NOUVEAU 2026 Règlement UE IA Responsabilité IA Conformité

Responsabilité chatbot IA : qui paie quand votre IA ment ? Le guide complet pour 2026

Les tribunaux ont tranché : vous êtes responsable de ce que votre chatbot dit. Depuis août 2026, le Règlement européen sur l'IA impose la transparence des systèmes conversationnels, sous peine d'amendes atteignant 15 millions d'euros ou 3 % du chiffre d'affaires. Ce guide 2026 explique qui en répond et comment ProofSnap fige une conversation en dossier de preuve vérifiable.

Par , fondateur de ProofSnap Publié le Mis à jour le 25 min de lecture

Il conçoit depuis 2024 le format de dossier de preuve de ProofSnap : empreinte SHA-256 par fichier, manifeste signé en RSA-4096, ancrage OpenTimestamps dans la blockchain Bitcoin et horodatage qualifié eIDAS délivré par un prestataire de services de confiance qualifié figurant sur la liste de confiance de l’Union européenne.

Panneau latéral ProofSnap ouvert dans Chrome à côté d’une page web : capture en direct, empreinte SHA-256 et horodatage du dossier de preuve
La capture se fait depuis le navigateur, à côté de la conversation. C’est ce qui permet de consigner l’URL, les en-têtes de réponse et les paramètres TLS observés à cet instant.

Voyez exactement ce qu'un tribunal reçoit

Téléchargez un vrai exemple : capture d'écran, métadonnées, empreinte SHA-256, horodatage blockchain, chaîne de garde, journal forensique. Ou envoyez une URL à support@getproofsnap.com et nous la capturerons gratuitement pour vous.

Télécharger ZIP
EN 60 SECONDES

Votre chatbot est comme votre salarié. S'il promet à un client une remise que vous n'avez jamais approuvée, ou s'il donne une information erronée, en 2026, les tribunaux n'acceptent plus l'excuse « c'est le robot qui l'a fait ». En vertu du nouveau Règlement européen, c'est votre entreprise qui répond, et les amendes se comptent en millions.

Un tribunal canadien a déjà jugé qu'Air Canada est responsable des propos de son chatbot. Le chatbot IA de Chevrolet a offert un SUV à 76 000 $ US (environ 66 000 €) pour 1 $ US, et la capture d'écran a fait le tour des réseaux. Des avocats ont été sanctionnés pour avoir cité des jurisprudences inventées par l'IA. Ce n'est pas un problème futur. C'est le présent.

ProofSnap fonctionne comme un témoin numérique : il fige une conversation au moment où vous la capturez et la scelle avec un horodatage que la partie adverse peut vérifier elle-même. Il vous protège contre la fraude client, les défaillances des fournisseurs d'IA et les audits réglementaires, tout cela à la fois.

Couvre : Règlement UE IA (août 2026), Directive Produits Défectueux (déc. 2026), CNIL, Code civil, droit à l'explication, IA agentique, Québec, Belgique, Luxembourg, Maroc.

Termes clés (en langage clair)

Déployeur = Vous

L'entreprise qui a mis le chatbot sur son site. Le Règlement met l'information « vous parlez à une machine » à la charge du fournisseur du système, mais en cas de litige avec un client, c'est vous que l'on assigne.

Fournisseur = Créateur IA

OpenAI, Google, Anthropic, Mistral. Votre recours contre eux se joue d'abord sur votre contrat et ses clauses de responsabilité, et suppose de pouvoir établir ce que le modèle a produit.

IA agentique = Bot qui agit

Réserve des vols, traite des remboursements, envoie des courriels, sans validation humaine.

Boîte noire = Enregistreur IA

ProofSnap fige ce que l'IA a dit. Sceau blockchain, toute modification détectable, vérifiable par tous.

Comment la boîte noire IA vous protège

Chatbot IA

dit quelque chose de faux

ProofSnap

fige la preuve

Blockchain

la scelle définitivement

Vous êtes protégé

au tribunal, en audit, face au fournisseur IA

Fonctionne aussi dans l'autre sens : si un client prétend que votre IA a promis autre chose, vous produisez l'état exact de l'interface à la date où vous l'avez capturée.

Réponse rapide

Qui est responsable quand un chatbot IA donne une information erronée ? L'entreprise qui déploie le chatbot. Les tribunaux ont définitivement rejeté la défense « l'IA est une entité séparée ». Points clés :

  • Air Canada (2024) : Le tribunal a jugé la compagnie responsable de la fausse promesse de son chatbot concernant le tarif de deuil. « Le chatbot fait partie du site web d'Air Canada. »
  • Règlement UE IA (août 2026) : les obligations de transparence sont applicables. L'utilisateur doit savoir qu'il parle à une machine, et les contenus générés doivent être marqués. Amendes : 15 M€ ou 3 % du CA.
  • Directive Produits Défectueux (déc. 2026) : l'UE range désormais le logiciel, donc l'IA, parmi les « produits ». Responsabilité sans faute du fabricant, avec des présomptions qui allègent la tâche de la victime.
  • Sanctions maximales : 35 millions d'euros ou 7 % du chiffre d'affaires mondial, le plus élevé des deux, pour les pratiques IA interdites, au titre du règlement (UE) 2024/1689.
  • Code civil français : le Code civil fonde la responsabilité civile délictuelle et la force probante de l'écrit électronique. Les autorités de contrôle du Règlement IA restent à désigner en France.
  • Jurisprudence française : Tribunal judiciaire de Périgueux (n° 23/00452, 18 déc. 2025), Tribunal administratif d'Orléans (n° 2506461, 29 déc. 2025), Cour administrative d'appel de Bordeaux (n° 25BX02906, 26 févr. 2026) : premières mentions judiciaires de « hallucination IA » en France.
  • Défense : ProofSnap capture les interactions IA avec horodatage blockchain, empreinte SHA-256 et chaîne de garde, créant une piste d'audit dont toute modification est détectable, qui vous protège des clients, vous donne un recours contre les fournisseurs d'IA et satisfait les régulateurs.

Dernière mise à jour : 18 septembre 2026. Couvre le Règlement UE IA et le report de juillet 2026 pour les systèmes à haut risque, la directive sur les produits défectueux, le Code civil français et la jurisprudence francophone.

