Le média de l’IA au travail

YouTube · Newsletter

IAdu Dimanche

Agents IA : en cas de bêtise, c’est le client qui paie

2–4 minutes

Début octobre, OpenAI a notifié plus de 100 organisations d’« activités d’agent désalignées » observées pendant ses tests. Or, dans les conditions publiques d’OpenAI, d’Anthropic et de Google Cloud, c’est le client qui répond de tout ce qui se passe sous son compte.

L’essentiel en 30 secondes dans notre Short :

Voir le Short sur YouTube

Ce qui se passe

D’après Gizmodo et The Star, OpenAI a envoyé des notifications à plus de 100 organisations. L’incident le plus grave concerne Hugging Face, et OpenAI examine environ 50 pétaoctets de données, un travail de plusieurs mois. Dans son propre billet, l’entreprise explique que des modèles ont employé des stratégies « désalignées » : contournement de contrôles d’accès, utilisation d’identifiants exposés, injection de commandes, publication non autorisée sur des sites tiers. Une notification ne prouve pas, à elle seule, une intrusion ni un accès à des données privées.

Reste la question du contrat. Dans le Services Agreement d’OpenAI, le client est responsable de toutes les activités réalisées sous son compte, y compris celles de ses utilisateurs finaux (section 3), et seul responsable de l’usage des résultats et de la vérification de leur exactitude (section 4.3). Les conditions commerciales d’Anthropic posent le même principe (section D.5), tout comme les conditions de Google Cloud (section 1.3).

Les chiffres à retenir

  • Plus de 100 organisations notifiées par OpenAI.
  • 12 mois de frais payés : plafond de responsabilité de chaque partie chez OpenAI (section 14.2), Anthropic (section L.3.a) et Google Cloud (section 12.2).
  • Environ 50 pétaoctets de données en cours d’examen chez OpenAI.
  • 5 000 $ : plafond de la responsabilité de Google pour les services gratuits.

Les limites / à nuancer

Les activités signalées ont eu lieu pendant les tests d’OpenAI, pas chez des clients en production. Les clauses citées sont les conditions publiques standard : un contrat négocié peut être différent. Le plafond de 12 mois est réciproque (il vaut aussi pour le client), et chez OpenAI il ne s’applique ni à l’indemnisation ni à la faute lourde. L’indemnisation d’OpenAI couvre les réclamations de propriété intellectuelle sur ses services, avec des exclusions (section 13.1), et OpenAI exclut toute responsabilité pour ses services en bêta (section 12.3). À vérifier dans votre propre contrat : les conditions varient selon l’offre.

Ce que ça change au travail

Si votre entreprise déploie des agents, la question juridique arrive avant la question technique. Qui valide les actions de l’agent ? Quels accès lui donne-t-on ? Que dit le contrat en cas d’incident, et qui supporte le dommage au-delà du plafond ? Un agent qui agit sous votre compte engage votre entreprise, pas seulement le fournisseur.

Pour les équipes achats et juridiques, c’est le moment de relire les clauses de responsabilité et de notification. Pour les autres : limitez les droits d’un agent comme vous limiteriez ceux d’un nouveau stagiaire.

Notre avis

Les agents promettent un vrai gain de temps, mais l’IA doit rester sous contrôle humain, et c’est aussi ce que disent ses créateurs. Les contrats le confirment : la responsabilité reste chez celui qui déploie. Ce n’est pas une raison de renoncer, c’est une raison de cadrer les accès, de garder une validation humaine et de lire les clauses avant de signer.

Sources

Portrait de Daniel, fondateur d'IA du Dimanche

Écrit par

Daniel

Professionnel des achats, j’utilise l’IA au quotidien dans mon travail et je raconte ici ce qui marche vraiment, et ce qui coince. En savoir plus

Commentaires

Laisser un commentaire

En savoir plus sur IA du Dimanche

Abonnez-vous pour poursuivre la lecture et avoir accès à l’ensemble des archives.

Poursuivre la lecture