IA souveraine et protection des données

Agents IA et données personnelles : ce qui change quand l’IA agit

En bref

Un agent IA ne se contente pas de répondre : il lit vos outils, garde une mémoire et agit sur d’autres services. La note CNIL et CIANum du 20 juillet 2026 le rappelle : le RGPD s’applique pleinement. Six décisions se prennent avant sa mise en service : droits d’accès, données minimales, mémoire, sous-traitants, journaux, validation humaine.

Ce qu’un agent change par rapport à un assistant

Le 20 juillet 2026, la CNIL et le Conseil de l’IA et du numérique (CIANum) ont publié une note exploratoire, « IA agentique et protection des données personnelles : équation à inconnues multiples pour les utilisateurs ». Elle définit l’IA agentique comme des programmes reposant sur des modèles d’IA générative, « capables de prendre des décisions de manière autonome, d’orchestrer des actions complexes et d’interagir avec des services tiers, avec ou sans validation humaine ».

Un tel système réunit en général un agent orchestrateur, avec lequel l’utilisateur dialogue, des agents spécialisés qu’il coordonne, et des services externes (applications, bases de données, recherche web) reliés par des protocoles d’échange comme MCP. La note distingue deux façons de garder l’information : le contexte, propre à une tâche et « supprimé à la fin du processus », et la mémoire, « persistante et indépendante des processus d’exécution ». Chaque agent a les siens, et une mémoire peut être partagée entre plusieurs agents.

Assistant d’IA

Répond à une requête

Critère

Agent IA

Agit dans vos outils

Ce que l’utilisateur saisit ou jointCe qu’il voitLes outils connectés : messagerie, agenda, documents, bases
Le contexte de la requête, selon les réglages de l’outilCe qu’il gardeUne mémoire persistante d’une tâche à l’autre, propre à chaque agent ou partagée
Propose un texte qu’une personne relit et utiliseCe qu’il faitEnvoie un e-mail, modifie ou supprime une donnée, passe une transaction
Le fournisseur du modèleAvec quiD’autres agents et des services tiers, parfois appelés sans que la requête le dise
L’utilisateur, à chaque étapeQui décideL’agent, avec ou sans validation humaine

Assistant d’IA · Votre cas si

L’outil rédige, résume ou traduit, et une personne décide de ce qu’elle en fait.

Agent IA · Votre cas si

L’outil lit vos systèmes et agit lui-même, même sous validation.

D’après la note CNIL et CIANum du 20 juillet 2026 (introduction et partie I), synthèse Agentic Conseil.

La note y voit un « changement d’échelle », et la CNIL un « risque réel de perte de maîtrise » de l’utilisateur sur ses données. Ce n’est pas une recommandation au sens strict : elle propose des voies de conciliation, dont les pistes techniques s’appliquent directement à une entreprise qui déploie un agent.

Les principes du RGPD que l’agent met en tension

La note ne remet pas en cause le RGPD : les IA agentiques « demeurent pleinement soumises au RGPD », et les recommandations de la CNIL pour les déployeurs d’IA générative, de juillet 2024, en forment « un premier socle ». Elle relève en revanche que l’autonomie de l’agent rend plus difficile l’application concrète de sept exigences. Chacune appelle une décision, à prendre avant la mise en service.

Principes et difficultés : note CNIL et CIANum du 20 juillet 2026, partie I (b). Colonne de droite : synthèse Agentic Conseil.
Principe du RGPDCe que l’agent complique, selon la noteCe qui se décide avant la mise en service
Finalité (art. 5.1.b)Un agent conçu pour de nombreuses tâches rend le périmètre des traitements plus difficile à cerner.La liste écrite des tâches confiées à l’agent.
Licéité (art. 6)De nouvelles opérations peuvent s’éloigner de la base légale choisie au départ.Une base légale vérifiée pour chaque tâche ajoutée.
Minimisation (art. 5.1.c)E-mails, historique, fichiers : partagés entre agents et conservés en mémoire.Les outils, les champs et les sources ouverts à l’agent.
Exactitude (art. 5.1.d)Une erreur du modèle peut se propager d’un agent à l’autre, sans alerte.Le contrôle des sorties et la comparaison des mémoires.
Conservation (art. 5.1.e)Des mémoires multiples et diffuses compliquent le contrôle des durées.La durée de chaque mémoire et des journaux.
Transparence (art. 5.1.a)Des flux nombreux, parfois opaques, et des sorties difficiles à expliquer.Un journal par tâche : données, agents, services, chronologie.
Droits des personnes (art. 15 à 22)Savoir quel agent a collecté une donnée, où elle est conservée, à qui elle a été transmise.La carte des mémoires et des flux, pour rectifier ou effacer partout.

