Liste de contrôle de l’hygiène des données pour l’IA au travail
Consultez cette liste avant de transmettre un contenu professionnel à un outil d’IA, y compris par import de fichiers, indexation de dépôts ou applications connectées. Respectez la politique de votre organisation. Cette liste consigne une décision ; elle ne vaut ni autorisation ni preuve de conformité juridique.
1. Identifier l’outil
- Produit exact, compte ou environnement de l’organisation, et configuration :
- Tâche et catégorie de données :
- L’approbation couvre-t-elle exactement ces données et cette tâche ? Oui / Non / Inconnu
- Référence de l’approbation et responsable (sans détails confidentiels) :
- Destinataires, connecteurs, règles de conservation et d’accès vérifiés ? Oui / Non / Inconnu
- Conditions d’entraînement et éventuelles exceptions liées aux évaluations ou commentaires volontaires vérifiées ? Oui / Non / Inconnu
Si la réponse concernant l’approbation est Non ou Inconnu, arrêtez-vous avant de transmettre tout contenu professionnel et consultez l’équipe responsable. Si les contrôles pertinents pour le traitement des données sont inconnus, arrêtez-vous également pour les confirmer. Une offre payante, la mention « entreprise », la désactivation de l’entraînement ou un mode temporaire ne constituent pas une approbation pour les données. N’utilisez pas de compte personnel pour des données clients, le code source de l’employeur ou des documents confidentiels.
2. Classer les données
Public
Exemples : Texte d’un site web public, documents publics, annonces d’emploi publiées.
Règle : Utilisez un outil autorisé ; vérifiez les droits, les conditions et la politique applicable à la tâche.
Interne
Exemples : Notes de processus, exemples sans identifiants directs, modèles généraux.
Règle : Utilisez le flux de travail approuvé pour les données et la tâche ; réduisez les entrées au minimum.
Confidentiel
Exemples : Données clients, code source, contrats, données financières, stratégie.
Règle : Utilisez uniquement un flux de travail approuvé pour ces données et ce besoin précis ; sinon, ne transmettez rien.
Restreint
Exemples : Enquêtes RH, communications couvertes par le secret professionnel, données de santé, données réglementées.
Règle : Arrêtez-vous jusqu’à ce que l’équipe juridique, de protection des données ou de sécurité désignée confirme si le traitement est autorisé.
Ces catégories sont un point de départ, pas des classifications juridiques universelles. La politique de votre organisation peut être plus stricte. Ne réduisez pas le niveau de classification au seul motif que les noms ont été remplacés.
3. Supprimer ce dont le modèle n’a pas besoin
- Préférez des données fictives pour vous exercer. Ne remplacez les noms réels par des libellés génériques que si la tâche approuvée le permet.
- Supprimez les adresses e-mail, numéros de téléphone, adresses, identifiants et numéros de compte.
- N’utilisez des fourchettes que si elles préservent le sens de la tâche ; ne modifiez pas silencieusement les chiffres nécessaires à l’analyse.
- Supprimez les identifiants de connexion, les jetons, les URL contenant des secrets et les noms d’hôtes internes.
- Retirez les commentaires ou les métadonnées des fichiers importés s’ils sont inutiles.
Retirer les identifiants directs ne rend pas nécessairement les données anonymes. La combinaison de plusieurs détails peut identifier une personne ; consultez l’explication de la Commission européenne sur les données personnelles. Avant l’envoi, vérifiez qu’aucune donnée à retirer ne subsiste dans la copie préparée ; conservez les originaux selon les règles applicables de conservation et de gestion des incidents.
4. Décider du niveau de relecture
- Brouillon uniquement : un humain le révise avant utilisation.
- Utilisation interne : vérification humaine des affirmations factuelles.
- Contenu destiné aux clients : un humain relit chaque mot, sauf si le flux de travail a été approuvé pour une exécution automatisée.
- Juridique, RH, finance, médical ou réglementé : relecture par un spécialiste nécessaire.
5. Enregistrer la décision pour les travaux répétitifs
- Cas d’usage :
- Catégorie de données approuvée :
- Outil approuvé :
- Responsable humain :
- Règle de relecture :
- Date du prochain contrôle :
Consignez uniquement les informations minimales nécessaires à la décision. Ne copiez dans ce relevé ni prompts sensibles, ni informations sur les clients, ni identifiants de connexion, ni documents sources.