Réponse aux incidents d'IA : que faire quand un modèle se trompe en public
Une démarche étape par étape pour les marques et distributeurs de mode : contenir, évaluer, notifier, corriger et tirer les enseignements, avec les délais légaux susceptibles de s'appliquer.

L'ESSENTIEL Résumé de la rédaction
- On attend généralement d'une entreprise qu'elle réponde de ce que disent ses outils d'IA sur ses propres canaux : dans l'affaire Moffatt v Air Canada (2024), un tribunal canadien a rejeté l'argument de la compagnie selon lequel son chatbot était une entité distincte responsable de ses propres déclarations.
- Un plan de réponse aux incidents d'IA doit définir des niveaux de gravité, désigner un responsable d'incident, prévoir un moyen de désactiver ou de restreindre rapidement le système, et fixer qui s'exprime publiquement.
- Si des données personnelles sont concernées, l'article 33 du RGPD exige que le responsable du traitement notifie l'autorité de contrôle dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si la violation n'est pas susceptible d'engendrer un risque pour les personnes.
- Pour les systèmes d'IA à haut risque, l'article 73 de l'AI Act fixe des délais de signalement des incidents graves de 15 jours dans le cas général, de 2 jours pour les infractions de grande ampleur et de 10 jours lorsqu'une personne est décédée, les obligations du haut risque s'appliquant désormais à partir de décembre 2027 et d'août 2028.
- Le résultat le plus utile d'un incident est une cause racine consignée, un contrôle modifié et un test mis à jour, pas seulement des excuses publiques.
Lorsqu'un modèle d'IA se trompe en public, la première heure est la plus importante : contenir le problème, préserver les preuves, décider qui s'exprime et vérifier si un délai légal a commencé à courir. Les étapes ci-dessous conviennent à une marque ou un distributeur de mode dont le chatbot, le moteur de recommandation, l'outil de tarification ou les contenus générés ont produit un résultat nuisible, faux ou embarrassant sur un canal public.
Pourquoi les entreprises de mode ont-elles besoin d'un plan de réponse aux incidents d'IA ?
Les résultats de l'IA sont exposés aux clients en plus d'endroits qu'auparavant : assistants de taille, chatbots de service, textes produit, visuels de campagne et offres personnalisées. Lorsque l'un d'eux dérape, la responsabilité retombe généralement sur l'entreprise qui l'a placé devant le client, et non sur la technologie.
Un exemple largement cité est l'affaire Moffatt v Air Canada. Selon une synthèse de l'American Bar Association, un tribunal de Colombie-Britannique a jugé le 14 février 2024 que la compagnie était responsable de déclaration inexacte par négligence après que le chatbot de son site eut donné à un client des informations erronées sur les tarifs de deuil. Le tribunal a rejeté l'argument selon lequel le chatbot était une entité distincte responsable de ses propres actes, et a estimé que la compagnie est responsable de toutes les informations de son site, qu'elles soient statiques ou générées par le chatbot. Le montant accordé était modeste, environ 650 dollars canadiens plus intérêts et frais, mais c'est le raisonnement qui importe. Il s'agit d'une décision canadienne et non européenne : elle montre donc la direction que prennent les choses plutôt qu'un droit contraignant pour les marques européennes.
Qu'est-ce qu'un incident d'IA ?
Définissez-le largement dans le plan, puis graduez-le. Un incident peut être une erreur factuelle dans une réponse à un client, un assistant qui fait des promesses que l'entreprise ne peut pas tenir, un résultat offensant ou discriminatoire, une fuite de données confidentielles ou personnelles via un prompt ou un résultat, une erreur de prix publiée sur une boutique, ou une image générée qui porte atteinte à des droits ou présente un produit de manière trompeuse. L'AI Act dispose de son propre terme, plus étroit, l'incident grave, qui s'applique aux systèmes à haut risque.
| Niveau | Exemple | Réponse type |
|---|---|---|
| Faible | Une description produit avec une tournure maladroite mais inoffensive | Corriger, consigner, ajouter au jeu de tests |
| Moyen | Un chatbot donne une politique de retour erronée à quelques clients | Restreindre la fonction, corriger, contacter les clients concernés |
| Élevé | Des données personnelles exposées dans un résultat, ou un contenu discriminatoire publié | Désactiver, revue juridique et protection des données, notifications aux autorités et aux clients selon les besoins |
| Critique | Préjudice public étendu, attention d'un régulateur ou de la presse | Cellule de crise de la direction, communication externe coordonnée, enquête complète |

