Ce qu'il faut retenir :

  • Les IA agentiques accumulent une connaissance très détaillée de l'utilisateur grâce à des mécanismes de mémoire persistante, ce qui met sous tension plusieurs principes fondamentaux du RGPD (finalité, minimisation, limitation de la conservation).
  • Plus ces systèmes deviennent autonomes, plus il devient difficile de savoir qui, de l'utilisateur ou de la machine, prend réellement la décision, avec un risque de basculer dans le régime des décisions automatisées encadré par l'article 22 du RGPD.
  • L'opacité des flux entre agents, mémoires et services tiers complique l'identification des responsables en cas d'erreur ou de fuite de données.
  • La CNIL propose des pistes concrètes : cloisonnement de la mémoire, sandboxing, validation humaine obligatoire pour les actions sensibles, et bouton d'arrêt d'urgence.

L'IA agentique n'est pas un simple chatbot qui répond à une question. C'est un système capable d'enchaîner des tâches, de mobiliser plusieurs agents spécialisés, de se connecter à votre messagerie, votre agenda ou vos outils de paiement, et d'agir en votre nom, parfois sans validation humaine à chaque étape. Cette autonomie change la donne pour la protection des données personnelles. C'est le constat que dresse le Conseil de l'IA et du Numérique (CIANum), rattaché à la CNIL, dans une note publiée en juillet 2026 consacrée à l'articulation entre IA agentique et RGPD.

Une architecture qui multiplie les flux de données

Un système d'IA agentique repose généralement sur trois briques.

  1. Un agent « orchestrateur », qui sert d'interface principale avec l'utilisateur en langage naturel.
  2. Des agents « spécialisés », coordonnés par l'orchestrateur, qui prennent en charge des tâches précises comme la génération de code, le traitement de texte ou les paiements en ligne.
  3. Et enfin des services externes (applications, bases de données, outils de recherche web) que ces agents peuvent solliciter pour mener à bien une requête.

Ces échanges reposent sur des protocoles standardisés, comme MCP développé par Anthropic ou ACP développé par OpenAI, qui permettent aux agents d'accéder aux ressources dont ils ont besoin. Le problème, souligne la note, c'est que cette architecture multiplie les échanges de données, à la fois entre les agents eux-mêmes et avec l'extérieur. Résultat : l'utilisateur perd facilement de vue l'ampleur réelle des données traitées et la finalité précise de chaque interaction, surtout quand les échecs répétés d'un agent entraînent une cascade d'échanges supplémentaires.

Pour fonctionner, ces systèmes s'appuient sur deux mécanismes distincts. Le processus correspond au traitement d'une requête donnée, avec un contexte qui conserve l'historique de l'échange et qui est supprimé une fois la tâche terminée. Le stockage mémoire, lui, est persistant et indépendant des processus : il conserve des informations réutilisables d'une conversation à l'autre, notamment des données sur l'utilisateur, qu'elles soient renseignées volontairement ou déduites automatiquement des interactions.

Des principes du RGPD mis sous tension

La note détaille comment plusieurs piliers du RGPD deviennent difficiles à faire respecter concrètement dans ce contexte.

  • Le principe de finalité impose que les données soient collectées pour des objectifs déterminés et explicites. Or un agent conçu pour accomplir une multitude de tâches dans des domaines variés rend le périmètre exact de ses traitements difficile à cerner.
  • Le principe de minimisation exige de ne traiter que les données nécessaires à l'objectif poursuivi. Mais les IA agentiques mobilisent souvent de grandes quantités d'informations, e-mails, historique de navigation, fichiers, les partagent entre agents et les conservent en mémoire pour anticiper les besoins futurs de l'utilisateur, sans toujours démontrer que tout cela était réellement nécessaire.
  • Le principe d'exactitude prévoit que les données doivent rester fiables et à jour. La nature probabiliste des modèles génératifs implique un risque d'erreur, et ces hallucinations peuvent se propager dans le système sans qu'aucun mécanisme n'alerte l'utilisateur.
  • Le principe de transparence, qui exige une information claire sur les traitements effectués, se heurte à la difficulté d'expliquer les sorties produites par des modèles dont le fonctionnement reste largement probabiliste et peu lisible même pour leurs concepteurs.
  • Enfin, le principe de limitation de la conservation impose que les données ne soient gardées que le temps nécessaire. Cette exigence entre en tension avec la conservation de jeux de données destinés à entraîner ou améliorer les modèles, et la multiplication des espaces mémoire dans les architectures agentiques rend le contrôle des durées de conservation d'autant plus complexe.

Ces difficultés rejaillissent sur l'exercice des droits des personnes concernées (accès, rectification, effacement). Il est alors compliqué de savoir quel agent a collecté une information, où elle a été stockée, si elle a circulé vers un autre composant du système, et auprès de qui faire valoir ses droits.

Une connaissance de l'utilisateur toujours plus fine

Les mécanismes de mémoire permettent aux agents d'adapter leurs réponses et d'améliorer l'exécution des tâches. Mais dans les architectures à plusieurs agents, la multiplication des espaces de mémoire disperse les données entre différents environnements de stockage, ce qui complexifie la traçabilité des opérations effectuées sur ces données (ajout, modification, suppression) et leur durée de conservation.

