En bref
Un agent IA ne se contente pas de répondre : il lit vos outils, garde une mémoire et agit sur d’autres services. La note CNIL et CIANum du 20 juillet 2026 le rappelle : le RGPD s’applique pleinement. Six décisions se prennent avant sa mise en service : droits d’accès, données minimales, mémoire, sous-traitants, journaux, validation humaine.
Ce qu’un agent change par rapport à un assistant
Le 20 juillet 2026, la CNIL et le Conseil de l’IA et du numérique (CIANum) ont publié une note exploratoire, « IA agentique et protection des données personnelles : équation à inconnues multiples pour les utilisateurs ». Elle définit l’IA agentique comme des programmes reposant sur des modèles d’IA générative, « capables de prendre des décisions de manière autonome, d’orchestrer des actions complexes et d’interagir avec des services tiers, avec ou sans validation humaine ».
Un tel système réunit en général un agent orchestrateur, avec lequel l’utilisateur dialogue, des agents spécialisés qu’il coordonne, et des services externes (applications, bases de données, recherche web) reliés par des protocoles d’échange comme MCP. La note distingue deux façons de garder l’information : le contexte, propre à une tâche et « supprimé à la fin du processus », et la mémoire, « persistante et indépendante des processus d’exécution ». Chaque agent a les siens, et une mémoire peut être partagée entre plusieurs agents.
Assistant d’IA Répond à une requête | Critère | Agent IA Agit dans vos outils |
|---|---|---|
| Ce que l’utilisateur saisit ou joint | Ce qu’il voit | Les outils connectés : messagerie, agenda, documents, bases |
| Le contexte de la requête, selon les réglages de l’outil | Ce qu’il garde | Une mémoire persistante d’une tâche à l’autre, propre à chaque agent ou partagée |
| Propose un texte qu’une personne relit et utilise | Ce qu’il fait | Envoie un e-mail, modifie ou supprime une donnée, passe une transaction |
| Le fournisseur du modèle | Avec qui | D’autres agents et des services tiers, parfois appelés sans que la requête le dise |
| L’utilisateur, à chaque étape | Qui décide | L’agent, avec ou sans validation humaine |
Assistant d’IA · Votre cas si L’outil rédige, résume ou traduit, et une personne décide de ce qu’elle en fait. | Agent IA · Votre cas si L’outil lit vos systèmes et agit lui-même, même sous validation. |
La note y voit un « changement d’échelle », et la CNIL un « risque réel de perte de maîtrise » de l’utilisateur sur ses données. Ce n’est pas une recommandation au sens strict : elle propose des voies de conciliation, dont les pistes techniques s’appliquent directement à une entreprise qui déploie un agent.
Les principes du RGPD que l’agent met en tension
La note ne remet pas en cause le RGPD : les IA agentiques « demeurent pleinement soumises au RGPD », et les recommandations de la CNIL pour les déployeurs d’IA générative, de juillet 2024, en forment « un premier socle ». Elle relève en revanche que l’autonomie de l’agent rend plus difficile l’application concrète de sept exigences. Chacune appelle une décision, à prendre avant la mise en service.
| Principe du RGPD | Ce que l’agent complique, selon la note | Ce qui se décide avant la mise en service |
|---|---|---|
| Finalité (art. 5.1.b) | Un agent conçu pour de nombreuses tâches rend le périmètre des traitements plus difficile à cerner. | La liste écrite des tâches confiées à l’agent. |
| Licéité (art. 6) | De nouvelles opérations peuvent s’éloigner de la base légale choisie au départ. | Une base légale vérifiée pour chaque tâche ajoutée. |
| Minimisation (art. 5.1.c) | E-mails, historique, fichiers : partagés entre agents et conservés en mémoire. | Les outils, les champs et les sources ouverts à l’agent. |
| Exactitude (art. 5.1.d) | Une erreur du modèle peut se propager d’un agent à l’autre, sans alerte. | Le contrôle des sorties et la comparaison des mémoires. |
| Conservation (art. 5.1.e) | Des mémoires multiples et diffuses compliquent le contrôle des durées. | La durée de chaque mémoire et des journaux. |
| Transparence (art. 5.1.a) | Des flux nombreux, parfois opaques, et des sorties difficiles à expliquer. | Un journal par tâche : données, agents, services, chronologie. |
| Droits des personnes (art. 15 à 22) | Savoir quel agent a collecté une donnée, où elle est conservée, à qui elle a été transmise. | La carte des mémoires et des flux, pour rectifier ou effacer partout. |
Les six recommandations générales de la CNIL (besoin, usages, hébergement, vérification, formation, pilotage) sont reprises sur la page IA et protection des données. Les sections suivantes ne traitent que ce que l’agent ajoute.
