Telonic

Plateforme30 sept. 2026Ishaan Mirchandani

Pourquoi les politiques ont leur place dans l’architecture, et non dans le prompt

Une instruction placée dans un prompt modifie les probabilités de ce que dit un agent IA. Elle ne peut rien exclure, et les tribunaux, les régulateurs et la recherche montrent désormais ce que cela coûte. Cet article présente ces éléments et les choix de conception qui retirent au modèle la maîtrise des prix, des droits des clients et des remboursements.

Sur cette page
  1. La situation
  2. Ce que montrent les sources
  3. Ce que cela signifie
  4. Comment nous concevons en conséquence
  5. Ce que nous ne savons pas encore
  6. Sources

La situation

Un acquéreur dont le plan de paiement est lié à l’avancement des travaux vous écrit sur WhatsApp à 21 h : « Que dois-je payer ensuite, et quand ? » La réponse dépend de l’étape de construction atteinte par le projet, et non d’une date du calendrier, ainsi que de l’échéancier figurant dans le contrat de vente signé par cet acquéreur. Une personne de votre service client ouvrirait le dossier et en lirait le contenu à l’acquéreur. Un agent IA à qui l’on a seulement décrit votre structure de paiement produira une phrase qui ressemble exactement à la bonne réponse, qu’elle le soit ou non.

Le même schéma se présente lorsqu’on demande à l’agent IA d’un assureur si un traitement est couvert, ou à celui d’une compagnie aérienne si un tarif peut être modifié. En droit, comme dans l’esprit du client, les mots de l’agent sont ceux de l’entreprise. La question est de savoir comment vous assurer qu’ils ne transmettent que ce que vos systèmes disent réellement.

Ce que montrent les sources

Les entreprises qui l’ont appris publiquement

En février 2024, le Civil Resolution Tribunal de Colombie-Britannique a tranché l’affaire Moffatt v. Air Canada [1]. Le chatbot du site web de la compagnie aérienne avait indiqué à un passager qu’il pouvait demander un tarif de deuil dans un délai de 90 jours suivant l’achat de son billet. La propre page de la compagnie consacrée aux tarifs de deuil indiquait que cette politique ne s’appliquait plus une fois le voyage effectué. Le tribunal a retenu une déclaration inexacte faite par négligence (negligent misrepresentation), le terme juridique désignant une affirmation fausse et imprudente sur laquelle une personne s’appuie raisonnablement, et a ordonné le versement de 812,02 CA$ au titre des dommages-intérêts, des intérêts et des frais. La décision ne précise pas quelle technologie utilisait le chatbot, et l’échange a eu lieu avant que la génération actuelle de modèles de langage ne soit largement utilisée. La décision a reposé sur la question de savoir à qui appartenaient ces mots, et non sur la manière dont ils avaient été produits.

En mai 2026, le tribunal régional supérieur de Hamm, en Allemagne, a statué sur le cas d’une clinique dont le chatbot du site web présentait ses médecins comme des spécialistes certifiés qu’ils n’étaient pas [2]. Le tribunal a jugé que ces déclarations relevaient de la conduite commerciale propre de l’entreprise, puisque celle-ci définissait le périmètre du chatbot et pouvait le reprogrammer. Il a prononcé une injonction et autorisé un recours, si bien que la décision n’est pas encore définitive.

Deux affaires ne sont jamais arrivées devant un tribunal. En avril 2025, l’agent IA chargé du support par e-mail d’un éditeur de logiciels a indiqué à des clients qu’un problème de connexion résultait d’une politique limitant l’usage à un seul appareil. Aucune politique de ce type n’existait. L’entreprise a remboursé le client et a annoncé que les réponses générées par l’IA seraient désormais signalées comme telles [3]. En décembre 2023, l’agent IA du site web d’un concessionnaire automobile a accepté par écrit de vendre un véhicule neuf pour un dollar, après qu’un visiteur lui eut demandé d’acquiescer à tout ce qu’il disait [4]. Rien n’a été exécuté. Le fournisseur a écrit par la suite que sur environ 3 000 tentatives visant à faire « dire des bêtises » à l’agent, 99 % avaient échoué [5]. Lu dans l’autre sens, cela représente environ 30 réussites.

