Le 20 juillet 2026, la CNIL et le Conseil de l’IA et du Numérique (CIANum) ont publié une note exploratoire sur l’IA agentique et la protection des données personnelles. Elle décrit des agents qui accèdent à plusieurs sources de données, conservent une mémoire, enchaînent des actions et en confient une partie à d’autres agents. Elle évoque, au conditionnel, un bouton d’arrêt d’urgence, une mémoire cloisonnée, un environnement isolé et une validation humaine des actions critiques.
Cet article commence par une mise en situation fictive, résume la note en une fiche, détaille les principes du RGPD que ces agents mettent sous tension, propose trois niveaux d’autonomie et une grille d’audit à appliquer à vos propres agents.
MISE EN SITUATION FICTIVE
Lundi, 8 h 15 : l’agent range la boîte mail
LE CONTEXTE
Une PME fictive de services a connecté un agent IA à la messagerie, à l’agenda et au CRM de sa responsable commerciale. Consigne donnée à 8 h 15 : « Nettoie ma boîte et prépare mes relances ».
LE DÉROULÉ
L’agent interprète « nettoie » comme une suppression des messages anciens. Il supprime de nombreux courriels de clients, en conserve des extraits dans sa mémoire et transmet une partie du contenu à un service tiers chargé des relances. La responsable voit défiler les suppressions. L’interface ne propose aucun arrêt. Elle coupe le compte à distance après plusieurs minutes. Le délégué à la protection des données ne peut dire ni quelles données ont été transmises ni où l’agent les a mémorisées.
CE QUE CET EXEMPLE MONTRE
Une consigne ambiguë, une mémoire commune, aucune trace exploitable et aucun arrêt d’urgence transforment une petite erreur en incident de données.
Ce scénario s’inspire d’un cas cité par la note : une employée d’une grande entreprise du numérique a rapporté la suppression de nombreux e-mails professionnels par son agent IA et la difficulté à interrompre le processus à distance. La note en tire une leçon de méthode : la capacité à identifier vite l’origine d’une action, à la corriger et à limiter ses effets devient un élément central de la maîtrise du système.
La note en une fiche de lecture
AVIS IA & MARKETING
Note CNIL et CIANum sur l’IA agentique et la protection des données personnelles
Vérifié le 20 septembre 2026
VERDICT
Le RGPD s’applique pleinement aux agents IA et ses principes se tendent : finalité, licéité, minimisation, exactitude, transparence et conservation. La note propose, au conditionnel, des mesures techniques de contrôle : mémoire cloisonnée, isolement, validation humaine des actions critiques et bouton d’arrêt.
La note définit l’IA agentique comme un ensemble de programmes fondés sur des modèles d’IA générative, capables de décider de manière autonome, d’orchestrer des actions complexes et d’interagir avec des services tiers, avec ou sans validation humaine. Un agent orchestrateur dialogue avec l’utilisateur en langage naturel. Des agents spécialisés accomplissent des tâches précises comme le traitement de texte ou les paiements. L’ensemble se connecte à des applications, des bases de données et des outils de recherche.
Deux mécanismes gèrent les données. Le contexte conserve l’historique d’un échange et disparaît à la fin du processus. La mémoire conserve des informations réutilisables d’un processus à l’autre, appartient à chaque agent et peut être partagée entre plusieurs.
LIMITES ET POINTS À VÉRIFIER
Il s’agit d’une note exploratoire dont les propositions sont formulées au conditionnel. L’application complète du règlement sur l’IA est prévue en 2027 et des lignes directrices du CEPD et de la Commission sont attendues d’ici fin 2026.
Six principes du RGPD sous tension
La note confirme la pertinence du cadre du RGPD et relève les difficultés que l’autonomie des agents crée pour appliquer six principes. Chaque carte indique le point de contrôle à retenir pour votre entreprise.
FINALITÉ
Un périmètre difficile à borner
Un agent réalise de nombreuses tâches dans des domaines variés. Les données ne doivent servir qu’aux tâches confiées.
Contrôle : Décrivez par écrit les tâches confiées à chaque agent.
LICÉITÉ
Une base légale à suivre
L’autonomie complique le lien entre les opérations de l’agent et la base juridique choisie au départ.
