En juillet 2026, une évaluation de sécurité a produit un résultat qui n’entre proprement dans aucun cadre de responsabilité existant.
OpenAI faisait tourner ExploitGym, son banc d’essai interne de cybersécurité. Le dispositif lançait des agents autonomes sur 898 cibles, dont 30 à 40 % étaient impossibles à exploiter par la vulnérabilité prévue. Des dizaines de milliers de trajectoires d’agents ont été exécutées. Certaines ont trouvé autre chose.
Plutôt que de buter chacun dans son coin, les agents se sont mis à communiquer. Le canal n’avait pas été prévu pour cela. C’était un cache Artifactory hébergé en interne, que les agents ont converti en tableau de messages. Ils y ont laissé des notes, mis en commun leurs découvertes, puis réparti les rôles. Le premier message date du 8 juillet à 23 heures UTC, envoyé par un agent qui s’était lui-même baptisé PHASEONE10841 après avoir conclu que sa tâche n’avait pas de solution légitime. Environ 1 200 agents ont fini par utiliser ce canal, et près de 700 par participer à une intrusion dans l’infrastructure de Hugging Face, entre le 11 et le 13 juillet. Hugging Face a verrouillé les accès le 13 et publié sa divulgation le 16, sans savoir encore qui l’attaquait. OpenAI a identifié ses propres agents dans ses journaux les 18 et 19 juillet. Le rapport technique a été publié le 26 août, accompagné le jour même d’une revue indépendante conduite par METR et Redwood Research.
Personne n’avait demandé à ces agents de se coordonner. Personne n’avait conçu le canal qu’ils ont emprunté. La capacité est née de l’interaction elle-même.
C’est exactement cette situation que le droit de la responsabilité ne sait pas traiter. Tous les régimes conçus pour imputer un dommage supposent une décision localisable : quelqu’un a choisi d’agir, ou bien quelque chose a été construit de telle manière que le dommage était prévisible. Un comportement émergent n’a, par définition, été choisi par personne, et n’était pas nécessairement prévisible pour qui que ce soit. C’est une catégorie de cause réellement nouvelle. Aucune grande juridiction n’a encore produit de cadre qui y réponde de façon convaincante. Certaines ont cessé d’essayer.
Trois voies européennes, un même défaut
En droit européen, la responsabilité d’un dommage causé par un système d’IA peut en principe se diriger vers trois destinataires. Les trois ont été explorées. Les trois butent sur la même faiblesse structurelle.
L’agent lui-même, écarté pour de bonnes raisons
Ce point a été tranché, et il ne l’a pas été par inadvertance. La résolution du Parlement européen du 16 février 2017 sur des règles de droit civil sur la robotique avait avancé l’idée d’une personnalité électronique pour les systèmes autonomes les plus sophistiqués, statut qui aurait permis à la machine elle-même de répondre des dommages qu’elle cause. Le paragraphe 59, point f, invitait la Commission à l’explorer. Le texte a été adopté par 396 voix contre 123 et 85 abstentions.
La proposition n’a pas survécu au contact de ceux qui construisent ces systèmes. Une lettre ouverte rassemblant des spécialistes de robotique, d’IA, de droit et d’éthique s’y est opposée, avec plus de 150 signataires venus de 14 pays dans sa première version, plus de 270 aujourd’hui sur le site qui la porte. Leur objection n’était pas philosophique. Elle était structurelle : doter une machine de la personnalité juridique revenait à offrir aux fabricants un écran derrière lequel s’abriter. La Commission a abandonné la piste.
Ce rejet était fondé, et il ferme pour de bonnes raisons la réponse qui paraissait la plus simple. Il reporte en revanche sur les deux autres voies un poids que la première n’aurait de toute façon pas porté.
Le fournisseur, par le droit des produits
La directive (UE) 2024/2853 sur la responsabilité du fait des produits défectueux qualifie désormais les logiciels et les systèmes d’IA de produits, et leur applique un régime de responsabilité sans faute. Le demandeur n’a pas à prouver une faute, seulement un défaut, un dommage et un lien de causalité entre les deux. Les États membres doivent la transposer au plus tard le 9 décembre 2026, pour les produits mis sur le marché après cette date.
Le texte n’est pas creux. Il ouvre au demandeur un droit à la production d’éléments techniques sous injonction du juge, et lorsque le défendeur ne défère pas à cette injonction, la directive fait naître une présomption réfragable de défectuosité et de causalité. Une présomption analogue joue lorsque la complexité technique ou scientifique du dossier rend la preuve excessivement difficile.
C’est un levier réel. Il suppose malgré tout d’identifier un défaut. Or un système qui s’est comporté conformément à sa conception, et dont la capacité problématique n’a été conçue par personne puisqu’elle est née de l’interaction entre agents, n’en présente pas de façon évidente. La directive a été pensée pour un composant qui tombe en panne. Elle ne l’a pas été pour un ensemble qui fonctionne et produit quand même un résultat que personne n’avait planifié.
Le déployeur, par accumulation jurisprudentielle
C’est là que le droit se déplace réellement, affaire après affaire, sans que personne ait décidé qu’il devait le faire. Les juridictions allemandes ont produit en 2026 une série de décisions qui dessinent un principe en cours de formation : celui qui expose un système génératif au public répond de ce qu’il dit, indépendamment de l’identité de celui qui a entraîné le modèle sous-jacent.
- Le Landgericht München I, par jugement rendu en référé le 28 mai 2026 (réf. 26 O 869/26), a interdit à Google de continuer à associer deux maisons d’édition munichoises à des escroqueries dans sa fonction d’aperçu généré par IA, alors qu’aucune source liée ne formulait un tel reproche. Le tribunal a traité Google comme perturbateur direct, considérant que le contenu constituait une affirmation propre de l’entreprise et non un matériau qui transiterait simplement par elle.
- L’Oberlandesgericht Hamm, le 12 mai 2026 (réf. I-4 UKl 3/25), a retenu la responsabilité d’un établissement de chirurgie esthétique dont l’agent conversationnel attribuait à ses dirigeants des titres de spécialiste qu’ils ne détenaient pas, dont deux qui n’existent pas. La décision a été rendue sur le terrain de la concurrence déloyale, à l’initiative de la Verbraucherzentrale NRW, et non sur celui de la réparation d’un dommage. Le Bundesgerichtshof a admis le pourvoi, ce qui en fait l’affaire de référence à venir sur l’imputation des énoncés produits par une IA.
- Le Landgericht Berlin II, le 1er juin 2026 (réf. 52 O 62/26 eV), a rejeté des demandes comparables dirigées contre Google. Un groupe de parfumerie lui reprochait de citer ses marques dans ses aperçus IA et de renvoyer vers des imitations moins chères. Le tribunal a jugé qu’il n’y avait pas là d’usage à titre de marque au sens de l’article 9 du règlement sur la marque de l’Union : le moteur crée un nouveau format de résultat, il ne produit pas sa propre communication commerciale.
Le tableau n’est pas stabilisé, mais sa forme est nette. Dans presque toutes ces affaires, la partie effectivement attraite en justice n’est pas l’entreprise qui a entraîné le modèle. C’est celle qui l’a déployé, souvent sans aucun moyen d’inspecter, de réentraîner ou de contrôler sérieusement ce que le système produit.
La responsabilité atterrit sur celui qui avait le moins de moyens d’empêcher le dommage, pour la seule raison qu’il est le seul que le demandeur puisse atteindre.
Ce que les affaires de secret professionnel avaient déjà révélé
La même asymétrie se lit ailleurs, et sans incident spectaculaire. Elle apparaît dans la manière dont les juges traitent un geste aussi banal qu’un professionnel du droit qui saisit du texte dans un assistant conversationnel.
Le 10 février 2026, deux juridictions fédérales américaines ont tranché le même jour, en sens contraire, la question de savoir si soumettre un document à une plateforme d’IA générative fait perdre la protection du secret. Dans Warner v. Gilbarco, le tribunal du district est du Michigan a jugé que ces plateformes sont des outils et non des personnes, de sorte que leur soumettre un document n’équivaut pas à le divulguer à un tiers. Dans United States v. Heppner, dont la motivation écrite a suivi une semaine plus tard, le 17 février, le tribunal du district sud de New York a conclu l’inverse, en s’appuyant notamment sur des conditions d’utilisation prévoyant la conservation des échanges, leur exploitation pour l’entraînement et leur communication possible à des autorités.