Les chiffres qui comptent

Quand la réglementation IA rencontre le monde réel

35M€
Amende maximale
Pour les pratiques IA interdites. Ou 7 % de votre CA mondial, le plus élevé des deux.
15M€
Amende transparence
Pour un manquement aux obligations de transparence. Ou 3 % du CA. C'est celle que la majorité des entreprises risquent.
2 août
Entrée en application
Applicable depuis le 2 août 2026. La directive sur les produits défectueux suit le 9 décembre 2026.
Illimité
Responsabilité du fait des produits
Directive Produits Défectueux (déc. 2026) : l'IA est un « produit ». Si elle est défectueuse, responsabilité sans faute. Sans plafond.
650,88 $ CA
Dommages Air Canada (Moffatt c. Air Canada, 2024 BCCRT 149)
Viral
Le fiasco Chevrolet à 1 $ a fait le tour des réseaux en une nuit (décembre 2023)
3 000 $
Sanction infligée à chaque avocat pour citation de jurisprudence inventée par l'IA (Coomer c. Lindell, D. Colo., 7 juillet 2025)

Sources : Règlement UE IA (2024/1689), Moffatt c. Air Canada (2024 BCCRT 149), Coomer c. Lindell (D. Colo., 7 juillet 2025)

I. Quand votre chatbot ment, c'est vous qui payez

Une seule réponse erronée d'un chatbot peut détruire une entreprise. En 2023, le chatbot ChatGPT d'un concessionnaire Chevrolet a offert un Tahoe à 76 000 $ US, soit environ 66 000 €, pour 1 $ US (environ 0,87 €), et la capture a fait le tour des réseaux. En 2024, Air Canada a été condamnée à payer des dommages après que son chatbot a inventé une politique de tarif de deuil. L'ère du « ce n'est qu'un chatbot » est révolue.

À quelle fréquence les chatbots IA hallucinent-ils ?

Selon le Vectara HHEM Leaderboard (2025), les taux d'hallucination varient considérablement selon le modèle et la tâche : GPT-4o : de 1,5 à 2 % sur des tâches de résumé fondées sur un document fourni, Claude Sonnet : environ 4,4 %, Gemini 2.0 : 0,7 %. Ce classement ne mesure que le résumé ancré dans un document fourni, c'est-à-dire le cas le plus favorable ; un chatbot ouvert à toutes les questions travaille dans des conditions bien moins favorables. Pour une entreprise traitant 1 000 conversations chatbot par jour, même un taux de 2 % signifie 20 réponses potentiellement fausses par jour, dont chacune peut déclencher un litige.

En décembre 2023, Chris Bakke visite le site web de Chevrolet of Watsonville, en Californie. Le concessionnaire avait déployé un chatbot de service client alimenté par ChatGPT. Bakke lui fait accepter de lui vendre un Chevy Tahoe 2024 pour un dollar. Le chatbot s'exécute, ajoutant même que l'offre est « juridiquement contraignante ».

La capture d'écran est devenue virale sur X en une nuit et la presse internationale a repris l'histoire. Le concessionnaire a retiré le chatbot en quelques heures, mais le mal était fait.

« Un agent conversationnel a beau comporter une composante interactive, il n'en demeure pas moins une partie du site web d'Air Canada. Il devrait être évident pour Air Canada qu'elle est responsable de toutes les informations figurant sur son site. »

Christopher Rivers, membre du Tribunal, Moffatt c. Air Canada, 2024 BCCRT 149

Deux mois plus tard, une décision largement commentée est tombée. La grand-mère de Jake Moffatt est décédée. Il visite le site web d'Air Canada et demande au chatbot des informations sur les tarifs de deuil. L'IA lui dit qu'il peut réserver un billet plein tarif et demander une réduction pour deuil dans les 90 jours. Cette information était fausse. La politique réelle d'Air Canada exigeait la demande avant le voyage.

Quand Moffatt a demandé un remboursement, Air Canada a refusé. La compagnie a argué que le chatbot était une « entité séparée » et que Moffatt aurait dû lire les conditions générales sur une autre page. Le Civil Resolution Tribunal de Colombie-Britannique a rejeté cet argument en totalité. Air Canada a été condamnée à verser 812,02 $ CA au total, dont 650,88 $ CA de dommages-intérêts. Le site Le Monde Informatique s'en est largement fait l'écho.

Le montant était faible. La décision, elle, a fait grand bruit. Pour la première fois, un tribunal a jugé qu'une entreprise est responsable des informations fournies par son chatbot IA, que ces informations soient exactes ou non.

Character.AI : quand des vies sont en jeu

L'affaire Air Canada concernait de l'argent. Les poursuites contre Character.AI concernent des vies. En 2024-2025, plusieurs familles ont engagé des poursuites civiles après que des mineurs ont été exposés à des contenus dangereux générés par des chatbots « personnages IA ». L'une d'elles, Garcia c. Character Technologies (n° 6:24-cv-01903, tribunal fédéral du district moyen de Floride, octobre 2024), fait suite au décès d'un adolescent de 14 ans. La causalité y est contestée et l'affaire est toujours pendante. Ces affaires démontrent que la responsabilité ne se limite pas aux erreurs commerciales : elle touche à la sécurité des personnes.

Point clé

L'incident Chevrolet a prouvé que les chatbots peuvent devenir viraux en quelques heures. La décision Air Canada a prouvé que les entreprises ne peuvent pas désavouer ce que dit leur chatbot. Ensemble, ils disent à chaque entreprise : vous êtes responsable de ce que dit votre IA.

SCÉNARIOS RÉELS

France, e-commerce : Votre chatbot de service client dit à un consommateur que sa commande est remboursable sous 60 jours. Votre politique réelle est de 14 jours (délai légal). Le client demande un remboursement au 45e jour. Vous refusez. Il saisit le tribunal de proximité en invoquant le Code civil et le Code de la consommation. Vous n'avez aucune trace de ce que le chatbot a effectivement dit. Le tribunal donne raison au client.