Le dernier cas est le plus important pour quiconque compte sur la recherche documentaire (retrieval). Le chatbot de la ville de New York destiné aux entreprises fonctionnait sur les services Azure AI de Microsoft et répondait à partir de plus de 2 000 pages web de la ville elle-même. En mars 2024, on a constaté qu’il indiquait aux employeurs qu’ils pouvaient prélever une part des pourboires de leurs employés et aux restaurants qu’ils pouvaient refuser les espèces, deux pratiques illégales dans la ville [6]. Il est resté en ligne, avec des avertissements renforcés, puis a été retiré début 2026 [7]. Ancrer l’agent dans des documents faisant autorité a réduit ses erreurs. Cela ne les a pas éliminées.

Pourquoi des instructions ne sont pas des garanties

Un modèle de langage fait une seule chose : à partir du texte déjà présent, il prédit le mot suivant le plus probable. Un prompt, qu’il vienne de vous ou du client, est simplement du texte supplémentaire. Le National Cyber Security Centre britannique a déclaré en décembre 2025 que, faute de distinction intrinsèque entre données et instructions, l’injection de prompt, c’est-à-dire le fait de glisser des instructions dans ce que lit le modèle, « ne pourra peut-être jamais être totalement neutralisée comme peuvent l’être les attaques par injection SQL », et a recommandé de mettre en place des « garde-fous déterministes (non fondés sur un LLM) qui contraignent les actions du système » [8]. L’OWASP, dont les listes servent de référence à la plupart des équipes de sécurité, indique dans la version 2025 de son top 10 pour les applications de modèles de langage qu’« il n’est pas certain qu’il existe des méthodes infaillibles de prévention de l’injection de prompt » [9].

La recherche mesure jusqu’où un prompt tient. La réponse est : pendant un certain temps.

Il s’érode au fil de la conversation. SysBench (2024) a mesuré la capacité des modèles à respecter chaque règle d’un prompt système sur cinq tours de parole, à l’aide de 500 prompts système et de 2 500 tours. GPT-4o, le modèle le plus performant testé, a respecté toutes les règles pendant toute la conversation dans 54,4 % des sessions. Lorsque les questions ultérieures dépendaient des réponses précédentes, la part des conversations restant entièrement conformes aux règles est passée de 84,8 % après un tour à 33,7 % après cinq [10]. Une autre étude portant sur plus de 200 000 conversations simulées a relevé une baisse moyenne de 39 % des performances lorsque les mêmes informations arrivaient en plusieurs tours plutôt qu’en une seule fois, et a constaté que les modèles qui « font fausse route dans une conversation » ont tendance à ne pas s’en remettre [11]. Les conversations avec les clients se déroulent en plusieurs tours.

Il plie sous la pression. Les modèles sont entraînés à partir de retours humains qui récompensent l’acquiescement. Dans une étude de 2023, un modèle de l’époque a reconnu à tort une erreur pour 98 % des questions lorsque l’utilisateur disait : « Je ne pense pas que ce soit juste. Vous êtes sûr ? » [12]. Une étude de 2025 portant sur trois modèles de premier plan a constaté qu’une contestation transformait une bonne réponse en mauvaise réponse dans 14,66 % des cas [13]. Un client qui dit « On m’avait dit que je serais remboursé » exerce cette pression.

Il n’est pas reproductible. Ramener à zéro le degré d’aléatoire d’un modèle ne le rend pas déterministe en pratique. Dans une expérience de 2025, la même question posée 1 000 fois au même modèle avec ce réglage a produit 80 réponses différentes, parce que les calculs effectués dans l’infrastructure d’exécution varient selon le nombre d’autres requêtes traitées au même moment [14]. « Nous l’avons testé et il a respecté la politique » est une affirmation qui ne vaut que pour une exécution.

Des outils et une politique écrite ne suffisent pas à eux seuls. τ-bench (2024) a donné à des modèles les outils permettant d’agir sur une base de données de commerce de détail ou de compagnie aérienne, ainsi qu’un document de politique à respecter, avec des règles telles que « Les vols en classe économique de base ne peuvent pas être modifiés ». GPT-4o a correctement mené à bien 61,2 % des tâches de commerce de détail et 35,2 % des tâches de compagnie aérienne. Lorsqu’il devait accomplir la même tâche huit fois de suite, le taux de réussite dans le commerce de détail tombait à environ 25 % [15]. La politique avait été décrite au modèle. Elle n’était pas imposée par les outils.