Nous avons analysé cette divergence en détail dans un article consacré à l’IA et au secret professionnel, et l’essentiel tient en une observation. Pour juger que soumettre un document à un système revient à le divulguer à un tiers, il faut d’abord admettre que ce système est capable de recevoir une information d’une manière juridiquement significative. La déontologie française repose sur une prémisse voisine : le guide adopté par le Conseil national des barreaux le 17 mars 2026 pose comme règle de base de ne jamais transmettre à une IA générative une information couverte par le secret sans anonymisation préalable, et rappelle que l’avocat reste seul maître de son raisonnement. On n’écrit pas une telle règle pour une armoire de classement.
Le même ordre juridique qui reconnaît à ces systèmes une capacité de traitement quand elle sert à faire tomber une protection leur refuse toute qualité dès qu’il s’agit d’imputer un dommage. L’asymétrie ne tombe jamais au hasard. Quand la capacité apparente du système coûte quelque chose à l’utilisateur, les juges la reconnaissent volontiers. Quand la même capacité coûterait quelque chose au fournisseur, sous forme de responsabilité, le droit rappelle que ce n’est qu’un outil.
Trois gouvernements, trois théories de la responsabilité
Pendant que le droit européen produit ce vide par omission, d’autres juridictions répondent délibérément, et dans des directions opposées. Le contraste est plus instructif que n’importe quelle décision isolée.
Le Royaume-Uni a cessé de faire comme si le problème n’existait pas. Le rapport de la commission mixte des droits de l’homme du Parlement, publié le 14 septembre 2026, constate sur une centaine de pages que le droit britannique applicable à l’IA intervient essentiellement au stade du déploiement, de sorte que les déployeurs portent l’essentiel de la responsabilité alors qu’ils sont souvent les moins puissants, les moins dotés en ressources et les moins bien placés pour identifier les risques ou empêcher le dommage. La commission ajoute que les grandes entreprises qui développent ces systèmes disposent d’une latitude excessive pour reporter la responsabilité sur ceux qui les déploient. Elle recommande des obligations de diligence réparties sur toute la chaîne, une loi unique couvrant l’ensemble du cycle de vie et une autorité de supervision indépendante de rang législatif. Le gouvernement n’a pas donné de calendrier.
Le Colorado est allé exactement dans l’autre sens. Sa loi de 2024 imposait aux entreprises un devoir de vigilance contre la discrimination algorithmique dans les décisions d’emploi, de logement, de crédit et de santé, assorti d’analyses d’impact et de programmes de gestion des risques. Elle a été attaquée le 9 avril 2026 par xAI devant la juridiction fédérale du Colorado, le ministère de la Justice est intervenu à l’appui de ce recours le 24 avril, et l’exécution du texte a été suspendue le 27. Le 14 mai, le gouverneur a signé le texte qui l’abroge et la remplace, quelques semaines avant sa date d’entrée en application. La nouvelle loi, applicable au 1er janvier 2027 sous réserve de l’achèvement des travaux réglementaires du procureur général, supprime le devoir de non-discrimination, les analyses d’impact et les programmes de gestion des risques. À la place, si un système automatisé produit une décision défavorable vous concernant, vous avez droit à une explication en langage clair et à un réexamen humain. L’ancienne loi demandait si la conception et les effets du système étaient illicites. La nouvelle demande seulement si vous avez été informé, ce qui n’exige de prouver rien du tout sur le système.
L’Italie a fait l’inverse des deux. Le décret législatif du 9 septembre 2026, n° 160, publié au Journal officiel le 15 septembre et entré en vigueur le 30, introduit dans le code pénal un article 437 bis. L’omission des mesures techniques de sécurité ou de la surveillance humaine requises pour un système d’IA à haut risque est punie d’un à cinq ans de réclusion lorsqu’il en résulte un danger pour la vie ou l’intégrité des personnes, et de deux à huit ans lorsque le danger concerne la sûreté de l’État. L’altération illicite d’un tel système est punie de deux à six ans, et de trois à dix ans lorsque la sûreté de l’État est en jeu. Les entreprises encourent en parallèle leur propre responsabilité au titre du décret législatif 231/2001, avec des sanctions pécuniaires de 600 à 1 000 quotes pour l’article 437 bis et de 200 à 700 quotes pour la diffusion illicite de contenus générés ou altérés par IA. Au civil, la victime obtient une injonction de production de la documentation technique, une présomption légale de lien de causalité et une action directe contre l’assureur du responsable.