Belgique, banque : Un chatbot bancaire conseille à un client d'investir dans un produit structuré « sans risque ». Le client perd 12 000 €. Il saisit le SPF Économie et le médiateur financier. La banque ne peut pas prouver ce que le chatbot a réellement dit : les logs serveur ont été écrasés lors d'une mise à jour.

Québec, assurance : Un agent IA d'une compagnie d'assurance confirme automatiquement la couverture d'un sinistre. Le sinistre n'était pas couvert. L'assuré agit sur le fondement du contrat et soutient que l'agent a engagé l'assureur. Sans capture forensique de la réponse de l'agent, l'assureur perd le litige.

Maroc, télécom : Un chatbot multilingue (français/darija) d'un opérateur télécom promet un forfait illimité à 99 MAD/mois. Le forfait réel est à 199 MAD. Le client capture l'écran avec son téléphone, mais l'opérateur conteste l'authenticité de la capture. Sans horodatage blockchain, le client n'a aucune preuve irréfutable.

II. Cadre juridique : Règlement IA et Code civil

Le cadre juridique français combine trois niveaux : le Règlement européen sur l'IA (directement applicable), le Code civil (responsabilité délictuelle), et une surveillance nationale encore à organiser. Depuis le 2 août 2026, les obligations de transparence du Règlement s’imposent. La Directive Produits Défectueux doit être transposée d'ici le 9 décembre 2026.

Règlement européen sur l'IA : les articles clés

Le Règlement (UE) 2024/1689 est le premier cadre juridique complet au monde pour l'intelligence artificielle. Contrairement à une directive, il est directement applicable dans tous les États membres, France, Belgique et Luxembourg inclus, sans transposition nationale.

  • Transparence (art. 50) : le fournisseur doit concevoir un système destiné à interagir avec des personnes de manière à ce que l'utilisateur sache qu'il parle à une machine, et marquer les contenus générés dans un format lisible par machine. Le déployeur, lui, doit signaler les hypertrucages et certains textes publiés. Applicable depuis le 2 août 2026.
  • Sanctions : jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques interdites ; jusqu'à 15 M€ ou 3 % pour les manquements à la transparence ; jusqu'à 7,5 M€ ou 1 % pour les informations trompeuses aux autorités. Le montant retenu est le plus élevé des deux, sauf pour les PME et les jeunes pousses, pour lesquelles c'est le plus faible.
  • Systèmes à haut risque : le calendrier a bougé. Le règlement (UE) 2026/1744, entré en vigueur le 27 juillet 2026, a reporté les obligations des systèmes à haut risque de l'annexe III au 2 décembre 2027 et celles de l'annexe I au 2 août 2028. Les règles de transparence, elles, n'ont pas bougé.

France : CNIL, Code civil et Code de la consommation

En France, le Règlement IA se superpose à un cadre juridique national déjà solide. Les autorités nationales chargées de le faire appliquer ne sont pas encore désignées. Le schéma proposé par le gouvernement confie la coordination et le point de contact unique à la DGCCRF, et répartit la surveillance entre la DGCCRF, la CNIL (biométrie, pratiques interdites), l'ARCOM et l'ACPR. Il doit encore être adopté par le Parlement. La CNIL reste par ailleurs pleinement compétente pour le RGPD.

  • Code civil, art. 1240 : « Tout fait quelconque de l'homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Si votre chatbot cause un préjudice par une information erronée, c'est votre faute au sens civil.
  • Code civil, art. 1366 : un écrit électronique a la même force probante qu'un écrit papier, sous réserve que son auteur puisse être dûment identifié et qu'il soit établi et conservé dans des conditions de nature à en garantir l'intégrité. C'est exactement ce que ProofSnap fournit.
  • Code de la consommation : Les chatbots de service client sont soumis aux obligations d'information précontractuelle. Une information trompeuse donnée par un chatbot engage la responsabilité du professionnel au même titre qu'une information donnée par un conseiller humain.

Jurisprudence française : les premières décisions

La France n'est plus vierge de jurisprudence. Trois décisions récentes marquent le début de la jurisprudence française en matière d'hallucination IA, comme l'analyse Village de la Justice :

Juridiction Date Fait Conséquence
Tribunal judiciaire de Périgueux (n° 23/00452) 18 déc. 2025 Première mention judiciaire française de « hallucination IA » Le tribunal reconnaît le phénomène d'hallucination comme une réalité juridique
TA d'Orléans (n° 2506461) 29 déc. 2025 Référence à des décisions générées par l'IA dans un mémoire Le tribunal invite les parties à vérifier que leurs références ne sont pas des hallucinations
CAA de Bordeaux (n° 25BX02906) 26 févr. 2026 Hallucination IA dans les écritures d'une partie La Cour reprend la mise en garde d'Orléans : les références doivent être vérifiées, quelle qu'en soit la source

Comme le détaille une analyse de Morgan Lewis, ces décisions sont les premières pierres d'un édifice jurisprudentiel qui s'annonce considérable. Elles établissent deux principes : (1) l'hallucination IA est un fait reconnu par les juridictions françaises, et (2) les parties qui s'appuient sur des contenus générés par l'IA sans les vérifier en supportent les conséquences.

Devez-vous dire à vos clients qu'ils parlent à une machine ?

Oui, et c'est la seule obligation que le Règlement fait concrètement peser sur l'exploitant d'un chatbot de service client. La règle vise le fournisseur du système, à qui il revient de le concevoir de telle sorte que la personne sache qu'elle s'adresse à une machine. En pratique, si vous intégrez un widget tiers sur votre site, vérifiez que cette information est bien présente et visible avant le premier échange, et ne la noyez pas dans les conditions générales : une mention lisible à l'ouverture de la fenêtre de discussion suffit, et elle est facile à documenter. Il n'y a pas de formule imposée par le texte, mais une phrase du type « Vous échangez avec un assistant automatisé » fait l'affaire. La seule exception vise le cas où il est évident, pour une personne raisonnablement avertie et attentive, qu'elle parle à une machine. C'est aussi ce qui se contrôle le plus facilement de l'extérieur : c'est donc la première chose à figer dans votre dossier.

