Un développeur qui ne relit pas le code généré engage-t-il sa responsabilité ?

Obligation de moyens et de conseil, standard professionnel, faute du prestataire, responsabilité du salarié et charge de la preuve.

Obligation de moyens et de conseil, standard professionnel, faute du prestataire, responsabilité du salarié et charge de la preuve.

Introduction

La rapidité permise par l’assistance produit une tentation constante : accepter le code sans le relire. Cette pratique déplace la question de la responsabilité vers la diligence du développeur.

L’obligation du prestataire

Un prestataire informatique est tenu d’une obligation de moyens : il doit mettre en œuvre les diligences qu’un professionnel normalement compétent mettrait en œuvre.

Il est également tenu d’une obligation de conseil : s’informer des besoins, alerter sur les inadéquations, mettre en garde.

Cette obligation ne se modifie pas selon les outils employés : elle porte sur le résultat de son travail, non sur la manière dont il est produit.

Le standard professionnel

Il est le critère d’appréciation.

Les conditions des outils rappellent que les productions doivent être vérifiées.

La documentation professionnelle et les pratiques du secteur convergent sur la nécessité d’une revue humaine.

Livrer un code non relu, dans ces conditions, s’écarte du standard attendu.

Cet écart se caractérise particulièrement lorsque le code touche à des fonctions sensibles : authentification, autorisations, traitement de données, paiement.

La caractérisation de l’absence de revue

Elle repose sur des indices.

L’absence de trace de revue dans l’historique du projet.

L’acceptation de propositions sans modification, sur des volumes importants.

La présence de vulnérabilités élémentaires, détectables par des outils standard.

La présence de commentaires, de valeurs d’exemple ou d’artefacts caractéristiques d’un code non relu.

L’absence de tests couvrant les portions concernées.

Ces indices sont techniques et leur constatation relève de l’expertise, fréquemment ordonnée dans ces litiges.

La responsabilité du prestataire indépendant

Elle est contractuelle envers son client.

Elle suppose une inexécution, un préjudice et un lien de causalité.

Le contrat peut limiter cette responsabilité, dans les conditions du droit commun : la clause est écartée en cas de faute lourde ou dolosive, et réputée non écrite lorsqu’elle prive de sa substance l’obligation essentielle.

Livrer un code non vérifié, alors que le contrat porte précisément sur la livraison d’un logiciel fonctionnel et sécurisé, peut approcher la faute lourde selon les circonstances.

La responsabilité du salarié

Elle obéit à un régime distinct.

Envers les tiers, le préposé qui agit sans excéder les limites de la mission qui lui a été impartie par son commettant n’engage pas sa responsabilité personnelle.

Envers l’employeur, la responsabilité pécuniaire du salarié n’est engagée qu’en cas de faute lourde, caractérisée par l’intention de nuire.

Une négligence, même caractérisée, ne suffit donc pas à engager la responsabilité pécuniaire du salarié.

Elle peut en revanche justifier une sanction disciplinaire, proportionnée et fondée sur une règle préalable.

La responsabilité de l’employeur

Elle est engagée envers les tiers pour les dommages causés par ses préposés dans l’exercice de leurs fonctions.

L’entreprise répond donc du travail de ses salariés, et se retourne difficilement contre eux.

Cette configuration explique que l’encadrement de l’usage, par une charte et des procédures, soit d’abord une mesure de protection de l’employeur.

La charge de la preuve

Celui qui invoque le manquement doit l’établir.

L’absence de trace de revue dans l’historique constitue un indice fort, difficile à contredire.

À l’inverse, un historique montrant des révisions humaines, des messages de révision substantiels et des tests ajoutés démontre la diligence.

Cette différence tient à des pratiques de projet, non à des mesures juridiques.

Les mesures d’organisation

Imposer une revue par un second développeur pour les portions sensibles.

Intégrer l’analyse statique et l’analyse des dépendances à la chaîne de construction, avec blocage en cas de vulnérabilité critique.

Exiger des tests couvrant les fonctions produites.

Documenter les revues effectuées.

Ces mesures sont ordinaires en ingénierie logicielle : leur intérêt juridique est de rendre la diligence démontrable.

La formulation contractuelle

Le contrat de prestation peut expressément prévoir une obligation de revue humaine du code produit.

Cette stipulation clarifie l’attente et facilite la caractérisation du manquement.

Elle est de plus en plus fréquemment demandée par les clients, et son acceptation constitue un argument commercial.

Rendre la diligence démontrable

Ce qui protège n’est pas la revue, mais sa trace. Notre expertise en contentieux commercial accompagne ces dossiers.

En résumé

  • L’obligation de moyens et de conseil ne se modifie pas selon les outils employés.
  • Livrer un code non relu s’écarte du standard professionnel attendu.
  • Le salarié n’engage sa responsabilité pécuniaire envers l’employeur qu’en cas de faute lourde.
  • L’absence de trace de revue dans l’historique est un indice difficile à contredire.
  • Stipuler expressément une obligation de revue humaine dans les contrats de prestation.

Questions fréquentes

L'absence de revue constitue-t-elle une faute ?
Elle s'apprécie au regard du standard professionnel attendu. Livrer un code non relu, alors que les conditions de l'outil rappellent la nécessité de le vérifier, caractérise difficilement une diligence normale.
Un salarié peut-il être tenu personnellement ?
Envers les tiers, sa responsabilité n'est engagée qu'en cas d'excès des limites de sa mission. Envers l'employeur, seule la faute lourde est sanctionnée pécuniairement.
Qui doit prouver l'absence de revue ?
Celui qui l'invoque. En pratique, l'absence de trace de revue dans l'historique du projet constitue un indice difficile à contredire.

Nous contacter :

Nous répondons volontiers à toutes vos questions. Écrivez-nous à mc@cabinetpersee.com , contactez le cabinet sur WhatsApp, ou remplissez notre formulaire de contact.

Articles associés

Autres analyses juridiques du cabinet

Un acquéreur peut-il refuser d'acheter un logiciel vibe-codé ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur

Quelle assurance couvre les risques du vibe-coding ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur

Qui est l'auteur d'un logiciel écrit à 90 % par une IA ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur

Peut-on breveter une fonctionnalité développée par vibe-coding ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur