Pendant des décennies, des banques centrales ont laissé une partie de leur or dans les coffres d’une autre capitale. Le métal y était en sécurité ; ce qui manquait, c’était de le compter soi-même et de le déplacer sans demander. Plusieurs l’ont rapatrié : une réserve qu’on ne peut ni vérifier ni bouger reste, au fond, une créance sur autrui.

Les entreprises qui confient leurs données à des agents d’IA butent sur la même question, avec une difficulté de plus : l’agent ne se contente pas de garder ce qu’on lui montre, il en retient quelque chose. Le 5 octobre, Cohere a lancé North 2, nouvelle version de sa plateforme d’agents pour entreprises : mémoire entre les sessions, orchestration remaniée, contrôle fin des coûts, installation dans le cloud, sur site ou en environnement isolé.

Cohere défend un agent qui travaille là où résident les données, à l’inverse de ceux que les grands éditeurs hébergent chez eux. Mais une mémoire qui survit aux sessions fait de cet agent un lieu de stockage de plus, qu’il faut protéger, savoir vider, et dont quelqu’un doit répondre. Sont examinés ici North 2, l’agent chez soi face aux offres hébergées, les coûts, puis la mémoire face à la confidentialité, à l’effacement et à la responsabilité.

Ce que North 2 ajoute à la plateforme

Cohere présente North 2 comme la plus ample évolution de sa plateforme : une offre unique qui réunit sécurité d’entreprise, intelligence des modèles, maîtrise des coûts et contrôle de bout en bout, où que vivent les données. L’année écoulée de déploiements dans la finance, la santé, les télécoms, l’industrie, l’énergie et le secteur public a façonné cette version, qui met aussi en avant une souveraineté fondée sur un déploiement souple.

Au centre, une orchestration qui mène seule des processus complexes en plusieurs étapes, des humains restant dans la boucle : on y crée en langage courant des agents et automatisations réutilisables et partageables. S’y ajoutent des compétences que les agents appellent pour ne pas réécrire la même logique, des bibliothèques de savoir commun, la mémoire, des applications et artefacts qui tirent présentations, tableaux de bord, documents et petits outils du langage naturel, et des automatisations avec modèles clés en main, éditeur visuel par glisser-déposer et suivi en direct.

North se branche sur Slack, SharePoint, OneDrive, Outlook, Exchange, Jira, Linear, Notion et GitHub ; les connecteurs de données financières, PitchBook, Crunchbase, Daloopa, FiscalAI, S&P Global et FactSet, restent à venir. Chez LG CNS, North sert à diffuser l’IA auprès des clients en Corée du Sud ; son responsable du centre d’IA, Yohan Jin, y voit un socle sûr et pratique pour que l’IA agentique rapporte aux entreprises, et dit que l’expérience a renforcé sa confiance.

L’agent qui tourne là où sont les données

Un parti pris d’origine, des garde-fous par agent

Le déploiement privé n’est pas neuf : rendu largement disponible le 6 août 2025, North associait déjà des modèles génératifs et des modèles de recherche à des agents personnalisables, tournait avec seulement deux GPU, comptait RBC, Dell, LG CNS, stc, Ensemble Health Partners, Second Front et Bell parmi ses utilisateurs, avait une version bancaire conçue avec RBC et s’installait sur site avec Dell AI Factory. North 2 se déploie sur site, en cloud privé virtuel, en auto-hébergé, en hybride ou en environnement isolé, avec les certifications SOC 2 type 2, ISO 27001 et ISO 42001.

North Admin règle les garde-fous agent par agent, pour filtrer le contenu, renforcer la sécurité et valider les réponses, et des politiques d’autonomie bornent les actions permises, avec supervision humaine des décisions critiques ; Cohere dit tester la sécurité en continu, red team et analyses tierces comprises. Bell Cyber s’allie à North pour offrir à l’IA agentique une protection de niveau gouvernemental ; son directeur de la technologie et de l’IA, Jawed Ahmad, dit pouvoir l’employer dans ses opérations de sécurité en gardant contrôles, confidentialité et souveraineté des données.

