elginux.Décrire mon besoin

Article · 24 septembre 2026 · 8 min de lecture

Déléguer une tâche à l'IA : le dossier d'une page qui protège vos données et vos clients

La CNIL et le Conseil de l'IA et du Numérique ont publié une note exploratoire sur les systèmes IA qui agissent à votre place. Voici le dossier de préparation qu'une TPE peut constituer avant la première délégation.

Laurent Jachimiakfondateur d'Elginux

Réponse courte : avant de confier la moindre tâche à une IA qui agit, préparez un dossier d'une page : tâche décrite, données listées, actions sensibles validées par une personne, traces conservées. C'est la réponse concrète à la note exploratoire publiée le 20 juillet 2026 par la CNIL et le Conseil de l'IA et du Numérique — qui décrit l'arrivée d'IA capables d'agir à la place de l'utilisateur sans créer de nouvelle obligation.

Le problème traité, et pour qui

Ce guide s'adresse aux dirigeants de TPE et PME et aux indépendants qui envisagent de confier une tâche à un « agent » IA : tri de messages, préparation de réponses, mise à jour d'un fichier, relance de clients. Le problème est simple : déléguer une tâche à un système qui agit — et pas seulement qui répond — fait entrer des données clients, des documents et des décisions dans une chaîne de traitement — la liste des outils par lesquels vos données passent, de la boîte mail jusqu'à la réponse de l'agent — qu'il faut avoir décrite avant, pas après.

Ce que dit la note de la CNIL, et ce qu'elle ne dit pas

Le 20 juillet 2026, la CNIL et le Conseil de l'IA et du Numérique (CIANum) ont publié une note exploratoire intitulée « IA agentique et protection des données personnelles : équation à inconnues multiples pour les utilisateurs » (juillet 2026). La page officielle, ouverte et relue par Elginux le 24 septembre 2026, présente l'IA agentique comme désormais capable d'agir sur son environnement à la place de son utilisateur, avec une délégation des tâches facilitée par des interactions hyperpersonnalisées, et souligne des chaînes de traitement complexes, parfois opaques.

Ce que la note n'est pas : une prescription, un règlement, une liste d'obligations chiffrées. La qualifier de « recommandation CNIL » au sens contraignant serait inexact. En revanche, les principes existants du RGPD s'appliquent pleinement dès qu'un agent touche des données personnelles — noms, emails clients, contenus de messages, factures. La rubrique Intelligence artificielle de la CNIL, également consultée le 24 septembre 2026, rassemble ces repères.

Ce que ce guide est

Une préparation proposée par Elginux, construite sur les principes RGPD existants et sur la note exploratoire citée. Ce n'est pas un conseil juridique, et cela ne remplace pas une analyse de conformité menée sur vos traitements réels.

Prérequis avant de déléguer la première tâche

Aucun prérequis technique. Il faut : la tâche envisagée écrite en une phrase ; la liste des données auxquelles l'agent accédera ; le nom de l'outil retenu ; et une personne de l'entreprise responsable de la délégation. Sans ces quatre éléments, reportez la première délégation : vous ne sauriez ni décrire ce que fait l'agent, ni arrêter proprement.

Procédure : sept préparations avant la première délégation

  1. Décrivez la finalité par écrit. Une phrase suffit : « trier les demandes entrantes de la boîte devis@ et préparer des brouillons de réponse classés par urgence ». La finalité borne ce que l'agent est autorisé à faire ; ce qui n'est pas dans la phrase n'est pas délégué.

  2. Inventoriez les données accédées. Noms et emails de clients ? Contenus de devis ? Données de santé, paie, comptes ? Notez aussi, pour les données personnelles, ce qui fonde leur traitement. Plus l'inventaire contient de données personnelles ou sensibles, plus la délégation appelle des précautions.

  3. Vérifiez le cadre avec l'éditeur de l'outil. Qui héberge, où, avec quel contrat ? Un outil professionnel doit offrir un engagement sur la confidentialité et l'usage des données ; à défaut, n'y déléguez rien de client.

  4. Informez les personnes concernées. Vos clients et vos collaborateurs n'ont pas à découvrir qu'un système traite leurs échanges. Un point de départ : une mention claire dans votre politique de confidentialité ou vos conditions d'échange.

  5. Journalisez ce que fait l'agent. Conservez la trace des actions menées : messages traités, brouillons préparés, fichiers modifiés. Sans trace, aucune vérification ni correction n'est possible après un incident.