Votre chatbot a promis ce qu'il ne pouvait pas tenir : la marche à suivre

Le réflexe coûteux est de corriger le système d'abord et de documenter ensuite. Faites l'inverse. Figez l'état de l'interface tel que le client l'a vu, avec l'URL, l'horodatage et les en-têtes de la réponse, avant toute modification de l'invite système ou du modèle : une fois le correctif déployé, vous ne pourrez plus montrer ce que la machine disait au moment des faits, et c'est précisément ce que l'on vous demandera. Capturez dans la foulée la page de conditions générales en vigueur ce jour-là et la version du modèle utilisée. Ensuite seulement, décidez du sort commercial de la promesse. Faire un geste commercial isolé coûte presque toujours moins cher qu'un contentieux, mais cette décision se prend avec la preuve en main, et non en son absence.

Avocats : votre responsabilité déontologique face aux hallucinations IA

Les décisions de Périgueux, Orléans et Bordeaux visent directement les avocats. Le Règlement Intérieur National (RIN) impose à l'avocat de faire preuve, à l'égard de ses clients, de compétence, de dévouement, de diligence et de prudence. La méconnaissance d'un seul de ces devoirs constitue une faute pouvant entraîner une sanction disciplinaire. Produire une décision inventée par l'IA expose ainsi à :

  • Sanction disciplinaire : le conseil de discipline peut prononcer un avertissement, un blâme ou une interdiction temporaire d'exercer
  • Responsabilité civile professionnelle : le client lésé peut agir en réparation
  • Pièces écartées des débats : le tribunal écarte les références non vérifiées, affaiblissant le dossier du client

Le cadre n'est plus implicite. Le 17 mars 2026, le Conseil national des barreaux a adopté un guide sur la déontologie et l'intelligence artificielle, premier texte normatif explicite sur l'IA générative en cabinet. Il n'interdit pas l'outil : il en admet un usage encadré à deux conditions. Que l'avocat garde en toutes circonstances le contrôle intellectuel et la responsabilité du travail produit, et que les données du client ne soient pas transmises à une IA générative, au titre du secret professionnel et du RGPD.

ProofSnap pour les avocats : capturez, avec un horodatage blockchain, la réponse de l'IA que vous utilisez pour vos recherches juridiques. Capturer la réponse de l'IA ne dispense jamais de vérifier chaque référence à la source officielle : c'est cette vérification que votre déontologie exige. La capture documente votre processus, elle ne le remplace pas.

Directive Produits Défectueux : l'IA comme « produit »

La Directive (UE) 2024/2853 révise le cadre de la responsabilité du fait des produits défectueux. Pour la première fois, le logiciel, et donc un système d'IA, entre explicitement dans la définition du « produit ». La responsabilité y est sans faute et pèse sur les opérateurs de la chaîne d'approvisionnement : fabricant, fabricant d'un composant défectueux, importateur, mandataire, prestataire de services d'exécution de commandes. La victime garde la charge de prouver le défaut, le dommage et le lien de causalité, mais la directive lui ouvre un droit d'accès aux éléments de preuve et des présomptions réfragables lorsque la démonstration technique est excessivement difficile. La France doit transposer d'ici le 9 décembre 2026, et le nouveau régime ne vise que les produits mis sur le marché à compter de cette date.

Point clé

Le cadre juridique français est déjà en place : Règlement UE IA (direct), Code civil (faute et preuve électronique), et bientôt la Directive Produits Défectueux (transposition déc. 2026). L'absence de piste d'audit n'est plus un oubli. C'est un dossier que vous ne pourrez pas défendre.

III. Pays francophones : ce qui s'applique chez vous

L'espace francophone couvre des cadres juridiques très différents face à l'IA. L'Union européenne (France, Belgique, Luxembourg) applique le Règlement IA directement. La Suisse suit sa propre voie. Le Canada vit un vide juridique depuis la mort du projet de loi C-27. Le Maroc intègre les principes UNESCO. Les détails comptent.

France

Le Règlement UE IA est directement applicable sans transposition. Les autorités de contrôle nationales restent à désigner ; le schéma proposé confie la coordination à la DGCCRF, aux côtés de la CNIL, de l'ARCOM et de l'ACPR. Le Code civil fonde la responsabilité délictuelle. La Directive Produits Défectueux doit être transposée d'ici décembre 2026. Plusieurs juridictions ont déjà mentionné l'hallucination IA (Périgueux, Orléans, Bordeaux).

Belgique

Même Règlement UE IA, directement applicable. Le SPF Économie est l'autorité coordinatrice belge. Le Code civil belge fonde la responsabilité extracontractuelle : depuis le 1er janvier 2025, c'est le Livre 6 qui pose que toute personne est responsable du dommage qu'elle cause à autrui par sa faute. Les mêmes obligations de transparence s'appliquent depuis le 2 août 2026.

Luxembourg

Règlement UE IA directement applicable. Le Luxembourg a lancé la campagne AI4LUX et la Chambre des députés a adopté une Charte IA. Un chatbot souverain est déployé pour les fonctionnaires. Les plafonds de sanction et les échéances du Règlement y sont les mêmes ; les modalités nationales relèvent de chaque État membre.

Suisse

La Suisse n'est pas membre de l'UE et le Règlement IA ne s'y applique pas directement. Toutefois, la LPD révisée, en vigueur depuis le 1er septembre 2023, prévoit des devoirs d'information et encadre les décisions individuelles automatisées. Les entreprises suisses exportant vers l'UE doivent respecter le Règlement IA pour leurs produits destinés au marché européen.

Canada / Québec

Le projet de loi fédéral C-27 (AIDA) est devenu caduc en janvier 2025 avec la prorogation du Parlement, créant un vide juridique fédéral. La Déclaration de Montréal pour un développement responsable de l'IA reste un cadre éthique (non contraignant). Le Québec a adopté 10 principes d'utilisation responsable de l'IA et le Code civil du Québec fonde la responsabilité civile. Cela ne veut pas dire que rien ne s'applique : la Loi 25 encadre déjà les décisions automatisées, avec un devoir d'information et d'explication envers la personne concernée.