Les six recommandations générales de la CNIL (besoin, usages, hébergement, vérification, formation, pilotage) sont reprises sur la page IA et protection des données. Les sections suivantes ne traitent que ce que l’agent ajoute.

Droits d’accès : ouvrir le strict nécessaire

La note prend un exemple courant : un agent qui a accès à votre messagerie, votre agenda et vos espaces documentaires « peut consulter l’ensemble des informations disponibles » pour répondre à une requête, y compris celles dont la tâche n’a pas besoin. Ces données peuvent ensuite rejoindre sa mémoire ou partir vers des services externes.

D’où l’une de ses pistes : laisser l’utilisateur choisir les données auxquelles l’agent accède, pour que seules les données « strictement nécessaires à l’exécution d’une tâche » soient traitées. Le RGPD le formule déjà : par défaut, seules les données nécessaires à chaque finalité sont traitées, et la règle vaut pour leur accessibilité (article 25). La note ajoute un environnement isolé (sandboxing), qui réduit les accès de l’agent au strict nécessaire et limite le risque de fuite au périmètre qu’il peut traiter.

L’enjeu est aussi de sécurité. Chaque outil connecté élargit la surface d’attaque, et « une erreur, une tromperie ou une compromission » peut conduire l’agent à exécuter une action non souhaitée. Plus ses droits sont étroits, moins une tromperie peut en obtenir. La décision se prend donc outil par outil et action par action : lire n’est pas écrire, écrire n’est pas supprimer.

Sur notre infrastructure, en production, un orchestrateur confie chaque demande à 12 agents spécialisés, chacun limité à ses propres outils : le relecteur ne peut pas modifier le code, la vigie de visibilité ne peut rien corriger. Limite : c’est notre propre système, pas un déploiement chez un client, et aucun gain de temps global n’y est mesuré.

Minimisation : ce que l’agent va chercher de lui-même

Un agent ne se contente pas des données qu’on lui confie. Il peut compléter sa mémoire avec des services connectés ou le web, et ce recours « est souvent initié par le système d’IA agentique lui-même », sans que la requête le dise. En croisant les sources, il peut « déduire toujours plus d’informations » sur la vie privée de l’utilisateur. La minimisation ne se règle donc pas seulement à l’entrée : elle porte aussi sur les sources que l’agent peut interroger et sur ce qu’il retient.

Mémoire : cloisonnée, bornée, effaçable

La mémoire rend un agent utile d’une tâche à l’autre ; c’est aussi elle qui accumule les données personnelles. La note donne un exemple : un fichier sensible supprimé d’un dossier partagé avec l’agent peut subsister dans sa mémoire et resservir lors d’interactions futures. Avec plusieurs agents, les mémoires se multiplient, se désynchronisent et propagent des informations obsolètes ou contradictoires.

Ses pistes : une mémoire dédiée et isolée par agent, « sans accès automatique aux données des autres agents », limitée en taille, dont les informations expirent au bout d’un certain temps ou sont remplacées par de plus récentes, et des sessions séparées par traitement.

