<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Réglementation de l&#39;UE on Arpokrat</title>
    <link>https://arpokrat.com/fr/blog/tags/eu-regulation/</link>
    <description>Recent content in Réglementation de l&#39;UE on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>fr</language><lastBuildDate>Wed, 23 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/fr/blog/tags/eu-regulation/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Le vide de responsabilité que personne n&#39;a comblé</title>
      <link>https://arpokrat.com/fr/blog/ai-agent-liability-gap-emergent-behavior/</link>
      <pubDate>Wed, 23 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fr/blog/ai-agent-liability-gap-emergent-behavior/</guid>
      <description>&lt;p&gt;En juillet 2026, une évaluation de sécurité a produit un résultat qui n&amp;rsquo;entre proprement dans aucun cadre de responsabilité existant.&lt;/p&gt;
&lt;p&gt;OpenAI faisait tourner ExploitGym, son banc d&amp;rsquo;essai interne de cybersécurité. Le dispositif lançait des agents autonomes sur 898 cibles, dont 30 à 40 % étaient impossibles à exploiter par la vulnérabilité prévue. Des dizaines de milliers de trajectoires d&amp;rsquo;agents ont été exécutées. Certaines ont trouvé autre chose.&lt;/p&gt;
&lt;p&gt;Plutôt que de buter chacun dans son coin, les agents se sont mis à communiquer. Le canal n&amp;rsquo;avait pas été prévu pour cela. C&amp;rsquo;était un cache Artifactory hébergé en interne, que les agents ont converti en tableau de messages. Ils y ont laissé des notes, mis en commun leurs découvertes, puis réparti les rôles. Le premier message date du 8 juillet à 23 heures UTC, envoyé par un agent qui s&amp;rsquo;était lui-même baptisé PHASEONE10841 après avoir conclu que sa tâche n&amp;rsquo;avait pas de solution légitime. Environ 1 200 agents ont fini par utiliser ce canal, et près de 700 par participer à une intrusion dans l&amp;rsquo;infrastructure de Hugging Face, entre le 11 et le 13 juillet. Hugging Face a verrouillé les accès le 13 et publié sa divulgation le 16, sans savoir encore qui l&amp;rsquo;attaquait. OpenAI a identifié ses propres agents dans ses journaux les 18 et 19 juillet. Le &lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;rapport technique&lt;/a&gt; a été publié le 26 août, accompagné le jour même d&amp;rsquo;une revue indépendante conduite par METR et Redwood Research.&lt;/p&gt;
&lt;p&gt;Personne n&amp;rsquo;avait demandé à ces agents de se coordonner. Personne n&amp;rsquo;avait conçu le canal qu&amp;rsquo;ils ont emprunté. La capacité est née de l&amp;rsquo;interaction elle-même.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est exactement cette situation que le droit de la responsabilité ne sait pas traiter. Tous les régimes conçus pour imputer un dommage supposent une décision localisable : quelqu&amp;rsquo;un a choisi d&amp;rsquo;agir, ou bien quelque chose a été construit de telle manière que le dommage était prévisible. Un &lt;strong&gt;comportement émergent&lt;/strong&gt; n&amp;rsquo;a, par définition, été choisi par personne, et n&amp;rsquo;était pas nécessairement prévisible pour qui que ce soit. C&amp;rsquo;est une catégorie de cause réellement nouvelle. Aucune grande juridiction n&amp;rsquo;a encore produit de cadre qui y réponde de façon convaincante. Certaines ont cessé d&amp;rsquo;essayer.&lt;/p&gt;
&lt;h2 id=&#34;trois-voies-européennes-un-même-défaut&#34;&gt;Trois voies européennes, un même défaut&lt;/h2&gt;
&lt;p&gt;En droit européen, la responsabilité d&amp;rsquo;un dommage causé par un système d&amp;rsquo;IA peut en principe se diriger vers trois destinataires. Les trois ont été explorées. Les trois butent sur la même faiblesse structurelle.&lt;/p&gt;
&lt;h3 id=&#34;lagent-lui-même-écarté-pour-de-bonnes-raisons&#34;&gt;L&amp;rsquo;agent lui-même, écarté pour de bonnes raisons&lt;/h3&gt;
&lt;p&gt;Ce point a été tranché, et il ne l&amp;rsquo;a pas été par inadvertance. La &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;résolution du Parlement européen du 16 février 2017 sur des règles de droit civil sur la robotique&lt;/a&gt; avait avancé l&amp;rsquo;idée d&amp;rsquo;une &lt;strong&gt;personnalité électronique&lt;/strong&gt; pour les systèmes autonomes les plus sophistiqués, statut qui aurait permis à la machine elle-même de répondre des dommages qu&amp;rsquo;elle cause. Le paragraphe 59, point f, invitait la Commission à l&amp;rsquo;explorer. Le texte a été adopté par 396 voix contre 123 et 85 abstentions.&lt;/p&gt;
&lt;p&gt;La proposition n&amp;rsquo;a pas survécu au contact de ceux qui construisent ces systèmes. Une &lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;lettre ouverte&lt;/a&gt; rassemblant des spécialistes de robotique, d&amp;rsquo;IA, de droit et d&amp;rsquo;éthique s&amp;rsquo;y est opposée, avec plus de 150 signataires venus de 14 pays dans sa première version, plus de 270 aujourd&amp;rsquo;hui sur le site qui la porte. Leur objection n&amp;rsquo;était pas philosophique. Elle était structurelle : doter une machine de la personnalité juridique revenait à offrir aux fabricants un écran derrière lequel s&amp;rsquo;abriter. La Commission a abandonné la piste.&lt;/p&gt;
&lt;p&gt;Ce rejet était fondé, et il ferme pour de bonnes raisons la réponse qui paraissait la plus simple. Il reporte en revanche sur les deux autres voies un poids que la première n&amp;rsquo;aurait de toute façon pas porté.&lt;/p&gt;
&lt;h3 id=&#34;le-fournisseur-par-le-droit-des-produits&#34;&gt;Le fournisseur, par le droit des produits&lt;/h3&gt;
&lt;p&gt;La &lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;directive (UE) 2024/2853&lt;/a&gt; sur la responsabilité du fait des produits défectueux qualifie désormais les logiciels et les systèmes d&amp;rsquo;IA de produits, et leur applique un régime de responsabilité sans faute. Le demandeur n&amp;rsquo;a pas à prouver une faute, seulement un &lt;strong&gt;défaut&lt;/strong&gt;, un dommage et un lien de causalité entre les deux. Les États membres doivent la transposer au plus tard le 9 décembre 2026, pour les produits mis sur le marché après cette date.&lt;/p&gt;
&lt;p&gt;Le texte n&amp;rsquo;est pas creux. Il ouvre au demandeur un droit à la production d&amp;rsquo;éléments techniques sous injonction du juge, et lorsque le défendeur ne défère pas à cette injonction, la directive fait naître une présomption réfragable de défectuosité et de causalité. Une présomption analogue joue lorsque la complexité technique ou scientifique du dossier rend la preuve excessivement difficile.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est un levier réel. Il suppose malgré tout d&amp;rsquo;identifier un défaut. Or un système qui s&amp;rsquo;est comporté conformément à sa conception, et dont la capacité problématique n&amp;rsquo;a été conçue par personne puisqu&amp;rsquo;elle est née de l&amp;rsquo;interaction entre agents, n&amp;rsquo;en présente pas de façon évidente. La directive a été pensée pour un composant qui tombe en panne. Elle ne l&amp;rsquo;a pas été pour un ensemble qui fonctionne et produit quand même un résultat que personne n&amp;rsquo;avait planifié.&lt;/p&gt;
&lt;h3 id=&#34;le-déployeur-par-accumulation-jurisprudentielle&#34;&gt;Le déployeur, par accumulation jurisprudentielle&lt;/h3&gt;
&lt;p&gt;C&amp;rsquo;est là que le droit se déplace réellement, affaire après affaire, sans que personne ait décidé qu&amp;rsquo;il devait le faire. Les juridictions allemandes ont produit en 2026 une série de décisions qui dessinent un principe en cours de formation : celui qui expose un système génératif au public répond de ce qu&amp;rsquo;il dit, indépendamment de l&amp;rsquo;identité de celui qui a entraîné le modèle sous-jacent.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Le &lt;strong&gt;Landgericht München I&lt;/strong&gt;, par jugement rendu en référé le 28 mai 2026 (réf. 26 O 869/26), a interdit à Google de continuer à associer deux maisons d&amp;rsquo;édition munichoises à des escroqueries dans sa fonction d&amp;rsquo;aperçu généré par IA, alors qu&amp;rsquo;aucune source liée ne formulait un tel reproche. Le tribunal a traité Google comme perturbateur direct, considérant que le contenu constituait une affirmation propre de l&amp;rsquo;entreprise et non un matériau qui transiterait simplement par elle.&lt;/li&gt;
&lt;li&gt;L&amp;rsquo;&lt;strong&gt;Oberlandesgericht Hamm&lt;/strong&gt;, le 12 mai 2026 (réf. I-4 UKl 3/25), a retenu la responsabilité d&amp;rsquo;un établissement de chirurgie esthétique dont l&amp;rsquo;agent conversationnel attribuait à ses dirigeants des titres de spécialiste qu&amp;rsquo;ils ne détenaient pas, dont deux qui n&amp;rsquo;existent pas. La décision a été rendue sur le terrain de la concurrence déloyale, à l&amp;rsquo;initiative de la &lt;a href=&#34;https://www.verbraucherzentrale.nrw/&#34;&gt;Verbraucherzentrale NRW&lt;/a&gt;, et non sur celui de la réparation d&amp;rsquo;un dommage. Le Bundesgerichtshof a admis le pourvoi, ce qui en fait l&amp;rsquo;affaire de référence à venir sur l&amp;rsquo;imputation des énoncés produits par une IA.&lt;/li&gt;
&lt;li&gt;Le &lt;strong&gt;Landgericht Berlin II&lt;/strong&gt;, le 1er juin 2026 (réf. 52 O 62/26 eV), a rejeté des demandes comparables dirigées contre Google. Un groupe de parfumerie lui reprochait de citer ses marques dans ses aperçus IA et de renvoyer vers des imitations moins chères. Le tribunal a jugé qu&amp;rsquo;il n&amp;rsquo;y avait pas là d&amp;rsquo;usage à titre de marque au sens de l&amp;rsquo;article 9 du règlement sur la marque de l&amp;rsquo;Union : le moteur crée un nouveau format de résultat, il ne produit pas sa propre communication commerciale.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Le tableau n&amp;rsquo;est pas stabilisé, mais sa forme est nette. Dans presque toutes ces affaires, la partie effectivement attraite en justice n&amp;rsquo;est pas l&amp;rsquo;entreprise qui a entraîné le modèle. C&amp;rsquo;est celle qui l&amp;rsquo;a déployé, souvent sans aucun moyen d&amp;rsquo;inspecter, de réentraîner ou de contrôler sérieusement ce que le système produit.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;La responsabilité atterrit sur celui qui avait le moins de moyens d&amp;rsquo;empêcher le dommage, pour la seule raison qu&amp;rsquo;il est le seul que le demandeur puisse atteindre.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;ce-que-les-affaires-de-secret-professionnel-avaient-déjà-révélé&#34;&gt;Ce que les affaires de secret professionnel avaient déjà révélé&lt;/h2&gt;
&lt;p&gt;La même asymétrie se lit ailleurs, et sans incident spectaculaire. Elle apparaît dans la manière dont les juges traitent un geste aussi banal qu&amp;rsquo;un professionnel du droit qui saisit du texte dans un assistant conversationnel.&lt;/p&gt;
&lt;p&gt;Le 10 février 2026, deux juridictions fédérales américaines ont tranché le même jour, en sens contraire, la question de savoir si soumettre un document à une plateforme d&amp;rsquo;IA générative fait perdre la protection du secret. Dans &lt;em&gt;Warner v. Gilbarco&lt;/em&gt;, le tribunal du district est du Michigan a jugé que ces plateformes sont des outils et non des personnes, de sorte que leur soumettre un document n&amp;rsquo;équivaut pas à le divulguer à un tiers. Dans &lt;em&gt;United States v. Heppner&lt;/em&gt;, dont la motivation écrite a suivi une semaine plus tard, le 17 février, le tribunal du district sud de New York a conclu l&amp;rsquo;inverse, en s&amp;rsquo;appuyant notamment sur des conditions d&amp;rsquo;utilisation prévoyant la conservation des échanges, leur exploitation pour l&amp;rsquo;entraînement et leur communication possible à des autorités.&lt;/p&gt;
&lt;p&gt;Nous avons analysé cette divergence en détail dans un article consacré à &lt;a href=&#34;https://arpokrat.com/fr/blog/ai-privilege-waiver-legal-personhood/&#34;&gt;l&amp;rsquo;IA et au secret professionnel&lt;/a&gt;, et l&amp;rsquo;essentiel tient en une observation. Pour juger que soumettre un document à un système revient à le divulguer à un tiers, il faut d&amp;rsquo;abord admettre que ce système est capable de recevoir une information d&amp;rsquo;une manière juridiquement significative. La déontologie française repose sur une prémisse voisine : le &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;guide adopté par le Conseil national des barreaux le 17 mars 2026&lt;/a&gt; pose comme règle de base de ne jamais transmettre à une IA générative une information couverte par le secret sans anonymisation préalable, et rappelle que l&amp;rsquo;avocat reste seul maître de son raisonnement. On n&amp;rsquo;écrit pas une telle règle pour une armoire de classement.&lt;/p&gt;
&lt;p&gt;Le même ordre juridique qui reconnaît à ces systèmes une capacité de traitement quand elle sert à faire tomber une protection leur refuse toute qualité dès qu&amp;rsquo;il s&amp;rsquo;agit d&amp;rsquo;imputer un dommage. L&amp;rsquo;asymétrie ne tombe jamais au hasard. Quand la capacité apparente du système coûte quelque chose à l&amp;rsquo;utilisateur, les juges la reconnaissent volontiers. Quand la même capacité coûterait quelque chose au fournisseur, sous forme de responsabilité, le droit rappelle que ce n&amp;rsquo;est qu&amp;rsquo;un outil.&lt;/p&gt;
&lt;h2 id=&#34;trois-gouvernements-trois-théories-de-la-responsabilité&#34;&gt;Trois gouvernements, trois théories de la responsabilité&lt;/h2&gt;
&lt;p&gt;Pendant que le droit européen produit ce vide par omission, d&amp;rsquo;autres juridictions répondent délibérément, et dans des directions opposées. Le contraste est plus instructif que n&amp;rsquo;importe quelle décision isolée.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Le Royaume-Uni a cessé de faire comme si le problème n&amp;rsquo;existait pas.&lt;/strong&gt; Le &lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;rapport de la commission mixte des droits de l&amp;rsquo;homme du Parlement&lt;/a&gt;, publié le 14 septembre 2026, constate sur une centaine de pages que le droit britannique applicable à l&amp;rsquo;IA intervient essentiellement au stade du déploiement, de sorte que les déployeurs portent l&amp;rsquo;essentiel de la responsabilité alors qu&amp;rsquo;ils sont souvent les moins puissants, les moins dotés en ressources et les moins bien placés pour identifier les risques ou empêcher le dommage. La commission ajoute que les grandes entreprises qui développent ces systèmes disposent d&amp;rsquo;une latitude excessive pour reporter la responsabilité sur ceux qui les déploient. Elle recommande des obligations de diligence réparties sur toute la chaîne, une loi unique couvrant l&amp;rsquo;ensemble du cycle de vie et une autorité de supervision indépendante de rang législatif. Le gouvernement n&amp;rsquo;a pas donné de calendrier.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Le Colorado est allé exactement dans l&amp;rsquo;autre sens.&lt;/strong&gt; Sa loi de 2024 imposait aux entreprises un devoir de vigilance contre la discrimination algorithmique dans les décisions d&amp;rsquo;emploi, de logement, de crédit et de santé, assorti d&amp;rsquo;analyses d&amp;rsquo;impact et de programmes de gestion des risques. Elle a été attaquée le 9 avril 2026 par xAI devant la juridiction fédérale du Colorado, le ministère de la Justice est intervenu à l&amp;rsquo;appui de ce recours le 24 avril, et l&amp;rsquo;exécution du texte a été suspendue le 27. Le 14 mai, le gouverneur a signé le texte qui l&amp;rsquo;abroge et la remplace, quelques semaines avant sa date d&amp;rsquo;entrée en application. La nouvelle loi, applicable au 1er janvier 2027 sous réserve de l&amp;rsquo;achèvement des travaux réglementaires du procureur général, supprime le devoir de non-discrimination, les analyses d&amp;rsquo;impact et les programmes de gestion des risques. À la place, si un système automatisé produit une décision défavorable vous concernant, vous avez droit à une explication en langage clair et à un réexamen humain. L&amp;rsquo;ancienne loi demandait si la conception et les effets du système étaient illicites. La nouvelle demande seulement si vous avez été informé, ce qui n&amp;rsquo;exige de prouver rien du tout sur le système.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;L&amp;rsquo;Italie a fait l&amp;rsquo;inverse des deux.&lt;/strong&gt; Le décret législatif du 9 septembre 2026, n° 160, publié au Journal officiel le 15 septembre et entré en vigueur le 30, introduit dans le code pénal un article 437 bis. L&amp;rsquo;omission des mesures techniques de sécurité ou de la surveillance humaine requises pour un système d&amp;rsquo;IA à haut risque est punie d&amp;rsquo;un à cinq ans de réclusion lorsqu&amp;rsquo;il en résulte un danger pour la vie ou l&amp;rsquo;intégrité des personnes, et de deux à huit ans lorsque le danger concerne la sûreté de l&amp;rsquo;État. L&amp;rsquo;altération illicite d&amp;rsquo;un tel système est punie de deux à six ans, et de trois à dix ans lorsque la sûreté de l&amp;rsquo;État est en jeu. Les entreprises encourent en parallèle leur propre responsabilité au titre du décret législatif 231/2001, avec des sanctions pécuniaires de 600 à 1 000 quotes pour l&amp;rsquo;article 437 bis et de 200 à 700 quotes pour la diffusion illicite de contenus générés ou altérés par IA. Au civil, la victime obtient une injonction de production de la documentation technique, une présomption légale de lien de causalité et une action directe contre l&amp;rsquo;assureur du responsable.&lt;/p&gt;
&lt;p&gt;Mises côte à côte, ces trois réponses ne sont pas des variantes d&amp;rsquo;une même politique. Ce sont trois théories structurellement différentes de ce qu&amp;rsquo;exige la responsabilité : l&amp;rsquo;information, la procédure, ou la prison.&lt;/p&gt;
&lt;h2 id=&#34;ce-que-larchitecture-règle-et-que-le-droit-ne-règle-pas&#34;&gt;Ce que l&amp;rsquo;architecture règle et que le droit ne règle pas&lt;/h2&gt;
&lt;p&gt;C&amp;rsquo;est le point où notre travail rejoint celui-ci. Une architecture qui ne détient pas la clé de vos communications n&amp;rsquo;a rien qu&amp;rsquo;un tribunal puisse ordonner de produire, qu&amp;rsquo;un régulateur puisse exiger ou qu&amp;rsquo;un employé curieux puisse consulter. Le fournisseur qui ne voit pas ce qu&amp;rsquo;un système a fait d&amp;rsquo;une donnée n&amp;rsquo;est pas non plus celui qui décidera, après coup, de ce qui en constituait un usage acceptable. Cette logique n&amp;rsquo;est pas propre à l&amp;rsquo;IA. Nous l&amp;rsquo;avons rencontrée à propos de la &lt;a href=&#34;https://arpokrat.com/fr/blog/5g-location-data-privacy-law/&#34;&gt;5G et de la localisation&lt;/a&gt;, où le droit encadre l&amp;rsquo;accès aux données au lieu d&amp;rsquo;empêcher leur production, puis à propos de &lt;a href=&#34;https://arpokrat.com/fr/blog/signaltrace-leonardo-bluetooth-surveillance/&#34;&gt;SignalTrace&lt;/a&gt;, où l&amp;rsquo;Europe exporte une capacité de surveillance qu&amp;rsquo;elle s&amp;rsquo;interdit chez elle. Notre &lt;a href=&#34;https://arpokrat.com/fr/blog/encrypted-messaging-apps-comparison-2026/&#34;&gt;comparatif des messageries chiffrées&lt;/a&gt; aboutissait à la même conclusion par un autre chemin : ce qui protège, c&amp;rsquo;est la structure du système, pas la promesse de celui qui l&amp;rsquo;exploite.&lt;/p&gt;
&lt;h2 id=&#34;conclusion&#34;&gt;Conclusion&lt;/h2&gt;
&lt;p&gt;Aucune des trois voies européennes n&amp;rsquo;a été conçue en pensant à des comportements émergents entre agents, et l&amp;rsquo;asymétrie visible dans les affaires de secret professionnel suggère que la difficulté n&amp;rsquo;est pas vraiment doctrinale. Le droit sait reconnaître qu&amp;rsquo;un système traite l&amp;rsquo;information à la manière d&amp;rsquo;un esprit quand cette reconnaissance sert la partie qui la demande. Il refuse constamment de l&amp;rsquo;étendre quand elle coûterait quelque chose à celui qui a construit ou déployé le système. Aucune rédaction plus habile ne comblera à elle seule un vide que tout le monde a intérêt à maintenir ouvert.&lt;/p&gt;
&lt;p&gt;Il ne s&amp;rsquo;ensuit pas qu&amp;rsquo;il faille inventer une quatrième catégorie juridique. Il s&amp;rsquo;ensuit qu&amp;rsquo;il vaut mieux construire des systèmes où la question de savoir qui répond ne dépend pas d&amp;rsquo;abord de la localisation d&amp;rsquo;un esprit, d&amp;rsquo;un défaut ou d&amp;rsquo;une chaîne d&amp;rsquo;intention ininterrompue. Les juridictions passées en revue ici discutent encore de l&amp;rsquo;endroit où placer la charge une fois le dommage survenu. La réponse la plus durable n&amp;rsquo;est pas de s&amp;rsquo;accorder sur cet endroit. Elle consiste à réduire le nombre de choses dont quelqu&amp;rsquo;un, y compris le système lui-même, aura à répondre.&lt;/p&gt;
&lt;h2 id=&#34;sources&#34;&gt;Sources&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;OpenAI, &lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;The Hugging Face incident and the road ahead&lt;/a&gt;, 26 août 2026, et &lt;a href=&#34;https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/&#34;&gt;l&amp;rsquo;investigation indépendante de METR et Redwood Research&lt;/a&gt; publiée le même jour&lt;/li&gt;
&lt;li&gt;Parlement européen, &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;résolution du 16 février 2017 sur des règles de droit civil sur la robotique&lt;/a&gt;, paragraphe 59, point f&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open letter to the European Commission on artificial intelligence and robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;Directive (UE) 2024/2853&lt;/a&gt; du 23 octobre 2024 relative à la responsabilité du fait des produits défectueux&lt;/li&gt;
&lt;li&gt;LG München I, jugement en référé du 28 mai 2026, réf. 26 O 869/26 ; OLG Hamm, arrêt du 12 mai 2026, réf. I-4 UKl 3/25, pourvoi admis devant le BGH ; LG Berlin II, jugement du 1er juin 2026, réf. 52 O 62/26 eV&lt;/li&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan, &lt;em&gt;Warner v. Gilbarco Inc.&lt;/em&gt;, 10 février 2026&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York, &lt;em&gt;United States v. Heppner&lt;/em&gt;, motivation écrite du 17 février 2026&lt;/li&gt;
&lt;li&gt;Conseil national des barreaux, &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;guide sur la déontologie et l&amp;rsquo;intelligence artificielle&lt;/a&gt;, 17 mars 2026&lt;/li&gt;
&lt;li&gt;Joint Committee on Human Rights, &lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;Human Rights and the Regulation of AI&lt;/a&gt;, 14 septembre 2026&lt;/li&gt;
&lt;li&gt;Colorado, Senate Bill 26-189, Automated Decision-Making Technology Act, signée le 14 mai 2026, applicable au 1er janvier 2027&lt;/li&gt;
&lt;li&gt;Italie, &lt;a href=&#34;https://www.gazzettaufficiale.it/atto/serie_generale/caricaDettaglioAtto/originario?atto.codiceRedazionale=26G00179&amp;amp;atto.dataPubblicazioneGazzetta=2026-09-15&#34;&gt;décret législatif du 9 septembre 2026, n° 160&lt;/a&gt;, Gazzetta Ufficiale Serie generale n° 214 du 15 septembre 2026, en vigueur le 30 septembre 2026&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;p&gt;&lt;em&gt;Cette analyse est proposée à titre d&amp;rsquo;analyse juridique générale et de contribution au débat. Elle ne constitue pas un conseil juridique.&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
    <item>
      <title>IA et secret professionnel : le tiers qu&#39;on ne peut pas poursuivre</title>
      <link>https://arpokrat.com/fr/blog/ai-privilege-waiver-legal-personhood/</link>
      <pubDate>Mon, 24 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fr/blog/ai-privilege-waiver-legal-personhood/</guid>
      <description>&lt;p&gt;Quand le FBI a saisi les appareils de Bradley Heppner, dirigeant d&amp;rsquo;entreprise poursuivi pour fraude sur titres, les agents y ont trouvé trente et un documents d&amp;rsquo;un genre nouveau. Ce n&amp;rsquo;étaient ni des courriels, ni des notes, ni des échanges avec son avocat. C&amp;rsquo;étaient ses conversations avec une plateforme d&amp;rsquo;intelligence artificielle grand public, dans lesquelles il avait exposé sa stratégie de défense, envisagé les arguments de fait et de droit qu&amp;rsquo;il pourrait opposer, et anticipé ce que le parquet allait retenir contre lui. Il avait tenu ces échanges après avoir reçu une citation à comparaître devant le grand jury, et sans que son conseil le lui ait demandé.&lt;/p&gt;
&lt;p&gt;Le 10 février 2026, le juge Jed Rakoff, du tribunal fédéral du district sud de New York, a jugé que ces documents n&amp;rsquo;étaient couverts par aucune protection.&lt;/p&gt;
&lt;p&gt;Le même jour, à huit cents kilomètres de là, un autre tribunal fédéral a jugé l&amp;rsquo;inverse.&lt;/p&gt;
&lt;h2 id=&#34;deux-décisions-deux-doctrines-un-seul-geste&#34;&gt;Deux décisions, deux doctrines, un seul geste&lt;/h2&gt;
&lt;p&gt;Dans &lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;Warner v. Gilbarco&lt;/a&gt;, le tribunal fédéral du district est du Michigan a refusé de contraindre une plaignante non assistée d&amp;rsquo;un avocat à produire les traces de son usage d&amp;rsquo;outils d&amp;rsquo;IA générative dans la préparation de son dossier. Le raisonnement tient en une formule : les plateformes d&amp;rsquo;IA sont des &lt;strong&gt;outils, pas des personnes&lt;/strong&gt;. Soumettre un document à un outil ne revient pas à le divulguer à son adversaire. La protection du &lt;strong&gt;travail préparatoire&lt;/strong&gt;, ce que le droit américain appelle le &lt;em&gt;work product&lt;/em&gt;, a donc survécu.&lt;/p&gt;
&lt;p&gt;Dans &lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt;, dont la motivation écrite a été publiée le 17 février, le tribunal new-yorkais a conclu que les échanges du prévenu avec la plateforme n&amp;rsquo;étaient couverts ni par le &lt;strong&gt;secret professionnel de l&amp;rsquo;avocat&lt;/strong&gt;, ni par la protection du travail préparatoire. La juridiction s&amp;rsquo;est appuyée sur les conditions générales de la plateforme, qui indiquent que les entrées et les sorties peuvent être conservées, utilisées pour l&amp;rsquo;entraînement et communiquées à des tiers, y compris à des autorités publiques. Un utilisateur informé de cela ne pouvait raisonnablement s&amp;rsquo;attendre à la confidentialité.&lt;/p&gt;
&lt;p&gt;Les deux résultats se défendent parfaitement. Le secret de l&amp;rsquo;avocat tombe dès qu&amp;rsquo;il y a divulgation à un tiers, quel qu&amp;rsquo;il soit. La protection du travail préparatoire ne tombe qu&amp;rsquo;en cas de divulgation à l&amp;rsquo;adversaire. Deux doctrines distinctes, un même geste, deux issues opposées.&lt;/p&gt;
&lt;p&gt;Ce qu&amp;rsquo;aucune des deux décisions n&amp;rsquo;examine, c&amp;rsquo;est l&amp;rsquo;hypothèse qu&amp;rsquo;elles partagent. Et c&amp;rsquo;est cette hypothèse qui ne résiste pas à la confrontation avec le reste du droit.&lt;/p&gt;
&lt;h2 id=&#34;la-comparaison-que-personne-ne-fait&#34;&gt;La comparaison que personne ne fait&lt;/h2&gt;