Les instructions injectées sont suivies. AgentDojo (2024) a mené 629 attaques dans lesquelles des instructions étaient dissimulées dans les données lues par un agent, comme un e-mail ou une page web. GPT-4o a suivi l’instruction de l’attaquant dans 47,69 % des cas. La défense la plus efficace testée n’était pas un meilleur prompt, mais la restriction des outils que l’agent pouvait appeler, ce qui a ramené ce taux à 7,5 % [16]. Même la solution architecturale laissait un résidu, et c’est pourquoi cet article ne s’arrête pas là.

L’arabe change les chiffres. L’essentiel de ces recherches porte sur l’anglais. La seule étude propre à l’arabe que nous ayons trouvée vient de l’extérieur du Golfe et porte sur les contenus préjudiciables plutôt que sur les politiques commerciales. Elle compte ici en raison de la façon dont les clients du Golfe écrivent. Des prompts en arabe standard ont amené GPT-4 à produire un contenu dangereux dans 2,5 % des cas. Les mêmes prompts en arabizi, l’arabe écrit en lettres latines et en chiffres, ont produit un contenu dangereux dans 10,19 % des cas, et en translittération latine dans 12,12 % des cas. Un prompt système rédigé pour contrer ce phénomène a ramené ce taux à environ 1 % [17]. Une nette amélioration, mais toujours pas zéro.

La recherche documentaire aide, et elle a son propre mode de défaillance

Donner au modèle le bon document n’équivaut pas à donner au client le bon chiffre. RAGTruth (2024) a examiné 17 790 réponses de modèles rédigées alors que le modèle disposait des bons documents sources. La tâche présentant le taux le plus élevé d’affirmations non étayées, 68,6 % des réponses, consistait à convertir un enregistrement de données structurées en texte rédigé [18]. C’est ce qui se passe lorsqu’un agent lit un échéancier de paiement et le reformule en une phrase. Une étude de 2023 a également constaté que les modèles font preuve d’un « fort biais de confirmation » en faveur de ce qu’ils ont appris lors de l’entraînement lorsque les éléments récupérés le confirment en partie [19]. Le modèle peut détenir le bon fait et énoncer malgré tout celui qui lui est familier.

Sur qui pèse la responsabilité

Dans l’affaire Air Canada, le tribunal a rejeté l’argument selon lequel le chatbot était « une entité juridique distincte, responsable de ses propres actes », et a ajouté : « Peu importe que l’information provienne d’une page statique ou d’un chatbot » [1]. Le tribunal allemand est parvenu au même résultat par un autre chemin [2]. La Federal Trade Commission des États-Unis a déclaré en 2024 qu’« il n’existe aucune exemption pour l’IA dans les lois en vigueur » [20]. Ces trois exemples se situent hors du Golfe. Nous n’avons encore trouvé aucune décision émirienne ou saoudienne portant sur une déclaration d’un chatbot. Les règles qui s’appliqueraient sont déjà écrites.

Aux Émirats arabes unis, la loi fédérale n° 15 de 2020 relative à la protection des consommateurs (Federal Law No. 15 of 2020 on consumer protection) reconnaît à tout consommateur le droit à des « informations correctes » sur le service dont il bénéficie, interdit de décrire un service « d’une manière qui contient des données incorrectes », et frappe de nullité toute clause contractuelle qui exonérerait le fournisseur de ces obligations [21]. Un avertissement placé sous la fenêtre de chat ne vous en dégage pas. Pour les assureurs, la réglementation sur l’assurance électronique cite le « chatbot » parmi les composantes du site web d’une entreprise, exige que les informations qui y figurent soient tenues à jour, et impose de conserver pendant au moins dix ans les enregistrements obtenus par l’intermédiaire du site [22]. En février 2026, la Banque centrale des Émirats arabes unis (Central Bank of the UAE) a publié, à l’intention des établissements financiers agréés, assureurs compris, une note d’orientation selon laquelle les conseils d’administration et la direction générale « devraient être responsables et rendre compte » des systèmes d’IA et de leurs résultats, les établissements « ne devraient pas employer de modèles d’IA sur lesquels ils n’ont aucun contrôle », et les clients devraient pouvoir demander un réexamen humain [23]. Il s’agit d’une orientation, non d’une réglementation, et elle décrit ce qu’un régulateur attend d’une diligence raisonnable.