Contrôle : Vérifiez que chaque nouvelle action reste couverte par la base légale.
MINIMISATION
Trop de données mobilisées
Un agent peut mobiliser e-mails, historique de navigation et fichiers, puis les conserver. La nécessité de tout traiter reste difficile à démontrer.
Contrôle : Limitez l’accès aux dossiers utiles à la tâche.
EXACTITUDE
Des erreurs qui se propagent
Les hallucinations peuvent se propager dans le système sans alerte pour l’utilisateur.
Contrôle : Prévoyez une alerte sur les données que l’agent modifie.
TRANSPARENCE
Des traitements difficiles à expliquer
L’utilisateur doit garder une compréhension claire des traitements réalisés. Les sorties de l’IA générative se prêtent mal à l’explication.
Contrôle : Exigez un journal de chaque tâche exécutée.
CONSERVATION
Des mémoires diffuses
Les mémoires multiples et diffuses des agents compliquent le contrôle des durées de conservation.
Contrôle : Fixez une durée d’expiration pour chaque mémoire.
Les droits des personnes (articles 15 à 22 du RGPD) posent une difficulté supplémentaire. Une personne peut avoir du mal à savoir quel agent a collecté une information, où elle est conservée, si elle a circulé vers un autre composant et à quel responsable s’adresser pour la faire rectifier ou effacer.
Trois niveaux d’autonomie, trois niveaux de contrôle
La note invite à classer les actions possibles sur chaque service par niveau de risque : accès à des données, modification ou suppression, envoi de données hors du système et nature des données traitées (financières, de santé). En fonction du risque, une intervention humaine peut être jugée nécessaire avant l’exécution. Les trois niveaux suivants en proposent une lecture éditoriale d’IA & Marketing.
COMPARATIF
Jusqu’où laisser agir un agent ?
Ce classement est une recommandation éditoriale inspirée de la note. Adaptez les seuils à vos données et à votre secteur.
Critères comparés : Type d’action, contrôle humain, dispositifs techniques.
L’agent propose
Recommandé pour : Les tâches de lecture et de synthèse sur des données non sensibles
- Lecture, résumé et brouillon de réponse.
- L’humain décide et exécute chaque action.
- Journal des données consultées par tâche.
L’agent agit après validation
Recommandé pour : Les actions qui modifient, suppriment ou envoient des données
- Modification, suppression, envoi hors du système.
- Validation humaine réelle avant chaque exécution.
- Actions classées par niveau de risque et par type de données.
L’agent agit seul
Recommandé pour : Les actions limitées et réversibles dans un périmètre isolé
- Périmètre borné, réversible et surveillé.
- Environnement isolé et mémoire dédiée à l’agent.
- Bouton d’arrêt d’urgence à la main de l’utilisateur.
Les dispositifs que la note met sur la table
En complément de la transparence et du choix des données accessibles, la note décrit des mesures techniques à intégrer dès la conception. La traçabilité doit permettre de reconstituer, pour chaque tâche, les données mobilisées, les agents intervenus, les services tiers sollicités, les échanges réalisés et leur chronologie. Une telle documentation aide aussi à établir la chaîne de responsabilité en cas de dysfonctionnement.
La mémoire devrait être cloisonnée : chaque agent dispose d’une mémoire dédiée et isolée, de taille limitée, dont les informations expirent au bout d’un certain temps. La note évoque aussi des sessions dédiées par traitement et un déploiement en environnement isolé, le sandboxing, qui réduit les accès aux services et aux données de l’utilisateur. Elle ajoute la détection des usages détournés, les tests de robustesse avant et pendant le déploiement, la validation humaine des actions critiques et un kill switch, c’est-à-dire une fonction qui interrompt à tout moment un processus agentique. Elle juge enfin utile une évaluation de la protection des données et de la sécurité des agents, dont la publication des résultats pourrait renforcer la confiance.
Auditez votre agent en sept notes
La grille ci-dessous transforme ces dispositifs en audit. Elle s’applique à l’agent fictif de la mise en situation d’ouverture.
