Ne décidez pas de partager un document avec une IA à partir du nom de l’outil seulement. Vérifiez d’abord la nature des données, votre autorisation de les traiter dans ce contexte et les conditions du produit réellement utilisé. Pour une PME ou un organisme, les informations publiques ou fictives constituent souvent un point de départ plus simple que les dossiers clients.
Un compte gratuit, un abonnement professionnel et un contrat d’entreprise peuvent avoir des règles différentes. L’absence d’utilisation pour entraîner un modèle ne signifie pas absence de conservation, d’accès administratif ou de transfert à un service connecté.
Distinguer les types d’information
Les catégories peuvent se chevaucher. Un fichier client peut contenir à la fois des renseignements personnels, des informations confidentielles et un secret commercial.
- Publique : contenu déjà publié, dont l’utilisation reste soumise aux droits applicables. Public ne veut pas dire libre de toute restriction.
- Interne : procédure ou note non publique. Sa diffusion et son utilisation externe doivent être autorisées.
- Personnelle : information qui permet d’identifier une personne, seule ou combinée à d’autres données. Une adresse, une fonction et un contexte peuvent suffire.
- Confidentielle : information protégée par un contrat, une obligation professionnelle ou une règle interne, comme une proposition non annoncée.
- Secret commercial : information stratégique dont la valeur dépend notamment de son caractère secret, par exemple une méthode ou une formule.
- Information client : contenu confié par un client. Le fait d’y avoir accès ne donne pas automatiquement le droit de le transmettre à un fournisseur d’IA.
Pour un résumé de dossier, demandez-vous si le document entier est nécessaire. Un extrait approuvé ou un exemple fictif peut répondre au besoin sans exposer les détails réels.
Examiner le produit et le parcours des données
Pour ChatGPT, Microsoft Copilot, Gemini ou Claude, identifiez la version exacte, le type de compte et l’entente applicable. « Copilot » peut désigner plusieurs expériences; la présence du logo dans un navigateur ne confirme pas les protections d’un environnement Microsoft 365 administré.
Vérifiez l’utilisation des entrées et réponses, la conservation, la suppression, les accès, les lieux de traitement et les engagements contractuels nécessaires. Distinguez l’entraînement des modèles, l’historique des conversations et les journaux de sécurité : ce sont des usages différents.
Consultez les documents correspondant à votre offre : confidentialité professionnelle OpenAI, données et confidentialité Microsoft Copilot, confidentialité IA Google Workspace et conditions commerciales Anthropic. Ils ne décrivent pas nécessairement tous les comptes grand public. Notez la date et les conditions vérifiées; ne présumez pas qu’elles resteront identiques.
Vérifier les accès et les outils connectés
Un assistant qui recherche dans vos fichiers peut rendre plus visibles des informations déjà trop largement partagées. Revoyez les permissions avant d’activer une connexion. Un outil utile à la direction n’a pas forcément besoin d’accéder aux dossiers de ressources humaines.
Une extension, une action ou un connecteur peut transmettre des données à un autre fournisseur. Examinez ce destinataire et son périmètre séparément. Vérifiez aussi les liens de partage de conversations et les personnes autorisées à consulter les résultats.
Notre comparatif ChatGPT, Copilot, Gemini et Claude aide à choisir selon les usages; la décision sur les données doit ensuite porter sur l’environnement précis retenu.
Appliquer une décision simple avant l’envoi
Pour chaque cas d’usage, conservez une réponse courte à ces questions :
- Le contenu est-il nécessaire à la tâche?
- L’organisation a-t-elle le droit de le transmettre pour cet usage?
- L’outil, le compte et les paramètres sont-ils approuvés pour cette catégorie?
- Les personnes qui verront la réponse sont-elles autorisées à voir les données sources?
- Qui validera le résultat et traitera une éventuelle erreur?
Si une réponse manque, suspendez le partage réel et travaillez avec un exemple fictif. Intégrez ces choix dans une politique interne d’utilisation de l’IA et exercez-les pendant la formation des équipes.
Retirer les noms suffit-il?
Pas toujours. Une combinaison de dates, de montants, de fonctions ou d’événements peut identifier quelqu’un. Une donnée pseudonymisée, dont on peut retrouver l’identité avec des informations supplémentaires, reste différente d’une donnée réellement anonymisée. Pour un test, inventer un dossier cohérent est souvent préférable à masquer partiellement un dossier réel.
L’intégration concrète de l’IA commence aussi par ces limites : un workflow utilisable doit protéger les données autant que produire une réponse utile.