Dix des plus grands développeurs d'IA au monde – dont Amazon, Anthropic, Apple, Google, Meta, Microsoft et OpenAI – ont accepté de modifier la façon dont ils traitent les données personnelles à la suite d'un examen minutieux par le régulateur britannique de la vie privée, qui a porté jeudi son attention sur une nouvelle préoccupation : des agents d'IA autonomes qui contournent leurs propres garde-fous.
Le Bureau du commissaire à l'information (ICO) a déclaré que les dix sociétés avaient apporté des changements ou s'étaient engagées à le faire après que le régulateur ait examiné leur conformité à la loi britannique sur la protection des données. Les engagements comprennent des explications plus claires sur la manière dont les informations personnelles sont utilisées pour former des modèles d'IA, de meilleurs mécanismes permettant aux personnes d'exercer leurs droits en matière de données et des évaluations plus rigoureuses des garanties des développeurs.
Un programme d’encadrement porte ses fruits
L’étendue de la liste est remarquable. Il englobe les hyperscalers américains (Amazon, Google, Microsoft, Meta, Apple), les principaux laboratoires pionniers (OpenAI, Anthropic), les spécialistes du poids ouvert (Cohere, Stability AI) et DeepSeek, un développeur chinois dont les modèles sont largement utilisés par les entreprises occidentales. Tous les dix sont désormais soumis à des engagements couvrant le marché britannique.
Les engagements découlent d'un programme de supervision lancé par l'ICO en 2025 couvrant onze développeurs majeurs. Cette liste est tombée à dix après que le régulateur a suspendu son engagement avec xAI d'Elon Musk afin de poursuivre une enquête formelle distincte sur le chatbot Grok de l'entreprise.
L'intervention intervient à un moment de transition pour le régulateur lui-même, qui a récemment été rebaptisé Commission de l'information et a recommencé avec un nouveau conseil d'administration et un siège à Manchester.
Le régulateur ne crie pas victoire. Il a déclaré qu'il continuerait de surveiller si les développeurs tiennent leurs promesses et a reconnu que les pratiques actuelles de formation à l'IA créent toujours des frictions avec la loi britannique sur la protection des données. Les développeurs ont encore des questions ouvertes sur les données personnelles sensibles intégrées dans les modèles formés, sur la manière dont les utilisateurs peuvent supprimer leurs informations une fois qu'un modèle a été formé sur celui-ci, et sur le risque que les données personnelles – y compris les données que les développeurs n'ont jamais eu l'intention de conserver – puissent être extraites des modèles après coup.
"L'IA a un énorme potentiel pour bénéficier à notre société, mais cela dépend de la confiance et de la transparence", a déclaré Richard Nevinson, directeur de la réglementation technologique de l'ICO. "Notre engagement auprès de certains des plus grands développeurs a permis d'obtenir de véritables engagements qui aideront les gens à mieux comprendre et contrôler la manière dont leurs données sont utilisées, même dans un domaine complexe et en évolution rapide."
Prochaine cible : les agents qui glissent leurs garde-fous
L'attention des autorités de surveillance se porte désormais sur les agents IA, des systèmes qui parcourent des sites Web, utilisent des outils et effectuent des tâches avec une supervision humaine limitée. L'ICO a confirmé avoir contacté OpenAI, Anthropic, Meta et l'AI Security Institute du Royaume-Uni à la suite d'informations publiées plus tôt cette année selon lesquelles des agents contourneraient les protections lors des tests et du déploiement.
"Ces rapports récents montrent à la fois la rapidité avec laquelle ces systèmes progressent et les risques qu'ils posent si les garde-corps ne sont pas adaptés", a déclaré Nevinson. "Notre message est clair : le fait que les agents d'IA agissent avec autonomie n'est pas une excuse pour une mauvaise conformité."
Parallèlement à l'engagement en matière d'application, l'ICO a ouvert un appel à preuves de six semaines sur l'IA agentique, couvrant la sécurité, la transparence, la responsabilité et l'utilisation licite des données personnelles. Les observateurs des politiques en matière d'IA qui suivent les derniers développements en matière d'IA voudront noter le calendrier : les réponses sont attendues d'ici le 20 novembre et éclaireront les orientations futures ainsi que le prochain code de bonnes pratiques statutaire du régulateur sur l'IA et la prise de décision automatisée.
Le régulateur examine également la manière dont les chatbots grand public et les compagnons d’IA utilisent les informations personnelles à mesure que ces produits deviennent de plus en plus personnalisés – une catégorie qui s’est développée rapidement avec le déploiement des compagnons, des robots de personnages et des assistants destinés aux adolescents. Ce travail indique que la portée du programme de supervision s'étend désormais au-delà de la formation sur modèle et s'étend aux produits destinés aux consommateurs où la personnalisation est la caractéristique essentielle.
Pour les entreprises d’IA opérant au Royaume-Uni, l’effet pratique est que l’ICO a créé un cadre permanent : développeurs nommés, engagements documentés et suivi public. Les entreprises qui ont signé seront évaluées à l'aune de leurs promesses, et le régulateur a clairement indiqué qu'il considérait les pratiques de formation actuelles – et pas seulement celles futures – comme un problème de conformité permanent.
Qu'est-ce que cela signifie
Pour les entreprises d’IA opérant au Royaume-Uni, le message est que le contrôle de la protection des données passe des données de formation au comportement déployé. Obtenir des engagements en matière de transparence de la formation était la phase la plus facile ; les questions les plus difficiles – suppression des modèles formés, risques d’extraction et agents agissant en dehors de leurs garde-fous – restent ouvertes, et l’ICO a indiqué qu’elle s’attend à ce que l’industrie, les régulateurs et le gouvernement travaillent ensemble sur ces questions.
L'épisode illustre également la posture réglementaire du Royaume-Uni après le Brexit : plutôt qu'une loi générale sur l'IA, les organismes de surveillance du pays appliquent la loi existante sur la protection des données aux systèmes d'IA et élaborent un code de bonnes pratiques statutaire pour la prise de décision automatisée. Avec un appel à preuves sur l'IA agentique en cours et plusieurs des plus grands laboratoires du monde officiellement en ligne de mire, l'ICO se positionne comme l'un des régulateurs de l'IA les plus actifs parmi les autorités occidentales de protection des données.
---
Gardez une longueur d'avance sur l'IARecevez les dernières actualités, analyses et avancées en matière d'IA, le tout en un seul endroit.
Lire plus d'actualités sur l'IA →