Face aux agents des éditeurs

En face, l’agent vit chez l’éditeur, qui garde la donnée dans son écosystème. Le 15 septembre, Salesforce a présenté AIforce, où des agents tiennent la place de l’écran du CRM ; le 29 septembre, au DevDay, OpenAI a montré les dots, agents qui poursuivent en continu les objectifs de l’utilisateur, chacun pouvant recevoir une identité, des identifiants et des outils propres. Dans sa note de juillet sur l’IA agentique, la CNIL, avec le Conseil de l’IA et du numérique, relève que les fournisseurs de tels systèmes peuvent réutiliser les données des utilisateurs pour améliorer leurs modèles, au risque d’un « dilemme de souveraineté ».

Une souveraineté qui déplace la charge

Cohere résume sa thèse en un risque et une garantie. Le risque : Aidan Gomez jugeait le 23 juin, dans Fortune, structurelle la dépendance à un fournisseur unique. La garantie : il affirme dans Semafor, le 28 août, qu’une fois son logiciel déployé chez un client, Cohere ne peut ni le surveiller, ni le désactiver, ni intervenir ; on ne loue pas sa souveraineté, dit-il, on la possède. Semafor n’y joint aucune vérification ; des sceptiques, dont The Economist, y voient une chimère trop coûteuse, et Gomez répond qu’il s’agit de diversifier ses fournisseurs plutôt que de tout reconstruire.

Le revers est symétrique : ce que l’éditeur ne peut pas voir, il ne peut ni le corriger, ni l’effacer, ni le prouver. Sur une mémoire d’agent, le client devient de fait seul responsable de traitement, de l’effacement comme de la durée de conservation. La souveraineté ne supprime pas la charge ; elle la pose chez celui qui possède.

Ce que la promesse laisse ouvert

L’isolement du réseau se heurte aux connecteurs : Slack, Notion ou Linear sont des services en ligne, et l’annonce n’en associe aucun à l’environnement isolé ; par déduction, l’agent n’est souverain que jusqu’au premier service en ligne qu’il appelle. La réversibilité, troisième critère de souveraineté avancé par Gomez en juin, suppose de pouvoir faire tourner le système ailleurs : Cohere a ouvert les poids de Command A+ le 20 mai et signé la lettre en faveur des poids ouverts du 24 juillet, mais la plateforme est dite indépendante du modèle, non ouverte. Sa page produit cite aussi Model Vault, plateforme d’inférence gérée de Cohere, où l’hébergement n’est plus chez le client.

Plafonner les jetons, protéger une facture ou une file d’attente

North Admin définit aussi rôles et autorisations, choisit quels modèles servent où et pour qui, suit en temps réel les jetons consommés face aux limites, prévient avant qu’une limite soit atteinte et fixe des paliers selon les taux de requêtes et de jetons pour des utilisateurs ou des groupes, avec limites de débit, quotas et plafonds d’organisation. La plateforme reste indépendante du modèle : celui de Cohere ou le sien.

Le risque est réel : selon Anthropic, un agent consomme environ quatre fois plus de jetons qu’un échange de chat, un système multi-agents environ quinze fois plus, et le volume de jetons explique à lui seul 80 % de la variance de performance sur BrowseComp. Plafonner, c’est donc risquer de brider aussi l’agent. Sur une API hébergée, le plafond protège une facture ; sur des GPU achetés, au coût largement fixe, il protège la file d’attente entre équipes.

Le matériel tient en peu de cartes : Command A+, en quantification à quatre bits (W4A4), tourne sur une B200 ou deux H100. Selon Cohere, sa collaboration avec NVIDIA montre que North tire davantage d’enseignements de moins de jetons sur matériel Blackwell et Hopper, avec un débit de jetons accru sur chaque nœud, donc moins de dépenses. Kari Briski, vice-présidente de l’IA générative chez NVIDIA, juge nécessaire de maîtriser l’emplacement des charges et la sécurité des données, et dit que ces puces font tourner plus vite les modèles de Cohere. L’annonce ne chiffre aucun gain.

