Aller au contenu
Préversion · paiement de test Stripe, aucune somme réelle
Commencer
Menu

Guides IA

Ce qu'on peut confier à une IA, et ce qu'il vaut mieux garder pour soi

Données personnelles, secrets d'entreprise, RGPD : ce qu'il est raisonnable de coller dans un assistant IA, les réglages à vérifier et comment anonymiser.

Par La rédaction Genialab · publié le · 5 min de lecture

Vous pouvez confier sans crainte à une IA des textes publics, vos propres idées et des documents sans données sensibles. En revanche, les données personnelles d'autres personnes, les informations de santé, les secrets d'entreprise et tout ce qui est couvert par une obligation de confidentialité ne devraient pas y être collés tels quels. Entre les deux, tout dépend de l'outil, de vos réglages et des règles de votre employeur, et la bonne habitude consiste à anonymiser avant de coller.

Ce qui se passe quand vous envoyez un texte

Quand vous écrivez à un assistant en ligne, votre texte quitte votre ordinateur et part sur les serveurs de l'éditeur, où il est traité pour produire la réponse. Selon l'outil et vos réglages, plusieurs choses peuvent ensuite se produire :

  • la conversation est conservée dans votre historique, pour une durée variable ;
  • elle peut être utilisée pour améliorer les modèles de l'éditeur, sauf si vous l'avez refusé ou si votre formule l'exclut ;
  • elle peut être consultée par des personnes chargées de la sécurité ou de la qualité, dans des cas prévus par les conditions de l'éditeur ;
  • elle peut être conservée plus longtemps pour des raisons légales ou de lutte contre les abus, même après suppression de votre côté.

Rien de cela n'est forcément inquiétant, mais cela signifie que ce que vous collez n'est plus seulement chez vous. Les pratiques diffèrent d'un éditeur à l'autre et changent avec le temps : la seule source fiable est la politique de confidentialité de chaque outil, à relire de temps en temps.

Les trois catégories : feu vert, orange, rouge

CatégorieExemplesQue faire
Feu vertTextes publics, vos brouillons personnels, questions générales, un courriel sans nom propreColler librement
Feu orangeDocuments internes non sensibles, comptes rendus de réunion, données chiffrées de votre activitéAnonymiser, vérifier les réglages et la politique de votre employeur
Feu rougeDonnées de santé, numéros d'identité ou de sécurité sociale, coordonnées bancaires, mots de passe, dossiers de clients ou de patients, informations couvertes par le secret professionnel, stratégie confidentielleNe pas coller, sauf dans un outil expressément validé par votre organisation pour cet usage

Une règle simple pour trancher : seriez-vous à l'aise si ce texte était lu par un inconnu ? Si la réponse est non, ne le collez pas tel quel.

Ce que dit le RGPD, en pratique

Le règlement général sur la protection des données s'applique dès que vous traitez des informations concernant une personne identifiable : un nom, une adresse électronique, une photo, un numéro de dossier, voire une combinaison d'indices permettant de retrouver quelqu'un.

Pour un usage personnel (vos propres informations, vos projets), le RGPD vous protège surtout en tant qu'utilisateur : vous disposez de droits d'accès, de rectification et d'effacement auprès de l'éditeur.

Pour un usage professionnel, c'est différent. Si vous collez les données d'un client, d'un patient, d'un candidat ou d'un collègue dans un outil d'IA, votre organisation effectue un traitement de données personnelles, avec des obligations : base légale, information des personnes, encadrement du prestataire, éventuel transfert hors de l'Union européenne. Ce n'est pas à vous seul de régler ces questions, mais vous ne devez pas contourner les règles fixées par votre employeur ou par votre délégué à la protection des données.

Les professions soumises au secret (santé, droit, comptabilité, assurance, travail social) ont des obligations supplémentaires : renseignez-vous auprès de votre ordre ou de votre fédération professionnelle. Les pages avocats, médecins et comptables donnent des précautions propres à ces métiers.

Les réglages à vérifier chez chaque éditeur

Les noms des options changent souvent, mais les questions à se poser restent les mêmes. Prenez cinq minutes dans les paramètres de chaque outil que vous utilisez.

  1. Utilisation pour l'entraînement. Vos conversations servent-elles à améliorer les modèles ? Pouvez-vous le refuser ? Le réglage par défaut n'est pas le même partout.
  2. Historique. Pouvez-vous désactiver l'historique ou ouvrir une conversation temporaire qui n'y figure pas ?
  3. Durée de conservation. Combien de temps les conversations sont-elles gardées, y compris après suppression ?
  4. Mémoire. L'outil garde-t-il en mémoire des éléments vous concernant entre deux conversations ? Pouvez-vous consulter et effacer ce qu'il a retenu ?
  5. Partage. Les liens de partage de conversation sont-ils publics ? Qui peut les ouvrir ?
  6. Connecteurs. L'assistant a-t-il accès à votre messagerie, à votre agenda ou à vos fichiers ? Retirez les accès inutiles.

Les offres professionnelles (équipe, entreprise) prévoient souvent des engagements contractuels différents des offres grand public, par exemple l'exclusion de l'entraînement par défaut. Vérifiez ce que prévoit précisément le contrat de votre organisation, et utilisez le compte fourni par votre employeur plutôt qu'un compte personnel pour le travail.

Anonymiser avant de coller

Dans la plupart des cas, l'IA n'a pas besoin des vraies identités pour vous aider. Remplacez-les par des repères neutres :

  • les noms par des rôles : « le client », « la salariée A », « le fournisseur » ;
  • les dates précises par des repères relatifs : « il y a trois semaines » ;
  • les montants exacts, s'ils sont sensibles, par des ordres de grandeur ou des proportions ;
  • les lieux et les noms d'entreprise par des termes génériques ;
  • les numéros (dossier, contrat, téléphone) par « [numéro] ».

Attention aux combinaisons : même sans nom, « la seule pharmacienne d'un village de montagne, mariée au maire » permet d'identifier quelqu'un. Supprimez les détails qui n'aident pas à la tâche.

Vous pouvez aussi faire travailler l'IA sur un modèle vide plutôt que sur le document réel :

Demande à copier
Je dois répondre à une réclamation d'un client mécontent d'un retard de livraison de [durée] sur une commande de [type de produit]. Il demande [ce qu'il réclame]. Rédige une réponse polie et ferme, qui reconnaît le retard, explique [raison générale] et propose [geste commercial]. Laisse entre crochets les éléments que je compléterai moi-même : nom, numéro de commande, dates exactes.

Vous complétez ensuite le texte hors de l'outil. Le résultat est le même, sans qu'aucune donnée personnelle ait circulé.

Et les contenus que l'IA vous renvoie ?

La prudence vaut dans les deux sens. Un texte produit par l'IA peut contenir des erreurs (voir pourquoi l'IA invente et comment vérifier), reprendre des tournures proches de textes existants, ou mentionner des personnes réelles de façon inexacte. Relisez avant de publier, surtout lorsqu'il s'agit de tiers. Le règlement européen sur l'IA prévoit par ailleurs des obligations de transparence pour certains contenus générés : renseignez-vous si vous publiez des images ou des vidéos réalistes.

Pour aller plus loin

Les leçons de Genialab intègrent ces réflexes dès le début, notamment dans la formation Bien parler à l'IA. Le parcours certificat IA en 28 jours les aborde avec les bases de ChatGPT, Claude et Gemini. Quant aux données que Genialab traite pour votre compte, elles sont décrites dans notre politique de confidentialité.

Questions fréquentes

Supprimer une conversation suffit-il à effacer mes données ?

Pas toujours immédiatement : certains éditeurs conservent les données un certain temps après suppression, pour des raisons de sécurité ou légales. La durée figure dans leur politique de confidentialité.

Puis-je utiliser mon compte personnel d'IA pour le travail ?

Mieux vaut suivre la politique de votre employeur. Beaucoup d'organisations fournissent un outil validé, avec un contrat adapté ; utiliser un compte personnel pour des données professionnelles peut enfreindre les règles internes.

Les outils européens sont-ils plus sûrs pour la confidentialité ?

Un hébergement dans l'Union européenne simplifie certaines questions juridiques, mais ne dispense pas de vérifier les conditions, les réglages et la nature des données collées. Tout éditeur actif en Europe doit respecter le RGPD.

Est-ce grave d'avoir déjà collé des données sensibles ?

Supprimez la conversation, vérifiez les réglages d'entraînement et, s'il s'agit de données professionnelles, prévenez la personne responsable de la protection des données dans votre organisation : elle saura s'il faut agir.

confidentialite rgpd donnees bonnes pratiques

À lire ensuite

Passer de la lecture à la pratique

Des leçons de dix minutes avec exercices, pour refaire ces gestes vous-même. Le questionnaire d'entrée est gratuit.

Voir mon parcours