Maroc

Le Maroc s'appuie sur la Loi 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel. Le pays a intégré les principes éthiques UNESCO pour l'IA et signé un partenariat stratégique avec Mistral AI. Les chatbots multilingues (arabe, français, darija) se multiplient dans le secteur bancaire et les services publics.

Tunisie, Sénégal, Côte d'Ivoire : ces marchés francophones émergents déploient des chatbots IA à un rythme accéléré : services bancaires mobiles, administration en ligne, santé publique. Les cadres réglementaires spécifiques à l'IA sont encore en cours d'élaboration, mais la responsabilité civile de droit commun s'applique déjà. Les entreprises francophones qui opèrent dans ces pays doivent anticiper la réglementation plutôt que la subir.

Point clé

Que vous soyez en France, en Belgique, au Luxembourg, au Québec ou au Maroc : la responsabilité pour les propos de votre chatbot existe déjà. Le Règlement UE IA ajoute des amendes spécifiques pour l'UE, mais les codes civils nationaux fondent la responsabilité partout. Enregistrer ce que dit votre IA n'est pas une obligation légale. C'est ce qui décide de l'issue du litige.

IV. IA agentique : quand votre chatbot ne se contente plus de parler : il agit

Les systèmes d'IA agentiques effectuent des actions réelles de manière autonome, qu'il s'agisse de réserver des vols, de traiter des remboursements ou de signer des contrats, sans approbation humaine à chaque étape. La Directive Produits Défectueux (décembre 2026) imposera une responsabilité sans faute au fabricant du système d'IA défectueux, et l'entreprise qui l'a mis en ligne répond, elle, de sa propre faute.

2024 a été l'année des chatbots. 2025 a été l'année des copilotes. 2026 est l'année des agents. Le changement est fondamental. Les systèmes d'IA ne se contentent plus de répondre, ils agissent.

Ce que les agents IA font déjà

  • Agents de service client qui traitent des remboursements, appliquent des remises et modifient des commandes sans approbation humaine
  • Agents de voyage qui recherchent, comparent et réservent des vols, des hôtels et des locations de voiture de manière autonome
  • Agents d'assurance qui évaluent des sinistres, calculent des indemnisations et autorisent des règlements
  • Agents juridiques qui rédigent des contrats, vérifient la conformité et génèrent des avis de droit
  • Agents e-commerce qui négocient les prix, offrent des remises personnalisées et finalisent des achats

L'élément décisif : pourquoi les agents changent tout

Chatbot (parle)

« Je peux vous offrir une remise de 40 % sur votre prochaine commande. »

Préjudice : le client croit avoir une remise. Vous pouvez plaider le malentendu. L'argent est encore sur votre compte.

Agent (agit)

« C'est fait. J'ai appliqué une remise de 40 % et remboursé 847 € sur votre carte. »

Préjudice : l'argent a déjà quitté votre compte. La commande est modifiée. Le remboursement est traité. Il n'y a plus matière à discussion : le mal est fait.

Un chatbot promet. Un agent exécute. Il envoie de l'argent depuis votre compte, passe des commandes en votre nom, modifie des contrats, annule des réservations. Quand un agent déraille, vous n'avez pas besoin d'excuses. Vous avez besoin d'une trace de ce que l'interface a affiché quand l'agent a outrepassé ses instructions. ProofSnap capture le moment exact où un agent autonome a agi au-delà de son mandat, avec une preuve cryptographique recevable en justice.

Point clé

Un chatbot qui hallucine est gênant. Un agent qui hallucine et qui agit, en envoyant de l'argent, en passant des commandes ou en signant des contrats, est une catastrophe financière. Chaque action autonome est un fait générateur de responsabilité potentiel. Votre boîte noire est votre seule défense.

V. Pourquoi une capture d'écran seule ne suffit plus

En 2026, n'importe qui, à l'aide d'un outil gratuit, peut fabriquer la capture d'écran d'une conversation chatbot qui n'a jamais eu lieu. Le problème joue dans les deux sens : les entreprises ne peuvent pas faire confiance aux captures de leurs clients, et les clients ne peuvent pas prouver ce que l'IA a dit. Les tribunaux rejettent de plus en plus les preuves numériques non vérifiées.

Le Code civil donne à l'écrit électronique la même force probante qu'à l'écrit papier, sous réserve que l'auteur soit identifié et que l'intégrité soit garantie. Une capture d'écran ne remplit aucune de ces conditions. Les logs serveur non plus : ce sont des fichiers modifiables stockés sur votre infrastructure. Le raisonnement du juge sur ce point, avec la jurisprudence et les alternatives, est traité en détail dans notre guide sur pourquoi une capture d'écran échoue au tribunal.

Critère Capture d'écran Package ProofSnap
Date de capture Aucune preuve : l'horodatage fichier est modifiable Horodatage blockchain Bitcoin (immuable)
Falsification Impossible à détecter : un pixel reste un pixel Hash SHA-256 : toute modification donne un hash différent
Auteur N'importe qui aurait pu la créer Signature numérique RSA-4096 + métadonnées TLS
Contexte complet Zone visible uniquement, facilement recadrée HTML complet, cookies, données de session, URL
Chaîne de garde Aucune Piste d'audit cryptographique de la capture au tribunal
Conformité eIDAS 2 Non Horodatage qualifié disponible, fourni par un prestataire de la liste de confiance de l'Union européenne
Code civil Conditions non remplies Intégrité démontrable, auteur de la capture identifié
Vérification indépendante Impossible Quiconque peut vérifier via OpenTimestamps

En langage clair

SHA-256, c'est comme une empreinte digitale numérique. Changez ne serait-ce qu'une virgule dans un document et l'empreinte change complètement. N'importe qui peut recalculer cette empreinte et constater que le fichier produit est bien celui qui a été scellé.

Un horodatage blockchain, c'est comme un cachet notarié inscrit sur un registre public que personne ne contrôle. Il établit que votre dossier existait à un instant précis. Personne ne peut l'antidater.

Combinez les deux et vous obtenez quelque chose qu'aucune capture d'écran, aucun log serveur et aucun export Excel ne peut égaler : la démonstration que le dossier n'a pas bougé depuis sa clôture et qu'il existait au plus tard à la date de l'ancrage.