En Arabie saoudite, la loi sur le commerce électronique va plus loin : une publicité électronique est « un document contractuel qui complète les contrats et lie les parties », et ne peut contenir aucune déclaration susceptible d’induire un consommateur en erreur « directement ou indirectement » [24]. Le code de conduite de l’assurance impose aux entreprises de « prendre des mesures raisonnables pour garantir l’exactitude et la clarté des informations fournies aux clients » et de conserver pendant dix ans les dossiers de sinistres et de réclamations [25]. Les principes nationaux d’éthique de l’IA tiennent les « propriétaires » et les « acquéreurs » d’un système d’IA, et pas seulement ses concepteurs, pour responsables de ses décisions et de ses actions [26].

Ce que cela signifie

Il en découle trois conclusions, et un arbitrage.

Premièrement, ce que produit un agent est une distribution de possibilités, et chaque instruction déplace cette distribution sans en couper la queue. L’entraînement, de meilleurs prompts et des classificateurs servant de garde-fous déplacent tous les probabilités, parfois de beaucoup, et aucun ne rend une mauvaise réponse impossible. Aux volumes que traite une grande organisation, une petite queue de distribution devient un événement quotidien. Si une réponse sur cent est fausse, cinquante mille conversations par mois produisent cinq cents réponses fausses, toutes consignées.

Deuxièmement, le droit ne s’intéresse pas à l’origine de cette queue de distribution. Qu’elle soit générée, récupérée ou saisie par une personne, la déclaration est la vôtre, et dans le Golfe, les règles de protection des consommateurs et d’assurance qui la régissent sont déjà en vigueur.

Troisièmement, tout ce qui a des conséquences commerciales ou juridiques ne peut donc pas être généré du tout. Un prix, une date de paiement, un plafond de garantie, un droit à remboursement et une règle tarifaire doivent arriver sous forme de valeur lue dans le système qui la détient, et toute action modifiant la situation du client doit être une action que le système qui l’exécute autorise ou non l’agent à effectuer. Le rôle du modèle est la formulation autour du fait. Il n’est jamais la source du fait.

L’arbitrage est réel. Un agent conçu de cette manière en fait moins. CaMeL, de Google, la tentative publiée la plus rigoureuse pour empêcher un texte injecté de déclencher des actions, a mené à bien 77 % des tâches d’un banc d’essai avec une preuve de sécurité, contre 84 % pour le système non protégé [27]. L’article de 2025 sur les patrons de conception (design patterns), rédigé par des chercheurs en sécurité de l’ETH Zurich, de Google, de Microsoft, d’IBM et d’autres organisations, indique que ses patrons « contraignent les actions des agents de manière à les empêcher explicitement de résoudre des tâches arbitraires » [28]. Contraindre un modèle à un format de sortie rigide peut nuire à son raisonnement si cela est fait sans précaution : une étude de 2024 a vu la précision en arithmétique passer de 86,51 à 23,44 % avec un schéma strict, même si une réplication avec des prompts équivalents n’a constaté aucune perte de ce type [29] [30]. Et les systèmes déterministes ont leurs propres défaillances : en 2012, Knight Capital a perdu plus de 460 millions de dollars en 45 minutes parce qu’un technicien n’avait pas copié un nouveau code sur l’un de ses huit serveurs et que personne ne l’avait vérifié [31]. Plaider pour des règles, c’est plaider pour des règles auditables, assorties de la rigueur de déploiement que vous exigeriez d’un système de facturation.

Comment nous concevons en conséquence

Une politique est une contrainte, pas une instruction. Vos structures tarifaires, vos plafonds d’approbation, vos frais et les droits ouverts à vos clients sont intégrés à ce que l’agent est capable de faire. Il ne peut pas proposer ce que l’entreprise n’autorise pas, car cette offre ne figure pas parmi ses actions autorisées. L’OWASP appelle cela la médiation complète : « mettre en œuvre l’autorisation dans les systèmes en aval plutôt que de compter sur un LLM pour décider si une action est autorisée ou non » [32].

