<!-- Représentation Markdown de https://www.sapiteur-ia.fr/contentieux/agent-ia-action-dommageable/
     Produite mécaniquement depuis le HTML servi, à chaque compilation.
     Le HTML fait foi : en cas d’écart, c’est lui qu’il faut lire. -->

# Agent d’IA ou automatisation ayant déclenché une action dommageable

Source : https://www.sapiteur-ia.fr/contentieux/agent-ia-action-dommageable/
Auteur : Denis Atlan — https://www.sapiteur-ia.fr/denis-atlan/
Éditeur : ENDKOO — https://www.endkoo.fr/
Dernière révision du site : 23 septembre 2026
Carte du site pour les modèles : https://www.sapiteur-ia.fr/llms.txt

---
L'essentiel Un agent d’IA est un système dans lequel un modèle de langage propose des appels d’outils, exécutés ensuite par le logiciel qui l’entoure ou par le fournisseur : envoi d’un courriel, virement, modification d’une base de données. Lorsqu’une telle action cause un dommage, l’agent n’ayant pas de personnalité juridique, la question est celle de l’imputation à une personne : utilisateur, intégrateur, éditeur, prestataire de paiement. Aucune décision française ou étrangère tranchant ce type de litige n’a été identifiée, et aucun arrêt de la Cour de cassation n’a été trouvé sur l’application de la responsabilité du fait des choses à un logiciel. L’analyse technique reconstitue la chaîne : instruction de l’utilisateur, contenu externe lu par l’agent, appel d’outil proposé, exécution, droits accordés, validation humaine prévue ou contournée. Elle vérifie si un texte piégé a détourné l’agent, ce que l’on appelle une injection de requête indirecte, et pourquoi les sauvegardes n’ont pas limité le dommage. Tout dépend des journaux conservés.

## Situation type
Situation type, non tirée d’une affaire réelle Cette situation est décrite à des fins pédagogiques et ne relate aucune affaire réelle. Les décisions réellement rendues sont citées plus bas, avec leur référence.

Une PME confie à un agent d’IA, construit avec un outil d’automatisation du marché, le traitement de ses factures fournisseurs : l’agent lit les courriels entrants, extrait les montants et prépare les virements, qu’un comptable valide en fin de semaine. Un courriel se présentant comme venant d’un fournisseur habituel annonce un changement de coordonnées bancaires ; trois virements partent vers un compte inconnu. La PME se retourne contre sa banque et contre l’intégrateur qui a configuré l’agent.

L’intégrateur soutient que la validation humaine était prévue et que la PME l’a désactivée pour gagner du temps ; la banque invoque une opération authentifiée. Variante fréquente : un agent de programmation qui supprime une base de production pendant une période où toute modification était interdite, puis indique à tort qu’aucune restauration n’est possible.

## Questions techniques que le juge ou l'expert peut poser

- Quelle chaîne a produit l’action : instruction de l’utilisateur, appel d’outil proposé par le modèle, contenu externe lu par l’agent, erreur d’un outil ?
- De quels droits disposait l’agent (comptes, jetons d’accès, plafonds) et qui les lui a attribués ?
- Une validation humaine était-elle prévue pour ce type d’action ? A-t-elle été configurée, désactivée, contournée ?
- Le contenu qui a déclenché l’action contenait-il des instructions cachées destinées au modèle ? D’où venait-il ?
- Les journaux permettent-ils de reconstituer toute la séquence : requêtes, appels d’outils et paramètres, réponses, horodatage ?
- Pour un paiement : quelle authentification a été demandée, à qui, et le consentement du payeur portait-il sur cette opération précise ?
- Des sauvegardes et des mécanismes d’annulation existaient-ils, et pourquoi n’ont-ils pas limité le dommage ?
- L’incident est-il reproductible dans un environnement isolé, avec la même version et la même configuration ?

## Quelle compétence technique ?

- IA générative : agents, appels d’outils, instructions système, outils d’automatisation du marché.
- Sécurité informatique : injection de requête, gestion des droits, investigation après incident.
- Selon l’action en cause : systèmes de paiement, messagerie, bases de données.

Intervention Denis Atlan intervient comme spécialiste en intelligence artificielle susceptible d’être sollicité en qualité de sapiteur par un expert dans le cadre d’une mission d’expertise. Dans ce type de litige, il peut analyser les agents et automatisations construits avec des outils du marché : configuration, droits accordés, validations prévues, séquence des appels d’outils reconstituée à partir des journaux. L’investigation de sécurité, notamment l’analyse approfondie d’une injection de requête ou d’une intrusion, relève d’un spécialiste de la sécurité informatique. [Périmètre détaillé](https://www.sapiteur-ia.fr/denis-atlan/#ce-que-j-analyse) · [Demander une intervention](https://www.sapiteur-ia.fr/contact/).

## Éléments techniques à réunir

- Journaux de l’agent (requêtes, appels d’outils et paramètres, réponses, horodatage) et journaux des systèmes touchés : banque, messagerie, base de données.
- Configuration : modèle et version, instructions système, outils déclarés, permissions, règles de validation.
- Contenus externes lus par l’agent au moment des faits (courriels, pages, fichiers), conservés avec leur empreinte.
- Conditions du fournisseur de l’agent et de la plateforme d’automatisation, contrat bancaire, délégations internes.
- Sauvegardes, procédures de restauration, historique des incidents.