Point clé

Les captures d'écran sont des fichiers JPEG sans preuve d'intégrité. Les logs serveur sont des fichiers texte modifiables sous votre contrôle. Ni l'un ni l'autre ne constitue une preuve indépendante en 2026. Une capture horodatée, hachée en SHA-256 et signée offre un niveau de vérifiabilité qu'une capture simple n'a pas. Pour un constat opposable, le commissaire de justice reste en France la voie de référence.

VI. ProofSnap : votre boîte noire IA

Une boîte noire (enregistreur de vol) enregistre en continu l'audio du cockpit, les paramètres de vol et les commandes du pilote. Après un accident, c'est la seule référence fiable : son intégrité se vérifie techniquement, indépendamment de ce qu'affirme l'exploitant. ProofSnap ne fonctionne pas en continu, mais il donne la même qualité de preuve sur les échanges que vous capturez : preuve horodatée sur blockchain, signée cryptographiquement, vérifiable par un tiers.

Pour les entreprises : conformité et défense juridique

  1. 1

    Piste d'audit des interactions IA

    La journalisation interne de vos échanges chatbot est le point de départ, mais un fichier de logs reste modifiable par celui qui le détient. Capturez systématiquement les interactions sous une forme que la partie adverse peut vérifier elle-même : chaque capture inclut le HTML complet, les métadonnées de session et l'horodatage blockchain.

  2. 2

    Défense contre les hallucinations

    Quand un chatbot hallucine, figez la preuve avant que la réponse ne disparaisse du cache. Preuve blockchain que l'hallucination existait à un moment précis.

  3. 3

    Résolution de litiges

    Un client prétend que votre IA a promis une remise ? Votre archive horodatée montre exactement ce qui a été dit. Aucune ambiguïté.

  4. 4

    Recours contractuel contre le fournisseur IA

    Si le modèle d'IA est défectueux (GPT, Claude, Gemini), vous pouvez réclamer des dommages-intérêts au fournisseur, mais il vous faudra d'abord établir ce que le modèle a produit, et votre contrat avec lui décidera du reste.

  5. 5

    Preuve conforme au Code civil

    Chaque dossier ProofSnap documente les deux points sur lesquels se joue la force probante d'un écrit électronique : l'identité de celui qui a établi la pièce, par une signature numérique, et son intégrité depuis lors, par une empreinte SHA-256 ancrée dans la blockchain.

  6. 6

    Demande d'une autorité (CNIL, SPF Économie)

    Si un régulateur audite votre déploiement IA, fournissez des dossiers de preuve vérifiables indépendamment, pas des logs internes que vous auriez pu modifier.

ProofSnap : preuve qui résiste à l'examen

Chaque capture ProofSnap génère une archive ZIP contenant : screenshot.jpeg, metadata.json, manifest.json (avec empreinte SHA-256 de tous les fichiers), manifest.sig (signature numérique RSA-4096), manifest.json.ots (horodatage blockchain Bitcoin), publickey.pem, evidence.pdf, domtextcontent.txt, page.html, forensic_log.json (journal forensique ISO 27037) et chain_of_custody.json (chaîne de garde).

ProofSnap s'appuie sur des standards ouverts et reconnus : empreinte SHA-256 (ISO/IEC 10118-3), signatures RSA-4096 conformes aux suites de l'ETSI TS 119 312 et horodatage blockchain via OpenTimestamps, des primitives cryptographiques comparables à celles qu'emploient les registres électroniques qualifiés d'eIDAS 2 (Règlement UE 2024/1183).

Chaque dossier de preuve est vérifiable par un tiers via le Vérificateur de preuves, sans compte ProofSnap.

Coût-bénéfice : ce que coûte la preuve, ce que coûte son absence

160 $

ProofSnap Professional, env. 138 €/an
(200 captures/mois, comptes équipe)

15 M€

Amende Règlement UE IA
(manquement à la transparence, ou 3 % du CA)

1 incident

en 10 ans pour rentabiliser l'abonnement
(et les incidents sont déjà mensuels)

Charge déductible fiscalement : ProofSnap est une charge d'exploitation déductible du résultat imposable, ce qui en réduit d'autant le coût net.

Pour les avocats

  • • Capturez les réponses de l'IA utilisées pour la recherche juridique (preuve de diligence déontologique)
  • • Documentez les hallucinations de l'IA utilisée par la partie adverse : prouvez que la partie adverse s'appuie sur des références inventées
  • • Archivez les CGV et conditions tarifaires de vos fournisseurs d'IA (OpenAI, Anthropic) au moment de l'incident

Pour les DPO et les responsables conformité

  • • Versionnement des modèles : prouvez quel modèle était déployé quand, à la demande de l'autorité compétente
  • • Changements de conditions générales des fournisseurs d'IA : capturez la clause de responsabilité en vigueur au moment de l'incident
  • • Audits réglementaires : fournissez des preuves que le régulateur peut recalculer lui-même, sans vous croire sur parole

Pour les testeurs IA / red teams

  • • Capturez chaque test en conditions hostiles avec empreinte SHA-256 et horodatage : votre rapport de red team devient un dossier vérifiable, dont vous pouvez établir l'intégrité et la date
  • • Tests de régression : prouvez qu'une hallucination corrigée est réapparue après une mise à jour du modèle
  • • Documentation des programmes de signalement de vulnérabilités : les rapports de sécurité IA nécessitent des preuves vérifiables

Combien de temps conserver les conversations de votre chatbot ?

Aucun texte ne fixe de durée pour un chatbot de service client ordinaire. Deux bornes encadrent la décision. Côté Règlement IA, la seule durée chiffrée vise les fournisseurs de systèmes à haut risque, six mois au minimum, et cette obligation ne s'appliquera qu'à partir du 2 décembre 2027. Côté données personnelles, c'est le principe inverse qui s'applique : une conversation contient des données du client, donc elle ne se garde pas indéfiniment « au cas où », et la durée doit être justifiée par une finalité et documentée. En pratique, la borne utile est celle du risque contentieux : la prescription de droit commun en matière civile est de cinq ans. D'où l'intérêt d'un dossier de preuve ciblé sur les échanges litigieux plutôt qu'une conservation massive de toutes les conversations.