Droits d’accès : ouvrir le strict nécessaire
La note prend un exemple courant : un agent qui a accès à votre messagerie, votre agenda et vos espaces documentaires « peut consulter l’ensemble des informations disponibles » pour répondre à une requête, y compris celles dont la tâche n’a pas besoin. Ces données peuvent ensuite rejoindre sa mémoire ou partir vers des services externes.
D’où l’une de ses pistes : laisser l’utilisateur choisir les données auxquelles l’agent accède, pour que seules les données « strictement nécessaires à l’exécution d’une tâche » soient traitées. Le RGPD le formule déjà : par défaut, seules les données nécessaires à chaque finalité sont traitées, et la règle vaut pour leur accessibilité (article 25). La note ajoute un environnement isolé (sandboxing), qui réduit les accès de l’agent au strict nécessaire et limite le risque de fuite au périmètre qu’il peut traiter.
L’enjeu est aussi de sécurité. Chaque outil connecté élargit la surface d’attaque, et « une erreur, une tromperie ou une compromission » peut conduire l’agent à exécuter une action non souhaitée. Plus ses droits sont étroits, moins une tromperie peut en obtenir. La décision se prend donc outil par outil et action par action : lire n’est pas écrire, écrire n’est pas supprimer.
Sur notre infrastructure, en production, un orchestrateur confie chaque demande à 12 agents spécialisés, chacun limité à ses propres outils : le relecteur ne peut pas modifier le code, la vigie de visibilité ne peut rien corriger. Limite : c’est notre propre système, pas un déploiement chez un client, et aucun gain de temps global n’y est mesuré.
Minimisation : ce que l’agent va chercher de lui-même
Un agent ne se contente pas des données qu’on lui confie. Il peut compléter sa mémoire avec des services connectés ou le web, et ce recours « est souvent initié par le système d’IA agentique lui-même », sans que la requête le dise. En croisant les sources, il peut « déduire toujours plus d’informations » sur la vie privée de l’utilisateur. La minimisation ne se règle donc pas seulement à l’entrée : elle porte aussi sur les sources que l’agent peut interroger et sur ce qu’il retient.
Mémoire : cloisonnée, bornée, effaçable
La mémoire rend un agent utile d’une tâche à l’autre ; c’est aussi elle qui accumule les données personnelles. La note donne un exemple : un fichier sensible supprimé d’un dossier partagé avec l’agent peut subsister dans sa mémoire et resservir lors d’interactions futures. Avec plusieurs agents, les mémoires se multiplient, se désynchronisent et propagent des informations obsolètes ou contradictoires.
Ses pistes : une mémoire dédiée et isolée par agent, « sans accès automatique aux données des autres agents », limitée en taille, dont les informations expirent au bout d’un certain temps ou sont remplacées par de plus récentes, et des sessions séparées par traitement.
| Thème | À prévoir | À éviter |
|---|---|---|
| Périmètre | Une mémoire par agent, isolée de celle des autres | Une mémoire commune ouverte à tous les agents par défaut |
| Usages | Des sessions séparées par traitement | Prospection, ressources humaines et support dans la même mémoire |
| Durée | Une taille limitée et une expiration automatique | Une mémoire qui grossit sans limite |
| Fraîcheur | Des informations remplacées par de plus récentes, des mémoires comparées entre agents | Deux versions contradictoires d’une même donnée |
| Effacement | Une suppression dans vos outils répercutée dans la mémoire de l’agent | Un fichier effacé chez vous, encore présent chez l’agent |
Sous-traitants et souveraineté : la chaîne derrière l’agent
Derrière un agent, il y a une chaîne : le fournisseur du modèle, l’hébergeur, l’outil d’orchestration, et les services qu’il appelle (CRM, messagerie, recherche web, enrichissement). Chacun peut recevoir des données personnelles. La note relève que cette multiplicité complique « la répartition des rôles entre responsables du traitement et sous-traitants », et la preuve de la conformité.