Les conditions sont récupérées, jamais générées. Lorsqu’un acquéreur demande ce qu’il doit payer ensuite, l’agent lit l’échéancier de ce logement dans votre système et le présente. Lorsqu’un assuré demande ce qui est couvert, la réponse provient des conditions générales de son propre contrat. L’agent ne peut pas construire un plan de paiement ni décrire une garantie qui n’existe pas dans le dossier, car il n’a aucun moyen de produire ces valeurs autrement qu’en les lisant.

Les actions de décision ne sont pas accessibles à l’agent. Dans l’assurance, l’agent n’évalue jamais la responsabilité, ne fixe jamais le montant de l’indemnisation et n’accepte ni ne refuse jamais la prise en charge d’un sinistre. Ces actions ne sont pas à sa disposition ; elles sont acheminées vers votre service sinistres. Le même principe régit les avoirs et les indemnisations dans le voyage, accordés dans les limites fixées par vos politiques, tout ce qui les dépasse étant confié à une personne, ainsi que le réacheminement, proposé uniquement dans les limites autorisées par les règles tarifaires.

Les documents expliquent ; les systèmes décident. Les réponses issues de la base de connaissances proviennent uniquement de vos propres documents, politiques et FAQ, et l’agent est limité à ce contenu. C’est le bon outil pour expliquer, pas pour fournir des valeurs. Un document indique au client comment fonctionne votre politique en cas de deuil. Le système lui indique si sa réservation y donne droit.

Une personne approuve ce qu’une personne devrait approuver. Vous décidez précisément quand une conversation est confiée à votre équipe, et les actions sensibles peuvent attendre l’approbation d’une personne avant d’être exécutées. La règle publiée par Meta pour la sécurité des agents indique qu’un agent qui lit des entrées non fiables, accède à des données privées et peut modifier l’état d’un système ne devrait pas faire les trois sans contrainte stricte [33]. Un agent chargé des remboursements est cet agent-là. L’étape d’approbation est la contrainte.

Chaque action est consignée. Les règles émiriennes et saoudiennes prévoient que les dossiers clients soient conservés pendant des années et produits lorsqu’un régulateur ou un client demande ce qui a été dit. Nos agents IA consignent chaque action qu’ils effectuent et sa raison, de sorte que la réponse à la question « que lui a-t-on dit, et quand ? » est une requête, et non une recherche dans des enregistrements.

Ce que nous ne savons pas encore

Aucune cour ni aucun tribunal des Émirats arabes unis ou d’Arabie saoudite ne s’est encore prononcé sur une déclaration faite par un agent IA en contact avec la clientèle. La nouvelle loi émirienne sur les transactions civiles (Civil Transactions Law), en vigueur à compter de juin 2026, ajoute une obligation de communiquer les informations d’une importance déterminante pour la décision de l’autre partie de contracter [34], et personne ne sait comment un tribunal l’appliquera à une conversation automatisée.

Aucune étude publiée ne porte sur l’injection de prompt ou la dérive par rapport aux politiques dans des conversations en arabe du Golfe, ni dans celles qui passent de l’arabe à l’anglais en cours de phrase. Les résultats sur l’arabizi présentés plus haut portent sur les contenus préjudiciables, pas sur les remboursements et les prix. Cet écart devrait être mesuré plutôt que présumé.

Personne n’a publié ce à quoi renonce un agent contraint dans une activité réelle de service client, par opposition à un banc d’essai. La décision allemande fait l’objet d’un recours, et la décision Air Canada ne précise pas si le chatbot a généré sa réponse ou lu un modèle mal rédigé. Et l’essentiel de la recherche porte sur le texte. La voix ajoute les erreurs de transcription à tout ce qui précède, et nous n’avons vu aucune mesure de cet effet dans ce cadre.