Une mémoire qui survit aux sessions

Une mémoire dont l’annonce ne dit presque rien

North 2 ajoute une mémoire, que la note de la CNIL distingue du contexte : le contexte est supprimé à la fin du processus, la mémoire est un stockage persistant, indépendant des processus, que l’utilisateur alimente ou que le système enrichit seul. L’annonce dit que les agents gardent le fil entre deux sessions et que des journaux consignent toutes les modifications. Elle ne dit pas ce que la mémoire retient, où, combien de temps, ni comment on l’efface : aucun paramètre de contrôle propre, aucune durée de rétention, aucune procédure de suppression, et elle renvoie à une démonstration avec l’équipe commerciale.

La note décrit le cas qui parle à des bibliothèques partagées : un fichier sensible supprimé du dossier partagé avec l’agent peut subsister dans sa mémoire et resservir. À ce risque de persistance s’ajoute celui de l’extraction : des chercheurs ont montré qu’une attaque en boîte noire, par des requêtes conçues pour cela, tire des informations privées de la mémoire d’un agent.

La mémoire devant le droit à l’effacement

Les poids d’un côté, la mémoire de l’autre

Pour un modèle, la question reste disputée : le délégué à la protection des données de Hambourg soutenait en juillet 2024 que stocker un grand modèle de langage n’est pas un traitement, faute de donnée personnelle stockée, et que les demandes d’accès, d’effacement ou de rectification visent l’entrée et la sortie du système, non le modèle. Une mémoire d’agent échappe à cette controverse : c’est une base de données de plus, pleinement dans le champ du droit à l’effacement, où la difficulté est de retrouver toutes les copies, faute de savoir quel agent a collecté l’information.

Ce que la note inviterait à vérifier

La note ne s’en tient pas au constat : elle propose de donner à chaque agent une mémoire dédiée et isolée, d’y faire expirer les informations ou de les remplacer par de plus récentes, de confiner l’agent dans un bac à sable, de faire valider les actions risquées par un humain et de laisser à l’utilisateur un interrupteur d’arrêt. L’annonce de North 2 retrouve la supervision humaine des décisions critiques ; elle ne dit rien d’une mémoire propre à chaque agent, d’une expiration ni d’un interrupteur d’arrêt.

Chez l’hébergeur ou chez soi, un autre juge

Chez un hébergeur, l’effacement peut dépendre d’un juge étranger : le 13 mai 2025, la magistrate new-yorkaise Ona Wang a ordonné à OpenAI de conserver et d’isoler les journaux de sortie de ChatGPT, y compris ceux dont la suppression était demandée ; une modification approuvée le 9 octobre 2025 a levé l’obligation générale au 26 septembre, en écartant les demandes venues de l’Espace économique européen, de la Suisse et du Royaume-Uni. Sur site, la rétention dépend du client, seul devant son juge. À l’inverse, des offres hébergées documentent des interrupteurs : l’administrateur Enterprise de Claude peut désactiver la mémoire, et chaque projet a la sienne.

La responsabilité d’une mémoire qui évolue

Le RGPD ne remet pas en cause l’identification d’un responsable de traitement, rappelle la note, même si l’autonomie des agents et les services tiers brouillent la répartition des rôles avec les sous-traitants ; un système d’IA, sans personnalité juridique, « ne saurait pour autant être assimilé à un simple outil passif », et le droit commun comme le nouveau régime des produits défectueux restent applicables.

La directive (UE) 2024/2853 sur les produits défectueux devra être transposée d’ici le 9 décembre 2026 et s’appliquera aux produits mis sur le marché à partir de cette date ; en septembre, trois États avaient achevé leur transposition, et la France n’avait publié aucun texte. Selon la Commission, le fabricant d’un logiciel peut répondre d’un défaut apparu après une mise à jour ou une fonction d’apprentissage automatique. Reste ouvert ce que recouvre une modification substantielle pour une mémoire, et ce que vaut la règle face à un éditeur qui dit ne pouvoir ni voir ni intervenir.

North 2 tient en une promesse et trois silences. La promesse : un agent qui travaille là où résident les données, sous des plafonds réglables, face aux agents que les éditeurs hébergent. Les silences : ce que la mémoire retient et pour combien de temps, comment on l’efface, quels connecteurs survivent à l’isolement.

