Responsabilité civile produits : le logiciel et l’IA entrent dans le champ de l’assurance le 9 décembre 2026
En responsabilité civile produits, le logiciel et l’intelligence artificielle entrent dans le champ de l’assurance le 9 décembre 2026. À cette date, la directive (UE) 2024/2853, adoptée le 23 octobre 2024 et publiée au Journal officiel de l’Union le 18 novembre 2024, remplace le régime issu de la directive 85/374/CEE du 25 juillet 1985, transposé en France aux articles 1245 à 1245-17 du Code civil. La même date fixe l’échéance de transposition dans les droits nationaux et la date à partir de laquelle les produits mis sur le marché relèvent du nouveau régime. Un rectificatif publié le 7 mai 2026 est venu confirmer cette articulation. Pour les souscripteurs de risques d’entreprise et les commerciaux en assurance des professionnels, c’est la refonte la plus profonde de cette branche depuis quarante ans.
Un périmètre de produit profondément élargi
Le principe de base ne change pas : la responsabilité reste sans faute, la victime devant établir le défaut, le dommage et le lien de causalité, sans avoir à démontrer une faute du producteur. Ce qui change, c’est ce qu’on appelle un produit. La directive intègre explicitement les logiciels, qu’il s’agisse de systèmes d’exploitation, de micrologiciels, d’applications ou de systèmes d’intelligence artificielle, quel que soit leur mode de fourniture, installé sur un support ou accessible à distance. Les fichiers de fabrication numériques, l’électricité et les services numériques intégrés ou interconnectés rejoignent également la notion de produit. Les logiciels libres développés en dehors d’une activité commerciale restent hors du dispositif, et le considérant 13 précise que l’information n’est pas un produit, ce qui exclut le contenu des fichiers numériques, les livres électroniques ou le simple code source.
Deux précisions comptent pour la souscription. D’abord, la directive ne transforme pas toute anomalie de programmation en défaut engageant automatiquement la responsabilité du fabricant : c’est bien la défectuosité au sens du texte, appréciée au regard de la sécurité à laquelle on peut légitimement s’attendre, qui reste le critère. Ensuite, les critères d’appréciation intègrent des éléments inédits : la capacité d’un système d’IA à évoluer après sa mise sur le marché, les effets des produits interconnectés et les exigences de cybersécurité. La responsabilité peut donc se prolonger après la commercialisation, à travers les mises à jour et l’apprentissage du système.
Le périmètre des dommages réparables s’élargit lui aussi. Aux dommages corporels et matériels s’ajoutent la destruction ou la corruption de données ainsi que le préjudice psychologique médicalement reconnu. Pour un assureur, cela signifie que des sinistres jusqu’ici traités sur le terrain de la responsabilité contractuelle ou de la garantie cyber peuvent désormais relever du régime des produits défectueux.
Responsabilité civile produits : trois paramètres qui changent la souscription
Le premier paramètre est la durée d’exposition. Le délai de principe reste fixé à dix ans à compter de la mise en circulation du produit, mais un délai porté à vingt-cinq ans s’ouvre pour les dommages dont les symptômes se manifestent tardivement, sur justification médicale. Le délai de prescription de trois ans à compter de la connaissance par la victime du dommage, du défaut et de l’identité du responsable demeure inchangé. Cette latence de vingt-cinq ans allonge considérablement l’horizon de risque que les contrats doivent couvrir, en particulier dans la santé, la chimie, les dispositifs médicaux et l’agroalimentaire. Elle pose directement la question de la durabilité de la couverture, de la reprise du passé et du sort des garanties après la cessation d’activité de l’entreprise assurée.
Le deuxième paramètre est la disparition du seuil de franchise de 500 euros, qui excluait jusqu’ici l’indemnisation des dommages matériels de faible montant. Ce seuil, à l’origine d’une condamnation de la France par la Cour de justice de l’Union en 2002, disparaît. L’effet sur la souscription est double : le volume des demandes potentielles augmente mécaniquement, et la structure des sinistres se déplace vers une fréquence plus élevée sur des montants modestes, ce qui change la logique de franchise contractuelle.
Le troisième paramètre est probatoire, et c’est probablement le plus lourd de conséquences. Le juge peut ordonner au défendeur de divulguer les éléments de preuve pertinents dont il dispose dès lors que le demandeur présente une réclamation plausible, sous réserve de la protection du secret des affaires. Cette mesure vise explicitement les situations où la victime ne peut pas accéder à la preuve, ce qui est le cas type d’un système d’intelligence artificielle dont le fonctionnement interne échappe à l’utilisateur.