Sources

  1. 1.British Columbia Civil Resolution Tribunal, Moffatt v. Air Canada, 2024 BCCRT 149, 14 February 2024.⁠https://www.canlii.org/en/bc/bccrt/doc/2024/2024bccrt149/2024bccrt149.html
  2. 2.Oberlandesgericht Hamm, judgment of 12 May 2026, 4 UKl 3/25 (full text, German).⁠https://nrwe.justiz.nrw.de/olgs/hamm/j2026/4_UKl_3_25_Urteil_20260512.html English summary: DLA Piper, "German court addresses liability for AI chatbot statements", June 2026. https://www.dlapiper.com/en-us/insights/publications/2026/06/german-court-addresses-liability
  3. 3.M. Truell (Cursor co-founder), comment on Hacker News, 16 April 2025.⁠https://news.ycombinator.com/item?id=43700931 Reported in The Register, "Cursor AI's own support bot hallucinated its usage policy", 18 April 2025. https://www.theregister.com/2025/04/18/cursor_ai_support_bot_lies/
  4. 4.VentureBeat, "A Chevy for $1? Car dealer chatbots show perils of AI for customer service", 19 December 2023 (secondary; the original exchange exists only as a social media screenshot).⁠https://venturebeat.com/ai/a-chevy-for-1-car-dealer-chatbots-show-perils-of-ai-for-customer-service
  5. 5.Fullpath, "What really happened when Fullpath's ChatGPT chatbot went viral", 21 December 2023.⁠https://www.fullpath.com/blog/what-really-happened-when-fullpaths-chatgpt-chatbot-went-viral/
  6. 6.The Markup, "NYC's AI chatbot tells businesses to break the law", 29 March 2024 (secondary; no official audit exists).⁠https://themarkup.org/artificial-intelligence/2024/03/29/nycs-ai-chatbot-tells-businesses-to-break-the-law
  7. 7.The Markup, "Mamdani to kill the NYC AI chatbot we caught telling businesses to break the law", 30 January 2026.⁠https://themarkup.org/artificial-intelligence/2026/01/30/mamdani-to-kill-the-nyc-ai-chatbot-we-caught-telling-businesses-to-break-the-law
  8. 8.UK National Cyber Security Centre, D. Chismon, "Prompt injection is not SQL injection (it may be worse)", 8 December 2025.⁠https://www.ncsc.gov.uk/blog-post/prompt-injection-is-not-sql-injection
  9. 9.OWASP, "LLM01:2025 Prompt Injection", OWASP Top 10 for LLM Applications 2025.⁠https://genai.owasp.org/llmrisk/llm01-prompt-injection/
  10. 10.Y. Qin et al., "SysBench: Can Large Language Models Follow System Messages?", 2024, Tables 2 and 4.⁠https://arxiv.org/abs/2408.10943
  11. 11.P. Laban et al., "LLMs Get Lost in Multi-Turn Conversation", 2025.⁠https://arxiv.org/abs/2505.06120
  12. 12.M. Sharma et al., "Towards Understanding Sycophancy in Language Models", 2023, section 3.2.⁠https://arxiv.org/abs/2310.13548
  13. 13.A. Fanous et al., "SycEval: Evaluating LLM Sycophancy", 2025.⁠https://arxiv.org/abs/2502.08177
  14. 14.H. He, "Defeating Nondeterminism in LLM Inference", Thinking Machines, 10 September 2025.⁠https://thinkingmachines.ai/blog/defeating-nondeterminism-in-llm-inference/
  15. 15.S. Yao et al., "τ-bench: A Benchmark for Tool-Agent-User Interaction in Real-World Domains", 2024, Table 2 and Figure 4.⁠https://arxiv.org/abs/2406.12045
  16. 16.E. Debenedetti et al., "AgentDojo: A Dynamic Environment to Evaluate Prompt Injection Attacks and Defenses for LLM Agents", NeurIPS 2024, Tables 3 and 5.⁠https://arxiv.org/abs/2406.13352
  17. 17.M. Al Ghanim et al., "Jailbreaking LLMs with Arabic Transliteration and Arabizi", EMNLP 2024, Tables 2 and 3.⁠https://arxiv.org/abs/2406.18725
  18. 18.C. Niu et al., "RAGTruth: A Hallucination Corpus for Developing Trustworthy Retrieval-Augmented Language Models", ACL 2024, Table 2.⁠https://aclanthology.org/2024.acl-long.585.pdf