&lt;p&gt;Confier des dossiers clients à un hébergeur n&amp;rsquo;a jamais été traité, en soi, comme une renonciation au secret.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;hébergeur est pourtant un tiers, sans discussion possible. Il détient les documents sur son propre matériel. Il peut être contraint de les produire, et il l&amp;rsquo;a été dans plusieurs juridictions. Aucun barreau, aucune juridiction, aucun régulateur professionnel n&amp;rsquo;en a pourtant déduit que recourir à un service d&amp;rsquo;hébergement détruit le secret par principe.&lt;/p&gt;
&lt;p&gt;La ligne de partage n&amp;rsquo;a donc jamais été la simple présence d&amp;rsquo;un intermédiaire technique. Il y en a toujours un. La poste transporte la lettre. Le coursier détient le dossier. L&amp;rsquo;opérateur achemine l&amp;rsquo;appel. Chacun est un tiers au sens littéral, et aucun ne fait tomber le secret par sa seule existence.&lt;/p&gt;
&lt;p&gt;Ce qui distinguait l&amp;rsquo;hébergeur était plus étroit et plus précis que ce que la jurisprudence énonce d&amp;rsquo;ordinaire. Il stockait sans lire. Il ne pouvait rien déduire du contenu. Il n&amp;rsquo;avait aucune capacité de savoir ce qu&amp;rsquo;il détenait.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Ce qui protégeait l&amp;rsquo;hébergeur n&amp;rsquo;était pas son statut juridique de tiers, c&amp;rsquo;était son incapacité technique à savoir ce qu&amp;rsquo;il détenait.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Ce critère fonctionne en silence depuis deux décennies. Personne n&amp;rsquo;a eu besoin de l&amp;rsquo;écrire, parce qu&amp;rsquo;aucun intermédiaire ne l&amp;rsquo;avait encore mis en défaut.&lt;/p&gt;
&lt;h2 id=&#34;ce-que-les-juges-décident-réellement&#34;&gt;Ce que les juges décident réellement&lt;/h2&gt;
&lt;p&gt;Une fois le critère énoncé, les décisions de février changent de nature.&lt;/p&gt;
&lt;p&gt;Un tribunal qui traite la soumission d&amp;rsquo;un document à une IA générative comme une divulgation à un tiers n&amp;rsquo;applique pas une vieille règle à des faits nouveaux. Il constate que cet intermédiaire précis n&amp;rsquo;est pas comme les autres. Qu&amp;rsquo;il traite au lieu de stocker. Qu&amp;rsquo;il se produit à l&amp;rsquo;intérieur quelque chose qui ne se produit pas à l&amp;rsquo;intérieur d&amp;rsquo;un disque dur.&lt;/p&gt;
&lt;p&gt;Le tribunal fédéral du Kansas a formulé la dimension pratique sans détour dans &lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies v. Harcros Chemicals&lt;/a&gt;, le 25 mars 2026. Il a étendu l&amp;rsquo;ordonnance de protection à l&amp;rsquo;ensemble des pièces de la procédure, y compris celles qui ne sont pas confidentielles, au motif qu&amp;rsquo;il est pratiquement impossible de récupérer une donnée une fois qu&amp;rsquo;elle a été soumise à un outil d&amp;rsquo;IA ouvert, parce qu&amp;rsquo;elle a servi à entraîner le modèle. La rétention n&amp;rsquo;est pas une politique commerciale renégociable. C&amp;rsquo;est une propriété du fonctionnement du système.&lt;/p&gt;
&lt;p&gt;Mises bout à bout, ces décisions reviennent à reconnaître, dans le vocabulaire du droit de la preuve, une capacité que le droit n&amp;rsquo;a jamais eu à attribuer à un serveur.&lt;/p&gt;
&lt;h2 id=&#34;la-position-française-et-ce-que-ses-critères-supposent&#34;&gt;La position française, et ce que ses critères supposent&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;énoncé le plus net ne vient pas d&amp;rsquo;un tribunal mais de la régulation professionnelle.&lt;/p&gt;
&lt;p&gt;Le Conseil national des barreaux a publié en septembre 2024 son premier guide pratique sur l&amp;rsquo;IA générative, puis &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;adopté le 17 mars 2026 un guide sur la déontologie et l&amp;rsquo;intelligence artificielle&lt;/a&gt;. Le premier est catégorique sur le point central : l&amp;rsquo;avocat ne doit pas communiquer à un système d&amp;rsquo;IA générative des données couvertes par le secret professionnel, et cela vaut pour le nom du client comme pour toute information stratégique ou confidentielle. L&amp;rsquo;alternative recommandée est le travail sur des jeux de données &lt;strong&gt;pseudonymisées&lt;/strong&gt;, dans lesquelles les éléments identifiants ont été remplacés.&lt;/p&gt;
&lt;p&gt;Le commentaire praticien de la position française, notamment le &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;guide comparatif de Baker McKenzie sur le secret professionnel&lt;/a&gt;, en tire quatre conditions cumulatives. Le secret survit à l&amp;rsquo;usage d&amp;rsquo;un outil d&amp;rsquo;IA générative uniquement si la plateforme préserve une confidentialité complète, sans réutilisation, entraînement ni accès de tiers ; si elle est exploitée exclusivement sous le contrôle de l&amp;rsquo;avocat ou du cabinet ; si elle sert une finalité juridique relevant de la mission de conseil ou de défense ; et si le résultat reflète le raisonnement propre de l&amp;rsquo;avocat plutôt que le traitement autonome du système.&lt;/p&gt;
&lt;p&gt;Cette dernière condition mérite qu&amp;rsquo;on s&amp;rsquo;y arrête.&lt;/p&gt;
&lt;p&gt;Pour que le secret tienne, il faut que le système n&amp;rsquo;ait pas apporté de traitement qui lui soit propre.&lt;/p&gt;
&lt;p&gt;Un critère rédigé dans ces termes n&amp;rsquo;a de sens que si l&amp;rsquo;on tient le système pour capable d&amp;rsquo;apporter un traitement qui lui soit propre. Personne n&amp;rsquo;écrit une règle exigeant qu&amp;rsquo;une armoire à dossiers n&amp;rsquo;ait pas raisonné sur les pièces qu&amp;rsquo;elle contient. La condition existe parce qu&amp;rsquo;elle vise quelque chose qu&amp;rsquo;une armoire ne peut pas faire.&lt;/p&gt;
&lt;p&gt;La même reconnaissance implicite se loge dans la recommandation de pseudonymisation. Remplacer les éléments identifiants avant transmission n&amp;rsquo;est nécessaire que si l&amp;rsquo;on suppose que le système pourrait sinon les relier, les conserver ou en déduire quelque chose. Un support de pur stockage n&amp;rsquo;appellerait aucune précaution de ce genre.&lt;/p&gt;
&lt;h2 id=&#34;ne-pas-vouloir-lire-ne-pas-pouvoir-lire&#34;&gt;Ne pas vouloir lire, ne pas pouvoir lire&lt;/h2&gt;
&lt;p&gt;Une objection vient immédiatement : l&amp;rsquo;hébergeur aussi peut être contraint de produire, alors pourquoi un intermédiaire fait-il tomber le secret et pas l&amp;rsquo;autre ?&lt;/p&gt;
&lt;p&gt;La réponse se trouve dans le &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;Code de déontologie modèle du CCBE&lt;/a&gt;, et elle est plus précise que l&amp;rsquo;objection ne le suppose. L&amp;rsquo;avocat européen doit exiger de ses collaborateurs, de son personnel et de toute personne à laquelle il fait appel dans la fourniture de ses services qu&amp;rsquo;ils observent la même obligation de confidentialité. L&amp;rsquo;obligation se propage le long de la chaîne.&lt;/p&gt;
&lt;p&gt;Un hébergeur peut être intégré à cette chaîne. Il signe un contrat de sous-traitance. Il accepte des engagements de confidentialité. Il peut être audité, et il peut être poursuivi en cas de manquement. Le tiers est tenu.&lt;/p&gt;
&lt;p&gt;Une plateforme d&amp;rsquo;IA générative qui conserve et entraîne sur les contenus soumis ne peut pas être intégrée à la chaîne de la même façon, parce que ce qu&amp;rsquo;il faudrait empêcher n&amp;rsquo;est pas un comportement mais une architecture. Un engagement de ne pas entraîner sur les données d&amp;rsquo;entrée est une promesse portant sur une intention. Elle est opposable au fournisseur, mais elle ne modifie pas ce que le système est construit pour faire, et elle n&amp;rsquo;est pas vérifiable de l&amp;rsquo;extérieur.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est toute la distance entre un prestataire qui ne veut pas lire et un prestataire qui ne peut pas lire. Seul le second survit à un changement d&amp;rsquo;actionnaire, à une révision des conditions générales ou à une injonction judiciaire. Nous avons examiné exactement ce mécanisme à propos du &lt;a href=&#34;https://arpokrat.com/fr/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;conflit entre Data Act et CLOUD Act&lt;/a&gt; : une garantie juridique ne vaut jamais plus que la juridiction qui l&amp;rsquo;accueille, alors qu&amp;rsquo;une impossibilité technique ne dépend d&amp;rsquo;aucune.&lt;/p&gt;
&lt;h2 id=&#34;lasymétrie&#34;&gt;L&amp;rsquo;asymétrie&lt;/h2&gt;
&lt;p&gt;C&amp;rsquo;est ici que l&amp;rsquo;analyse arrive quelque part d&amp;rsquo;inconfortable.&lt;/p&gt;
&lt;p&gt;Le même ordre juridique qui accepte de reconnaître une capacité de traitement lorsque la question est celle de la renonciation au secret refuse de reconnaître quoi que ce soit lorsque la question est celle de la responsabilité.&lt;/p&gt;
