Aller au contenu
SAPITEUR IA Expertise technique en intelligence artificielle
Contentieux — Robotique et systèmes autonomes Mis à jour le Lecture 7 min

Robot domestique ou produit connecté défectueux : sécurité, données, cybersécurité

Un robot domestique ou un objet connecté peut causer un dommage physique, mais aussi exposer la vie privée de ses utilisateurs. Dans les deux cas, l'analyse porte sur l'appareil, son logiciel et les serveurs avec lesquels il communique.

L'essentiel

Un litige sur un robot domestique ou un produit connecté peut porter sur un dommage corporel ou matériel (blessure, incendie), sur une atteinte à la vie privée ou sur une faille de sécurité. L'analyse technique recherche l'origine du dommage : conception, fabrication, mise à jour, absence de mise à jour ou usage contraire à la notice. Elle recense les capteurs (caméra, microphone, localisation), les données collectées et leurs destinataires, et vérifie si l'appairage et les communications sont authentifiés et chiffrés. La CNIL a ainsi mis en demeure, en 2017, un fabricant de jouets connectés dont l'appairage Bluetooth était possible sans authentification depuis l'extérieur du domicile. Le cadre évolue : le règlement sur la sécurité générale des produits s'applique depuis décembre 2024 ; le règlement sur la cyberrésilience impose des obligations de signalement depuis le 11 septembre 2026, ses obligations principales ne s'appliquant qu'au 11 décembre 2027. L'appareil doit être conservé sans réinitialisation. L'expert constate ; le défaut ou l'atteinte sont qualifiés par le juge.

Situation type

Un couple équipé d'un robot aspirateur muni d'une caméra découvre que des images de l'intérieur de son logement, prises par l'appareil, sont accessibles à des tiers depuis un service en ligne. Le fabricant invoque un mot de passe faible choisi par les utilisateurs ; les plaignants soutiennent que le micrologiciel comportait une vulnérabilité connue et non corrigée.

Autre situation : une tondeuse robot blesse un enfant qui s'était approché pendant qu'elle fonctionnait. Les parents invoquent un défaut du capteur de soulèvement et de la détection d'obstacle ; le fabricant soutient que la notice interdisait l'usage en présence d'enfants et qu'une mise à jour corrective était disponible mais n'avait pas été installée.

Questions techniques que le juge ou l'expert peut poser

  • Le dommage (corporel, matériel, atteinte à la vie privée, perte de données) résulte-t-il d'un défaut de conception ou de fabrication, d'une mise à jour, d'une absence de mise à jour ou d'un usage non conforme à la notice ?
  • Quels capteurs équipent l'appareil (caméra, microphone, lidar, localisation), quelles données collecte-t-il, où sont-elles stockées et transmises, et l'utilisateur en était-il informé ?
  • Les communications (appairage, application, serveur) sont-elles authentifiées et chiffrées ?
  • Une vulnérabilité était-elle connue, signalée, corrigée, et dans quel délai ?
  • Les dispositifs de sécurité physique (détection d'obstacle, capteur de soulèvement, arrêt des lames, protection thermique) fonctionnaient-ils ?
  • Quelle version du micrologiciel était installée au moment des faits, et quel est l'historique des mises à jour proposées et installées ?
  • Le produit portait-il les marquages et avertissements requis, et la notice décrivait-elle les risques résiduels ?

Quelle compétence technique ?

  • Objets connectés et systèmes embarqués (rubrique E.1.7 de la nomenclature des experts).
  • Cybersécurité (rubrique E.1.6) : appairage, authentification, chiffrement, gestion des vulnérabilités.
  • Protection des données sous l'angle technique : flux, destinataires, durées de conservation.
  • Sécurité électrique et mécanique des produits grand public, selon le dommage (brûlure, coupure, incendie).

Éléments techniques à réunir

  • L'appareil lui-même, conservé sans réinitialisation, son application, le compte utilisateur et les journaux côté serveur, à demander au fabricant.
  • Versions logicielles, notes de mise à jour, bulletins de sécurité.
  • Captures du trafic réseau, analyse de l'appairage, tests d'intrusion menés contradictoirement.
  • Notice, emballage, déclaration UE de conformité, documentation technique.
  • Signalements sur Safety Gate et rappels de produits concernant le modèle.
  • Politique de confidentialité et informations fournies à l'utilisateur.

Textes applicables

  • Règlement (UE) 2023/988 relatif à la sécurité générale des produits : obligations de sécurité des produits mis sur le marché, applicables depuis le 13 décembre 2024 ; abroge la directive 2001/95/CE.
  • Cyber Resilience Act, règlement (UE) 2024/2847 : exigences de cybersécurité des produits comportant des éléments numériques : obligations de signalement applicables depuis le 11 septembre 2026, obligations principales à compter du 11 décembre 2027.
  • Code de la consommation, article L217-19 : pour un bien comportant des éléments numériques vendu à un consommateur, le vendeur veille à la fourniture des mises à jour nécessaires au maintien de la conformité ; exonération si le consommateur, informé, ne les installe pas.
  • Code civil, article 1245-3 : le produit est défectueux s'il n'offre pas la sécurité à laquelle on peut légitimement s'attendre, compte tenu notamment de sa présentation et de l'usage raisonnablement attendu.
  • Code pénal, article 226-1 : atteinte à l'intimité de la vie privée par la captation, sans consentement, de paroles privées ou de l'image d'une personne dans un lieu privé.
  • Règlement (UE) 2016/679 (RGPD) : collecte et transmission de données personnelles par l'appareil : information des personnes, sécurité du traitement.

Décisions rendues

  • CNIL, présidente, 20 novembre 2017, MED-2017-073 (mise en demeure publique, jouets connectés) : jouets connectés (un robot et une poupée) dialoguant avec l'enfant : appairage Bluetooth sans authentification, possible depuis l'extérieur du bâtiment, écoute et enregistrement des conversations, transcriptions transmises sans chiffrement, information insuffisante. Mise en demeure de sécuriser l'appairage, d'informer et de chiffrer. Le fabricant est anonymisé dans la publication.

Aucune décision française sur un accident corporel causé par un robot domestique n'a été identifiée au 23 septembre 2026. Des arrêts concernant des robots de cuisine ont été repérés mais n'ont pas été lus : ils ne sont pas cités.

Limites de l'analyse technique

  • Une réinitialisation, une mise à jour ou la suppression du compte peut effacer les données utiles : l'expert constate ce qui a été conservé.
  • Les journaux côté serveur sont détenus par le fabricant ou son prestataire ; leur production dépend de la procédure.
  • Les tests d'intrusion sur l'appareil doivent être menés contradictoirement et sans altérer la preuve.
  • Dire que le produit n'offrait pas la sécurité attendue, ou qu'une atteinte à la vie privée est constituée, relève du juge.

Fiches liées

Tous les contentieux de l'IA et de la robotique

Sources et références

  1. Règlement (UE) 2023/988 relatif à la sécurité générale des produits. EUR-Lex, Office des publications de l'Union européenne · Source institutionnelle · applicable depuis le 13 décembre 2024, version consolidée au 29 mai 2026 · consulté le 23 septembre 2026
  2. Cyber Resilience Act, règlement (UE) 2024/2847, page de présentation et calendrier d'application. Commission européenne · Source institutionnelle · signalement applicable depuis le 11 septembre 2026, obligations principales le 11 décembre 2027 · consulté le 23 septembre 2026
  3. Code de la consommation, article L217-19. Légifrance · Source primaire · version en vigueur depuis le 1er octobre 2021 · consulté le 23 septembre 2026
  4. Code civil, article 1245-3. Légifrance · Source primaire · version en vigueur depuis le 1er octobre 2016 · consulté le 23 septembre 2026
  5. Code pénal, article 226-1. Légifrance · Source primaire · version en vigueur depuis le 23 mars 2024 · consulté le 23 septembre 2026
  6. Règlement (UE) 2016/679 (RGPD). EUR-Lex, Office des publications de l'Union européenne · Source primaire · applicable depuis le 25 mai 2018 · consulté le 23 septembre 2026
  7. CNIL, présidente, 20 novembre 2017, MED-2017-073, mise en demeure publique, jouets connectés. Légifrance, délibérations CNIL · Source primaire · consulté le 23 septembre 2026

Rédaction : Denis Atlan Publié le Méthode éditoriale et corrections

Une question technique liée à l'IA dans un dossier ?

Décrivez la question en quelques lignes, sans pièce confidentielle. La qualification de l'intervention dépend de qui sollicite et dans quel cadre.

Présenter la question