Pistes de la note CNIL et CIANum du 20 juillet 2026 (partie IV b), synthèse Agentic Conseil.
ThèmeÀ prévoirÀ éviter
PérimètreUne mémoire par agent, isolée de celle des autres Une mémoire commune ouverte à tous les agents par défaut
UsagesDes sessions séparées par traitement Prospection, ressources humaines et support dans la même mémoire
DuréeUne taille limitée et une expiration automatique Une mémoire qui grossit sans limite
FraîcheurDes informations remplacées par de plus récentes, des mémoires comparées entre agents Deux versions contradictoires d’une même donnée
EffacementUne suppression dans vos outils répercutée dans la mémoire de l’agent Un fichier effacé chez vous, encore présent chez l’agent

Sous-traitants et souveraineté : la chaîne derrière l’agent

Derrière un agent, il y a une chaîne : le fournisseur du modèle, l’hébergeur, l’outil d’orchestration, et les services qu’il appelle (CRM, messagerie, recherche web, enrichissement). Chacun peut recevoir des données personnelles. La note relève que cette multiplicité complique « la répartition des rôles entre responsables du traitement et sous-traitants », et la preuve de la conformité.

Le RGPD fixe la règle : un contrat lie chaque sous-traitant (article 28), qui n’en recrute pas un autre sans l’autorisation écrite préalable du responsable du traitement, et l’autre sous-traitant est tenu aux mêmes obligations. Un transfert hors de l’Union s’encadre (chapitre V). La souveraineté se joue sur les trois points de toute IA : la juridiction du fournisseur, le lieu d’hébergement et le modèle. Pour un agent, elle se joue aussi sur sa mémoire, ses journaux et chaque service qu’il appelle.

  1. Quels services l’agent peut-il appeler de lui-même ?Une liste fermée, écrite au cadrage : chaque service appelé est un destinataire possible de vos données.
  2. Le fournisseur du modèle réutilise-t-il vos données ?La réutilisation pour l’entraînement s’exclut par contrat ou par réglage ; sur vos serveurs, elle n’est pas possible.
  3. Sous quel droit opère chaque fournisseur ?Le lieu du serveur ne suffit pas : un fournisseur soumis au droit américain peut être tenu de remettre les données qu’il contrôle, même stockées en Europe (Cloud Act).
  4. Un sous-traitant ultérieur est-il prévu ?Pas sans l’autorisation écrite préalable du responsable du traitement, et avec les mêmes obligations que le premier (article 28 du RGPD).
  5. Où vont la mémoire et les journaux ?Au même endroit que le reste, pour la durée choisie : ils contiennent eux aussi des données personnelles.

Journaux : retracer chaque tâche

Pour chaque tâche, la note propose que l’on puisse identifier « les données personnelles mobilisées, les agents intervenus, les services tiers sollicités, les échanges réalisés ainsi que leur chronologie ». Ce journal sert deux fois : il rend l’agent explicable, et il établit une chaîne de responsabilité en cas d’erreur. Car sans trace des étapes, l’origine d’un achat erroné, d’un e-mail au mauvais destinataire ou d’une donnée divulguée à un système tiers reste difficile à établir. La note y ajoute une surveillance en temps réel des actions des agents, avec une alerte en cas de comportement inhabituel.

Un journal contient lui-même des données personnelles : sa durée de conservation se fixe comme celle de la mémoire. Sur une mission Agentic Conseil, les journaux sont conservés six mois, durée recommandée par la CNIL, sans copie des données traitées, puis supprimés.

Sur notre infrastructure, chaque action est inscrite dans un registre (qui, quoi, résultat, coût) et une surveillance quotidienne détecte les échecs : 16 erreurs détectées et 16 résolues entre le 17 juillet et le 7 août 2026. Limite : ce registre décrit qui a fait quoi, avec quel résultat et à quel coût ; les rubriques proposées par la note sont plus larges. La supervision au quotidien est détaillée dans le guide superviser un agent IA en production.

Validation humaine : classer les actions par niveau de risque

La note propose de classer les actions possibles sur chaque service par niveau de risque : accès à des données, modification et suppression, envoi hors du système, en tenant compte de la nature des données (financières, de santé). Selon le risque, une intervention humaine peut être exigée avant l’exécution, et l’utilisateur pourrait choisir lui-même les actions qui attendent sa validation.

  1. Envoyer

    Validation humaine avant exécution

    Envoyer hors du système : un e-mail, une publication, un paiement, un transfert vers un service tiers. Une fois partie, la donnée ne se rattrape pas.