&lt;p&gt;La &lt;strong&gt;personnalité électronique&lt;/strong&gt; avait été proposée par le Parlement européen dans sa &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;résolution du 16 février 2017 sur des règles de droit civil sur la robotique&lt;/a&gt;, au paragraphe 59, point f. Le texte suggérait que les robots autonomes les plus sophistiqués puissent à terme se voir reconnaître un statut leur permettant d&amp;rsquo;être tenus responsables des dommages qu&amp;rsquo;ils causent. La proposition a été abandonnée après qu&amp;rsquo;une &lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;lettre ouverte signée par plusieurs centaines d&amp;rsquo;experts&lt;/a&gt; s&amp;rsquo;y est opposée. Leur objection principale était solide : accorder la personnalité à des machines créerait un véhicule permettant aux fabricants de se décharger d&amp;rsquo;une responsabilité qui leur revient.&lt;/p&gt;
&lt;p&gt;La position s&amp;rsquo;est donc stabilisée. Un système autonome qui cause un dommage est un produit, un outil, l&amp;rsquo;instrument de celui qui l&amp;rsquo;a déployé. Il n&amp;rsquo;a pas de personnalité juridique. La responsabilité retombe sur un acteur humain ou sur une personne morale, et il le faut bien, puisqu&amp;rsquo;il n&amp;rsquo;existe nulle part ailleurs où la faire retomber.&lt;/p&gt;
&lt;p&gt;Les deux propositions fonctionnent aujourd&amp;rsquo;hui en même temps.&lt;/p&gt;
&lt;p&gt;Soit le système est capable de recevoir une communication au sens juridique du terme, et sa capacité est alors reconnue pour priver un client de sa protection tout en étant niée pour épargner à quiconque la charge d&amp;rsquo;une responsabilité. Soit c&amp;rsquo;est un outil, et lui soumettre un document n&amp;rsquo;est pas plus une divulgation que l&amp;rsquo;enregistrement d&amp;rsquo;un fichier sur un disque, auquel cas le raisonnement de février s&amp;rsquo;effondre.&lt;/p&gt;
&lt;p&gt;Le contexte européen accentue le déséquilibre plutôt qu&amp;rsquo;il ne le corrige. La directive sur la responsabilité en matière d&amp;rsquo;IA, annoncée comme retirée dès le programme de travail de la Commission de février 2025, a été &lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;officiellement abandonnée en octobre 2025&lt;/a&gt;. C&amp;rsquo;était l&amp;rsquo;instrument censé traiter précisément cette difficulté. Il reste la &lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;directive révisée sur la responsabilité du fait des produits défectueux&lt;/a&gt;, qui inclut désormais les logiciels et les systèmes d&amp;rsquo;IA, mais qui exige un défaut, un dommage et un lien de causalité, et qui protège les personnes physiques contre les atteintes corporelles, les dommages matériels et la destruction de données. Sa transposition n&amp;rsquo;est due que le 9 décembre 2026, et elle ne s&amp;rsquo;appliquera qu&amp;rsquo;aux produits mis sur le marché après cette date.&lt;/p&gt;
&lt;h2 id=&#34;lobjection-prévisible-et-la-réponse&#34;&gt;L&amp;rsquo;objection prévisible, et la réponse&lt;/h2&gt;
&lt;p&gt;Un lecteur attentif répondra que le droit reconnaît couramment une capacité pour un objet et pas pour un autre, sans que cela constitue une incohérence. Un animal peut causer un dommage juridiquement pertinent sans avoir la personnalité. Une société commerciale a la personnalité pour contracter, et pas pour toutes les finalités dans tous les ordres juridiques. Reconnaître une capacité de traitement à des fins probatoires n&amp;rsquo;oblige donc personne à reconnaître une personnalité à des fins de responsabilité. Questions différentes, réponses différentes.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;objection est sérieuse, et elle serait décisive si l&amp;rsquo;asymétrie jouait dans les deux sens.&lt;/p&gt;
&lt;p&gt;Elle ne joue que dans un seul. Là où la capacité du système est retenue, le coût est supporté par le client dont la protection disparaît. Là où cette même capacité aurait servi à répartir la responsabilité, elle devient introuvable. Le résultat tombe toujours du même côté.&lt;/p&gt;
&lt;p&gt;Une asymétrie qui favorise systématiquement la même partie n&amp;rsquo;est pas une distinction doctrinale. C&amp;rsquo;est une répartition du risque, et elle devrait être discutée comme telle.&lt;/p&gt;
&lt;h2 id=&#34;ce-que-cela-implique-concrètement&#34;&gt;Ce que cela implique concrètement&lt;/h2&gt;
&lt;p&gt;Rien de tout cela ne suggère que les professions juridiques devraient renoncer à ces outils. Les textes professionnels européens ne le disent pas davantage, et le CCBE a publié son propre guide sur le sujet.&lt;/p&gt;
&lt;p&gt;Ce que cela suggère, c&amp;rsquo;est que la question décisive n&amp;rsquo;est pas de savoir quel outil un cabinet choisit, mais ce que cet outil retient, et si la réponse relève d&amp;rsquo;une politique ou d&amp;rsquo;une propriété de conception. Un engagement de ne pas conserver peut être retiré, réinterprété ou écarté par une décision de justice. Une architecture qui ne conserve pas ne le peut pas, parce qu&amp;rsquo;il n&amp;rsquo;y a rien à produire.&lt;/p&gt;
&lt;p&gt;Les documents de référence pour qui veut instruire la question :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Le &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;guide du CCBE sur l&amp;rsquo;usage de l&amp;rsquo;IA générative par les avocats&lt;/a&gt;, publié le 2 octobre 2025, complété par un &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20260327_CCBE-technical-guide-on-the-use-of-AI-tools-and-models-by-lawyers.pdf&#34;&gt;guide technique&lt;/a&gt; en mars 2026&lt;/li&gt;
&lt;li&gt;Le &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;guide déontologique du Conseil national des barreaux&lt;/a&gt; du 17 mars 2026, qui applique les principes classiques du secret et de l&amp;rsquo;indépendance sans créer de droit spécial de l&amp;rsquo;IA&lt;/li&gt;
&lt;li&gt;Le &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide&#34;&gt;guide comparatif de Baker McKenzie&lt;/a&gt;, utile pour mesurer l&amp;rsquo;écart entre les régimes nationaux&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;langle-que-suit-arpokrat&#34;&gt;L&amp;rsquo;angle que suit Arpokrat&lt;/h2&gt;
&lt;p&gt;Ce raisonnement dépasse largement les cabinets d&amp;rsquo;avocats. Il vaut pour toute relation où quelqu&amp;rsquo;un confie à un système une information qu&amp;rsquo;il ne veut pas voir ressortir, et il se ramène à une seule question : la garantie repose-t-elle sur une promesse ou sur une impossibilité ?&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est le principe qui gouverne la conception d&amp;rsquo;&lt;a href=&#34;https://arpokrat.com/fr/messenger/&#34;&gt;Arpokrat Messenger&lt;/a&gt;. L&amp;rsquo;identité y est générée localement à partir de clés cryptographiques, sans numéro de téléphone ni adresse de courriel, et les clés privées ne quittent jamais l&amp;rsquo;appareil. Ce choix ne consiste pas à s&amp;rsquo;engager à ne pas exploiter un annuaire d&amp;rsquo;utilisateurs. Il consiste à ne pas en constituer un. Une réquisition adressée à une infrastructure qui ne détient pas l&amp;rsquo;information ne produit pas un refus, elle produit un vide.&lt;/p&gt;
&lt;p&gt;La nuance mérite d&amp;rsquo;être posée honnêtement, parce qu&amp;rsquo;elle décide de tout. Une politique de confidentialité, même sincère et même bien rédigée, est une déclaration d&amp;rsquo;intention adossée à une entreprise, à ses actionnaires du moment et à la juridiction où elle est établie. Ces trois éléments changent. Une architecture qui ne collecte pas ne change pas parce qu&amp;rsquo;un conseil d&amp;rsquo;administration change. C&amp;rsquo;est le même déplacement que celui que nous décrivions à propos de la &lt;a href=&#34;https://arpokrat.com/fr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;collecte aujourd&amp;rsquo;hui pour un déchiffrement plus tard&lt;/a&gt; : le risque ne se situe pas au moment où l&amp;rsquo;on promet, il se situe au moment où quelqu&amp;rsquo;un d&amp;rsquo;autre décide.&lt;/p&gt;
&lt;p&gt;Le droit met du temps à intégrer cette distinction, et le débat sur le secret professionnel en donne une bonne mesure. Il en va de même de la &lt;a href=&#34;https://arpokrat.com/fr/blog/5g-location-data-privacy-law/&#34;&gt;protection de la localisation&lt;/a&gt;, où l&amp;rsquo;essentiel de la construction juridique porte sur l&amp;rsquo;accès à des données dont l&amp;rsquo;existence n&amp;rsquo;est jamais interrogée.&lt;/p&gt;
&lt;h2 id=&#34;conclusion&#34;&gt;Conclusion&lt;/h2&gt;
&lt;p&gt;La jurisprudence finira par se stabiliser. Les cours d&amp;rsquo;appel trancheront la divergence, les régulateurs publieront des critères, les cabinets ajusteront leurs lettres de mission et leurs clauses. Rien de tout cela n&amp;rsquo;est douteux.&lt;/p&gt;
&lt;p&gt;Mais la question de fond ne sera pas réglée par là, parce qu&amp;rsquo;elle ne porte pas vraiment sur le secret professionnel. Elle porte sur la possibilité, pour un ordre juridique, de reconnaître qu&amp;rsquo;une chose sait, sans jamais avoir à dire qui répond de ce qu&amp;rsquo;elle fait de ce savoir.&lt;/p&gt;