À quoi doit ressembler la première heure ?
La rapidité dépend de la préparation. La séquence suivante convient à la plupart des équipes, et chaque étape doit avoir un responsable désigné à l'avance :
- Contenir : utilisez un coupe-circuit ou une solution de repli pour suspendre la fonction, rediriger vers des conseillers humains ou revenir à une version antérieure.
- Préserver les preuves : enregistrez les prompts, les résultats, les journaux, les versions du modèle et de la configuration, ainsi que des captures d'écran horodatées avant de rien modifier.
- Trier : attribuez un niveau de gravité et désignez un responsable d'incident.
- Évaluer l'ampleur : déterminez combien de personnes ont vu le résultat, quels canaux et marchés sont concernés, et si des données personnelles ou des mineurs sont touchés.
- Vérifier les délais légaux : demandez au juridique et à la protection des données si des obligations de notification ont commencé à courir.
- Décider de la communication : convenez d'une source de vérité interne unique et d'un porte-parole externe unique.
- Corriger et vérifier : corrigez la cause, testez avec le cas défaillant et des cas voisins, et rétablissez le service par étapes.
Quels délais légaux peuvent courir ?
Deux régimes méritent une vérification, et un troisième relève du contrat.
Protection des données. Si l'incident implique une violation de données à caractère personnel, l'article 33 du RGPD exige que le responsable du traitement notifie l'autorité de contrôle compétente dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes. Un sous-traitant doit informer le responsable du traitement dans les meilleurs délais. Une notification tardive doit être accompagnée des motifs du retard.
AI Act. L'article 73 couvre les incidents graves impliquant des systèmes d'IA à haut risque. Le délai général est un signalement immédiat dès qu'un lien de causalité est établi ou raisonnablement probable, et en tout état de cause dans les 15 jours après en avoir pris connaissance. Pour une infraction de grande ampleur, la limite est de 2 jours, et lorsqu'une personne est décédée, de 10 jours. Les déployeurs de systèmes à haut risque doivent, au titre de l'article 26, informer le fournisseur et les autorités compétentes des incidents graves. Les obligations du haut risque pour les systèmes autonomes s'appliquent désormais à partir du 2 décembre 2027 ; cela concerne donc surtout des outils dans des domaines tels que le recrutement et la gestion des travailleurs. La plupart des outils de service client et de merchandising de la mode ne sont pas visés, mais les obligations de transparence de l'article 50 s'appliquent depuis le 2 août 2026.
Contrats. Les accords avec les fournisseurs et les distributeurs peuvent prévoir leurs propres délais de notification pour les incidents touchant des données ou des clients communs. Vérifiez-les tôt.
Comment une marque doit-elle communiquer en public ?
Dites ce qui s'est passé en termes simples, dites ce qui est fait, dites ce que les clients doivent faire et évitez de rejeter la faute sur la technologie ou sur l'éditeur. Une déclaration comme « notre assistant a donné une information erronée et nous l'avons désactivé le temps de corriger le problème » est plus facile à assumer qu'une formule laissant entendre que le système a agi seul. Lorsque des clients ont agi sur la base d'informations erronées, décidez à l'avance comment l'entreprise les dédommagera, car le raisonnement de l'affaire Air Canada laisse penser qu'un tribunal pourrait l'attendre.
Comment tirer les enseignements d'un incident d'IA ?
Clôturez chaque incident par une courte revue écrite : ce qui s'est passé, quel contrôle a failli, ce qui a changé. Ajoutez le prompt défaillant et les cas voisins à un jeu de tests de non-régression, ajustez les garde-fous ou les règles de relecture, et consignez si l'éditeur doit agir. Le cadre de gestion des risques de l'IA du NIST, qui est volontaire, range ce travail dans sa fonction Manage, aux côtés de Govern, Map et Measure, et peut donner à la revue une structure reconnue.

Que faut-il préparer avant le lancement ?
Avant la mise en service de toute IA destinée aux clients, confirmez qu'il existe un moyen de la désactiver rapidement, que les journaux sont conservés et consultables, qu'une solution de repli humaine existe, que les éditeurs se sont engagés à vous notifier les défauts et les événements de sécurité, et que le responsable d'incident et le porte-parole sont désignés. Une telle préparation coûte peu au regard du coût d'un rectificatif public non planifié.
Questions fréquentes
Une entreprise est-elle responsable de ce que dit son chatbot ?
Des tribunaux ont commencé à répondre oui. Dans l'affaire Moffatt v Air Canada, un tribunal canadien a jugé en 2024 que la compagnie était responsable des informations données par le chatbot de son site et a rejeté l'argument selon lequel le chatbot serait une entité distincte. La décision n'est pas contraignante dans l'UE, mais elle indique comment de tels litiges peuvent être plaidés.
Dois-je signaler une erreur d'IA à un régulateur ?
Uniquement dans des cas définis. En cas de violation de données à caractère personnel, l'article 33 du RGPD fixe un objectif de notification de 72 heures à l'autorité de contrôle. Pour les systèmes d'IA à haut risque, l'article 73 de l'AI Act fixe des délais de signalement des incidents graves de 15, 2 ou 10 jours selon les cas.
Quelle est la première chose à faire quand un outil d'IA dérape en public ?
Le contenir en suspendant ou en restreignant la fonction, et enregistrer les prompts, les résultats, les journaux et la configuration avant de rien modifier. Puis évaluer la gravité, désigner un responsable d'incident et vérifier les obligations de notification juridiques.
Qui doit s'exprimer publiquement après un incident d'IA ?
Un seul porte-parole désigné, s'appuyant sur une base de faits interne unique préparée par le responsable d'incident, avec l'apport du juridique et de la protection des données. Évitez de rejeter la faute sur la technologie ou sur l'éditeur.
Une édition chaque jour ouvrable. Lue en cinq minutes. Gratuite pour les professionnels.
SOURCES
- American Bar Association: BC Tribunal Confirms Companies Remain Liable for Information Provided by AI Chatbot
- GDPR-info.eu: Article 33, Notification of a personal data breach to the supervisory authority
- AI Act Service Desk (artificialintelligenceact.eu): Article 73, Reporting of serious incidents
- AI Act Service Desk (artificialintelligenceact.eu): Article 26, Obligations of deployers of high-risk AI systems
- NIST: AI Risk Management Framework