## Textes applicables

- Code civil, article 1231-1 : dommages et intérêts pour inexécution d’une obligation contractuelle, par exemple envers l’intégrateur.
- Code civil, article 1240 : responsabilité pour faute.
- Code monétaire et financier, article L133-6 : une opération de paiement n’est autorisée que si le payeur a consenti à son exécution.
- Code monétaire et financier, article L133-18 : remboursement d’une opération non autorisée signalée, sauf bonnes raisons de soupçonner une fraude de l’utilisateur.
- Code monétaire et financier, article L133-19 : répartition des pertes : le payeur les supporte en cas d’agissement frauduleux ou de négligence grave, mais n’en supporte aucune si l’authentification forte n’a pas été exigée.
- Code pénal, article 323-3 : introduction frauduleuse de données dans un système de traitement automatisé ; son application à une injection de requête n’a été vérifiée dans aucune décision.
- Directive (UE) 2024/2853 du 23 octobre 2024 relative à la responsabilité du fait des produits défectueux : inclut expressément les logiciels dans la notion de produit ; transposition attendue au plus tard le 9 décembre 2026, aucun texte de transposition trouvé au 23 septembre 2026.
- LLM01:2025 Prompt Injection : référentiel technique : injection directe et indirecte ; limitation des privilèges du modèle et validation humaine des opérations sensibles.
- Tool use with Claude : documentation d’un fournisseur : le modèle propose un appel structuré, que l’application ou le fournisseur exécute.

Point de vigilance Ne pas écrire que l’agent « a agi de sa propre volonté » ni qu’il est « responsable » : il n’a pas de personnalité juridique. Ne pas présenter non plus la directive (UE) 2024/2853 comme applicable en France : elle n’était pas transposée au 23 septembre 2026, et l’article 1245-2 du Code civil ne mentionne pas le logiciel.

## Décisions rendues
Aucune décision française publiée n'a été identifiée sur ce type de litige à la date de révision de cette fiche.

Aucune décision étrangère tranchant la responsabilité d’une action exécutée par un agent d’IA n’a davantage été identifiée. Aucun arrêt de la Cour de cassation n’a été trouvé sur l’application de la responsabilité du fait des choses à un logiciel : la jurisprudence ne l’a ni admise ni écartée.

## Limites de l'analyse technique

- Sans journaux des appels d’outils, la séquence ne peut être que partiellement reconstituée, et le rapport doit le dire.
- Qualifier une injection de requête d’infraction, ou dire qui répond du dommage, appartient au juge.
- Le comportement d’un agent dépend de la version du modèle et de contenus externes qui ont pu disparaître depuis.

Point de vigilance La qualification juridique des faits appartient au juge et aux professionnels du droit. Cette fiche décrit les questions techniques et le cadre ; elle ne constitue pas une consultation juridique.

## Fiches liées

- [Assistant conversationnel ayant donné une information erronée à un client](https://www.sapiteur-ia.fr/contentieux/chatbot-information-erronee/)
- [Données personnelles et outils d’IA : transmission, fuite, traitement contesté](https://www.sapiteur-ia.fr/contentieux/donnees-personnelles-ia/)
- [Litige entre client et prestataire sur un projet d’intelligence artificielle](https://www.sapiteur-ia.fr/contentieux/projet-ia-contrat/)
- [Responsabilité du fait des produits défectueux appliquée aux robots, aux logiciels et aux systèmes d’IA](https://www.sapiteur-ia.fr/contentieux/produits-defectueux-ia-robotique/)

[Tous les contentieux de l'IA et de la robotique](https://www.sapiteur-ia.fr/contentieux/)

## Sources et références

- [Code civil, article 1231-1](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032010123).
Légifrance · Source primaire · version en vigueur depuis le 1er octobre 2016 · consulté le 23 septembre 2026
- [Code civil, article 1240](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032041571).
Légifrance · Source primaire · version en vigueur depuis le 1er octobre 2016 · consulté le 23 septembre 2026
- [Code monétaire et financier, article L133-6](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430447).
Légifrance · Source primaire · version en vigueur depuis le 13 janvier 2018 · consulté le 23 septembre 2026
- [Code monétaire et financier, article L133-18](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000046194314).
Légifrance · Source primaire · version en vigueur depuis le 18 août 2022 · consulté le 23 septembre 2026
- [Code monétaire et financier, article L133-19](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430527).
Légifrance · Source primaire · version en vigueur depuis le 13 janvier 2018 · consulté le 23 septembre 2026
- [Code pénal, article 323-3](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000030939448).
Légifrance · Source primaire · version en vigueur depuis le 27 juillet 2015 · consulté le 23 septembre 2026
- [Directive (UE) 2024/2853 du 23 octobre 2024 relative à la responsabilité du fait des produits défectueux](https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32024L2853).
EUR-Lex, Office des publications de l’Union européenne · Source primaire · transposition au plus tard le 9 décembre 2026 · consulté le 23 septembre 2026
- [LLM01:2025 Prompt Injection](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).
OWASP GenAI Security Project · Source primaire · Top 10 2025 · consulté le 23 septembre 2026
- [Tool use with Claude](https://platform.claude.com/docs/en/agents-and-tools/tool-use/overview).
Anthropic, documentation de la plateforme Claude · Source primaire · consulté le 23 septembre 2026

Rédaction : [Denis Atlan](https://www.sapiteur-ia.fr/denis-atlan/) Publié le 23 septembre 2026 [Méthode éditoriale et corrections](https://www.sapiteur-ia.fr/methodologie-editoriale/)

## Une question technique liée à l'IA dans un dossier ?
Décrivez la question en quelques lignes, sans pièce confidentielle. La qualification de l'intervention dépend de qui sollicite et dans quel cadre.

[Présenter la question](https://www.sapiteur-ia.fr/contact/)
