La directive révisée de l'UE sur la responsabilité du fait des produits, adoptée sous la forme de la directive (UE) 2024/2853, traite désormais les logiciels – y compris les systèmes d'IA – comme un « produit » et impose une responsabilité sans faute aux fabricants, aux fournisseurs de composants, aux importateurs et, le cas échéant, aux acteurs procédant au réglage fin (fine-tuning) des modèles. La règle entrera en vigueur une fois que chaque État membre l'aura transposée d'ici le 9 décembre 2026 et s'appliquera à tout logiciel mis sur le marché après cette date.
Pourquoi ce changement est important
Pendant quatre décennies, le cadre de responsabilité de l'UE a laissé les logiciels autonomes dans une zone grise juridique. Les tribunaux peinaient à décider si un morceau de code constituait un « produit » au sens de la directive précédente régissant les biens défectueux. L'amendement de 2024 lève cette incertitude en définissant expressément le logiciel — qu'il soit téléchargé, intégré à un matériel ou proposé en tant que service cloud — comme un produit. Cette définition unique redéfinit la manière dont les entreprises évaluent les risques pour chaque ligne de code qu'elles livrent.
Ce que signifie la responsabilité sans faute
Dans le cadre de la responsabilité sans faute, un demandeur n'a pas à prouver la négligence d'un développeur. Le plaignant doit seulement démontrer trois éléments : le logiciel était défectueux, le défaut a causé un dommage, et le dommage est couvert par la loi.
Qui peut être tenu responsable
La responsabilité n'est plus limitée au fabricant d'équipement d'origine. La directive étend la responsabilité à toute entité qui met un composant sur le marché : les importateurs, les fournisseurs de composants et, surtout, toute personne qui effectue un réglage fin d'un modèle et le distribue dans le cadre d'une offre commerciale. En pratique, une équipe de science des données qui adapte un modèle open-source pour un service payant pourrait être considérée comme le « fabricant » de ce produit d'IA.
L'IA apprenante et les changements post-commercialisation
La loi couvre explicitement les produits qui continuent d'apprendre ou d'évoluer après leur sortie. Un moteur de recommandation auto-optimisant qui met à jour son algorithme en réponse au comportement de l'utilisateur ne peut échapper à sa responsabilité en arguant que le défaut n'est apparu qu'après le déploiement. Le fournisseur reste responsable de l'ensemble du cycle de vie du système.
Preuves et allègement lié à la « boîte noire »
Les tribunaux peuvent ordonner à un défendeur de divulguer les journaux internes, les données d'entraînement ou les paramètres du modèle. Si une entreprise refuse, le tribunal peut en déduire que le produit est défectueux. Lorsqu'un système est si complexe techniquement qu'un profane ne peut en comprendre le fonctionnement, le juge peut présumer l'existence d'un défaut. Cet « allègement lié à la complexité » équilibre les chances face à l'opacité des IA de type « boîte noire ».
Quels dommages sont réparables
La directive précise que la responsabilité couvre le décès, les dommages corporels, les dommages matériels et même la corruption de données. Une IA de diagnostic médical défaillante entraînant un traitement erroné, ou un algorithme logistique corrompant les données d'inventaire d'un client, pourrait donner lieu à une indemnisation complète en vertu des nouvelles règles.
Calendrier et champ d'application
Les États membres doivent adopter les dispositions d'ici le 9 décembre 2026. Le régime de responsabilité s'applique uniquement aux logiciels mis sur le marché après cette date ; les produits existants en sont exemptés. Une exception existe pour les logiciels libres et open-source créés en dehors de toute activité commerciale. Toutefois, si un produit commercial incorpore un tel code, l'ensemble de l'offre tombe sous le coup de la directive.
Ce que les entreprises devraient faire dès maintenant
- Auditer la chaîne d'approvisionnement. Identifier chaque morceau de code, bibliothèque tierce ou modèle d'IA qui finit dans un produit commercial.
- Cartographier l'exposition à la responsabilité. Déterminer si votre organisation pourrait être considérée comme un « fabricant » en vertu de la règle sur le réglage fin.
- Renforcer la documentation. Tenir des registres détaillés des données d'entraînement, de l'historique des versions et des mises à jour post-déploiement pour répondre à d'éventuelles ordonnances judiciaires.
- Réviser les assurances. Vérifier que les polices de responsabilité du fait des produits couvrent les dommages liés aux logiciels, y compris la perte de données.
- Anticiper l'échéance. Aligner les calendriers de sortie des produits afin que tout logiciel prévu pour un lancement après décembre 2026 soit conforme à la nouvelle définition et aux attentes en matière de sécurité.
La directive révisée met fin à des années d'ambiguïté concernant la responsabilité logicielle en Europe. Les entreprises qui agissent dès maintenant éviteront les procès surprises et se positionneront sur un marché où le code n'est plus une marchandise de zone grise, mais un produit réglementé assorti de responsabilités juridiques claires.