  2. Modifier

    Validation, ou action réversible et tracée

    Modifier ou supprimer une fiche client, un fichier, un message. La note cite un agent qui a supprimé de nombreux e-mails professionnels, et qu’il a été difficile d’interrompre à distance.

  3. Lire

    Accès limité aux champs utiles, inscrit au journal

    Consulter une base, une messagerie, un dossier. Le risque tient à ce que l’agent voit, puis garde ou transmet.

Types d’actions classés par la note CNIL et CIANum du 20 juillet 2026 (partie IV b) ; régimes de validation proposés par Agentic Conseil, à fixer avec vous selon vos données.

Une validation doit être réelle. La note rappelle l’article 22 du RGPD : toute personne a le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé qui produit des effets juridiques la concernant ou l’affecte de manière significative. Citant l’arrêt SCHUFA de la Cour de justice de l’Union européenne (7 décembre 2023), elle précise qu’une « validation purement formelle ou automatique est insuffisante » : l’intervention humaine doit pouvoir influencer la décision finale. Dernier garde-fou : un bouton d’arrêt (kill switch), qui interrompt l’exécution à tout moment en cas de comportement inattendu.

Sur notre infrastructure, les achats, les mises en ligne et les actions irréversibles attendent une validation humaine, et le budget d’API est plafonné. Côté AI Act, la Commission européenne précise que les agents ne forment pas une catégorie à part : les règles des systèmes d’IA s’appliquent, dont la transparence depuis le 2 août 2026 quand l’agent échange avec des personnes ou génère du contenu. Le calendrier et vos obligations sont sur la page AI Act : ce qui s’applique à votre PME.

La liste à valider avant la mise en service

Six décisions, dans l’ordre où elles se prennent. Elles se relisent chaque fois que l’agent reçoit une nouvelle tâche ou un nouvel outil.

  1. Ouvrir

    Les outils, les champs et les actions permis à l’agent, écrits noir sur blanc.

  2. Limiter

    Les sources qu’il peut interroger de lui-même, et ce qu’il a le droit d’en retenir.

  3. Borner la mémoire

    Une mémoire par agent, avec sa taille, sa durée et la façon de l’effacer.

  4. Lister la chaîne

    Chaque fournisseur et chaque service appelé : contrat, lieu d’hébergement, juridiction.

  5. Journaliser

    Données, agents, services et chronologie de chaque tâche, avec une durée de conservation.

  6. Valider et arrêter

    Les actions soumises à une validation humaine réelle, et le bouton d’arrêt.

Vos données : un agent IA souverain, de bout en bout

Sur chaque mission, ces décisions sont prises avec vous au cadrage, et le trajet de vos données est documenté à la livraison. Pour situer l’agent parmi vos autres usages de l’IA, voir aussi agents IA en entreprise.

Votre système

Vos outils

Messagerie, CRM, documents : ceux ouverts à l’agent, pas les autres

L’agent

Modèle européen, hébergé en Europe, ou sur vos serveurs, choisi avec vous au cadrage.

Une personne

Valide ce qui engage l’entreprise avant exécution

  • Aucune réutilisation de vos données pour l’entraînement
  • Journaux conservés six mois
  • Le système vous appartient
Le trajet de vos données avec un agent, sur une mission Agentic Conseil.

Vos données

Ce que l’agent voit
Seulement les données nécessaires à sa tâche, décidées avec vous au cadrage.
Ce qu’il garde
Le contenu et la durée de sa mémoire se décident au cadrage, agent par agent.
Où partent les données
Vers un modèle européen, hébergé en Europe, ou sur vos serveurs, choisi au cadrage. Jamais chez un fournisseur soumis au Cloud Act sans votre accord.
Durée de conservation
Journaux conservés six mois, puis supprimés.
Ce qui reste humain
Les actions qui engagent l’entreprise, validées avant exécution.
Souveraineté
Fournisseur, hébergement et modèle choisis avec vous au cadrage ; chaque livrable documente le trajet de vos données.
À qui appartient le système
À vous : code, accès et documentation.