Le RGPD fixe la règle : un contrat lie chaque sous-traitant (article 28), qui n’en recrute pas un autre sans l’autorisation écrite préalable du responsable du traitement, et l’autre sous-traitant est tenu aux mêmes obligations. Un transfert hors de l’Union s’encadre (chapitre V). La souveraineté se joue sur les trois points de toute IA : la juridiction du fournisseur, le lieu d’hébergement et le modèle. Pour un agent, elle se joue aussi sur sa mémoire, ses journaux et chaque service qu’il appelle.
- Quels services l’agent peut-il appeler de lui-même ?Une liste fermée, écrite au cadrage : chaque service appelé est un destinataire possible de vos données.
- Le fournisseur du modèle réutilise-t-il vos données ?La réutilisation pour l’entraînement s’exclut par contrat ou par réglage ; sur vos serveurs, elle n’est pas possible.
- Sous quel droit opère chaque fournisseur ?Le lieu du serveur ne suffit pas : un fournisseur soumis au droit américain peut être tenu de remettre les données qu’il contrôle, même stockées en Europe (Cloud Act).
- Un sous-traitant ultérieur est-il prévu ?Pas sans l’autorisation écrite préalable du responsable du traitement, et avec les mêmes obligations que le premier (article 28 du RGPD).
- Où vont la mémoire et les journaux ?Au même endroit que le reste, pour la durée choisie : ils contiennent eux aussi des données personnelles.
Journaux : retracer chaque tâche
Pour chaque tâche, la note propose que l’on puisse identifier « les données personnelles mobilisées, les agents intervenus, les services tiers sollicités, les échanges réalisés ainsi que leur chronologie ». Ce journal sert deux fois : il rend l’agent explicable, et il établit une chaîne de responsabilité en cas d’erreur. Car sans trace des étapes, l’origine d’un achat erroné, d’un e-mail au mauvais destinataire ou d’une donnée divulguée à un système tiers reste difficile à établir. La note y ajoute une surveillance en temps réel des actions des agents, avec une alerte en cas de comportement inhabituel.
Un journal contient lui-même des données personnelles : sa durée de conservation se fixe comme celle de la mémoire. Sur une mission Agentic Conseil, les journaux sont conservés six mois, durée recommandée par la CNIL, sans copie des données traitées, puis supprimés.
Sur notre infrastructure, chaque action est inscrite dans un registre (qui, quoi, résultat, coût) et une surveillance quotidienne détecte les échecs : 16 erreurs détectées et 16 résolues entre le 17 juillet et le 7 août 2026. Limite : ce registre décrit qui a fait quoi, avec quel résultat et à quel coût ; les rubriques proposées par la note sont plus larges. La supervision au quotidien est détaillée dans le guide superviser un agent IA en production.
Validation humaine : classer les actions par niveau de risque
La note propose de classer les actions possibles sur chaque service par niveau de risque : accès à des données, modification et suppression, envoi hors du système, en tenant compte de la nature des données (financières, de santé). Selon le risque, une intervention humaine peut être exigée avant l’exécution, et l’utilisateur pourrait choisir lui-même les actions qui attendent sa validation.
Envoyer
Validation humaine avant exécution
Envoyer hors du système : un e-mail, une publication, un paiement, un transfert vers un service tiers. Une fois partie, la donnée ne se rattrape pas.
Modifier
Validation, ou action réversible et tracée
Modifier ou supprimer une fiche client, un fichier, un message. La note cite un agent qui a supprimé de nombreux e-mails professionnels, et qu’il a été difficile d’interrompre à distance.
Lire
Accès limité aux champs utiles, inscrit au journal
Consulter une base, une messagerie, un dossier. Le risque tient à ce que l’agent voit, puis garde ou transmet.
