Skip to main content

IA agentique et RGPD : quels risques pour les entreprises ?

IA agentique RGPD : l’intelligence artificielle ne se limite plus à produire du texte ou des images. Les systèmes dits « agentiques » peuvent recevoir un objectif, planifier plusieurs étapes, utiliser des outils, consulter des sources et agir dans l’environnement numérique de l’utilisateur. Dans ce contexte, la CNIL et le Conseil de l’IA et du Numérique ont publié le 20 juillet 2026 une note exploratoire consacrée aux risques que cette évolution fait peser sur les données personnelles.

Pour les entreprises, l’enjeu est majeur : un agent IA peut accéder à une messagerie, un CRM, des documents internes ou des applications métier. La question n’est donc plus seulement de savoir quelles données sont envoyées à un modèle, mais aussi ce que le système peut faire avec elles et quelles actions il peut déclencher.

I. Qu’est-ce qu’une IA agentique ?

La CNIL décrit l’IA agentique comme une évolution permettant à des systèmes d’agir sur leur environnement à la place de l’utilisateur. L’agent peut enchaîner plusieurs traitements, décider d’appeler un outil, récupérer des informations puis exécuter une action.

Cette capacité augmente l’utilité de l’IA mais aussi la surface de risque. Une consigne trop large, une mauvaise configuration des droits d’accès ou une erreur du modèle peut conduire à utiliser des données qui n’étaient pas nécessaires ou à accomplir une action non souhaitée.

II. Pourquoi le RGPD est-il directement concerné ? – IA agentique RGPD

Dès qu’un agent traite des données personnelles, les principes du RGPD s’appliquent : finalité déterminée, minimisation, sécurité, transparence, durée de conservation et respect des droits des personnes. La complexité vient du fait que plusieurs acteurs peuvent intervenir dans une même chaîne : entreprise utilisatrice, fournisseur du modèle, fournisseur de l’agent, éditeur de l’outil connecté ou prestataire d’hébergement.

Il faut donc déterminer les rôles de chacun et identifier qui décide des finalités et moyens essentiels du traitement. Ce travail rejoint les missions classiques du DPO et de la gouvernance des données.

III. Quels risques lorsqu’un agent accède aux outils internes ?

  • accès à des données excédant les besoins de la mission ;
  • réutilisation de données issues de plusieurs applications ;
  • actions déclenchées sans validation humaine suffisante ;
  • transmission de données à des prestataires non identifiés ;
  • difficulté à retracer la chaîne de décision de l’agent ;
  • risque d’injection de prompt ou de détournement des instructions.

L’entreprise doit donc raisonner en termes de permissions. Un agent chargé de préparer un compte rendu n’a pas nécessairement besoin d’envoyer des courriels, de modifier un fichier ou d’accéder à la totalité d’un espace documentaire.

IV. Faut-il réaliser une analyse d’impact ?

Une analyse d’impact relative à la protection des données peut être nécessaire lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés. L’utilisation d’un agent autonome dans des domaines sensibles, avec accès à de nombreuses données ou capacité de prendre des décisions significatives, doit donc faire l’objet d’une attention particulière.

Même lorsqu’une AIPD n’est pas juridiquement obligatoire, une analyse formalisée des risques permet de documenter les choix techniques, les contrôles humains et les restrictions d’accès.

V. Quelles mesures de conformité mettre en place ?

La première mesure consiste à limiter les habilitations de l’agent au strict nécessaire. Il faut également journaliser les actions importantes, définir les situations nécessitant une validation humaine et prévoir des mécanismes permettant d’interrompre l’agent lorsqu’il adopte un comportement inattendu.

Les contrats avec les fournisseurs doivent préciser les données traitées, leur localisation, leur éventuelle réutilisation, les sous-traitants impliqués et les garanties de sécurité. Une simple souscription à un outil SaaS ne suffit pas à régler ces questions.

VI. Une gouvernance spécifique de l’IA devient-elle nécessaire ?

Oui. Plus un système est autonome, plus l’entreprise doit définir en amont ce qu’il peut faire. Une politique interne d’usage de l’IA, une matrice d’habilitations et une procédure de validation des nouveaux agents permettent de réduire les risques juridiques et opérationnels.

Cette gouvernance doit être articulée avec l’AI Act, le RGPD, la cybersécurité et les obligations contractuelles propres à chaque activité.

Votre avocat en IA et protection des données

Le cabinet de Me Jonathan POUGET accompagne les entreprises dans l’analyse juridique de leurs outils d’intelligence artificielle, la qualification des traitements de données, la rédaction de politiques internes et la mise en place d’une gouvernance adaptée.

IA agentique RGPD
Contacter le cabinet
0607625574

Close Menu
Aix-en-Provence - Paris - 0607625574 - jonathan@pouget-avocat.fr

Menu