Ce qui a changé

  1. Création de la page.

Sources

Questions fréquentes

Un agent IA peut-il traiter des données personnelles ?
Oui, dans le cadre du RGPD, qui s’applique pleinement aux agents : la note CNIL et CIANum du 20 juillet 2026 le rappelle. Il faut une finalité définie, une base légale, des données limitées au nécessaire et des personnes informées. Ce qui change avec un agent, c’est la difficulté à le démontrer : d’où les droits d’accès, la mémoire bornée et les journaux.
L’AI Act prévoit-il des règles propres aux agents IA ?
Non. La Commission européenne précise que les agents ne forment pas une catégorie à part : les règles des systèmes d’IA et des modèles d’usage général s’appliquent. Depuis le 2 août 2026, un agent destiné à échanger avec des personnes ou à générer du contenu relève des règles de transparence. S’il entre dans un cas à haut risque, des exigences supplémentaires s’appliquent à partir du 2 décembre 2027, ou du 2 août 2028 s’il est intégré à un produit réglementé.
Faut-il une analyse d’impact (AIPD) avant de déployer un agent ?
Oui quand le traitement est susceptible d’engendrer un risque élevé pour les personnes, en particulier avec une technologie nouvelle (article 35 du RGPD), et avant la mise en service. Un agent qui traite des données personnelles en volume, les garde en mémoire et agit de lui-même justifie de poser la question au cadrage, avec le DPO s’il existe.
Qui est responsable quand un agent se trompe ?
Pas l’agent : un système d’IA n’a pas de personnalité juridique. Au titre du RGPD, un responsable du traitement doit toujours pouvoir être identifié. Pour les dommages, la note rappelle qu’en l’absence de régime propre à l’IA, le droit commun de la responsabilité s’applique en France. Sans journal de chaque étape, établir qui a fait quoi devient difficile.
Une validation humaine suffit-elle ?
Seulement si elle est réelle. Citant l’arrêt SCHUFA de la Cour de justice de l’Union européenne, la note précise que l’intervention humaine doit être effective et pouvoir influencer la décision finale : une validation purement formelle ou automatique ne suffit pas au regard de l’article 22 du RGPD.
Que faire si un agent envoie ou supprime des données par erreur ?
L’arrêter d’abord, d’où le bouton d’arrêt, puis retracer l’action dans les journaux. Une perte ou une divulgation non autorisée de données personnelles, même accidentelle, est une violation de données : sauf si elle n’est pas susceptible d’engendrer un risque pour les personnes, elle se notifie à l’autorité de contrôle (la CNIL en France) dans les meilleurs délais, si possible sous 72 heures (article 33 du RGPD).
Peut-on ouvrir toute sa messagerie à un agent ?
Techniquement oui, et c’est l’exemple que prend la note : l’agent peut alors consulter toutes les informations disponibles, même celles dont sa tâche n’a pas besoin, puis les garder en mémoire ou les transmettre. Un accès limité à ce que la tâche exige (un dossier, une étiquette, certains champs) réduit d’autant ce qui peut fuir.
Un agent IA souverain est-il possible pour une PME ?
Oui, à trois niveaux : un fournisseur européen non soumis au Cloud Act, un hébergement en Europe ou sur vos serveurs, et un modèle open source quand les données sont sensibles. Pour un agent, la mémoire, les journaux et les services qu’il appelle suivent les mêmes choix. Le niveau se choisit au cadrage, selon vos données.
Qu’est-ce que le RAG, et quel intérêt pour une PME ?
Le RAG (génération augmentée par récupération) relie un modèle d’IA à vos documents internes sans le réentraîner : à chaque question, l’agent retrouve les passages utiles et répond à partir d’eux, en citant ses sources. Les erreurs inventées par le modèle diminuent sans disparaître, d’où la vérification. Côté données, l’index se range dans votre hébergement, et l’agent ne lit que les documents auxquels la personne qui l’interroge a déjà accès.

À lire aussi

AppelerLudovic Bobée
Prendre rendez-vous