Une validation doit être réelle. La note rappelle l’article 22 du RGPD : toute personne a le droit de ne pas faire l’objet d’une décision fondée exclusivement sur un traitement automatisé qui produit des effets juridiques la concernant ou l’affecte de manière significative. Citant l’arrêt SCHUFA de la Cour de justice de l’Union européenne (7 décembre 2023), elle précise qu’une « validation purement formelle ou automatique est insuffisante » : l’intervention humaine doit pouvoir influencer la décision finale. Dernier garde-fou : un bouton d’arrêt (kill switch), qui interrompt l’exécution à tout moment en cas de comportement inattendu.
Sur notre infrastructure, les achats, les mises en ligne et les actions irréversibles attendent une validation humaine, et le budget d’API est plafonné. Côté AI Act, la Commission européenne précise que les agents ne forment pas une catégorie à part : les règles des systèmes d’IA s’appliquent, dont la transparence depuis le 2 août 2026 quand l’agent échange avec des personnes ou génère du contenu. Le calendrier et vos obligations sont sur la page AI Act : ce qui s’applique à votre PME.
La liste à valider avant la mise en service
Six décisions, dans l’ordre où elles se prennent. Elles se relisent chaque fois que l’agent reçoit une nouvelle tâche ou un nouvel outil.
Ouvrir
Les outils, les champs et les actions permis à l’agent, écrits noir sur blanc.
Limiter
Les sources qu’il peut interroger de lui-même, et ce qu’il a le droit d’en retenir.
Borner la mémoire
Une mémoire par agent, avec sa taille, sa durée et la façon de l’effacer.
Lister la chaîne
Chaque fournisseur et chaque service appelé : contrat, lieu d’hébergement, juridiction.
Journaliser
Données, agents, services et chronologie de chaque tâche, avec une durée de conservation.
Valider et arrêter
Les actions soumises à une validation humaine réelle, et le bouton d’arrêt.
Vos données : un agent IA souverain, de bout en bout
Sur chaque mission, ces décisions sont prises avec vous au cadrage, et le trajet de vos données est documenté à la livraison. Pour situer l’agent parmi vos autres usages de l’IA, voir aussi agents IA en entreprise.
Votre système
Vos outils
Messagerie, CRM, documents : ceux ouverts à l’agent, pas les autres
L’agent
Modèle européen, hébergé en Europe, ou sur vos serveurs, choisi avec vous au cadrage.
Une personne
Valide ce qui engage l’entreprise avant exécution
- Aucune réutilisation de vos données pour l’entraînement
- Journaux conservés six mois
- Le système vous appartient
Vos données
- Ce que l’agent voit
- Seulement les données nécessaires à sa tâche, décidées avec vous au cadrage.
- Ce qu’il garde
- Le contenu et la durée de sa mémoire se décident au cadrage, agent par agent.
- Où partent les données
- Vers un modèle européen, hébergé en Europe, ou sur vos serveurs, choisi au cadrage. Jamais chez un fournisseur soumis au Cloud Act sans votre accord.
- Durée de conservation
- Journaux conservés six mois, puis supprimés.
- Ce qui reste humain
- Les actions qui engagent l’entreprise, validées avant exécution.
- Souveraineté
- Fournisseur, hébergement et modèle choisis avec vous au cadrage ; chaque livrable documente le trajet de vos données.
- À qui appartient le système
- À vous : code, accès et documentation.
Ce qui a changé
- Création de la page.
Sources
Voir les 7 sources
- CNIL, IA agentique et données personnelles : la CNIL et le Conseil de l’IA et du Numérique publient une note exploratoire, 20 juillet 2026
- CNIL et CIANum, IA agentique et protection des données personnelles : équation à inconnues multiples pour les utilisateurs (note, PDF), juillet 2026
- CNIL, Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative, 18 juillet 2024
- EUR-Lex, Règlement (UE) 2016/679 (RGPD), articles 4, 5, 6, 22, 25, 28, 33 et 35, chapitre V
- Commission européenne, AI Act Service Desk, questions fréquentes : How are AI agents addressed within the AI Act?, consulté le 5 octobre 2026
- EUR-Lex, Règlement (UE) 2024/1689 sur l’intelligence artificielle, version consolidée au 27 juillet 2026
- U.S. Government Publishing Office, 18 U.S.C. § 2713, issu du CLOUD Act (Pub. L. 115-141), 23 mars 2018