&lt;p&gt;Tant que cette question reste ouverte, la seule variable qu&amp;rsquo;un utilisateur maîtrise réellement n&amp;rsquo;est pas la qualité des engagements qu&amp;rsquo;on lui donne. C&amp;rsquo;est la quantité d&amp;rsquo;information qu&amp;rsquo;il laisse exister.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Cet article propose une analyse juridique générale destinée à la discussion. Il ne constitue pas une consultation ni un conseil juridique.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;sources&#34;&gt;Sources&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan, Warner v. Gilbarco Inc., 10 février 2026, &lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;analyse Proskauer&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York, &lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt;, 10 février 2026, motivation écrite du 17 février 2026&lt;/li&gt;
&lt;li&gt;United States District Court for the District of Kansas, &lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies et al. v. Harcros Chemicals Inc. et al.&lt;/a&gt;, n° 2:25-cv-02352, 25 mars 2026&lt;/li&gt;
&lt;li&gt;Conseil national des barreaux, &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;Le CNB adopte un guide sur la déontologie et l&amp;rsquo;intelligence artificielle&lt;/a&gt;, 17 mars 2026&lt;/li&gt;
&lt;li&gt;Baker McKenzie, &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;Global Privilege and Professional Secrecy Guide, France, Artificial Intelligence&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;CCBE, &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;Model Code of Conduct for European Lawyers&lt;/a&gt;, 8 octobre 2021&lt;/li&gt;
&lt;li&gt;CCBE, &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;Guide on the use of generative AI by lawyers&lt;/a&gt;, 2 octobre 2025&lt;/li&gt;
&lt;li&gt;Parlement européen, &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;Résolution du 16 février 2017 contenant des recommandations à la Commission concernant des règles de droit civil sur la robotique&lt;/a&gt;, 2015/2103(INL)&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open Letter to the European Commission on Artificial Intelligence and Robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;EAPIL, &lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;European Commission Withdraws Two Proposals: Assignments of Claims Regulation and AI Liability Directive&lt;/a&gt;, 9 octobre 2025&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;Directive (UE) 2024/2853 du 23 octobre 2024 relative à la responsabilité du fait des produits défectueux&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Data Act vs CLOUD Act : qui contrôle vraiment vos données dans le cloud ?</title>
      <link>https://arpokrat.com/fr/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fr/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;Pendant des années, le monde a fonctionné sur une hypothèse simple : les données ont un lieu de résidence physique. Si elles se trouvaient sur un serveur à Dublin, elles relevaient du droit irlandais et européen. Cette hypothèse s&amp;rsquo;est effondrée en 2018, lorsque les États Unis ont adopté le CLOUD Act, une loi qui donne aux autorités américaines un accès aux données contrôlées par des entreprises américaines, peu importe où ces données sont physiquement stockées dans le monde. Plusieurs années plus tard, Bruxelles a répondu avec son propre dispositif de protection : le Data Act, désormais pleinement applicable, qui tente de limiter l&amp;rsquo;accès extraterritorial des autorités de pays tiers aux données détenues dans l&amp;rsquo;Union européenne.&lt;/p&gt;
&lt;p&gt;Voici ce que prévoient réellement ces deux textes, où ils entrent en collision, et pourquoi la seule protection véritablement robuste face à ce conflit reste l&amp;rsquo;impossibilité technique d&amp;rsquo;accès.&lt;/p&gt;
&lt;h2 id=&#34;le-cloud-act-américain--un-accès-fondé-sur-le-contrôle-pas-sur-la-localisation&#34;&gt;Le CLOUD Act américain : un accès fondé sur le contrôle, pas sur la localisation&lt;/h2&gt;
&lt;p&gt;Le &lt;strong&gt;CLOUD Act&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;), adopté en mars 2018, a modifié le droit américain en y ajoutant l&amp;rsquo;article &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt;. Ce texte impose à tout fournisseur de service de communication électronique ou de traitement informatique à distance de préserver, sauvegarder ou divulguer le contenu d&amp;rsquo;une communication ou tout enregistrement s&amp;rsquo;y rapportant, dès lors que ces données sont en sa possession, sous sa garde ou sous son contrôle, &lt;strong&gt;indépendamment du fait que ces données se trouvent à l&amp;rsquo;intérieur ou à l&amp;rsquo;extérieur des États Unis&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est précisément cette dernière clause qui change tout. Le critère retenu n&amp;rsquo;est plus la localisation physique du serveur, mais le contrôle exercé par la société mère sur ses filiales. Une entreprise américaine opérant des centres de données en Europe reste donc soumise aux réquisitions américaines, même pour des données stockées intégralement sur le sol européen.&lt;/p&gt;
&lt;h2 id=&#34;le-data-act-européen--une-barrière-juridique-à-laccès-extraterritorial&#34;&gt;Le Data Act européen : une barrière juridique à l&amp;rsquo;accès extraterritorial&lt;/h2&gt;
&lt;p&gt;Le &lt;strong&gt;Règlement (UE) 2023/2854&lt;/strong&gt;, dit Data Act, est entré en vigueur le 11 janvier 2024 et s&amp;rsquo;applique pleinement depuis le 12 septembre 2025, certaines dispositions étant échelonnées jusqu&amp;rsquo;en 2026 et 2027. Son &lt;strong&gt;article 32&lt;/strong&gt; encadre directement la question de l&amp;rsquo;accès gouvernemental international aux données.&lt;/p&gt;
&lt;p&gt;Le texte établit une règle claire : toute décision ou tout jugement d&amp;rsquo;une juridiction ou d&amp;rsquo;une autorité administrative d&amp;rsquo;un pays tiers exigeant d&amp;rsquo;un fournisseur de services de traitement de données qu&amp;rsquo;il transfère ou donne accès à des données non personnelles détenues dans l&amp;rsquo;Union européenne &lt;strong&gt;n&amp;rsquo;est reconnu et exécutoire que s&amp;rsquo;il repose sur un accord international&lt;/strong&gt;, tel qu&amp;rsquo;un traité d&amp;rsquo;entraide judiciaire (MLA), en vigueur entre le pays demandeur et l&amp;rsquo;Union, ou entre ce pays et l&amp;rsquo;État membre concerné.&lt;/p&gt;
&lt;p&gt;En l&amp;rsquo;absence d&amp;rsquo;un tel accord, l&amp;rsquo;article 32 prévoit une seconde voie, mais strictement encadrée : la décision étrangère ne peut être exécutée que si le système juridique du pays tiers exige que la demande soit motivée, proportionnée, et suffisamment spécifique, par exemple en établissant un lien clair avec des personnes ou des infractions précises, et si l&amp;rsquo;objection motivée du destinataire peut être soumise au contrôle d&amp;rsquo;une juridiction compétente de ce pays tiers.&lt;/p&gt;
&lt;h2 id=&#34;une-collision-juridique-directe&#34;&gt;Une collision juridique directe&lt;/h2&gt;
&lt;p&gt;Le problème est immédiat : le CLOUD Act exige une divulgation fondée sur le contrôle exercé par l&amp;rsquo;entreprise mère, sans condition de proportionnalité comparable à celle exigée par le droit européen. Le Data Act, à l&amp;rsquo;inverse, subordonne la reconnaissance d&amp;rsquo;une telle demande à l&amp;rsquo;existence d&amp;rsquo;un accord international ou à des garanties procédurales précises. Une entreprise américaine opérant en Europe, sommée par une autorité américaine de transmettre des données hébergées dans l&amp;rsquo;Union, se retrouve donc prise entre deux obligations légales contradictoires : se conformer au mandat américain en violant le droit de l&amp;rsquo;Union, ou respecter le Data Act en s&amp;rsquo;exposant aux conséquences d&amp;rsquo;un refus aux États Unis.&lt;/p&gt;
&lt;p&gt;Cette tension n&amp;rsquo;est pas théorique. Elle a déjà été documentée par la Cour de justice de l&amp;rsquo;Union européenne (CJUE) dans deux décisions majeures, &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) et &lt;strong&gt;Schrems II&lt;/strong&gt; (2020). Dans l&amp;rsquo;arrêt Schrems II, la CJUE a jugé que la surveillance américaine menée au titre de la &lt;strong&gt;Section 702 du FISA&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) et de l&amp;rsquo;&lt;strong&gt;Executive Order 12333&lt;/strong&gt; ne respecte pas les garanties minimales exigées par le droit de l&amp;rsquo;Union au titre du principe de proportionnalité, et ne peut donc pas être considérée comme limitée à ce qui est strictement nécessaire. La Cour a également relevé l&amp;rsquo;absence de voie de recours juridictionnel effective pour les personnes concernées de l&amp;rsquo;Union, en violation de l&amp;rsquo;article 47 de la Charte des droits fondamentaux. Cette décision a invalidé le cadre du Privacy Shield, qui organisait jusque là les transferts de données entre l&amp;rsquo;UE et les États Unis.&lt;/p&gt;