La note prend un exemple parlant : si un utilisateur supprime un fichier sensible de son ordinateur dans un dossier partagé avec son IA agentique, rien ne garantit que les données personnelles correspondantes ont bien été effacées de l'ensemble de la mémoire du système. Si elles y sont restées, elles peuvent continuer à être exploitées lors d'interactions futures.

À cela s'ajoute l'enrichissement du profil via des sources externes. Lorsqu'un utilisateur donne accès à son environnement de travail (messagerie, agenda, espaces documentaires), l'agent peut consulter l'ensemble des informations disponibles pour répondre à une requête, y compris des données qui n'étaient pas strictement nécessaires à la tâche demandée. Cette collecte cumulative permet au système de déduire toujours plus d'informations sur la vie privée de l'utilisateur, des informations qui seront ensuite mobilisées, parfois implicitement, pour traiter de futures requêtes.

Quand l'assistance devient délégation

Cette autonomie croissante déplace peu à peu le pouvoir de décision de l'utilisateur vers le système. La note cite la présidente de Signal, Meredith Whittaker, qui résume ce glissement par cette formule : mettre son cerveau dans un bocal et laisser l'IA gérer sa vie.

Un agent ne se limite plus à assister une décision, il peut exécuter seul l'ensemble des étapes nécessaires à la réalisation d'une tâche. Mais la difficulté à interrompre un processus en cours peut aussi conduire à des erreurs d'interprétation ou à des hallucinations qui se propagent dans le système. La note évoque le cas rapporté par une employée d'une grande entreprise du numérique, dont l'IA agentique a supprimé un grand nombre d'e-mails professionnels, sans qu'elle parvienne facilement à interrompre le processus à distance.

Cette autonomie peut aussi faire basculer certaines actions dans le régime des décisions individuelles automatisées prévu par l'article 22 du RGPD, qui protège toute personne contre une décision fondée exclusivement sur un traitement automatisé et produisant des effets juridiques à son égard. La CJUE a d'ailleurs précisé, dans son arrêt sur le score SCHUFA, qu'une simple validation humaine formelle ne suffit pas à écarter cette qualification : l'intervention humaine doit être réelle et exercer une influence effective sur la décision finale.

Qui est responsable en cas de problème ?

La multiplication des agents et des services tiers impliqués dans une même tâche rend également difficile l'identification du responsable en cas de dysfonctionnement. Achat erroné, e-mail envoyé au mauvais destinataire, divulgation de données confidentielles à un système tiers : dans chacun de ces cas, retracer l'origine du problème suppose de reconstituer l'ensemble du processus décisionnel et le rôle de chaque acteur impliqué.

Un système d'IA n'a pas de personnalité juridique et ne peut donc pas être tenu responsable en tant que tel, mais son niveau d'autonomie empêche aussi de le considérer comme un simple outil passif. Ces divergences d'interprétation ont notamment contribué à l'abandon, en 2025, du projet de directive européenne sur la responsabilité en matière d'intelligence artificielle. En l'absence de régime spécifique, ce sont les règles de droit commun françaises qui continuent de s'appliquer : responsabilité délictuelle, responsabilité du fait des choses, responsabilité contractuelle, ou encore le nouveau régime européen sur les produits défectueux.

Sur le plan de la sécurité, l'architecture distribuée des IA agentiques élargit aussi la surface d'attaque : une vulnérabilité dans un seul composant peut affecter l'ensemble du système, et la circulation continue des données entre agents et services externes multiplie les points de faiblesse exploitables.

Les pistes envisagées pour reprendre la main

Face à ces constats, la note liste plusieurs mesures techniques et juridiques susceptibles de rééquilibrer la relation entre utilisateurs et systèmes agentiques.

Sur le plan technique, elle recommande de cloisonner la mémoire des agents, chacun disposant idéalement d'un espace dédié et isolé, sans accès automatique aux données des autres agents. Cette mémoire pourrait aussi être volontairement limitée en taille, avec des informations qui expirent automatiquement après un certain délai. Le déploiement de ces systèmes dans des environnements cloisonnés (sandboxing) est également recommandé, afin de réduire au strict nécessaire les accès aux services et aux données de l'utilisateur.

Autre piste : classer les actions possibles sur chaque service par niveau de risque, afin de déterminer lesquelles nécessitent une validation humaine avant exécution. La note suggère aussi l'intégration d'un bouton d'arrêt d'urgence, permettant d'interrompre à tout moment un processus agentique en cas de comportement inattendu.

Sur le plan juridique, la note appelle à renforcer la transparence des systèmes agentiques, en permettant à l'utilisateur d'identifier, pour chaque tâche exécutée, les données mobilisées, les agents intervenus et les services tiers sollicités. Elle plaide également pour un contrôle renforcé de l'utilisateur sur les données auxquelles les agents peuvent accéder, en particulier lorsqu'elles sont sensibles.

Des lignes directrices communes entre le Comité européen de la protection des données (CEPD) et la Commission européenne, portant sur l'articulation entre RGPD et Règlement sur l'IA, sont d'ailleurs attendues d'ici la fin de l'année 2026. Le Règlement sur l'IA, dont l'application complète est prévue en 2027, ne prévoit à ce stade aucune règle spécifique aux agents IA, même si ses obligations générales leur sont applicables.