Se retourner contre le fournisseur du modèle : ce qu'il faut avoir gardé

L'idée de faire payer OpenAI, Anthropic, Google ou Mistral est séduisante, mais rarement simple à concrétiser. Votre relation avec eux est contractuelle, et leurs conditions comportent des clauses de limitation de responsabilité qu'il faut lire avant d'espérer quoi que ce soit. La directive sur les produits défectueux n'est pas davantage le raccourci qu'on imagine : elle couvre le décès, les dommages corporels, les dommages aux biens et la destruction de données, au bénéfice d'une personne physique. Un manque à gagner subi par votre entreprise reste hors de son champ. Ce qui rend un recours défendable, quel qu'en soit le fondement, c'est de pouvoir établir trois choses : quel modèle était déployé, avec quelles instructions, et ce qu'il a effectivement produit. Sans cela, la discussion s'arrête avant d'avoir commencé.

Votre RC pro couvre-t-elle un incident causé par l'IA ?

À vérifier contrat en main, car la réponse varie. Beaucoup de polices de responsabilité civile professionnelle ont été rédigées avant le déploiement des agents conversationnels et ne les mentionnent nulle part, ce qui laisse la question ouverte plutôt que tranchée. Posez trois questions à votre courtier. Une information erronée délivrée automatiquement est-elle couverte par la garantie ? Une exclusion vise-t-elle les systèmes automatisés ou l'intelligence artificielle ? L'assureur exige-t-il un dispositif de supervision humaine comme condition de garantie ? C'est la troisième qui surprend le plus. Dans tous les cas, l'assureur vous demandera d'établir les faits, et un échange capturé et horodaté vaut mieux qu'une capture d'écran produite trois mois plus tard.

Point clé

La trace de ce que dit votre IA suivra la même courbe d'adoption que la documentation des traitements après 2018, non pas parce qu'un texte l'imposera, mais parce que les litiges la rendront indispensable. En 2017, la plupart des entreprises pensaient que les bannières cookies étaient inutiles. En 2019, les régulateurs infligeaient des amendes. Aujourd'hui, personne ne lance un site sans en prévoir une. Les pistes d'audit IA suivent la même trajectoire, sauf que les amendes se comptent en millions, pas en milliers.

VII. Checklist de conformité en 10 points

Les obligations de transparence sont applicables depuis le 2 août 2026. Voici les 10 étapes pour respecter votre obligation de transparence et, séparément, pour être en mesure de prouver ce que votre chatbot a dit. Adaptable à toute entreprise francophone. Pour les pages publiques à figer (CGU de votre fournisseur IA, page de votre agent conversationnel), vous pouvez aussi transmettre l'adresse au service de capture de preuves plutôt que de gérer la capture en interne.

  1. 1

    Inventoriez vos systèmes IA

    Listez chaque système d'IA déployé : chatbots, copilotes, recherche IA, courriel automatisé, agents, widgets tiers (Intercom, Zendesk, Tidio, etc.).

  2. 2

    Classifiez le niveau de risque

    Évaluez chaque système d'IA selon les catégories du Règlement : interdit, haut risque, risque limité ou risque minimal.

  3. 3

    Installez ProofSnap

    Installez l'extension Chrome ProofSnap pour capturer les interactions IA comme dossiers de preuve forensiques avec horodatage blockchain.

  4. 4

    Capturez les interactions IA de manière systématique

    Utilisez ProofSnap pour capturer des conversations chatbot types, en testant différents scénarios y compris les cas limites et les hallucinations potentielles.

  5. 5

    Établissez un protocole de réponse aux hallucinations

    Définissez les procédures de détection, correction et notification en cas d'erreur IA. Documentez le protocole et formez votre équipe.

  6. 6

    Vérifiez votre assurance RC pro

    Confirmez que votre assurance responsabilité civile professionnelle couvre les incidents liés à l'IA. Prévoyez un avenant spécifique si nécessaire.

  7. 7

    Constituez votre archive de conformité

    Maintenez une archive ProofSnap continue des interactions IA. Le Règlement ne vous impose pas de tenir ce registre, mais c'est cette archive qui vous permettra de montrer ce que votre chatbot a réellement dit le jour où un client affirmera le contraire.

  8. 8

    Définissez une politique de conservation

    Si vous fournissez un système à haut risque, le Règlement vous imposera de conserver ses journaux six mois au minimum, et davantage dans les secteurs réglementés. Ces obligations ne s'appliqueront qu'à partir du 2 décembre 2027. Les dossiers ProofSnap, eux, restent vérifiables indéfiniment.

  9. 9

    Préparez-vous à devoir expliquer une décision

    Un client à qui votre système a refusé quelque chose vous demandera pourquoi, et un juge vous le demandera aussi. Assurez-vous que votre archive permet de reconstituer ce que l'IA a dit, quand et dans quel contexte.

  10. 10

    Documentez votre recours fournisseur

    Si le modèle d'IA hallucine malgré une configuration correcte, vous pouvez vous retourner contre le fournisseur. Les captures ProofSnap établissent ce que le modèle a produit et à quelle date, ce sans quoi aucun recours n'est défendable.

VIII. Combien coûte la documentation d’une conversation

Nous facturons en dollars américains. Les montants en euros ci-dessous sont indicatifs, calculés au taux de change de septembre 2026, un dollar valant environ 0,866 €, et le cours effectivement appliqué est celui de l’émetteur de votre carte.

Un échange à sécuriser

4,99 $ US, paiement unique

environ 4,30 €

Le SnapPack est un achat ponctuel portant sur un nombre fixe de captures. Aucun abonnement, aucun renouvellement automatique, aucune carte bancaire demandée. La formule à retenir quand une conversation précise doit être figée aujourd’hui.

Acheter un SnapPack

Surveillance continue du chatbot

16,99 $ US/mois

environ 14,70 € par mois, soit 160 $ US par an en formule annuelle

La formule Professional couvre 200 captures par mois et des comptes d’équipe, avec l’ancrage OpenTimestamps dans la blockchain Bitcoin. C’est le volume qui correspond à une archive tenue au fil de l’eau plutôt qu’à une capture d’urgence. L’essai de sept jours nécessite une carte bancaire ; en cas de résiliation pendant ces sept jours, rien n’est facturé.

