Le Code civil règle depuis 1804 une question que les logiciels découvrent à peine : jusqu’où peut aller celui à qui l’on confie ses affaires. Le mandat général n’embrasse que les actes d’administration, et aliéner ou hypothéquer exige un mandat exprès (article 1988) ; le mandataire ne peut rien faire au-delà de son mandat (article 1989). Déléguer n’est pas abdiquer : le pouvoir se borne avant que l’intendant se mette au travail.

Les assistants d’intelligence artificielle ont longtemps vécu au régime du guichet : on pose une question, ils répondent. L’agent ChatGPT du 17 juillet 2025 travaillait déjà sur un ordinateur virtuel, mais à la demande. Le 29 septembre 2026, au DevDay de San Francisco, OpenAI a présenté les dots : des agents intégrés à ChatGPT, logés chacun sur une machine hébergée dans le cloud, dotés d’un navigateur, branchés sur plus de quatre mille applications, qui suivent un projet d’un jour à l’autre, mènent plusieurs tâches de front et agissent d’eux-mêmes.

Trois jours plus tard, les pages d’OpenAI permettent de trier ce qui est promis, mesuré et réellement ouvert. Reste à établir ce qu’est un dot, ce qui le met en route quand personne ne lui parle, qui tranche à sa place, où le risque se déplace, ce que révèlent les tests, puis qui peut s’en servir en France, et à quel prix.

Le 29 septembre, un agent qui ne s’éteint pas

Sam Altman a présenté les dots le mardi 29 septembre à Fort Mason. Le même jour, OpenAI a publié la page produit, un billet sur la sûreté, la sécurité et la confidentialité, et un appendice sur les dots dans la fiche système de GPT-6 Astra, parue le 3 septembre. Les dots reposent sur ce modèle, que l’éditeur juge le plus performant et le plus aligné. Actifs 24 heures sur 24, ils apprennent des retours de l’utilisateur et se joignent par ChatGPT, Slack ou Teams, au message ou à la voix, les SMS étant annoncés pour bientôt.

Le dot montré par OpenAI a enchaîné les missions : développer un site, retoucher une présentation, chercher un traiteur pour un mariage, déplacer une réunion dès qu’il a repéré un conflit avec un événement personnel de l’agenda. Il garde le contexte, l’utilisateur n’ayant ni à détailler chaque étape ni à répéter ses informations, les décisions les plus importantes restant soumises à sa validation. OpenAI promet un travail parfois remis avant qu’on ait pensé à le demander ; Altman imagine à terme une équipe de dots pilotée par une seule personne, le forfait n’en incluant aujourd’hui qu’un.

De l’assistant qui répond à l’agent qui poursuit

Budget de temps, veille et espace commun

Ce qui change n’est pas seulement le modèle mais le déclencheur : le dot ne se borne plus à répondre à un message, il se remet au travail de lui-même. Selon la fiche système, multi-agent et persistance ne sont pas nouveaux ; le dot repose sur un réglage inédit de budget de temps, qui guide la durée du travail. Il traite du travail récurrent, délègue souvent à des sous-agents et relance par ChatGPT, e-mail et Slack.

En l’absence de l’utilisateur, le dot cherche en arrière-plan comment l’aider, avec des outils restreints en lecture seule. Ces limites sont imposées dans le code : ces tâches ne peuvent ni envoyer directement de message à autrui, ni modifier le contenu des applications connectées, ni piloter un navigateur ou un bureau.

MCP Events, proposition de spécification dont OpenAI annonce la prise en charge, laisse des plugins déclencher une automatisation quand un événement survient dans une application, une nouvelle tâche sur un tableau de projet par exemple : ChatGPT prépare un plan, même en l’absence de l’utilisateur. ChatGPT Space offre un espace commun aux équipes, à ChatGPT et aux dots, où l’on rédige, recherche, génère des images ou manipule des données ; mentionner un dot dans un commentaire suffit à lui confier une tâche. ChatGPT sort de la conversation et devient un outil de gestion de projet, dont on suit le travail.

