Commerce agentique : qui paiera quand l’IA achètera à notre place ?

Les agents d'IA promettent d'acheter à notre place, mais le paiement reste le maillon décisif. Consentement, fraude, responsabilité : faute de loi, les réseaux de cartes fixent les règles.

OpenAI, Google, Anthropic ou Meta promettent des agents d’intelligence artificielle capables de comparer, de choisir et d’acheter au nom du consommateur. Le passage à l’acte achoppe sur un maillon que l’on croyait réglé de longue date : le paiement. Le consentement, l’authentification et la responsabilité en cas d’erreur ou de fraude restent sans réponse juridique, et ce sont les réseaux de cartes qui, faute de législateur, commencent à écrire les règles.

Une promesse colossale, des débuts hésitants

Les projections donnent le vertige. McKinsey estime que les agents d’IA pourraient orchestrer entre 3 000 et 5 000 milliards de dollars de transactions dans le monde à l’horizon 2030. Pour des acteurs de l’IA qui investissent massivement sans avoir encore trouvé de modèle rentable, chaque transaction représente une commission potentielle, donc une source de revenus enfin tangible.

L’expérience montre pourtant que la mécanique est plus difficile à faire tourner qu’à annoncer. OpenAI avait lancé en septembre 2025 aux États-Unis Instant Checkout, une fonction permettant de payer sans quitter ChatGPT. Le service a été arrêté six mois plus tard, faute d’adhésion suffisante : les utilisateurs se servaient de l’outil pour chercher et comparer, beaucoup moins pour payer.

En France, le commerce agentique en reste au stade de la découverte. Carrefour et Sephora ont ouvert des applications dans ChatGPT ou Gemini pour composer un panier, mais le client doit revenir sur le site ou l’application de l’enseigne pour régler ses achats, comme le relève Le Monde. Plusieurs acteurs du paiement n’envisagent pas de premiers achats entièrement finalisés par un agent en Europe avant 2027.

Le paiement, maillon décisif

L’architecture européenne du paiement en ligne repose sur un principe simple : un être humain valide lui-même l’opération. L’authentification forte instaurée par la DSP2 exige deux éléments parmi ce que le client sait, possède ou est. Elle n’a pas été conçue pour un logiciel qui agit en vertu d’un mandat général, à un moment que le client ne choisit pas, pour un montant qu’il n’a pas fixé à l’euro près.

Le chantier réglementaire en cours ne comble pas cette lacune. La DSP3 et le règlement sur les services de paiement (PSR), dont les textes définitifs sont attendus cet automne, renforcent la lutte contre la fraude et la responsabilité des prestataires. Ils ne traitent pas le cas d’un paiement déclenché par un agent autonome, et leur entrée en application s’étalera sur plusieurs années. Le droit des paiements risque ainsi d’avoir une génération de retard sur les usages.

Qui est responsable ?

Un agent peut se tromper de produit, mal interpréter une consigne ou être détourné par un tiers malveillant. La chaîne compte au moins cinq intervenants : le consommateur, le commerçant, la banque, le réseau de paiement et l’éditeur de l’agent. Aucun texte, en Europe ni ailleurs, ne répartit entre eux la charge d’une erreur ou d’une fraude.

Cette incertitude pèse d’abord sur les banques, car la jurisprudence leur est de moins en moins favorable. Dans un arrêt du 30 avril 2025 (Com., n° 24-10.149), la Cour de cassation a rappelé qu’un établissement ne peut reporter sur son client la perte liée à une opération non autorisée sans avoir d’abord prouvé que celle-ci avait été dûment authentifiée, enregistrée et comptabilisée. La négligence du client ne suffit pas. Transposé au commerce agentique, ce raisonnement fait peser sur la banque le risque d’opérations qu’elle n’a ni initiées ni pleinement contrôlées.

