<!-- Représentation Markdown de https://www.sapiteur-ia.fr/contentieux/robot-domestique-produit-connecte/
     Produite mécaniquement depuis le HTML servi, à chaque compilation.
     Le HTML fait foi : en cas d’écart, c’est lui qu’il faut lire. -->

# Robot domestique ou produit connecté défectueux : sécurité, données, cybersécurité

Source : https://www.sapiteur-ia.fr/contentieux/robot-domestique-produit-connecte/
Auteur : Denis Atlan — https://www.sapiteur-ia.fr/denis-atlan/
Éditeur : ENDKOO — https://www.endkoo.fr/
Dernière révision du site : 23 septembre 2026
Carte du site pour les modèles : https://www.sapiteur-ia.fr/llms.txt

---
L'essentiel Un litige sur un robot domestique ou un produit connecté peut porter sur un dommage corporel ou matériel (blessure, incendie), sur une atteinte à la vie privée ou sur une faille de sécurité. L’analyse technique recherche l’origine du dommage : conception, fabrication, mise à jour, absence de mise à jour ou usage contraire à la notice. Elle recense les capteurs (caméra, microphone, localisation), les données collectées et leurs destinataires, et vérifie si l’appairage et les communications sont authentifiés et chiffrés. La CNIL a ainsi mis en demeure, en 2017, un fabricant de jouets connectés dont l’appairage Bluetooth était possible sans authentification depuis l’extérieur du domicile. Le cadre évolue : le règlement sur la sécurité générale des produits s’applique depuis décembre 2024 ; le règlement sur la cyberrésilience impose des obligations de signalement depuis le 11 septembre 2026, ses obligations principales ne s’appliquant qu’au 11 décembre 2027. L’appareil doit être conservé sans réinitialisation. L’expert constate ; le défaut ou l’atteinte sont qualifiés par le juge.

## Situation type
Situation type, non tirée d’une affaire réelle Cette situation est décrite à des fins pédagogiques et ne relate aucune affaire réelle. Les décisions réellement rendues sont citées plus bas, avec leur référence.

Un couple équipé d’un robot aspirateur muni d’une caméra découvre que des images de l’intérieur de son logement, prises par l’appareil, sont accessibles à des tiers depuis un service en ligne. Le fabricant invoque un mot de passe faible choisi par les utilisateurs ; les plaignants soutiennent que le micrologiciel comportait une vulnérabilité connue et non corrigée.

Autre situation : une tondeuse robot blesse un enfant qui s’était approché pendant qu’elle fonctionnait. Les parents invoquent un défaut du capteur de soulèvement et de la détection d’obstacle ; le fabricant soutient que la notice interdisait l’usage en présence d’enfants et qu’une mise à jour corrective était disponible mais n’avait pas été installée.

## Questions techniques que le juge ou l'expert peut poser

- Le dommage (corporel, matériel, atteinte à la vie privée, perte de données) résulte-t-il d’un défaut de conception ou de fabrication, d’une mise à jour, d’une absence de mise à jour ou d’un usage non conforme à la notice ?
- Quels capteurs équipent l’appareil (caméra, microphone, lidar, localisation), quelles données collecte-t-il, où sont-elles stockées et transmises, et l’utilisateur en était-il informé ?
- Les communications (appairage, application, serveur) sont-elles authentifiées et chiffrées ?
- Une vulnérabilité était-elle connue, signalée, corrigée, et dans quel délai ?
- Les dispositifs de sécurité physique (détection d’obstacle, capteur de soulèvement, arrêt des lames, protection thermique) fonctionnaient-ils ?
- Quelle version du micrologiciel était installée au moment des faits, et quel est l’historique des mises à jour proposées et installées ?
- Le produit portait-il les marquages et avertissements requis, et la notice décrivait-elle les risques résiduels ?

## Quelle compétence technique ?

- Objets connectés et systèmes embarqués (rubrique E.1.7 de la nomenclature des experts).
- Cybersécurité (rubrique E.1.6) : appairage, authentification, chiffrement, gestion des vulnérabilités.
- Protection des données sous l’angle technique : flux, destinataires, durées de conservation.
- Sécurité électrique et mécanique des produits grand public, selon le dommage (brûlure, coupure, incendie).

Spécialiste à solliciter Ce litige relève d’un expert en objets connectés ou en cybersécurité, associé selon le dommage à un spécialiste de la sécurité électrique ou mécanique des produits. Un spécialiste de la robotique ou de l’intelligence artificielle n’est utile que si le comportement autonome ou l’apprentissage de l’appareil est en cause.

## Éléments techniques à réunir

- L’appareil lui-même, conservé sans réinitialisation, son application, le compte utilisateur et les journaux côté serveur, à demander au fabricant.
- Versions logicielles, notes de mise à jour, bulletins de sécurité.
- Captures du trafic réseau, analyse de l’appairage, tests d’intrusion menés contradictoirement.
- Notice, emballage, déclaration UE de conformité, documentation technique.
- Signalements sur Safety Gate et rappels de produits concernant le modèle.
- Politique de confidentialité et informations fournies à l’utilisateur.

