Aller au contenu principal
Tendances par Veille Moon AI 10 min de lecture

Agents d'achat IA en France : un vide juridique pour les DSI

Shopify a ouvert son paiement en ligne aux agents IA le 28 septembre, Revolut et Visa ont annoncé le premier paiement agentique réalisé en France, et le Crédit Agricole teste la même technologie avec Mastercard et Worldline. Six grandes banques publient en parallèle un rapport qui réclame des garde-fous avant de généraliser ces achats pilotés par une intelligence artificielle.

Veille automatisée Rédigé par IA, vérifié par un second modèle, sans relecture humaine préalable. Notre méthode
Agents d'achat IA en France : un vide juridique pour les DSI
Agents d'achat IA en France : un vide juridique pour les DSI

Des courses à la carte bancaire : ce qui a changé en quelques semaines

Le commerce agentique consiste à déléguer à un agent IA l'intégralité d'un achat : recherche du produit, comparaison des offres, choix du mode de livraison et paiement. Il devient possible d'envoyer une requête du type « Achète-moi la meilleure paire de chaussures de running à moins de 150 euros et fais-la livrer à mon bureau avant le week-end prochain », selon la définition donnée par MoneyVox. Un rapport publié par Mastercard estime que plus d'un acheteur en ligne sur dix pourrait utiliser régulièrement des agents IA pour ses achats d'ici 2030.

Le 28 septembre 2026, Shopify a ouvert son étape de paiement, Shop Pay inclus, aux agents IA qui fonctionnent dans le navigateur de l'utilisateur, via un standard appelé WebMCP. L'agent consulte la commande avec la fonction get_checkout, corrige l'adresse ou le mode de livraison avec update_checkout, puis valide l'achat avec complete_checkout une fois l'accord de l'acheteur obtenu. Un test mené avec un agent d'OpenAI sur dix tâches de paiement a montré un gain de temps net avec ce standard : 10,3 secondes par tentative en moyenne contre 27,4 secondes en navigation automatisée classique, une facture inférieure de 58 % au tarif public d'OpenAI, et 60 réussites sur 60 tentatives contre 56 sans WebMCP.

Amazon a pris une position inverse : le géant de Seattle a demandé à Muse, l'agent IA de Meta doté de fonctions d'achat, de ne plus opérer sur son site, lui reprochant de ne pas s'identifier correctement. Meta a par ailleurs corrigé une faille jusque-là inconnue dans Muse, qui aurait pu permettre à un attaquant de détourner les autorisations accordées par l'utilisateur. Dans le même temps, la justice américaine a annulé le 4 août une injonction qu'Amazon avait obtenue contre Perplexity, dont l'agent passait lui aussi des commandes sur sa boutique : pour la cour d'appel fédérale du neuvième circuit, c'est l'utilisateur, et non l'entreprise d'IA, qui accède au site au sens de la loi américaine contre le piratage informatique.

En France, Revolut et Visa ont annoncé avoir réalisé le premier paiement agentique du pays. Le Crédit Agricole mène de son côté un test avec Mastercard et Worldline. Ces initiatives montrent que la technologie fonctionne. Le problème, selon les acteurs consultés, est ailleurs.

Le consentement, angle mort du mandat donné à une IA

Pour qu'un agent finalise seul un paiement, il doit être porteur d'un mandat du consommateur valant consentement à payer en son nom. Geoffrey Laloux, du cabinet de conseil Square Management, est direct sur ce point : « De ce côté, on n'est pas du tout prêt ». Il précise que le cadre juridique actuel « ne prévoit rien en termes de protocoles, de standards, de mesures minimales à mettre en place pour s'assurer que le consentement était réellement explicite et éclairé ». Sa conclusion est sans détour : « Proposer du paiement par IA sans avoir cette sécurité juridique, c'est s'exposer demain à des contestations ».

Dans la pratique, les acteurs du marché ont déjà construit des garde-fous techniques. Avec WebMCP, l'agent agit toujours dans la session ouverte par l'acheteur et passe par les mêmes vérifications que lui. Si la banque demande une authentification forte de type 3D Secure, ou si Shop Pay envoie un code de confirmation, l'agent rend la main à l'acheteur. Ces mécanismes reposent sur un facteur que l'agent ne doit pas posséder, précisément pour éviter qu'un automatisme puisse payer seul. Cette séparation réduit le risque de fraude, mais elle ne règle pas la question de fond posée par Square Management : à quel moment le consentement donné en amont à l'agent vaut-il juridiquement mandat, et jusqu'où va ce mandat ?