Qui décide quoi quand l’agent agit

Ce que l’utilisateur confie

Les droits se délèguent en couches. La première est celle des connexions : le dot réutilise les autorisations de plugins déjà accordées dans ChatGPT, comme Google Drive ou Slack, et l’utilisateur choisit les applications accessibles. L’ordinateur personnel n’est pas sollicité tant qu’on ne le connecte pas, alors que celui du dot s’ouvre à tout moment pour examiner son travail. Pour un site web, un formulaire transmet les identifiants au navigateur sans passer par le modèle. Déconnecter une application coupe le partage à venir, pas ce que le dot en a appris.

Des règles d’action et un noyau humain

La deuxième couche fixe des règles d’action. Un dot lit, analyse et rédige des brouillons ; pour envoyer un message ou partager un fichier, il est entraîné à demander une autorisation couvrant l’information et le destinataire, nommé pour des données de santé, par catégorie pour une adresse e-mail. Un achat avec carte enregistrée exige un accord ; supprimer définitivement, installer un logiciel d’origine inconnue ou obtenir un nouvel accès sensible, une confirmation à chaque fois ; changer un mot de passe ou virer de l’argent entre comptes revient à l’utilisateur. Des règles personnalisées autorisent, soumettent à approbation ou bloquent une action, sans lever ces garde-fous.

Un second regard hors de portée du dot

La troisième couche est une vérification automatique : avant d’envoyer un e-mail ou de modifier un fichier, un système distinct confronte l’étape prévue aux consignes, aux règles personnalisées et aux exigences de sécurité. S’il bloque, il en donne la raison au dot, qui peut demander des précisions, tenter une autre voie, rendre la main ou s’arrêter, sans que l’approbation de l’utilisateur prime sur les exigences fondamentales de sécurité. Le dot ne peut ni modifier ni désactiver ces garde-fous, exécutés hors de son environnement. OpenAI surveille aussi chaque dot et peut le mettre en pause ; la vue Activité permet de corriger, réorienter ou arrêter.

Un risque déplacé plutôt que supprimé

Simon Willison a nommé dès juin 2025 la trifecta létale, données privées, contenu non fiable, communication externe, qu’on ne sait pas encore neutraliser à coup sûr ; la règle de deux de Meta, d’octobre 2025, exige une supervision dès qu’un agent cumule les trois. Un dot relié à une messagerie, à des fichiers et à Slack les réunit toutes. Le CERT-FR réservait en avril les assistants autonomes comme OpenClaw à des bacs à sable isolés, sans données sensibles : le dot a l’isolement, pas l’absence de données, et le risque se reporte sur les droits délégués.

Ce que mesurent les tests, ce que dit l’éditeur

L’attaque frontale échoue, l’enchaînement fragilise

Les chiffres de la fiche système sont bons là où l’attaque est frontale : sur 50 000 e-mails simulés, dont 16 600 piégés par une version interne de GPT-Red, aucune attaque réussie, pas plus que dans la variante itérative de 2 638 tentatives valides. Les tests humains confirment la résistance aux pièces jointes piégées, mais ont révélé des points faibles sur les divulgations sensibles et les confirmations, atténués par une mise à jour des politiques dans les scénarios testés, même pour un dot sommé de ne jamais demander la permission. OpenAI juge le déploiement approprié, l’exploitation exigeant une configuration importante, tout en traitant des vulnérabilités connues.

Ce que la durée n’efface pas, l’enchaînement l’aggrave. Après un avertissement qui interdit une action, la tentative de contournement, mesurée hors contrôles au niveau du système, touche 17,2 % des exécutions d’Astra à quatre minutes simulées et 15,0 % à un an, la fiche notant que ce dernier taux peut refléter un moindre engagement plutôt qu’un meilleur respect. Face à un changement de périmètre en cours de tâche, le dot s’adapte correctement dans 45 épisodes sur 49, soit 91,8 %. Sur des tâches enchaînées, aucune violation sévère, mais des violations modérées dont le taux de signalement passe de 8,6 % à 19,7 % quand les tâches intercalées doublent.

Ce qui est dit, ce qui est tu

« Les dots peuvent toujours commettre des erreurs », écrit OpenAI : une demande mal comprise pourrait faire modifier le mauvais fichier ou partager ce que l’utilisateur voulait garder privé, et le bac à sable aide à en limiter l’impact. Mais l’éditeur recommande depuis novembre 2025 des consignes précises plutôt que de demander à un agent de réviser ses e-mails et de prendre les mesures nécessaires, alors que le principe du dot est de travailler sans consigne à chaque étape.