## Textes applicables

- Règlement (UE) 2023/988 relatif à la sécurité générale des produits : obligations de sécurité des produits mis sur le marché, applicables depuis le 13 décembre 2024 ; abroge la directive 2001/95/CE.
- Cyber Resilience Act, règlement (UE) 2024/2847 : exigences de cybersécurité des produits comportant des éléments numériques : obligations de signalement applicables depuis le 11 septembre 2026, obligations principales à compter du 11 décembre 2027.
- Code de la consommation, article L217-19 : pour un bien comportant des éléments numériques vendu à un consommateur, le vendeur veille à la fourniture des mises à jour nécessaires au maintien de la conformité ; exonération si le consommateur, informé, ne les installe pas.
- Code civil, article 1245-3 : le produit est défectueux s’il n’offre pas la sécurité à laquelle on peut légitimement s’attendre, compte tenu notamment de sa présentation et de l’usage raisonnablement attendu.
- Code pénal, article 226-1 : atteinte à l’intimité de la vie privée par la captation, sans consentement, de paroles privées ou de l’image d’une personne dans un lieu privé.
- Règlement (UE) 2016/679 (RGPD) : collecte et transmission de données personnelles par l’appareil : information des personnes, sécurité du traitement.

Point de vigilance Ne pas présenter les obligations principales du règlement sur la cyberrésilience comme applicables avant le 11 décembre 2027 : au 23 septembre 2026, seules les obligations de signalement le sont. Ne pas confondre les obligations de sécurité liées à la mise sur le marché (règlement 2023/988) et la responsabilité civile du producteur (Code civil, articles 1245 et suivants). Une mise en demeure de la CNIL n’est pas une sanction.

## Décisions rendues

- CNIL, présidente, 20 novembre 2017, MED-2017-073 (mise en demeure publique, jouets connectés) : jouets connectés (un robot et une poupée) dialoguant avec l’enfant : appairage Bluetooth sans authentification, possible depuis l’extérieur du bâtiment, écoute et enregistrement des conversations, transcriptions transmises sans chiffrement, information insuffisante. Mise en demeure de sécuriser l’appairage, d’informer et de chiffrer. Le fabricant est anonymisé dans la publication.

Aucune décision française sur un accident corporel causé par un robot domestique n’a été identifiée au 23 septembre 2026. Des arrêts concernant des robots de cuisine ont été repérés mais n’ont pas été lus : ils ne sont pas cités.

## Limites de l'analyse technique

- Une réinitialisation, une mise à jour ou la suppression du compte peut effacer les données utiles : l’expert constate ce qui a été conservé.
- Les journaux côté serveur sont détenus par le fabricant ou son prestataire ; leur production dépend de la procédure.
- Les tests d’intrusion sur l’appareil doivent être menés contradictoirement et sans altérer la preuve.
- Dire que le produit n’offrait pas la sécurité attendue, ou qu’une atteinte à la vie privée est constituée, relève du juge.

Point de vigilance La qualification juridique des faits appartient au juge et aux professionnels du droit. Cette fiche décrit les questions techniques et le cadre ; elle ne constitue pas une consultation juridique.

## Fiches liées

- [Responsabilité du fait des produits défectueux appliquée aux robots, aux logiciels et aux systèmes d’IA](https://www.sapiteur-ia.fr/contentieux/produits-defectueux-ia-robotique/)
- [Drones : accident, sinistre, atteinte à la vie privée et surveillance](https://www.sapiteur-ia.fr/contentieux/drones/)

[Tous les contentieux de l'IA et de la robotique](https://www.sapiteur-ia.fr/contentieux/)

## Sources et références

- [Règlement (UE) 2023/988 relatif à la sécurité générale des produits](https://eur-lex.europa.eu/eli/reg/2023/988/oj/eng).
EUR-Lex, Office des publications de l’Union européenne · Source institutionnelle · applicable depuis le 13 décembre 2024, version consolidée au 29 mai 2026 · consulté le 23 septembre 2026
- [Cyber Resilience Act, règlement (UE) 2024/2847](https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act), page de présentation et calendrier d’application.
Commission européenne · Source institutionnelle · signalement applicable depuis le 11 septembre 2026, obligations principales le 11 décembre 2027 · consulté le 23 septembre 2026
- [Code de la consommation, article L217-19](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000044142523).
Légifrance · Source primaire · version en vigueur depuis le 1er octobre 2021 · consulté le 23 septembre 2026
- [Code civil, article 1245-3](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032023633).
Légifrance · Source primaire · version en vigueur depuis le 1er octobre 2016 · consulté le 23 septembre 2026
- [Code pénal, article 226-1](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000049312755).
Légifrance · Source primaire · version en vigueur depuis le 23 mars 2024 · consulté le 23 septembre 2026
- [Règlement (UE) 2016/679 (RGPD)](https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32016R0679).
EUR-Lex, Office des publications de l’Union européenne · Source primaire · applicable depuis le 25 mai 2018 · consulté le 23 septembre 2026
- [CNIL, présidente, 20 novembre 2017, MED-2017-073](https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000036142140), mise en demeure publique, jouets connectés.
Légifrance, délibérations CNIL · Source primaire · consulté le 23 septembre 2026

Rédaction : [Denis Atlan](https://www.sapiteur-ia.fr/denis-atlan/) Publié le 23 septembre 2026 [Méthode éditoriale et corrections](https://www.sapiteur-ia.fr/methodologie-editoriale/)

## Une question technique liée à l'IA dans un dossier ?
Décrivez la question en quelques lignes, sans pièce confidentielle. La qualification de l'intervention dépend de qui sollicite et dans quel cadre.

[Présenter la question](https://www.sapiteur-ia.fr/contact/)
