Intelligence artificielle

IA générative et confidentialité : quelles données ne faut-il pas transmettre ?

Une méthode en trois niveaux pour décider ce qui peut être saisi dans un outil d’IA et ce qui doit être anonymisé ou interdit.

Yahn LE PRETTRE – FORMAXION Landes9 min

Un outil d’intelligence artificielle générative peut aider à rédiger, résumer, traduire ou structurer un document.

Le principal risque ne vient pas seulement de la réponse produite. Il vient aussi des informations saisies dans la consigne, jointes au message ou copiées dans l’outil.

Une règle simple doit guider l’utilisateur :

Ne transmettez pas à un outil d’IA une information que vous ne seriez pas autorisé à communiquer à un prestataire externe.

Pourquoi cette question est importante

Une consigne peut contenir :

  • des données personnelles ;
  • des informations commerciales ;
  • des données RH ;
  • un secret industriel ;
  • un contrat ;
  • des informations de sécurité ;
  • un identifiant ;
  • des données concernant un élève, un patient ou un client.

Même lorsqu’un outil paraît pratique, il faut examiner :

  • les conditions d’utilisation ;
  • les paramètres du compte ;
  • la conservation des échanges ;
  • l’éventuelle réutilisation des données ;
  • les transferts ;
  • les droits d’accès ;
  • le contrat conclu avec le fournisseur.

La méthode vert, orange, rouge

Niveau vert — Données génériques

Exemples :

  • texte fictif ;
  • procédure générique ;
  • situation inventée ;
  • données déjà publiques et vérifiées ;
  • consigne sans personne identifiable ;
  • modèle de courrier vide.

Ces contenus sont généralement les plus simples à utiliser, sous réserve des règles internes et des conditions de l’outil.

Niveau orange — Données à transformer

Exemples :

  • compte rendu interne ;
  • message client ;
  • situation RH ;
  • tableau contenant des noms ;
  • document contractuel ;
  • information sur un projet non public.

Avant utilisation :

  • supprimer les noms ;
  • remplacer les identifiants ;
  • retirer les coordonnées ;
  • généraliser les montants ;
  • supprimer les détails inutiles ;
  • vérifier que la combinaison des informations ne permet pas de réidentifier une personne.

L’anonymisation réelle est difficile. Dans de nombreux cas, il s’agit plutôt d’une pseudonymisation ou d’une réduction des données.

Niveau rouge — Données à ne pas saisir sans cadre validé

Exemples :

  • mots de passe ;
  • clés d’API ;
  • données bancaires ;
  • données de santé ;
  • données judiciaires ;
  • identifiants techniques ;
  • configuration de sécurité ;
  • fichier client complet ;
  • dossier salarié ;
  • sujet d’examen non publié ;
  • information couverte par le secret ;
  • code source confidentiel ;
  • stratégie commerciale non publique.

Si un usage professionnel nécessite ce type de données, une analyse spécifique et un cadre contractuel adapté sont indispensables.

Les cinq questions avant de copier-coller

  1. Ai-je le droit d’utiliser cette donnée ?
  2. Est-elle nécessaire à la tâche ?
  3. Puis-je la remplacer par une version fictive ?
  4. L’outil est-il autorisé par mon organisation ?
  5. Qui validera la production finale ?

Si une réponse est incertaine, ne transmettez pas la donnée.

Exemple pédagogique

Objectif : demander à une IA d’améliorer un courriel adressé à un client.

Version risquée

Réécris ce message destiné à Mme X, directrice de la société Y, qui nous doit 18 450 euros depuis trois mois. Voici son numéro, son adresse et les références du contrat.

Version réduite

Réécris un courriel professionnel de relance adressé à une cliente entreprise. Le paiement est en retard depuis trois mois. Le ton doit être ferme, courtois et proposer un échange. N’ajoute aucune information absente.

La seconde version permet de travailler le style sans transmettre les données identifiantes.

Confidentialité et qualité sont liées

Une bonne pratique consiste à séparer :

  • la structure ;
  • les données ;
  • la validation.

L’IA peut proposer une trame. L’utilisateur complète ensuite les informations sensibles dans un environnement maîtrisé.

Rôle de l’organisation

L’entreprise devrait préciser :

  • les outils autorisés ;
  • les comptes professionnels ;
  • les catégories de données interdites ;
  • les usages nécessitant un accord ;
  • la personne à contacter ;
  • la procédure en cas d’erreur ;
  • la conservation des productions ;
  • le niveau de contrôle humain.

Une interdiction générale non expliquée peut conduire à des usages cachés. Une règle pédagogique et réaliste favorise le signalement.

Que faire après une transmission accidentelle ?

  • ne supprimez pas uniquement l’historique sans analyser la situation ;
  • prévenez rapidement le responsable désigné ;
  • notez l’outil, le compte, l’heure et les données concernées ;
  • examinez les options de suppression ;
  • évaluez la sensibilité ;
  • vérifiez si des personnes doivent être informées ;
  • contactez le délégué à la protection des données lorsqu’il existe ;
  • documentez les mesures prises.

Exercice

Classez les éléments suivants.

  • modèle de compte rendu fictif : vert ;
  • CV réel d’un candidat : rouge ou usage soumis à un cadre spécifique ;
  • procédure interne anonymisée : orange ;
  • mot de passe administrateur : rouge ;
  • liste d’idées pour une publication : vert ;
  • copie d’un dossier médical : rouge.

À retenir

La meilleure consigne est souvent celle qui contient le moins de données nécessaires.

Avant d’utiliser une IA :

  • réduire ;
  • anonymiser autant que possible ;
  • vérifier l’autorisation ;
  • contrôler le contrat ;
  • valider la réponse.

Sources officielles pour aller plus loin

Cette ressource ne remplace pas l’analyse du responsable de traitement, du délégué à la protection des données ou d’un conseil compétent.

Prêt à clarifier votre besoin ?

Construisons une formation adaptée à votre contexte.

Décrivez votre public, votre objectif et les contraintes de votre organisation. FORMAXION pourra vérifier les modalités possibles et préparer une proposition adaptée.

Demander une proposition personnalisée