Qui répond des erreurs ? La responsabilité civile en question

Le rapport « Building Trust in Agentic Commerce », signé par six grandes banques dont Bank of America, Capital One et ING, détaille les scénarios qui inquiètent le secteur. Un agent pourrait recommander un produit ou un moyen de paiement parce qu'il rapporte une commission plus élevée à son fournisseur, sans que ce choix corresponde à la meilleure offre disponible. Il pourrait aussi commander le mauvais article, dépasser le budget prévu ou tomber dans une escroquerie. Plus l'agent dispose d'autonomie, plus les conséquences d'une erreur peuvent être importantes.

Les banques anticipent une hausse des fraudes, des litiges et des demandes de remboursement. En cas de problème, reste à déterminer qui est responsable : le consommateur, le vendeur, la banque, ou l'entreprise ayant développé l'agent IA. Le consortium ne tranche pas cette question dans son premier rapport et prépare déjà un second document consacré à la mise en œuvre de normes communes.

Priorité identifiéeRisque associé
TransparenceL'agent peut privilégier un produit ou un moyen de paiement lié à une commission plutôt que la meilleure offre
SécuritéHausse attendue des fraudes, des litiges et des demandes de remboursement
Protection des donnéesConservation des préférences, décisions et détails d'achat : une fuite exposerait consommateurs et commerçants
Liberté de choixRisque de dépendance à un agent imposé par défaut plutôt que choisi librement
InteropérabilitéDifficulté à changer d'agent sans perdre historique ou fonctionnalités

Des historiques d'achat parmi les données les plus sensibles

Les banques signataires du rapport pointent un autre point sensible : un assistant d'achat peut conserver les demandes de l'utilisateur, ses préférences, ses décisions et le détail de ses achats. Une fuite exposerait donc des informations particulièrement précises, à la fois sur les consommateurs et sur les commerçants. Pour une direction informatique française, cela signifie que le flux de données généré par un agent d'achat ne se limite pas à une transaction : il constitue un profil comportemental détaillé, qui relève pleinement du RGPD dès qu'il concerne une personne physique identifiable.

Certains éditeurs ont choisi de limiter l'exposition des données personnelles avant leur envoi à des modèles tiers. C'est le principe retenu par Moon AI, plateforme française qui propose plus de 70 modèles sous abonnement unique : sa fonction Moon Blur remplace les données personnelles par des jetons avant l'envoi aux modèles tiers, puis les rétablit au retour. Le procédé étant réversible, il s'agit d'une pseudonymisation au sens de l'article 4-5 du RGPD, et non d'une anonymisation : les requêtes adressées aux modèles tiers partent bien chez leurs fournisseurs, après pseudonymisation. Ce type de dispositif ne rend pas, à lui seul, un agent d'achat conforme au RGPD, mais il illustre une piste que les directions informatiques devront évaluer avant de connecter un flux d'achat à des modèles tiers hébergés hors de France.

Un secteur déjà concentré, sous la surveillance de l'Autorité de la concurrence

Dans son avis n° 26-A-05 du 17 juillet 2026, publié le 28 septembre, l'Autorité de la concurrence a examiné le fonctionnement du secteur des agents IA. Elle constate que OpenAI, Google et Anthropic représentaient ensemble plus de 84 % du marché mondial en mai 2026, malgré la présence d'acteurs spécialisés ou européens comme Mistral AI. Le trafic actuellement dirigé vers les sites marchands français depuis des agents IA reste minime, inférieur à 5 %, mais l'Autorité anticipe qu'il pourrait devenir un canal significatif, proche de 25 % d'ici 2030.

L'Autorité identifie des risques de « plateformisation » : en donnant accès à des services tiers dans une interface unique, les agents IA désintermédient les sites marchands, qui perdent trafic, revenus et accès aux données de leurs utilisateurs. Elle pointe aussi des risques de discrimination et d'auto-préférence, l'éditeur qui maîtrise les sources consultées pouvant favoriser ses propres services. Le commerce sera réellement agentique, selon l'Autorité, lorsque l'agent pourra non seulement recommander mais aussi sélectionner l'offre, payer et suivre la commande, ce qui n'était pas encore disponible sur le marché français à la date de publication de l'avis.