La souveraineté y apparaît comme un transfert de charge : un éditeur qui ne voit rien ne peut rien effacer, et le client devient seul responsable de traitement, seul devant les personnes concernées et son juge. Chez un hébergeur, un juge étranger peut suspendre l’effacement ; chez soi, il faut savoir garder, puis oublier.

Au-delà de Cohere, une mémoire d’agent déplace l’unité de protection, du fichier vers la trace qu’il laisse. Les rendez-vous sont datés : la directive sur les produits défectueux s’appliquera à partir du 9 décembre 2026, et les lignes directrices européennes sur l’articulation du RGPD et du règlement sur l’IA sont attendues d’ici la fin 2026.

Aller plus loin

Le point de départ se lit dans North 2: Enterprise AI without compromises, l’annonce du 5 octobre, qui détaille la mémoire entre les sessions, les politiques d’autonomie, les connecteurs et le déploiement isolé, et permet de vérifier ce qu’elle ne dit pas : ni durée de rétention, ni procédure de suppression, ni paramètre de contrôle de la mémoire, ni chiffre de gain.

La formule la plus nette de la thèse se lit dans The Canadian founder telling CEOs to rethink AI resilience, où Aidan Gomez affirme que Cohere ne peut ni surveiller ni désactiver un déploiement, et où les sceptiques jugent prohibitif de dupliquer les technologies américaines et chinoises.

Le calcul que suppose un agent chez soi tient en peu de lignes dans Introducing Command A+: Making sovereign agentic capabilities available to all, qui donne la licence Apache 2.0, 218 milliards de paramètres dont 25 milliards actifs et, en quantification W4A4, une carte B200 ou deux H100 pour le faire tourner.

La raison des plafonds de consommation tient dans How we built our multi-agent research system, article d’ingénierie qui chiffre à environ quatre et quinze fois un chat la consommation d’un agent et d’un système multi-agents, et attribue 80 % de la variance de performance au seul volume de jetons.

Le texte qui structure la partie juridique est la note IA agentique et protection des données personnelles : équation à inconnues multiples pour les utilisateurs, sans valeur contraignante, qui distingue contexte et mémoire, décrit l’effacement difficile à mener de façon traçable et la responsabilité diluée, puis propose le cloisonnement, l’expiration des données et l’interrupteur laissé à l’utilisateur.

Le fondement empirique de ces cloisonnements se lit dans Unveiling Privacy Risks in LLM Agent Memory, présenté à l’ACL 2025, qui montre qu’une attaque en boîte noire par requêtes conçues extrait des informations privées de la mémoire d’un agent et conclut à la nécessité de la protéger.

Pour séparer les poids d’un modèle de la mémoire d’un agent, le Discussion Paper: Large Language Models and Personal Data du délégué hambourgeois à la protection des données pose trois thèses, dont celle selon laquelle les droits d’effacement visent l’entrée et la sortie du système, position contestée mais éclairante.

Ce qu’un juge peut imposer à un hébergeur malgré une demande de suppression apparaît dans New York Federal Court’s OpenAI Discovery Orders Provide Key Insights For Companies Navigating AI Preservation Standards, analyse du cabinet Duane Morris qui suit les dates du 13 mai au 9 octobre 2025 et l’exclusion des demandes européennes, suisses et britanniques.

L’état de la transposition de la directive sur les produits défectueux se lit dans Where Things Stand with EU Product Liability Directive Transposition, billet de septembre qui compte trois États ayant achevé la transposition, la France n’en étant qu’aux premières étapes, et signale la correction de la date d’application, qui vise désormais les produits mis sur le marché après le 8 décembre 2026.

Lus ensemble, ces documents montrent que la souveraineté d’un agent installé chez soi n’efface aucune obligation : elle les concentre sur le client. Plafonds de jetons, mémoire et journaux y deviennent des objets de droit autant que d’ingénierie, et ce que North 2 laisse sans réponse, rétention, suppression, périmètre des connecteurs en mode isolé, est ce que ces textes invitent, chacun à sa manière, à documenter.