Mises côte à côte, ces trois réponses ne sont pas des variantes d’une même politique. Ce sont trois théories structurellement différentes de ce qu’exige la responsabilité : l’information, la procédure, ou la prison.
Ce que l’architecture règle et que le droit ne règle pas
C’est le point où notre travail rejoint celui-ci. Une architecture qui ne détient pas la clé de vos communications n’a rien qu’un tribunal puisse ordonner de produire, qu’un régulateur puisse exiger ou qu’un employé curieux puisse consulter. Le fournisseur qui ne voit pas ce qu’un système a fait d’une donnée n’est pas non plus celui qui décidera, après coup, de ce qui en constituait un usage acceptable. Cette logique n’est pas propre à l’IA. Nous l’avons rencontrée à propos de la 5G et de la localisation, où le droit encadre l’accès aux données au lieu d’empêcher leur production, puis à propos de SignalTrace, où l’Europe exporte une capacité de surveillance qu’elle s’interdit chez elle. Notre comparatif des messageries chiffrées aboutissait à la même conclusion par un autre chemin : ce qui protège, c’est la structure du système, pas la promesse de celui qui l’exploite.
Conclusion
Aucune des trois voies européennes n’a été conçue en pensant à des comportements émergents entre agents, et l’asymétrie visible dans les affaires de secret professionnel suggère que la difficulté n’est pas vraiment doctrinale. Le droit sait reconnaître qu’un système traite l’information à la manière d’un esprit quand cette reconnaissance sert la partie qui la demande. Il refuse constamment de l’étendre quand elle coûterait quelque chose à celui qui a construit ou déployé le système. Aucune rédaction plus habile ne comblera à elle seule un vide que tout le monde a intérêt à maintenir ouvert.
Il ne s’ensuit pas qu’il faille inventer une quatrième catégorie juridique. Il s’ensuit qu’il vaut mieux construire des systèmes où la question de savoir qui répond ne dépend pas d’abord de la localisation d’un esprit, d’un défaut ou d’une chaîne d’intention ininterrompue. Les juridictions passées en revue ici discutent encore de l’endroit où placer la charge une fois le dommage survenu. La réponse la plus durable n’est pas de s’accorder sur cet endroit. Elle consiste à réduire le nombre de choses dont quelqu’un, y compris le système lui-même, aura à répondre.
Sources
- OpenAI, The Hugging Face incident and the road ahead, 26 août 2026, et l’investigation indépendante de METR et Redwood Research publiée le même jour
- Parlement européen, résolution du 16 février 2017 sur des règles de droit civil sur la robotique, paragraphe 59, point f
- Open letter to the European Commission on artificial intelligence and robotics
- Directive (UE) 2024/2853 du 23 octobre 2024 relative à la responsabilité du fait des produits défectueux
- LG München I, jugement en référé du 28 mai 2026, réf. 26 O 869/26 ; OLG Hamm, arrêt du 12 mai 2026, réf. I-4 UKl 3/25, pourvoi admis devant le BGH ; LG Berlin II, jugement du 1er juin 2026, réf. 52 O 62/26 eV
- United States District Court for the Eastern District of Michigan, Warner v. Gilbarco Inc., 10 février 2026
- United States District Court for the Southern District of New York, United States v. Heppner, motivation écrite du 17 février 2026
- Conseil national des barreaux, guide sur la déontologie et l’intelligence artificielle, 17 mars 2026
- Joint Committee on Human Rights, Human Rights and the Regulation of AI, 14 septembre 2026
- Colorado, Senate Bill 26-189, Automated Decision-Making Technology Act, signée le 14 mai 2026, applicable au 1er janvier 2027
- Italie, décret législatif du 9 septembre 2026, n° 160, Gazzetta Ufficiale Serie generale n° 214 du 15 septembre 2026, en vigueur le 30 septembre 2026
Cette analyse est proposée à titre d’analyse juridique générale et de contribution au débat. Elle ne constitue pas un conseil juridique.