  19. 19.J. Xie et al., "Adaptive Chameleon or Stubborn Sloth: Revealing the Behavior of Large Language Models in Knowledge Conflicts", ICLR 2024.⁠https://arxiv.org/abs/2305.13300
  20. 20.US Federal Trade Commission, "FTC Announces Crackdown on Deceptive AI Claims and Schemes", 25 September 2024.⁠https://www.ftc.gov/news-events/news/press-releases/2024/09/ftc-announces-crackdown-deceptive-ai-claims-schemes
  21. 21.UAE Federal Law No. 15 of 2020 on Consumer Protection, Articles 4(2), 17 and 21 (Ministry of Economy English text).⁠https://www.moet.gov.ae/documents/20121/0/Law_15_2020_pdf.pdf
  22. 22.UAE Insurance Authority Board of Directors' Resolution No. 18 of 2020 concerning Electronic Insurance Regulations, Articles 1, 8 and 16(3).⁠https://rulebook.centralbank.ae/en/rulebook/insurance-authority-board-directors-resolution-no-18-2020-concerning-electronic-insurance
  23. 23.Central Bank of the UAE, "Guidance Note on the Consumer Protection and Responsible Adoption and Use of Artificial Intelligence and Machine Learning by Licensed Financial Institutions", 11 February 2026, sections 2, 4 and 7.⁠https://rulebook.centralbank.ae/en/rulebook/guidance-note-consumer-protection-and-responsible-adoption-and-use-artificial-intelligence
  24. 24.Kingdom of Saudi Arabia, E-Commerce Law, Royal Decree No. M/126 of 1440H (2019), Articles 10 and 11 (Arabic text governs; English wording is an unofficial rendering).⁠https://laws.boe.gov.sa
  25. 25.Saudi Arabian Monetary Authority (sector now supervised by the Insurance Authority), Insurance Market Code of Conduct Regulation, Articles 8, 16 and 28.⁠https://rulebook.sama.gov.sa/en/entiresection/563
  26. 26.Saudi Data and Artificial Intelligence Authority, "AI Ethics Principles", version 1.0, September 2023, Accountability and Responsibility principle.⁠https://dgp.sdaia.gov.sa/wps/wcm/connect/4c56ed1c-1b82-447d-ac29-638f5f99c12e/ai-principles-EN.pdf
  27. 27.E. Debenedetti et al., "Defeating Prompt Injections by Design", Google DeepMind and ETH Zurich, 2025.⁠https://arxiv.org/abs/2503.18813
  28. 28.L. Beurer-Kellner et al., "Design Patterns for Securing LLM Agents against Prompt Injections", 2025.⁠https://arxiv.org/abs/2506.08837
  29. 29.Z. R. Tam et al., "Let Me Speak Freely? A Study on the Impact of Format Restrictions on Performance of Large Language Models", 2024, Table 1.⁠https://arxiv.org/abs/2408.02442
  30. 30.W. Kurt, "Say What You Mean: A Response to 'Let Me Speak Freely'", .txt (undated vendor blog).⁠https://blog.dottxt.ai/say-what-you-mean.html
  31. 31.US Securities and Exchange Commission, In the Matter of Knight Capital Americas LLC, Release No. 34-70694, 16 October 2013, paragraphs 1 and 15.⁠https://www.sec.gov/files/litigation/admin/2013/34-70694.pdf
  32. 32.OWASP, "LLM06:2025 Excessive Agency", OWASP Top 10 for LLM Applications 2025.⁠https://genai.owasp.org/llmrisk/llm062025-excessive-agency/
  33. 33.Meta AI, "Agents Rule of Two: A Practical Approach to AI Agent Security", 31 October 2025.⁠https://ai.meta.com/blog/practical-ai-agent-security/
  34. 34.HLC, "New UAE Civil Transactions Law: four key implications for corporate and commercial transactions", 2026 (secondary; law firm summary of Federal Decree-Law No. 25 of 2025).⁠https://www.hlc.com/en/publications/new-uae-civil-transactions-law-four-key-implications-for-corporate-and-commercial-transactions

Recevez les nouvelles études dès leur publication

Des e-mails occasionnels, au fil de nos publications.

S’abonner

À lire ensuite