Les présomptions de défectuosité et leur portée pratique
La directive instaure des présomptions dans trois cas de figure que tout souscripteur doit connaître. La défectuosité est présumée lorsque le défendeur n’a pas respecté une obligation de divulgation ordonnée par le juge, lorsqu’il est établi que le produit ne respecte pas des exigences de sécurité obligatoires prévues par le droit de l’Union ou national, et lorsque le dommage résulte d’un dysfonctionnement manifeste du produit lors d’un usage normal ou dans des circonstances ordinaires.
La deuxième présomption crée un pont direct entre conformité réglementaire et responsabilité civile. Une entreprise qui manque à une exigence de sécurité issue du règlement sur l’intelligence artificielle, du règlement Machines ou de la réglementation cyber voit la défectuosité de son produit présumée. Autrement dit, un écart de conformité documenté par une autorité de contrôle devient un élément de preuve exploitable par une victime. Pour la souscription, cela fait de la maturité réglementaire du prospect un critère d’appréciation du risque, et non plus seulement un sujet de conseil.
Une chaîne de responsabilité qui s’allonge
Le texte étend la liste des opérateurs susceptibles d’être tenus responsables. Au producteur, au fabricant de composant, à l’importateur et au distributeur s’ajoutent le représentant établi dans l’Union du fabricant étranger, le prestataire de services d’exécution des commandes qui assure stockage, emballage et expédition, ainsi que les exploitants de plateformes en ligne lorsque aucun autre responsable ne peut être identifié. Celui qui modifie substantiellement un produit hors du contrôle du fabricant entre également dans le champ. L’objectif est de garantir qu’une victime trouve toujours un responsable solvable au sein de l’Union, y compris pour un produit importé par le commerce en ligne.
Les causes d’exonération se durcissent en parallèle. Le fabricant ne pourra plus s’exonérer lorsque la défectuosité résulte d’un logiciel, d’une mise à jour ou d’une modification substantielle restée sous son contrôle, sauf conformité aux exigences de sécurité applicables. Pour la souscription, la conséquence est claire : la question à poser au prospect n’est plus seulement celle de son activité, mais celle de sa position exacte dans la chaîne d’approvisionnement. Un intégrateur, un revendeur à marque propre, un prestataire logistique ou une place de marché peuvent se retrouver exposés sans avoir jamais conçu le produit litigieux.
Deux régimes qui coexisteront pendant des années
Le nouveau dispositif ne s’applique qu’aux produits mis sur le marché ou mis en service à compter du 9 décembre 2026. Les produits antérieurs restent régis par l’ancien régime et son délai de dix ans. Deux corps de règles vont donc cohabiter pendant plus d’une décennie, appliqués selon la date de mise en circulation du produit à l’origine du dommage.
Cette coexistence a des implications contractuelles concrètes. La date de mise sur le marché devient une donnée de gestion à part entière, ce qui suppose une traçabilité des lots, des versions logicielles et des dates de commercialisation que beaucoup d’entreprises ne tiennent pas aujourd’hui avec cette précision. Elle appelle aussi une revue des clauses de déclenchement des garanties, de reprise du passé et de garantie subséquente, puisque le sinistre relevant d’un produit de 2027 pourra être déclaré vingt-cinq ans plus tard, bien au delà de la durée de vie du contrat en cours. En France, la transposition est pilotée par la direction des affaires civiles et du sceau, avec un groupe de travail interministériel, le gouvernement ayant retenu l’option d’un texte dédié plutôt qu’une intégration dans la réforme plus large de la responsabilité civile engagée depuis 2017.
L’action de groupe universelle change l’échelle du risque
Un second mouvement se superpose au premier. La loi n° 2025-391 du 30 avril 2025, dite loi DDADUE, publiée au Journal officiel le 2 mai et entrée en vigueur le 3 mai 2025, a institué à son article 16 un régime unifié d’action de groupe qui remplace les dispositifs sectoriels antérieurs. L’action devient ouverte en toutes matières, avec une seule limite substantielle en matière de santé où elle reste cantonnée à certains produits, et peut être exercée devant le juge judiciaire comme administratif, contre les entreprises comme contre les personnes publiques. Le décret n° 2025-734 du 30 juillet 2025 en a précisé la procédure et créé un registre public des actions de groupe.
Plusieurs éléments de ce régime pèsent sur l’appréciation du risque. La qualité à agir est étendue au delà des seules associations de consommateurs agréées, l’agrément associatif étant opérationnel depuis le 1er janvier 2026. Le ministère public peut exercer l’action en cessation du manquement comme partie principale, ou intervenir comme partie jointe dans toute action de groupe. Le financement de l’action par des tiers est expressément autorisé, sous réserve qu’il n’ait ni pour objet ni pour effet de permettre à ces tiers d’influencer la conduite de l’action au détriment des personnes représentées. Une action de groupe transfrontière est instaurée. La combinaison d’un régime de responsabilité sans faute élargi au logiciel, de présomptions de défectuosité et d’une action collective généralisée dessine un risque sériel d’une nature nouvelle pour les assureurs de responsabilité civile produits.