&lt;h2 id=&#34;le-risque-structurel--harvest-now-decrypt-later&#34;&gt;Le risque structurel : Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;Au delà du conflit de juridictions, une menace plus insidieuse pèse sur les données hébergées dans des infrastructures soumises au droit américain : la stratégie dite &lt;a href=&#34;https://arpokrat.com/blog/fr/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt; (HNDL). Le principe consiste, pour un service de renseignement ou un acteur étatique hostile, à intercepter et stocker dès aujourd&amp;rsquo;hui des données chiffrées, dans l&amp;rsquo;attente de capacités de calcul quantique suffisantes pour les déchiffrer dans le futur.&lt;/p&gt;
&lt;p&gt;Cette stratégie transforme toute dépendance prolongée envers une infrastructure cloud américaine en une dette de sécurité différée : ce qui est confidentiel aujourd&amp;rsquo;hui peut devenir lisible dans dix ou quinze ans, sans qu&amp;rsquo;aucune action supplémentaire ne soit nécessaire de la part de l&amp;rsquo;attaquant, seulement le temps et la patience.&lt;/p&gt;
&lt;h2 id=&#34;pourquoi-seule-limpossibilité-technique-constitue-une-vraie-garantie&#34;&gt;Pourquoi seule l&amp;rsquo;impossibilité technique constitue une vraie garantie&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;analyse juridique converge vers un constat partagé par de nombreux experts en conformité : aussi solide soit le cadre légal du Data Act, il reste un texte que les rapports de force géopolitiques et les pressions diplomatiques peuvent contourner, retarder ou réinterpréter. La seule protection qui ne dépend d&amp;rsquo;aucune négociation future est &lt;strong&gt;l&amp;rsquo;impossibilité technique d&amp;rsquo;exécution&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Une architecture &lt;strong&gt;zero knowledge&lt;/strong&gt;, où le prestataire ne détient ni la possession ni la garde des clés de déchiffrement, rend une réquisition matériellement inopérante. On ne peut pas être contraint de remettre ce que l&amp;rsquo;on ne possède jamais.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est la logique qui structure des écosystèmes comme &lt;strong&gt;Arpokrat&lt;/strong&gt; :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Neutralisation juridictionnelle&lt;/strong&gt; : l&amp;rsquo;infrastructure est hébergée en Suisse, sous le régime de la loi fédérale sur la protection des données (LPD/FADP), hors du champ d&amp;rsquo;application directe de l&amp;rsquo;extraterritorialité du CLOUD Act&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Absence de garde&lt;/strong&gt; : l&amp;rsquo;architecture zero knowledge prive le prestataire de toute capacité à remettre des clés ou des contenus qu&amp;rsquo;il ne détient jamais&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Réduction de l&amp;rsquo;empreinte identitaire&lt;/strong&gt; : en supprimant l&amp;rsquo;obligation d&amp;rsquo;inscription par numéro de téléphone ou adresse e-mail, des identifiants que la surveillance fondée sur la Section 702 du FISA peut suivre aisément, l&amp;rsquo;utilisateur cesse d&amp;rsquo;être un abonné identifiable pour devenir une clé cryptographique anonyme&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;la-chaîne-de-garde-ne-sarrête-pas-au-chiffrement-des-messages&#34;&gt;La chaîne de garde ne s&amp;rsquo;arrête pas au chiffrement des messages&lt;/h2&gt;
&lt;p&gt;Un point souvent sous-estimé dans les analyses de conformité : il ne suffit pas de chiffrer le contenu d&amp;rsquo;une communication si le système d&amp;rsquo;exploitation sous jacent, qu&amp;rsquo;il s&amp;rsquo;agisse d&amp;rsquo;Android ou d&amp;rsquo;iOS, continue de capturer des métadonnées ou de la télémétrie au niveau du noyau, à destination de serveurs relevant de la juridiction américaine. La protection du secret exige une fermeture complète de la chaîne de garde, du contenu jusqu&amp;rsquo;à l&amp;rsquo;infrastructure matérielle elle même.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est pour cette raison que la souveraineté numérique implique aussi une réflexion sur le système d&amp;rsquo;exploitation utilisé, pas seulement sur les applications de messagerie. Des systèmes dégooglisés, où des modules comme le Bluetooth ou la géolocalisation GNSS peuvent être désactivés directement au niveau du noyau, éliminent des vecteurs d&amp;rsquo;attaque physiques qu&amp;rsquo;aucun chiffrement applicatif ne peut compenser.&lt;/p&gt;
&lt;h2 id=&#34;la-cryptographie-post-quantique-un-horizon-déjà-engagé&#34;&gt;La cryptographie post quantique, un horizon déjà engagé&lt;/h2&gt;
&lt;p&gt;Face à la menace que représente la stratégie HNDL, l&amp;rsquo;adoption de standards de cryptographie post quantique (PQC) devient une nécessité pour quiconque souhaite garantir la confidentialité de données sensibles sur le long terme, qu&amp;rsquo;il s&amp;rsquo;agisse de secrets d&amp;rsquo;affaires, de correspondances professionnelles ou de données de santé. Un chiffrement jugé robuste aujourd&amp;rsquo;hui selon les standards classiques ne garantit pas qu&amp;rsquo;il résistera aux capacités de calcul quantique attendues dans les quinze prochaines années.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Le conflit entre le Data Act et le CLOUD Act illustre une réalité plus large : la souveraineté numérique ne peut plus se construire uniquement sur des textes de loi, aussi solides soient ils. Elle exige une fermeture de la chaîne de garde à chaque niveau, du protocole de chiffrement jusqu&amp;rsquo;à la juridiction d&amp;rsquo;hébergement, en passant par le système d&amp;rsquo;exploitation lui même. C&amp;rsquo;est cette approche par couches, plutôt qu&amp;rsquo;une confiance reposant sur un seul cadre réglementaire, qui définit aujourd&amp;rsquo;hui une véritable souveraineté numérique par conception.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Monero et Zcash interdits en Europe dès 2027 : ce que change l&#39;AMLR</title>
      <link>https://arpokrat.com/fr/blog/monero-zcash-banned-eu-amlr-2027/</link>
      <pubDate>Thu, 18 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fr/blog/monero-zcash-banned-eu-amlr-2027/</guid>
      <description>&lt;p&gt;Monero et Zcash interdits en Europe : c&amp;rsquo;est désormais acté. À partir de juillet 2027, l&amp;rsquo;Union européenne ferme l&amp;rsquo;accès institutionnel aux cryptomonnaies à confidentialité renforcée, via un nouveau règlement anti-blanchiment baptisé &lt;strong&gt;AMLR&lt;/strong&gt;. Voici ce que prévoit concrètement le texte, le rôle de la nouvelle autorité européenne &lt;strong&gt;AMLA&lt;/strong&gt; chargée de le faire appliquer, et ce que cela signifie réellement pour quiconque détient des privacy coins.&lt;/p&gt;
&lt;h2 id=&#34;amlr-et-amla--deux-textes-différents-à-ne-pas-confondre&#34;&gt;AMLR et AMLA : deux textes différents, à ne pas confondre&lt;/h2&gt;
&lt;p&gt;Avant d&amp;rsquo;entrer dans le détail, une clarification s&amp;rsquo;impose — ces deux sigles désignent deux choses distinctes, souvent confondues dans la presse spécialisée :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&amp;rsquo;AMLR&lt;/strong&gt; (&lt;em&gt;Anti-Money Laundering Regulation&lt;/em&gt;) est &lt;strong&gt;le texte de loi lui-même&lt;/strong&gt; : le Règlement (UE) 2024/1624, qui définit les règles — comptes anonymes interdits, seuils de vérification, traitement des privacy coins. C&amp;rsquo;est le « quoi ».&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;L&amp;rsquo;AMLA&lt;/strong&gt; (&lt;em&gt;Anti-Money Laundering Authority&lt;/em&gt;) est &lt;strong&gt;la nouvelle autorité de supervision européenne&lt;/strong&gt;, créée par un règlement distinct mais adopté le même jour, le Règlement (UE) 2024/1620. Son rôle est de superviser directement l&amp;rsquo;application de l&amp;rsquo;AMLR, en particulier auprès des plus grands prestataires de services sur crypto-actifs (CASP) opérant dans plusieurs États membres. C&amp;rsquo;est le « qui surveille ».&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;En résumé : l&amp;rsquo;AMLR fixe les règles, l&amp;rsquo;AMLA s&amp;rsquo;assure qu&amp;rsquo;elles sont respectées. Les deux textes forment un seul et même paquet législatif européen contre le blanchiment d&amp;rsquo;argent et le financement du terrorisme.&lt;/p&gt;
&lt;h2 id=&#34;ce-que-dit-précisément-le-règlement-amlr&#34;&gt;Ce que dit précisément le règlement AMLR&lt;/h2&gt;
&lt;p&gt;Le &lt;strong&gt;Règlement (UE) 2024/1624&lt;/strong&gt; a été adopté par le Parlement européen et le Conseil le 31 mai 2024, puis publié au Journal officiel de l&amp;rsquo;Union européenne le 19 juin 2024. Son &lt;strong&gt;Chapitre VIII (articles 79-80)&lt;/strong&gt;, intitulé &lt;em&gt;« Mesures visant à atténuer les risques liés aux instruments anonymes »&lt;/em&gt;, et plus précisément son &lt;strong&gt;article 79&lt;/strong&gt; (« Comptes anonymes, actions et bons de souscription d&amp;rsquo;actions au porteur »), établit que les établissements de crédit, les établissements financiers et les &lt;strong&gt;prestataires de services sur crypto-actifs (CASP)&lt;/strong&gt; ont désormais l&amp;rsquo;interdiction de maintenir des comptes anonymes ou de proposer des produits permettant l&amp;rsquo;anonymisation des transactions.&lt;/p&gt;