Essai de sept jours

Horodatage qualifié eIDAS

28,99 $ US/mois

environ 25,10 €

La formule Enterprise ajoute l’horodatage électronique qualifié, le seul à emporter une présomption sur la date et l’heure. C’est la formule à regarder si le dossier est destiné à une procédure ou à une autorité de contrôle.

Voir Enterprise

La précision qui compte pour un dossier. La formule d’entrée Essential, à 8,99 $ US par mois, soit environ 7,80 €, n’inclut pas l’ancrage OpenTimestamps : celui-ci est disponible à partir de Professional, ainsi que sur les captures payées par un SnapPack.

Vous préférez ne pas capturer vous-même ? Une page publique se capture sur simple envoi de son adresse : notre équipe prépare le dossier, sans installation de votre côté. Les détails figurent sur la page du service de capture de preuves, et le détail de chaque formule sur la page des tarifs.

IX. Questions fréquentes

Qui est responsable quand un chatbot IA donne une information erronée ?

L'entreprise qui déploie le chatbot. Dans l'affaire Moffatt c. Air Canada (2024 BCCRT 149), le tribunal a jugé qu'un chatbot n'est pas une « entité séparée » : il fait partie du site web de l'entreprise, et l'entreprise est responsable de toutes les informations qu'il fournit. En droit français, l'art. 1240 du Code civil fonde la même responsabilité.

Quelles sont les amendes du Règlement UE IA pour les entreprises en 2026 ?

Trois niveaux : jusqu'à 35 M€ ou 7 % du chiffre d'affaires mondial pour les pratiques IA interdites ; jusqu'à 15 M€ ou 3 % pour les manquements à la transparence ; jusqu'à 7,5 M€ ou 1 % pour les informations trompeuses aux autorités. C'est le montant le plus élevé des deux qui s'applique, sauf pour les PME et les jeunes pousses, pour lesquelles c'est le plus faible. Les règles de transparence sont applicables depuis le 2 août 2026.

Une capture d'écran peut-elle prouver ce qu'un chatbot IA a dit ?

Pas de manière fiable. Les captures d'écran n'ont aucune preuve d'horodatage, aucune détection de falsification et aucune chaîne de garde. En droit français, l'art. 1366 du Code civil accorde à l'écrit électronique la même force probante qu'à l'écrit papier, sous réserve que l'auteur soit dûment identifié et que l'intégrité soit garantie. Une capture horodatée et hachée en SHA-256, comme celles de ProofSnap, remplit ces deux conditions.

Quel est le rôle de la CNIL dans la régulation de l'IA en France ?

La France n'a pas encore désigné ses autorités compétentes pour le Règlement IA. Le schéma proposé par le gouvernement, qui doit encore être adopté par le Parlement, confie la coordination et le point de contact unique à la DGCCRF, et répartit la surveillance entre la DGCCRF, la CNIL pour la biométrie et les pratiques interdites, l'ARCOM et l'ACPR. La CNIL reste en revanche pleinement compétente pour le RGPD et publie ses propres guides sur l'IA.

Quelle est la réglementation IA au Québec en 2026 ?

Le projet de loi fédéral C-27 (AIDA) est mort en janvier 2025. Il n'existe actuellement aucune loi fédérale canadienne spécifique à l'IA, mais au Québec la Loi 25 encadre déjà les décisions automatisées. Le Québec dispose de ses 10 principes d'utilisation responsable de l'IA et du Code civil du Québec qui fonde la responsabilité civile. La Déclaration de Montréal pour un développement responsable de l'IA reste un cadre éthique non contraignant.

Qu'est-ce que l'IA agentique et pourquoi représente-t-elle un risque juridique ?

Les systèmes d'IA agentiques effectuent des actions réelles de manière autonome : réservation de vols, traitement de remboursements, signature de contrats, sans approbation humaine à chaque étape. Cela crée un vide de responsabilité car l'instruction humaine initiale est éloignée du résultat potentiellement préjudiciable.

Comment ProofSnap aide-t-il à la conformité au Règlement UE IA ?

ProofSnap capture les interactions IA comme dossiers de preuve forensiques avec empreinte SHA-256, horodatage blockchain via OpenTimestamps et signatures numériques RSA-4096. Cela crée une piste d'audit vérifiable par un tiers, que vous pouvez produire devant un juge ou une autorité. Chaque capture inclut le HTML complet, les métadonnées de session, les cookies et les informations de certificat TLS. Vérifiable par tous via le Vérificateur de preuves.

Le mot de la fin

En 2026, vous ne pouvez plus accuser la technologie des erreurs de votre IA. Vous en êtes responsable. ProofSnap est votre pièce au dossier.

Installer l’extension

Ne paniquez pas. Préparez-vous.

Vous avez pris connaissance des amendes, des affaires judiciaires et des échéances. La mise en conformité au Règlement passe par l'information de l'utilisateur et le marquage des contenus générés, pas par une capture. ProofSnap couvre l'autre risque, celui qui se matérialise devant un juge : prouver, plus tard, ce que votre chatbot a dit.

Essai gratuit de 7 jours
Carte bancaire requise Fonctionne sur tout site web Charge déductible fiscalement

Basé sur des standards ouverts : chaque dossier de preuve est vérifiable par un tiers sans compte ProofSnap.

Sources & références

Législation européenne

Jurisprudence

Pays francophones

Articles ProofSnap liés (en français)

Articles connexes

Preuve

Pourquoi une capture d'écran échoue au tribunal en 2026

Les hypertrucages et les outils de retouche rendent les captures d'écran juridiquement sans valeur. Voici ce que les tribunaux acceptent à la place.

Technologie

Vérifier un horodatage Blockchain (OpenTimestamps)

SHA-256, OpenTimestamps et ancrage Bitcoin expliqués : la technologie derrière les preuves numériques dont toute modification est détectable.

Commerce

Faux avis et astroturfing : preuves DGCCRF

Comment documenter les faux avis et l'astroturfing pour la DGCCRF et le tribunal avec des preuves blockchain.

Installer l’extension