Ce que le souscripteur doit désormais demander
La traduction opérationnelle de tout ceci tient dans le questionnaire de souscription et dans l’entretien de découverte. Six questions deviennent structurantes. Le produit du prospect contient-il, embarque-t-il ou repose-t-il sur un logiciel ou un système d’intelligence artificielle, y compris fourni par un tiers ? Ce logiciel fait-il l’objet de mises à jour ou d’un apprentissage après la livraison, et sous le contrôle de qui ? Quelle est la position exacte de l’entreprise dans la chaîne, fabricant, fabricant de composant, importateur, mandataire, intégrateur, distributeur à marque propre ? Sur quels marchés le produit est-il mis en circulation, et par quels canaux, notamment les places de marché en ligne ? L’entreprise dispose-t-elle d’une traçabilité par lot et par version, avec les dates de mise sur le marché ? Enfin, quelles sont ses obligations de sécurité réglementaires, et quel est son niveau de conformité documenté ?
Deux garanties méritent une attention renforcée. Les frais de rappel constituent un poste régulièrement sous-estimé : une opération de retrait suppose une notification à la Direction générale de la concurrence, de la consommation et de la répression des fraudes, une inscription sur la plateforme RappelConso, une communication aux consommateurs et une logistique de retour parfois lourde. Pour un produit logiciel, le rappel prend d’ailleurs une forme différente, entre correctif d’urgence, désactivation de fonctionnalité et information des utilisateurs. La seconde est l’articulation entre la responsabilité civile produits et après livraison, les garanties cyber et la responsabilité civile professionnelle, dont les frontières deviennent poreuses dès lors que la destruction de données entre dans le champ du régime produits.
Un chantier tarifaire encore ouvert
Sur le plan des primes, les repères de marché situent aujourd’hui une couverture de base entre 500 et 1 500 euros par an pour une petite structure, les acteurs les plus exposés dépassant fréquemment 10 000 euros annuels. L’élargissement des responsabilités et l’allongement des délais devraient conduire les assureurs à recalibrer leurs modèles, sans qu’il soit possible d’anticiper l’ampleur du mouvement. Le point de vigilance à surveiller est ailleurs : les garanties historiques de responsabilité civile produits n’ont pas été conçues pour des produits immatériels, et leurs définitions de produit, de livraison et de fait dommageable méritent d’être relues à l’aune du nouveau régime.
Pour les commerciaux en assurance des professionnels, l’échéance du 9 décembre 2026 constitue un motif de reprise de contact particulièrement légitime auprès des industriels, des éditeurs de logiciels, des intégrateurs de solutions d’intelligence artificielle et des distributeurs. Le sujet n’est pas vendeur par lui-même, il le devient dès lors que le conseiller sait poser la question qui déclenche la prise de conscience : à partir de décembre, un défaut de votre logiciel engagera votre responsabilité sans faute pendant dix ans, et jusqu’à vingt-cinq ans si le dommage se révèle tardivement. La compétence à développer relève ici autant de la technique d’assurance que de la capacité à traduire un texte européen en exposition concrète pour un dirigeant qui ne s’était jamais pensé comme fabricant.
Sources
Directive (UE) 2024/2853 du Parlement européen et du Conseil du 23 octobre 2024 relative à la responsabilité du fait des produits défectueux, EUR-Lex
https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=OJ:L_202402853
Responsabilité produits : la directive 2024/2853 rebat les cartes avant le 9 décembre 2026, France Épargne, 12 juillet 2026
Logiciel défectueux : comment la directive (UE) 2024/2853 redéfinit-elle la responsabilité du fabricant ?, Dreyfus, 25 septembre 2026
Responsabilité des produits défectueux : une nouvelle directive européenne pour s’adapter aux évolutions technologiques, DLA Piper, novembre 2024
IA et responsabilité produits : quand l’IA devient un produit défectueux, Squair, juin 2026
Point sur la nouvelle directive européenne (UE) 2024/2853 relative à la responsabilité du fait des produits défectueux, Dalloz Actualité étudiants
L’action de groupe, note de l’APREF, octobre 2025
https://www.apref.org/wp-content/uploads/2026/01/2025-11-APREF-Note-action-de-groupe.pdf
Action de groupe en 2026 : cessation, réparation et nouveau régime unifié, Kohen Avocats, 8 septembre 2026
Circulaire de présentation de la réforme de l’action de groupe, ministère de la Justice, août 2025
https://www.justice.gouv.fr/sites/default/files/2025-08/JUSC2522562C.pdf