NOTATION ÉDITORIALE
Exemple illustratif : audit de l’agent commercial fictif
Date de vérification : 20 septembre 2026
Traçabilité par tâche
1 sur 3
Un historique de messages existe. Il ne liste ni les données mobilisées ni les services sollicités.
Choix des données accessibles
1 sur 3
L’agent accède à toute la messagerie de la responsable commerciale.
Mémoire cloisonnée
0 sur 3
Une mémoire commune garde des extraits de courriels sans date d’expiration.
Environnement isolé
1 sur 3
L’agent tourne dans un espace dédié, connecté à l’ensemble du CRM.
Validation humaine des actions critiques
1 sur 3
Seuls les envois demandent une validation. Les suppressions s’exécutent directement.
Bouton d’arrêt d’urgence
0 sur 3
L’utilisatrice ne dispose d’aucun arrêt immédiat.
Évaluation avant déploiement
0 sur 3
Aucun test de robustesse n’a précédé la mise en service.
PROMPT 1
Préparer l’audit d’un agent IA avant déploiement
Objectif : Obtenir une grille d’audit remplie à partir de la fiche descriptive de votre agent.
Vous êtes un délégué à la protection des données. Voici la fiche de notre agent IA : [nom de l’agent], [tâches confiées], [sources de données accessibles], [services tiers connectés], [durée de conservation de la mémoire], [actions possibles : lecture, modification, suppression, envoi]. Établissez un tableau qui note de 0 à 3 sept dispositifs : traçabilité par tâche, choix des données accessibles, mémoire cloisonnée, environnement isolé, validation humaine des actions critiques, bouton d’arrêt d’urgence, évaluation avant déploiement. Pour chaque note inférieure à 3, proposez une action et un responsable. Listez ensuite dix questions à poser au fournisseur de l’agent. N’utilisez aucune donnée personnelle.
À vérifier : Remplacez les variables par des informations techniques sur l’agent sans aucune donnée personnelle. Faites valider la grille par votre délégué à la protection des données.
Questions fréquentes
FAQ
IA agentique et RGPD en cinq questions
Ces réponses reprennent la note de la CNIL et du CIANum du 20 juillet 2026.
Oui. La note rappelle que les IA agentiques demeurent pleinement soumises au RGPD. Les recommandations de la CNIL sur l’IA générative, dans la santé ou l’éducation constituent un premier socle de bonnes pratiques.
Le règlement s’applique aux systèmes d’IA agentique sans les reconnaître comme une catégorie spécifique. Selon la note, son application complète est prévue en 2027. Des lignes directrices du CEPD et de la Commission sur son articulation avec le RGPD sont attendues d’ici fin 2026.
Le responsable de traitement doit pouvoir être identifié et respecter ses obligations. Les chaînes de responsabilité civile et pénale restent floues entre développeurs, fournisseurs de modèles, intégrateurs, déployeurs et utilisateurs. À défaut de régime spécifique, le droit commun s’applique.
La note recommande d’imposer une intervention humaine avant les actions aux conséquences jugées critiques. Cette intervention doit être réelle et exercer une influence sur la décision finale.
La note formule des analyses et des pistes au conditionnel. Les obligations du RGPD, elles, s’appliquent déjà aux agents. Traitez donc la note comme une grille de lecture de ces obligations.
Les échanges entre l’agent orchestrateur, les agents spécialisés et les services tiers reposent sur des protocoles standardisés. La note cite deux exemples très utilisés : MCP, développé par Anthropic ; ACP, développé par OpenAI. Ces protocoles établissent un langage commun entre les modèles d’IA et les applications tierces. Ils sont indispensables à l’interopérabilité et permettent aux agents d’accéder aux ressources externes nécessaires.
Lire la note de la CNIL et du CIANum
SOURCES
Sources et pour aller plus loin
Ces ressources ont été consultées le 20 septembre 2026 pour vérifier les informations de cet article.
- CNIL et CIANum : IA agentique et protection des données personnelles, équation à inconnues multiples pour les utilisateurs
Note de juillet 2026, lue en intégralité : architecture, six principes, autonomie, responsabilités et mesures de contrôle.
- CNIL : IA agentique et données personnelles, une note exploratoire
Page de présentation de la note, publiée le 20 juillet 2026.