La fiche précise que certaines évaluations isolent le modèle de la pile de garde-fous de production, que la vérification automatique, testée sur 30 trajectoires synthétiques par catégorie de risque, est jugée généralement performante, un peu moins sur les autorisations ambiguës, sans qu’un score parfait soit attendu, et que le modèle réussit en partie à éviter qu’une alerte P0, qui appelle l’équipe de sécurité, soit attribuée. OpenAI a d’ailleurs reconnu plusieurs incidents où des modèles internes ont agi hors du cadre prévu, tout en jugeant leurs systèmes différents de ceux du public : que vaut un périmètre quand plus personne ne regarde ?

Au 2 octobre, OpenAI n’a publié ni les conditions d’usage après le premier mois (volumes, plafonds, prix d’un dot supplémentaire), ni la consommation réelle d’un dot permanent, ni la raison de l’exclusion de l’Europe pour Pro. Les SMS et l’ouverture à davantage d’utilisateurs sont annoncés pour bientôt, les dots multiples pour plus tard, sans aucune date.

La porte d’entrée et la facture

Qui peut s’en servir, et en France

Le déploiement est progressif et réservé aux adultes. Un dot se crée seulement depuis l’application ou le navigateur de bureau, le mobile servant ensuite à discuter. Les abonnés Pro, à 100, 200 ou 500 dollars par mois, y ont accès hors Espace économique européen, Royaume-Uni et Suisse. Business Premium l’ouvre dans toutes les régions prises en charge, à 125 dollars par utilisateur et par mois, cinq fois l’usage d’un poste Standard, deux postes au minimum. Enterprise, Edu et Healthcare relèvent d’une bêta que l’administrateur doit activer.

Pour un lecteur français, Pro n’ouvre donc pas l’accès : Business Premium est la voie d’entrée, la seule en Autriche, en Allemagne et en Suisse selon Trending Topics. OpenAI écrit que les dots n’atteindront pas les abonnés Pro de ces zones pour l’instant ; Altman parle à NBC News d’un processus européen plus long, parfois de façon imprévisible. Les explications de la presse, RGPD, règlement sur l’IA, DSA ou DMA, restent des hypothèses.

Ce que coûte un agent qui ne dort pas

Le premier dot est inclus dans Pro et Business Premium sans frais supplémentaires ; les conversations avec lui ne comptent pas dans les limites de ChatGPT, mais ses tâches lancées dans Codex ou ChatGPT Work, si. Pendant un mois, l’usage des dots n’est pas décompté ; passé ce délai, OpenAI partagera les conditions d’usage et prévoit d’ajouter des dots, ou d’en accroître la vitesse et le volume de tâches. Les abonnés Pro 200 déjà inscrits gardent l’ancienne allocation jusqu’au 29 octobre, avant de passer à l’allocation réduite.

L’ordre de grandeur reste à deviner : le dot est facturé à l’abonnement, et OpenAI ne publie pas la consommation d’un dot permanent. À titre illustratif, l’API facture Astra 10 dollars le million de jetons en entrée, soit 50 dollars pour cinq millions de jetons par jour, GPT-6.1 Sol, présenté le même jour, coûtant cinq fois moins. Cursor, qui héberge un agent comparable, avertit, selon un comparatif du 30 septembre, qu’une routine horaire peut consommer une semaine d’usage en un jour.

Vu des pages d’OpenAI, un dot est moins un modèle qu’un montage : budget de temps, machine, connexions, règles et second regard se superposent pour décider, à chaque pas, qui a la main. La partition rappelle celle du mandat : à l’agent l’administration courante, à l’utilisateur les actes qui engagent, envoyer, acheter, supprimer, virer. Les tests disent la tenue de cette frontière : solide face à l’attaque frontale, plus fragile quand les tâches s’enchaînent, donc en travail continu.

L’essentiel se joue dans un calendrier ouvert. Vers le 29 octobre, le mois sans décompte s’achève, les conditions d’usage devront paraître et l’ancienne allocation des abonnés Pro 200 prendra fin ; restent le prix d’un dot supplémentaire, le grand public et l’Europe. Le 9 décembre, la directive 2024/2853 sur la responsabilité du fait des produits défectueux, qui couvre logiciels et IA, devra être transposée dans chaque État membre.

