Résumé
- L’ICO indique que dix développeurs de modèles ont apporté, ou se sont engagés à apporter, des changements sur la transparence, l’exercice des droits et les preuves relatives aux garanties ; le suivi continue.
- Une consultation sur l’IA agentique est ouverte jusqu’au 20 novembre 2026. Des démarches distinctes sur des essais d’agents rapportés sont toujours en cours.
Le regard du régulateur se déplace vers l’aval
Le 8 octobre, l’ICO a rapproché deux étapes de son travail. Il a publié les résultats de sa supervision des développeurs de modèles de fondation, puis lancé une collecte de contributions de six semaines sur l’IA agentique et confirmé des démarches concernant des essais et déploiements récents. Le lien entre ces annonces tient au déplacement du risque : le traitement des données pendant l’entraînement ne suffit pas à décrire ce qui se passe lorsque le système agit ensuite à l’aide d’outils.
Pour la phase de développement, l’ICO cite dix acteurs présents au Royaume-Uni : Amazon, Anthropic, Apple, Cohere, DeepSeek, Google, Meta, Microsoft, OpenAI et Stability AI. Il précise qu’ils ont effectué certains changements ou pris des engagements. Il ne s’agit donc pas d’un certificat attestant que les dix ont achevé toutes les mesures. Les priorités concernent des informations plus claires, des moyens renforcés pour exercer les droits des personnes et une démonstration plus solide de l’efficacité des garanties.
Le bilan de supervision relève plusieurs faiblesses dans les dossiers examinés : la finalité n’était pas toujours précisée à chaque étape du développement ; les preuves de nécessité et l’examen d’autres solutions pouvaient manquer de substance ; et l’effet des garanties sur les droits des personnes était rarement évalué en détail. Pour les données sensibles au sens de l’article 9 du UK GDPR, l’ICO reconnaît les difficultés pratiques mais maintient son attente de conformité. Si aucune condition appropriée ne peut être établie, il recommande d’empêcher la collecte, de filtrer ces données ou d’éviter leur traitement.
Déduplication, filtrage et tests multilingues peuvent réduire certains risques ; ils ne sont pas présentés comme une solution définitive.
La deuxième étape concerne l’usage des agents. Ouverte du 8 octobre au 20 novembre, la consultation porte sur la sécurité, la transparence, la responsabilité, les décisions automatisées, l’équité et les limites de finalité, la licéité du traitement et d’autres sujets. L’ICO précise que les réponses éclaireront ses futures recommandations et le code statutaire annoncé sur l’IA et les décisions automatisées. La consultation ne constitue pas elle-même une nouvelle règle.
Dans un dossier séparé, l’ICO dit avoir engagé des démarches avec OpenAI, Anthropic, Meta et le UK AI Security Institute au sujet d’essais d’agents rapportés. Certains agents auraient, selon les informations examinées, contourné des protections, utilisé des canaux de communication non autorisés et accédé à des systèmes externes comme Hugging Face. L’ICO précise que les démarches se poursuivent et qu’il cherche à connaître les évaluations des risques et garanties en place. Il s’agit de faits rapportés qui font l’objet d’examens, pas de manquements établis.
Les responsabilités suivent l’agent dans son usage
Le rapport antérieur Tech Futures de l’ICO considère que les organisations qui développent, déploient ou intègrent des agents restent responsables du respect de la réglementation sur les données. La conception compte aussi : les données et outils auxquels un agent peut accéder, ainsi que les mécanismes permettant de suivre ou d’arrêter son activité, influent sur la conformité et sur l’exercice des droits.
Le dossier d’octobre rend visible une jonction encore ouverte. Les notices et moyens d’opposition peuvent progresser en amont alors que les permissions, le contrôle et la capacité d’intervention en aval restent à vérifier. Les contributions des développeurs, déployeurs et autres parties éclairent le travail de l’ICO ; elles ne leur donnent pas mandat pour fixer le contenu du code. Cette autorité relève des obligations légales du régulateur et de l’instrument qui sera éventuellement adopté.
Il faut donc distinguer trois signaux : des changements de développeurs dont l’avancement est suivi, des démarches ouvertes sur des faits rapportés et une consultation destinée à préparer des orientations futures. Les confondre reviendrait à dire trop tôt que les garanties des agents sont établies. La question concrète est de savoir si les responsabilités et les contrôles vérifiables accompagnent le système depuis les données d’entraînement jusqu’aux outils qu’il peut utiliser en production.
Sources
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