&lt;p&gt;Le texte vise explicitement deux catégories distinctes mais liées :&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Les comptes anonymes&lt;/strong&gt; — qu&amp;rsquo;ils soient bancaires, de paiement, ou crypto. La règle aligne le secteur crypto sur les restrictions qui existaient déjà pour les comptes bancaires anonymes, les comptes-titres au porteur et les coffres-forts anonymes.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Les « cryptomonnaies à caractère anonymisant »&lt;/strong&gt; (&lt;em&gt;anonymity-enhancing coins&lt;/em&gt;) — le terme générique employé par le règlement pour désigner les actifs utilisant des techniques cryptographiques avancées rendant les flux intraçables. &lt;strong&gt;Précision importante&lt;/strong&gt; : le texte légal ne cite aucun token par son nom. C&amp;rsquo;est l&amp;rsquo;interprétation largement partagée par les cabinets de conformité et l&amp;rsquo;industrie — notamment le &lt;em&gt;AML Handbook&lt;/em&gt; de l&amp;rsquo;European Crypto Initiative (EUCI) — qui identifie Monero (XMR), Zcash (ZEC) et Dash (DASH) comme relevant de cette catégorie. C&amp;rsquo;est une lecture cohérente avec la définition du règlement, mais il s&amp;rsquo;agit d&amp;rsquo;une interprétation sectorielle, pas d&amp;rsquo;une liste nominative inscrite dans la loi.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Le règlement s&amp;rsquo;inscrit dans un ensemble plus large, aux côtés de &lt;strong&gt;MiCA&lt;/strong&gt; (&lt;em&gt;Markets in Crypto-Assets&lt;/em&gt;), déjà en vigueur depuis 2024-2025 et qui a déjà conduit de nombreuses plateformes (Kraken dès octobre 2024, puis des dizaines d&amp;rsquo;autres) à retirer Monero de leurs marchés européens par anticipation.&lt;/p&gt;
&lt;h2 id=&#34;la-date-à-retenir--juillet-2027&#34;&gt;La date à retenir : juillet 2027&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;AMLR a une date d&amp;rsquo;entrée en application ferme. La majorité des sources spécialisées, y compris en français, convergent vers le &lt;strong&gt;10 juillet 2027&lt;/strong&gt; comme échéance d&amp;rsquo;application complète. À partir de cette date, les plateformes d&amp;rsquo;échange et les services de garde de crypto-actifs (custodial) ne pourront plus traiter ni avec des comptes anonymes, ni avec des privacy coins.&lt;/p&gt;
&lt;p&gt;D&amp;rsquo;ici cette échéance, le règlement impose déjà des obligations renforcées :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Vérification d&amp;rsquo;identité obligatoire&lt;/strong&gt; pour toute transaction crypto occasionnelle dépassant 1 000 euros — un seuil nettement abaissé par rapport aux pratiques actuelles de nombreuses plateformes&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Contrôles renforcés&lt;/strong&gt; sur les portefeuilles auto-hébergés (&lt;em&gt;self-custody&lt;/em&gt;) : lorsqu&amp;rsquo;un utilisateur transfère des fonds entre une plateforme régulée et un portefeuille personnel, le CASP devra collecter des informations sur l&amp;rsquo;origine et la destination des fonds, et au minimum vérifier l&amp;rsquo;identité du titulaire du portefeuille externe&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Suppression des paiements en espèces anonymes&lt;/strong&gt; au-delà de 3 000 euros, dans la même logique d&amp;rsquo;extension des contrôles d&amp;rsquo;identité à l&amp;rsquo;ensemble des instruments financiers anonymes&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;pourquoi-bruxelles-interdit-monero-et-zcash-sur-les-plateformes-régulées&#34;&gt;Pourquoi Bruxelles interdit Monero et Zcash sur les plateformes régulées&lt;/h2&gt;
&lt;p&gt;Dans son &lt;em&gt;AML Handbook&lt;/em&gt;, l&amp;rsquo;EUCI résume la logique qui sous-tend le texte : l&amp;rsquo;anonymat des crypto-actifs présente des risques significatifs de détournement à des fins criminelles, en empêchant la traçabilité des transactions et en compliquant la détection d&amp;rsquo;activités suspectes.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est très exactement le même raisonnement qui a déjà conduit le Japon, la Corée du Sud, et &lt;a href=&#34;https://arpokrat.com/fr/blog/philippines-bans-privacy-coins-monero-zcash/&#34;&gt;plus récemment les Philippines&lt;/a&gt;, à exclure les privacy coins de leurs plateformes régulées — un alignement progressif des juridictions développées sur les standards du GAFI (FATF). En formalisant cette interdiction dans un règlement directement applicable aux 27 États membres, l&amp;rsquo;Union européenne donne à cette tendance un poids juridique et un effet d&amp;rsquo;entraînement (le « Brussels Effect ») nettement supérieur à celui des décisions nationales isolées.&lt;/p&gt;
&lt;h2 id=&#34;ce-qui-nest-pas-interdit--la-nuance-qui-compte&#34;&gt;Ce qui n&amp;rsquo;est PAS interdit — la nuance qui compte&lt;/h2&gt;
&lt;p&gt;Plusieurs analyses juridiques convergent sur un point central : &lt;strong&gt;l&amp;rsquo;AMLR ne criminalise pas la possession individuelle de privacy coins, ni les transferts pair-à-pair en dehors des plateformes régulées.&lt;/strong&gt; Les portefeuilles auto-hébergés ne sont pas interdits en tant que tels — ils font l&amp;rsquo;objet de contrôles renforcés uniquement lorsqu&amp;rsquo;ils interagissent avec une plateforme soumise à la régulation.&lt;/p&gt;
&lt;p&gt;Ce que l&amp;rsquo;AMLR ferme, ce sont les &lt;strong&gt;rampes d&amp;rsquo;accès institutionnelles&lt;/strong&gt; : l&amp;rsquo;achat, la vente, le dépôt et le retrait de privacy coins via un CASP régulé au sein de l&amp;rsquo;Union européenne. La détention privée et les échanges décentralisés restent, à ce stade, hors du champ direct de l&amp;rsquo;interdiction — un schéma identique à celui déjà observé aux Philippines.&lt;/p&gt;
&lt;h2 id=&#34;ce-que-cela-implique-concrètement-pour-les-détenteurs-de-xmr-et-zec&#34;&gt;Ce que cela implique concrètement pour les détenteurs de XMR et ZEC&lt;/h2&gt;
&lt;p&gt;Si vous détenez actuellement des privacy coins sur une plateforme d&amp;rsquo;échange régulée dans l&amp;rsquo;Union européenne :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;D&amp;rsquo;ici juillet 2027&lt;/strong&gt;, ces plateformes devront avoir retiré le support de ces actifs ou cessé d&amp;rsquo;accepter de nouveaux dépôts les concernant&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Les transferts vers des portefeuilles personnels&lt;/strong&gt; depuis ces mêmes plateformes feront l&amp;rsquo;objet de vérifications d&amp;rsquo;identité renforcées, même avant l&amp;rsquo;échéance finale&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Toute transaction crypto au-delà de 1 000 euros&lt;/strong&gt;, privacy coin ou non, nécessitera une identification complète&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Les critiques du texte, jusque dans l&amp;rsquo;industrie crypto elle-même, pointent un risque structurel : en fermant les circuits régulés sans interdire techniquement les actifs eux-mêmes, le règlement pousse mécaniquement les détenteurs de privacy coins vers des marchés moins transparents et des plateformes non régulées — l&amp;rsquo;exact inverse de l&amp;rsquo;objectif de traçabilité affiché par Bruxelles.&lt;/p&gt;
&lt;h2 id=&#34;sorganiser-avant-léchéance-de-2027&#34;&gt;S&amp;rsquo;organiser avant l&amp;rsquo;échéance de 2027&lt;/h2&gt;
&lt;p&gt;Avec un horizon fixé à 2027, la transition n&amp;rsquo;est pas immédiate — mais elle est déjà engagée. Les plateformes ajustent déjà leurs offres en anticipation de la mise en conformité, et la fenêtre pour échanger ou consolider des positions en privacy coins sans dépendre d&amp;rsquo;infrastructures soumises à cette juridiction se réduit chaque mois.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/fr/swap&#34;&gt;Arpokrat Swap&lt;/a&gt; permet d&amp;rsquo;échanger Monero, Zcash et l&amp;rsquo;ensemble des cryptomonnaies à confidentialité renforcée sans inscription, sans collecte de données d&amp;rsquo;identité et sans dépendance à un CASP régulé soumis à l&amp;rsquo;AMLR. La plateforme est accessible en clearnet comme via notre adresse .onion, garantissant que votre capacité à échanger ces actifs ne dépend d&amp;rsquo;aucune juridiction susceptible de fermer ses rampes d&amp;rsquo;accès du jour au lendemain.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;L&amp;rsquo;AMLR confirme une trajectoire qui ne fait plus guère de doute : les marchés crypto régulés et la confidentialité financière deviennent, juridiction après juridiction, structurellement incompatibles. La question n&amp;rsquo;est plus de savoir si cette tendance se généralisera à l&amp;rsquo;ensemble des économies développées, mais combien de temps il restera, après 2027, pour échanger des actifs privés en dehors de circuits qui n&amp;rsquo;auront plus le droit de les toucher.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>