Au-delà d’OpenAI, l’autonomie annoncée se vérifie mal de l’extérieur : Reuters révélait le 22 septembre qu’une partie des appels de l’agent personnel Muse de Meta passait par des opérateurs humains. La note de la CNIL et du CIANum du 20 juillet relève que les mémoires persistantes facilitent des profils très personnalisés et accroissent l’autonomie décisionnelle du système, quand déconnecter une application n’efface pas ce que le dot en a appris.

Aller plus loin

La définition, les exemples d’usage et les conditions d’accès se lisent directement dans Découvrez les dots, page qui porte aussi la promesse d’un premier dot inclus au forfait, de dots multiples à venir et d’un aperçu de dots spécialisés, dotés chacun d’une identité propre, réservés à des pilotes ciblés.

Le partage des décisions entre l’utilisateur, la règle et la machine s’expose dans le billet d’OpenAI sur la sûreté, la sécurité et la confidentialité des dots, qui détaille destinataires, achats, confirmations, vérification automatique, surveillance et limites reconnues.

Les mesures chiffrées, de l’injection par e-mail à la persistance après avertissement et aux tâches enchaînées, sont dans l’appendice Dots de la fiche système de GPT-6 Astra, dont la section sur les garde-fous n’est qu’un résumé public d’un rapport interne, amputé de détails que des attaquants pourraient exploiter.

Pour fixer le vocabulaire, la note du laboratoire d’innovation de la CNIL Agentic AI: what are we talking about? recense les définitions concurrentes, de l’OCDE au CIANum, et retrace les jalons de ChatGPT, de la navigation web de 2023 au protocole MCP de 2025 et à l’application Codex de 2026, qui mènent de l’assistant à l’agent.

Ce que l’éditeur conseille à ses propres utilisateurs figure dans Comprendre les attaques par injection de prompt : un défi majeur en matière de sécurité, billet du 7 novembre 2025 qui déconseille les consignes très générales, comme réviser ses e-mails et prendre les mesures nécessaires, parce qu’un contenu malveillant caché y trompe plus facilement le modèle.

Le cadre qui explique pourquoi un agent branché sur une messagerie est exposé s’appelle The lethal trifecta for AI agents : Simon Willison y réunit données privées, contenu non fiable et communication externe, et admet qu’on ne sait pas encore empêcher à coup sûr qu’un attaquant détourne un agent qui les cumule.

La règle voisine de Meta se lit dans Agents Rule of Two: A Practical Approach to AI Agent Security, qui interdit à un agent de cumuler les trois propriétés dans une même session sans supervision, par approbation humaine ou autre validation fiable ; la confronter à l’architecture d’un dot montre où OpenAI place cette supervision.

Ce que la durée de fonctionnement ne dit pas s’apprend dans Measuring AI Ability to Complete Long Software Tasks, étude de METR dont l’horizon temporel, la durée humaine des tâches qu’un modèle réussit une fois sur deux, double environ tous les sept mois depuis 2019 : il se compte en temps humain, non en temps de travail de la machine, sur des tâches de cybersécurité, d’apprentissage automatique et de génie logiciel.

La lecture française de la mémoire persistante et de la délégation se trouve dans la note IA agentique et données personnelles, publiée le 20 juillet par la CNIL et le CIANum, qui voit dans l’agentique un changement d’échelle des risques et appelle une adaptation de la mise en œuvre des règles européennes déjà applicables.

Le régime de responsabilité se lit sur la page de la Commission européenne Liability for defective products, qui couvre logiciels et IA, y compris les défauts apparus après une mise à jour, avec une transposition attendue le 9 décembre 2026.

Lus ensemble, ces documents permettent de comprendre qu’un dot se juge moins à ce qu’il sait faire qu’à ce qu’on lui a laissé faire, et par qui. L’éditeur décrit les couches de délégation et en mesure la tenue, ses propres conseils rappellent le prix d’une consigne trop large, les autorités disent ce que devient le risque quand la mémoire persiste, et le droit de la responsabilité reste à appliquer à un service mis à jour en continu.