Markdown

Liste de contrôle de l’hygiène des données pour l’IA au travail

Consultez cette liste avant de transmettre un contenu professionnel à un outil d’IA, y compris par import de fichiers, indexation de dépôts ou applications connectées. Respectez la politique de votre organisation. Cette liste consigne une décision ; elle ne vaut ni autorisation ni preuve de conformité juridique.

1. Identifier l’outil

Si la réponse concernant l’approbation est Non ou Inconnu, arrêtez-vous avant de transmettre tout contenu professionnel et consultez l’équipe responsable. Si les contrôles pertinents pour le traitement des données sont inconnus, arrêtez-vous également pour les confirmer. Une offre payante, la mention « entreprise », la désactivation de l’entraînement ou un mode temporaire ne constituent pas une approbation pour les données. N’utilisez pas de compte personnel pour des données clients, le code source de l’employeur ou des documents confidentiels.

2. Classer les données

Public

Exemples : Texte d’un site web public, documents publics, annonces d’emploi publiées.

Règle : Utilisez un outil autorisé ; vérifiez les droits, les conditions et la politique applicable à la tâche.

Interne

Exemples : Notes de processus, exemples sans identifiants directs, modèles généraux.

Règle : Utilisez le flux de travail approuvé pour les données et la tâche ; réduisez les entrées au minimum.

Confidentiel

Exemples : Données clients, code source, contrats, données financières, stratégie.

Règle : Utilisez uniquement un flux de travail approuvé pour ces données et ce besoin précis ; sinon, ne transmettez rien.

Restreint

Exemples : Enquêtes RH, communications couvertes par le secret professionnel, données de santé, données réglementées.

Règle : Arrêtez-vous jusqu’à ce que l’équipe juridique, de protection des données ou de sécurité désignée confirme si le traitement est autorisé.

Ces catégories sont un point de départ, pas des classifications juridiques universelles. La politique de votre organisation peut être plus stricte. Ne réduisez pas le niveau de classification au seul motif que les noms ont été remplacés.

3. Supprimer ce dont le modèle n’a pas besoin

Retirer les identifiants directs ne rend pas nécessairement les données anonymes. La combinaison de plusieurs détails peut identifier une personne ; consultez l’explication de la Commission européenne sur les données personnelles. Avant l’envoi, vérifiez qu’aucune donnée à retirer ne subsiste dans la copie préparée ; conservez les originaux selon les règles applicables de conservation et de gestion des incidents.

4. Décider du niveau de relecture

5. Enregistrer la décision pour les travaux répétitifs

Consignez uniquement les informations minimales nécessaires à la décision. Ne copiez dans ce relevé ni prompts sensibles, ni informations sur les clients, ni identifiants de connexion, ni documents sources.