L'Autorité ne préconise pas de nouvelle réglementation spécifique dans l'immédiat. Elle privilégie l'application du cadre existant, notamment le règlement européen sur l'IA, et appelle à la vigilance sur les prises de participation des grandes entreprises du numérique, sur le choix effectif d'un agent concurrent de celui intégré par défaut, et sur l'interopérabilité entre services pour que les utilisateurs puissent changer d'agent sans perdre leurs données.

Ce que doivent anticiper les directions informatiques et juridiques

Les éléments rassemblés par les banques, l'Autorité de la concurrence et les cabinets de conseil convergent vers un même constat : la technologie avance plus vite que le cadre contractuel qui doit l'encadrer. Pour une entreprise française qui envisage d'intégrer des agents d'achat, qu'il s'agisse d'un usage grand public ou d'un usage interne (achats de fournitures, billetterie professionnelle), plusieurs points méritent d'être traités avant tout déploiement :

  • Documenter précisément le périmètre du mandat donné à l'agent : quels montants, quels types de produits, quelle marge d'autonomie sans validation humaine.
  • Clarifier contractuellement la répartition des responsabilités avec les fournisseurs d'agents et les plateformes de paiement en cas de fraude ou d'erreur de commande.
  • Cartographier les données transmises à l'agent (préférences, historique, décisions) et vérifier leur niveau de protection avant tout envoi à des modèles tiers.
  • Suivre les standards d'interopérabilité qui émergent (WebMCP, Universal Commerce Protocol) pour éviter la dépendance à un seul agent ou à un seul fournisseur de modèle.
  • Rester attentif aux recommandations de l'Autorité de la concurrence sur l'accès équitable aux canaux de distribution des agents IA.
ActeurInitiativeStatut au 3 octobre 2026
ShopifyOuverture du paiement (Shop Pay) aux agents IA de navigateur via WebMCPDéployé depuis le 28 septembre 2026
AmazonBlocage de l'agent Muse de Meta, défaut d'identification reprochéInterdiction appliquée
Revolut / VisaPremier paiement agentique annoncé en FranceTest
Crédit Agricole / Mastercard / WorldlineTest de paiement agentiqueTest
Perplexity / AmazonLitige sur achats automatisés, injonction annulée en appel le 4 août 2026Procédure judiciaire close en appel

Questions fréquentes

Un agent IA peut-il payer à ma place légalement aujourd'hui en France ?

Techniquement oui : Revolut et Visa ont annoncé le premier paiement agentique réalisé en France, et le Crédit Agricole teste la même technologie avec Mastercard et Worldline. Juridiquement, le sujet reste ouvert : selon Geoffrey Laloux, du cabinet Square Management, le cadre actuel ne prévoit aucun protocole ni standard permettant de s'assurer que le consentement donné à l'agent était réellement explicite et éclairé.

Qui est responsable si l'agent se trompe ou se fait piéger ?

La question n'est pas tranchée. Le rapport des six banques signataires de « Building Trust in Agentic Commerce » identifie quatre responsables possibles selon les cas : le consommateur, le vendeur, la banque ou l'entreprise qui a développé l'agent. Un second rapport, consacré à la mise en œuvre de normes communes, est en préparation.

Quelles données faut-il surveiller quand on confie un achat à une IA ?

Les banques signataires du rapport pointent la conservation par l'agent des demandes, préférences, décisions et détails d'achat de l'utilisateur. Une fuite exposerait des informations précises sur les consommateurs comme sur les commerçants. Des dispositifs de pseudonymisation, comme Moon Blur chez Moon AI, limitent l'exposition des données personnelles envoyées à des modèles tiers, mais ne constituent pas à eux seuls une mise en conformité RGPD.

Le marché des agents d'achat est-il dominé par quelques acteurs ?

Oui, selon l'Autorité de la concurrence : OpenAI, Google et Anthropic représentaient plus de 84 % du marché mondial des agents IA en mai 2026. L'Autorité recommande de rester vigilant sur les partenariats des grandes entreprises du numérique et sur la possibilité réelle, pour les utilisateurs, de choisir un agent concurrent de celui intégré par défaut.

Prêt à essayer Moon AI ?

À partir de 9,90 € TTC/mois. 70+ modèles IA, Moon Blur et génération de documents inclus. Sans engagement.

Démarrer