On comprend dès lors la prudence des établissements. Aux États-Unis, de grandes banques, dont Bank of America et Capital One, ont publié en septembre un rapport qui alerte sur la hausse prévisible des litiges et des demandes de remboursement, et qui réclame des normes communes avant toute généralisation. Les premiers incidents leur donnent raison : Meta a dû corriger une faille de son agent Muse, qui aurait permis de détourner les autorisations d’achat accordées par l’utilisateur.

Visa et Mastercard écrivent les règles

En l’absence de cadre légal, les réseaux de cartes occupent le terrain. Mastercard a lancé Agent Pay, qui attribue à chaque agent des identifiants spécifiques et laisse à la banque émettrice la visibilité sur l’opération. Le 2 juin 2026, Worldline, ING et Mastercard ont annoncé la première transaction agentique de bout en bout réalisée en conditions réelles en Europe, aux Pays-Bas. Le consommateur y validait encore explicitement l’achat proposé par l’agent.

Visa a de son côté développé Visa Intelligent Commerce et un protocole d’identification des agents de confiance. Selon Le Monde, le réseau travaille avec une trentaine de banques, dont Barclays, Revolut et Commerzbank, mais aucune française à ce stade, pour définir les parcours de validation et les conditions de remboursement en cas de litige. Google a pour sa part proposé un protocole ouvert, AP2, fondé sur des mandats signés numériquement, qui enregistrent précisément ce que l’utilisateur a autorisé.

Ces initiatives apportent les briques techniques qui manquent au législateur. Elles posent aussi une question de souveraineté : les règles d’un commerce appelé à peser des milliers de milliards se fixent aujourd’hui à San Francisco et à Purchase, dans l’État de New York. L’Europe, qui tente avec Wero de reprendre la main sur ses paiements du quotidien, risque de devoir s’aligner sur des standards définis ailleurs.

L’Autorité de la concurrence a d’ailleurs pointé le risque de concentration dans son avis du 17 juillet 2026. Trois acteurs, OpenAI, Google et Anthropic, y détiennent plus de 84 % du secteur des agents conversationnels. L’Autorité redoute une dépendance des sites marchands à l’égard de ces agents et des critères de classement opaques qui priveraient le consommateur d’un choix éclairé.

La place des fintechs

Entre les plateformes d’IA, les réseaux et les banques, un espace s’ouvre pour les spécialistes de l’infrastructure. Stripe a conçu avec OpenAI un protocole de commerce agentique. Des jeunes pousses françaises, comme Praesia, citée par Le Monde, travaillent sur la traçabilité des opérations et la définition des mandats de paiement. Leur valeur tient moins à l’agent lui-même qu’à la confiance qu’elles peuvent garantir autour de la transaction : preuve du consentement, limites de dépense, piste d’audit exploitable en cas de litige.

Ce créneau rappelle celui qu’avaient occupé les prestataires d’agrégation et d’initiation de paiement au moment de la DSP2 : une réglementation incomplète, des banques prudentes, et des fintechs qui construisent les tuyaux en attendant que le droit fixe le cadre.

La confiance, variable française

Reste l’obstacle le plus difficile à lever. Selon une étude de KPMG et de l’université de Melbourne publiée en 2025, un tiers seulement des Français déclare faire globalement confiance à l’IA, contre 46 % en moyenne mondiale. Déléguer la comparaison des prix est une chose. Confier sa carte bancaire à un logiciel en est une autre.

Les débuts du commerce électronique montrent toutefois que ces réticences finissent par céder lorsque la sécurité est démontrée et la responsabilité clarifiée. Le commerce agentique ne se jouera donc pas seulement sur la performance des agents. Il dépendra de la capacité des banques, des réseaux et des régulateurs à répondre à une question simple : quand l’IA achète, qui répond de l’achat ?

Sources : Le Monde, 21 septembre et 3 octobre 2026 ; McKinsey, The agentic commerce opportunity ; Mastercard, communiqué du 2 juin 2026 ; Autorité de la concurrence, avis 26-A-05 du 17 juillet 2026 ; Cour de cassation, chambre commerciale, 30 avril 2025, n° 24-10.149 ; KPMG et université de Melbourne, 2025.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *