L’IA s’intègre désormais dans les outils bureautiques, les logiciels métiers et les usages quotidiens. Cette diffusion ouvre de vrais gains de productivité. Elle augmente aussi le nombre d’occasions où une donnée confidentielle peut être envoyée à un service externe, conservée plus longtemps que prévu ou réutilisée pour améliorer un modèle.

Le premier risque se trouve dans ce que l’on partage

Un prompt n’est pas toujours une simple question. Il peut contenir le nom d’un salarié, une situation fiscale, un contrat, un relevé bancaire, une liste de clients ou un projet stratégique. Une pièce jointe peut révéler encore davantage. La CNIL rappelle que les données fournies lors de l’utilisation d’une IA générative peuvent être des données personnelles et recommande de partir d’un besoin précis, d’encadrer les usages et de vérifier si le fournisseur réutilise les informations transmises.

Le bon réflexe

Considérez toute information envoyée à un outil d’IA externe comme une information transmise à un prestataire. Si elle ne pourrait pas être envoyée sans contrôle par courriel, elle ne devrait pas être copiée telle quelle dans un assistant.

Quelles données protéger en priorité ?

Dans une entreprise, la vigilance doit notamment porter sur :

  • les données de paie, de ressources humaines et de santé ;
  • les informations comptables, fiscales, bancaires et patrimoniales ;
  • les contrats, dossiers juridiques et documents couverts par une obligation de confidentialité ;
  • les fichiers clients, prospects et fournisseurs ;
  • les prix, marges, prévisions, procédés et projets stratégiques ;
  • les identifiants, mots de passe, clés d’accès et configurations techniques.

Six questions avant d’utiliser un outil d’IA

  1. Quel est l’objectif exact ?Un usage clairement défini évite de transmettre des informations sans nécessité.
  2. Les données sont-elles indispensables ?Supprimez les noms, coordonnées, numéros de compte et détails inutiles. Utilisez des exemples fictifs ou anonymisés lorsque c’est possible.
  3. L’outil est-il approuvé par l’entreprise ?Un compte gratuit personnel et une solution professionnelle sous contrat n’offrent pas nécessairement les mêmes garanties.
  4. Que devient le contenu transmis ?Vérifiez la durée de conservation, le lieu de traitement, les sous-traitants et l’éventuelle réutilisation pour l’entraînement.
  5. Qui peut accéder à l’outil et aux échanges ?Limitez les droits, protégez les comptes et évitez le partage de conversations contenant des données internes.
  6. Qui valide le résultat ?Une réponse plausible peut être fausse. Toute production ayant un effet comptable, fiscal, juridique, social ou commercial doit être relue par une personne compétente.

Mettre en place une règle simple, connue de tous

La protection des données ne repose pas uniquement sur la technique. Une charte courte et compréhensible peut préciser les outils autorisés, les données interdites, les cas nécessitant une validation et la personne à contacter en cas de doute. Une sensibilisation régulière permet ensuite de transformer ces règles en réflexes.

Cette organisation rejoint l’approche par les risques portée par le règlement européen sur l’intelligence artificielle. Elle complète les obligations existantes, notamment celles du RGPD lorsque des données personnelles sont traitées. La gouvernance de l’IA doit donc s’inscrire dans les processus déjà suivis par l’entreprise : choix des prestataires, habilitations, sécurité, documentation et contrôle humain.

Avancer, mais avec un cadre

L’entreprise n’a pas à choisir entre innovation et confidentialité. Elle doit sélectionner les bons outils, réserver les données les plus sensibles à des environnements adaptés et donner aux équipes des consignes concrètes. Ce cadre rend l’adoption de l’IA plus sûre, mais aussi plus efficace : chacun sait ce qu’il peut faire et dans quelles limites.

Votre prochain pas

Évaluer vos usages IA et sécuriser vos données.

Nous pouvons vous aider à identifier les cas d’usage utiles, les informations à protéger et les règles adaptées à votre organisation.

Prendre rendez-vous avec Bertrand ↗

Pour aller plus loin

Cet article présente des bonnes pratiques générales. Il ne constitue pas un conseil juridique et doit être adapté à la situation de chaque organisation.