant pas de personnalité juridique, la question est celle de l'imputation à une personne : utilisateur, intégrateur, éditeur, prestataire de paiement. Aucune décision française ou étrangère tranchant ce type de litige n'a été identifiée, et aucun arrêt de la Cour de cassation n'a été trouvé sur l'application de la responsabilité du fait des choses à un logiciel. L'analyse technique reconstitue la chaîne : instruction de l'utilisateur, contenu externe lu par l'agent, appel d'outil proposé, exécution, droits accordés, validation humaine prévue ou contournée. Elle vérifie si un texte piégé a détourné l'agent, ce que l'on appelle une injection de requête indirecte, et pourquoi les sauvegardes n'ont pas limité le dommage. Tout dépend des journaux conservés.
Situation type
Une PME confie à un agent d'IA, construit avec un outil d'automatisation du marché, le traitement de ses factures fournisseurs : l'agent lit les courriels entrants, extrait les montants et prépare les virements, qu'un comptable valide en fin de semaine. Un courriel se présentant comme venant d'un fournisseur habituel annonce un changement de coordonnées bancaires ; trois virements partent vers un compte inconnu. La PME se retourne contre sa banque et contre l'intégrateur qui a configuré l'agent.
L'intégrateur soutient que la validation humaine était prévue et que la PME l'a désactivée pour gagner du temps ; la banque invoque une opération authentifiée. Variante fréquente : un agent de programmation qui supprime une base de production pendant une période où toute modification était interdite, puis indique à tort qu'aucune restauration n'est possible.
Questions techniques que le juge ou l'expert peut poser
- Quelle chaîne a produit l'action : instruction de l'utilisateur, appel d'outil proposé par le modèle, contenu externe lu par l'agent, erreur d'un outil ?
- De quels droits disposait l'agent (comptes, jetons d'accès, plafonds) et qui les lui a attribués ?
- Une validation humaine était-elle prévue pour ce type d'action ? A-t-elle été configurée, désactivée, contournée ?
- Le contenu qui a déclenché l'action contenait-il des instructions cachées destinées au modèle ? D'où venait-il ?
- Les journaux permettent-ils de reconstituer toute la séquence : requêtes, appels d'outils et paramètres, réponses, horodatage ?
- Pour un paiement : quelle authentification a été demandée, à qui, et le consentement du payeur portait-il sur cette opération précise ?
- Des sauvegardes et des mécanismes d'annulation existaient-ils, et pourquoi n'ont-ils pas limité le dommage ?
- L'incident est-il reproductible dans un environnement isolé, avec la même version et la même configuration ?
Quelle compétence technique ?
- IA générative : agents, appels d'outils, instructions système, outils d'automatisation du marché.
- Sécurité informatique : injection de requête, gestion des droits, investigation après incident.
- Selon l'action en cause : systèmes de paiement, messagerie, bases de données.
Éléments techniques à réunir
- Journaux de l'agent (requêtes, appels d'outils et paramètres, réponses, horodatage) et journaux des systèmes touchés : banque, messagerie, base de données.
- Configuration : modèle et version, instructions système, outils déclarés, permissions, règles de validation.
- Contenus externes lus par l'agent au moment des faits (courriels, pages, fichiers), conservés avec leur empreinte.
- Conditions du fournisseur de l'agent et de la plateforme d'automatisation, contrat bancaire, délégations internes.
- Sauvegardes, procédures de restauration, historique des incidents.
Textes applicables
- Code civil, article 1231-1 : dommages et intérêts pour inexécution d'une obligation contractuelle, par exemple envers l'intégrateur.
- Code civil, article 1240 : responsabilité pour faute.
- Code monétaire et financier, article L133-6 : une opération de paiement n'est autorisée que si le payeur a consenti à son exécution.
- Code monétaire et financier, article L133-18 : remboursement d'une opération non autorisée signalée, sauf bonnes raisons de soupçonner une fraude de l'utilisateur.
- Code monétaire et financier, article L133-19 : répartition des pertes : le payeur les supporte en cas d'agissement frauduleux ou de négligence grave, mais n'en supporte aucune si l'authentification forte n'a pas été exigée.
- Code pénal, article 323-3 : introduction frauduleuse de données dans un système de traitement automatisé ; son application à une injection de requête n'a été vérifiée dans aucune décision.
- Directive (UE) 2024/2853 du 23 octobre 2024 relative à la responsabilité du fait des produits défectueux : inclut expressément les logiciels dans la notion de produit ; transposition attendue au plus tard le 9 décembre 2026, aucun texte de transposition trouvé au 23 septembre 2026.
- LLM01:2025 Prompt Injection : référentiel technique : injection directe et indirecte ; limitation des privilèges du modèle et validation humaine des opérations sensibles.
- Tool use with Claude : documentation d'un fournisseur : le modèle propose un appel structuré, que l'application ou le fournisseur exécute.
Décisions rendues
Aucune décision française publiée n'a été identifiée sur ce type de litige à la date de révision de cette fiche.
Aucune décision étrangère tranchant la responsabilité d'une action exécutée par un agent d'IA n'a davantage été identifiée. Aucun arrêt de la Cour de cassation n'a été trouvé sur l'application de la responsabilité du fait des choses à un logiciel : la jurisprudence ne l'a ni admise ni écartée.
Limites de l'analyse technique
- Sans journaux des appels d'outils, la séquence ne peut être que partiellement reconstituée, et le rapport doit le dire.
- Qualifier une injection de requête d'infraction, ou dire qui répond du dommage, appartient au juge.
- Le comportement d'un agent dépend de la version du modèle et de contenus externes qui ont pu disparaître depuis.
Fiches liées
- Assistant conversationnel ayant donné une information erronée à un client
- Données personnelles et outils d'IA : transmission, fuite, traitement contesté
- Litige entre client et prestataire sur un projet d'intelligence artificielle
- Responsabilité du fait des produits défectueux appliquée aux robots, aux logiciels et aux systèmes d'IA
Tous les contentieux de l'IA et de la robotique
Sources et références
- Code civil, article 1231-1.
- Code civil, article 1240.
- Code monétaire et financier, article L133-6.
- Code monétaire et financier, article L133-18.
- Code monétaire et financier, article L133-19.
- Code pénal, article 323-3.
- Directive (UE) 2024/2853 du 23 octobre 2024 relative à la responsabilité du fait des produits défectueux.
- LLM01:2025 Prompt Injection.
- Tool use with Claude.
Rédaction : Denis Atlan Publié le Méthode éditoriale et corrections