Exclusion IA en assurance : votre RC Pro ne couvre plus ChatGPT
Les assureurs sortent l'IA générative de leurs contrats de responsabilité civile pile au moment où l'Europe oblige à déclarer qu'on l'utilise.
Vous utilisez un modèle de langage pour rédiger un rapport client, préparer un diagnostic, trier des candidatures ou générer du code. Votre assurance responsabilité civile professionnelle couvre l'erreur ? Il y a un an, la réponse était oui par défaut. Aujourd'hui, elle dépend d'un avenant que vous n'avez probablement pas lu. L'exclusion IA est en train de devenir une clause standard, et le calendrier qui s'annonce — renouvellements de janvier 2027 — va transformer un mouvement discret en réalité contractuelle de masse.
Comment on est passé de la couverture implicite à l'exclusion explicite
Le fil chronologique est net.
- Novembre 2025 : trois assureurs américains — AIG, Great American et W.R. Berkley — déposent auprès des régulateurs des demandes visant à exclure de leurs polices les responsabilités liées aux outils d'IA.
- Janvier 2026 : l'organisme de standardisation ISO/Verisk formalise le mouvement en publiant des avenants d'exclusion de l'IA générative pour les polices dommages standard. Optionnels sur le papier. Disponibles pour tous, dans les faits.
- Janvier 2027 : le réassureur Howden Re s'attend à ce que de nombreux assureurs introduisent des exclusions d'IA générative et agentique dans leurs contrats de responsabilité civile générale, à l'occasion de la vague de renouvellements.
Une exclusion standardisée, c'est l'étape où une inquiétude devient une infrastructure. Tant que chaque assureur bricolait sa clause, un courtier pouvait négocier. Avec un formulaire ISO référencé, l'exclusion s'ajoute en cochant une case.
Les formulaires à connaître par leur numéro
Trois références reviennent dans les contrats inspirés des standards américains, et elles ne couvrent pas le même terrain :
- CG 40 47 — « Exclusion, intelligence artificielle générative » : retire la garantie pour les dommages corporels, les dommages matériels et les atteintes à la personne ou à la réputation dès lors qu'ils découlent d'une IA générative ;
- CG 40 48 : cible les atteintes à la personne et à la publicité (diffamation, droit à l'image, usage publicitaire) ;
- CG 35 08 : traite le volet responsabilité du fait des produits.
Le plus préoccupant n'est pas la liste, c'est la définition. Certains assureurs — W.R. Berkley est cité comme le plus agressif — ont retenu des exclusions absolues avec une définition tellement large qu'elle englobe « tout système automatisé ». Lu littéralement, un moteur de règles métier écrit en 2012 peut tomber dans le périmètre. Entre ce que l'assureur voulait exclure et ce que la clause exclut, il y a de la place pour deux ans de contentieux.
Le vrai motif : l'absence de traçabilité
Les assureurs ne détestent pas l'IA. Ils détestent ce qu'ils ne peuvent pas modéliser. Un risque assurable suppose une fréquence estimable, une gravité bornée et une causalité démontrable. L'IA générative casse les trois.
Connor Deeks, dirigeant de Codestrap, résume le problème central : impossible de retracer le raisonnement suivi par la technologie pour arriver à un résultat. Son directeur technique, Dorian Smiley, ajoute l'argument qui tue toute procédure de vérification à l'échelle : les modèles peuvent produire des résultats très différents à partir d'un même input.
Traduisez en langage sinistre. Un cabinet rend un rapport erroné généré en partie par un modèle. L'assureur veut savoir si l'erreur vient d'une faute professionnelle, d'un défaut de l'outil ou d'une spécificité du prompt. Personne ne peut le reconstituer, car la même requête relancée produit autre chose. L'expertise, qui est le cœur du métier de l'assurance, devient inopérante.
S'ajoute un risque de corrélation que les réassureurs redoutent plus que tout : si un modèle utilisé par dix mille entreprises contient le même biais, le même sinistre survient dix mille fois le même trimestre. Ce n'est plus un aléa, c'est un événement systémique — le genre de chose qu'on exclut, comme la guerre ou le nucléaire.
Le piège de calendrier avec l'AI Act
C'est l'aspect le plus pervers du dossier, et il est européen.
Depuis le 2 août 2026, l'article 50 du règlement européen sur l'IA impose des obligations de transparence : un professionnel qui déploie de l'IA générative doit le signaler. Les sanctions prévues montent jusqu'à 15 millions d'euros ou 3 % du chiffre d'affaires mondial annuel.
Résultat, le professionnel est pris en tenaille :
- la réglementation l'oblige à déclarer qu'il utilise de l'IA générative ;
- l'assureur utilise précisément cette déclaration pour appliquer une exclusion, refuser un devis ou relever la prime.
Jason Bishara, de NSI Insurance Group, prévient d'ailleurs les entreprises : si elles ne partagent pas toutes les informations sur la façon dont elles opèrent et exploitent l'IA, elles peuvent voir une indemnisation refusée plus tard. Autrement dit, mentir n'est pas une option — déclarer coûte, taire coûte davantage.
Sur le marché cyber, la mécanique est déjà visible : les assureurs posent des questions détaillées sur les politiques et procédures internes d'IA, et modulent les primes en fonction des réponses. Certains refusent purement de coter des charges de travail IA.
Qui va le sentir en premier
Pas les grands groupes. Ils ont des directions des risques, des courtiers spécialisés, un pouvoir de négociation et des programmes sur mesure.
Les victimes désignées, ce sont les indépendants et les petites structures dont la prestation intellectuelle est le produit :
- consultants, conseils en stratégie, formateurs ;
- agences de communication et de contenu ;
- développeurs freelances et ESN de petite taille ;
- experts-comptables, bureaux d'études, cabinets de recrutement.
Tous ont intégré des modèles dans leur chaîne de production ces deux dernières années, souvent sans en informer leur assureur, parce que la question ne se posait pas. Elle se posera au prochain avis d'échéance. La formule qui circule chez les courtiers résume l'époque : la garantie ne se présume plus, elle se vérifie ligne à ligne au renouvellement.
Ce qu'il y a à faire, concrètement
Quatre réflexes, et aucun n'est théorique.
- Chercher les mots dans votre contrat. « Intelligence artificielle », « système automatisé », « generative ». S'ils apparaissent dans les exclusions ou dans un sous-plafond, vous savez où vous en êtes.
- Aligner la déclaration d'activité sur l'usage réel. Une activité déclarée qui ignore votre recours quotidien à un modèle fragilise toute réclamation future.
- Documenter la relecture humaine. C'est le point clé, et il sert deux fois : une supervision éditoriale humaine documentée permet de bénéficier d'exemptions au titre de l'article 50, et elle renforce la défense en cas de mise en cause. Un registre daté des relectures vaut mieux qu'une déclaration de principe.
- Faire chiffrer une extension dédiée. Certains assureurs et MGA construisent des garanties spécifiques « AI liability ». C'est plus cher qu'une RC Pro classique, et bien moins cher qu'un sinistre non couvert.
Et après ?
Le scénario le plus probable n'est pas la disparition de la couverture, c'est sa segmentation. L'IA sortira des contrats généralistes pour devenir une garantie à part, tarifée au cas par cas, conditionnée à des audits — exactement le chemin parcouru par le risque cyber entre 2018 et 2023. Pendant la transition, c'est-à-dire maintenant, il existe une zone où des milliers de professionnels travaillent avec des outils que leur contrat ne couvre plus et qu'une réglementation leur impose de déclarer.
La date à retenir est janvier 2027. D'ici là, relire son contrat prend vingt minutes.