  6. Encadrez les actions sensibles par une validation humaine. Envoi d'un email à un client, modification d'un fichier comptable, suppression, paiement : ces actions passent par une personne qui relit et valide, tant que l'agent n'a pas fait ses preuves sur des tâches sans conséquence.

  7. Testez de façon bornée, puis élargissez. Deux semaines sur une tâche unique, avec revue hebdomadaire des erreurs. N'élargissez que les tâches qui ont fonctionné, une à la fois.

Résultat attendu

Un dossier d'une page : finalité, inventaire des données, outil et cadre contractuel, mention d'information, lieu de journalisation, liste des actions soumises à validation humaine, dates de test. Ce dossier ne certifie aucune conformité : il vous rend capable de répondre, le jour où un client, un collaborateur ou l'autorité de contrôle (la CNIL en France) demande ce que fait votre agent IA.

Erreurs fréquentes et limites

Les trois erreurs les plus courantes : déléguer avant de décrire la tâche et ses données ; copier des données clients dans un outil sans cadre contractuel ; laisser l'agent agir sans trace ni validation sur des actions irréversibles. La limite de ce guide : il repose sur une note exploratoire et sur les principes généraux du RGPD, pas sur une lecture juridique de vos traitements. Pour un usage à risque — données de santé, décisions automatisées affectant des personnes — faites relire votre dossier.

Maintenance : garder ce dossier vivant

Revoyez le dossier à chaque nouvel outil, à chaque nouvelle tâche déléguée, et au moins une fois par semestre. Suivez la rubrique IA de la CNIL : selon la note, des lignes directrices RGPD sur les agents IA sont en cours de rédaction par le Comité européen de la protection des données et la Commission européenne, avec une parution attendue d'ici fin 2026 ; elles pourraient remplacer cette préparation.

Suite utile

Si vous tenez déjà un registre RGPD, ne refaites pas un dossier parallèle : rattachez-y une fiche par agent, comme décrit dans notre guide RGPD pour indépendants et TPE. Pour être accompagné sur la première délégation, décrivez la tâche envisagée à Elginux.

Sources et méthode

Sources primaires ouvertes et relues le 24 septembre 2026 : la note exploratoire CNIL et CIANUM sur l'IA agentique (publiée le 20 juillet 2026) et la rubrique Intelligence artificielle de la CNIL. Les sept préparations de la procédure sont une analyse Elginux construite sur ces sources ; aucun agent IA n'a été déployé ni testé pour écrire ce guide.

Questions fréquentes

La note de la CNIL crée-t-elle une nouvelle obligation pour les TPE ?

Non. La note publiée le 20 juillet 2026 par la CNIL et le Conseil de l'IA et du Numérique est explicitement une note exploratoire : elle ne prescrit aucune obligation nouvelle, chiffrée ou non. Les principes existants du RGPD continuent de s'appliquer dès qu'un traitement touche des données personnelles.

Faut-il interdire l'IA agentique dans une TPE ?

Non. La préparation proposée ici sert précisément à déléguer en connaissance de cause : tâche décrite, données inventoriées, actions sensibles validées par une personne, traces conservées. Un interdit général vous prive des bénéfices possibles sur vos tâches réelles ; une délégation sans préparation expose à des fuites et à des erreurs difficiles à rattraper.

Ce dossier remplace-t-il le registre RGPD ?

Non. Il s'y rattache : si vous tenez déjà un registre des traitements, ajoutez-y une ligne par tâche déléguée à un agent IA plutôt qu'un second dossier parallèle.

Par quelle tâche commencer ?

Par une tâche à faible risque et à résultat vérifiable : classement d'emails dans une boîte dédiée, préparation de brouillons jamais envoyés automatiquement, résumé de documents publics. N'imposez pas d'emblée à l'agent des actions irréversibles comme envoyer, payer ou supprimer.

Sources et méthode

  1. IA agentique et données personnelles : la CNIL et le Conseil de l'IA et du Numérique publient une note exploratoire — CNIL · publié le 2026-07-20 · vérifié le 2026-09-24 · source primaire
    https://www.cnil.fr/fr/ia-agentique-cnil-cianum-note
  2. CNIL — Rubrique Intelligence artificielle — CNIL · vérifié le 2026-09-24 · source primaire
    https://www.cnil.fr/fr/intelligence-artificielle