Protection de la vie privée et hygiène des données lors de l'utilisation de l'IA au travail

Protection de la vie privée et hygiène des données lors de l'utilisation de l'IA au travail

Un guide pratique pour réduire les risques liés à la vie privée et à la confidentialité lors de l'utilisation de l'IA au travail. Avant de coller des données, vérifiez le produit, l'offre, la configuration, les données et les règles applicables.

Ce que vous saurez faire

L'hygiène des données lors de l'utilisation de l'IA au travail commence par une règle : utilisez l'outil et la configuration précisément approuvés pour les données. Ajoutez un contrôle de sensibilité, la minimisation des données et une relecture humaine proportionnée aux enjeux.

Enregistré uniquement dans ce navigateur.
Dans cet article

L’IA au travail crée un type de risque évitable : un ingénieur colle du code source dans un chatbot personnel, un commercial importe une liste de clients dans un outil de synthèse de réunions, ou un responsable des ressources humaines rédige une lettre de licenciement dans un compte dont les règles de conservation et d’accès n’ont pas été vérifiées. Chacune de ces actions peut exposer des données confidentielles ou réglementées, même sans fuite publique spectaculaire.

Ce guide propose une démarche pratique pour réduire les risques liés à la vie privée et à la confidentialité au travail. Il ne remplace pas la politique de votre organisation et ne garantit pas que toutes les erreurs peuvent être évitées.

Une interdiction ne suffit pas toujours à empêcher un usage non approuvé. Les contrôles pratiques comprennent des outils approuvés, des règles explicites pour chaque classe de données, des paramètres d’accès et de conservation, ainsi que des flux de travail qui indiquent clairement la voie conforme.

Limite de confidentialité : les contenus professionnels qui comprennent des données personnelles, des données clients, du code source, des documents confidentiels ou des informations réglementées n’ont pas leur place dans un compte d’IA personnel. Utilisez le produit, l’environnement et la configuration précisément approuvés pour ces données, ou ne collez pas le contenu.

Le problème fondamental

Le comportement technique d’un service d’IA dépend du produit, de l’offre, des paramètres, du contrat, des intégrations et du fournisseur. La juridiction et le secteur déterminent les obligations légales, pas les paramètres techniques par défaut du service. Avant d’utiliser un outil, répondez à trois questions :

  1. Quel fournisseur et quels sous-traitants ultérieurs reçoivent ou traitent le contenu ?
  2. Pendant combien de temps les prompts, fichiers, résultats, journaux et données de surveillance des abus peuvent-ils être conservés, et qui peut y accéder ?
  3. Une partie du contenu peut-elle servir à améliorer les modèles, notamment par l’intermédiaire des commentaires, et quels paramètres ou clauses contractuelles régissent cet usage ?

La réponse dépend du produit. Les données clients, les données financières internes, le code source, les contrats soumis à un NDA, les informations sur les employés et les données relevant du RGPD ou de règles sectorielles peuvent aussi exiger une base juridique, une minimisation, des contrôles d’accès, un accord de traitement ou une interdiction complète. Respectez la politique applicable et les recommandations d’un juriste ou d’un spécialiste de la sécurité qualifié.

La seule règle

Commencez par cette règle :

Utilisez uniquement le produit d’IA, le compte ou l’environnement et la configuration précisément approuvés par votre entreprise pour la classe de données et la tâche concernées.

L’approbation ne s’étend pas à tous les produits d’une même marque. Microsoft 365 Copilot, ChatGPT Enterprise, Claude for Work, Google Workspace avec Gemini, Cursor ou un autre service peut être approuvé pour certains utilisateurs, connecteurs et types de données, mais pas pour d’autres. Confirmez l’environnement de l’organisation, le compte, la fonction et la tâche.

Les offres destinées aux entreprises peuvent fournir des contrôles plus solides que les offres grand public, mais vous devez vérifier les conditions et la configuration actuelles :

  • L’exclusion de l’entraînement des modèles peut s’appliquer par défaut aux données professionnelles, sous réserve de conditions ou d’exceptions comme l’envoi explicite de commentaires ou l’utilisation d’actions tierces.
  • La résidence des données peut n’être disponible que pour certaines offres, régions et fonctions ; l’adresse européenne d’un client ne la garantit pas.
  • Les certifications SOC 2, ISO 27001 et similaires constituent des éléments d’assurance, et non une approbation automatique de chaque classe de données ou flux réglementé.
  • Les contrôles d’audit, de conservation et d’administration varient selon le produit et l’offre, et doivent toujours être activés et administrés.
  • Les contrôles d’accès peuvent être renforcés lorsque l’espace de travail, les connecteurs, les autorisations et la conservation sont configurés correctement.

Si votre entreprise n’a pas approuvé d’outil pour les données et la tâche, n’utilisez pas l’IA sur ce contenu professionnel. Demandez un flux de travail approuvé au lieu de considérer un compte personnel ou une autre fonction d’une marque approuvée comme un contournement acceptable.

Pour les managers, cela signifie que la politique doit nommer l’outil, pas juste le principe. « Utiliser des outils approuvés » n’est pas suffisant si personne ne sait quel outil est approuvé.

Le contrôle de sensibilité

Avant de coller quoi que ce soit dans un outil d’IA, faites les vérifications suivantes :

  1. Contient-il des données personnelles ? Noms, e-mails, adresses, numéros d’identité, numéros de téléphone, informations de santé, données financières. Si oui → utilisez uniquement le flux approuvé, réduisez les données au minimum et vérifiez si leur traitement par l’IA est autorisé.

  2. Contient-il des informations exclusives à l’entreprise ? Code source, chiffres financiers, listes de clients, documents stratégiques, contrats sous NDA. Si oui → utilisez uniquement le produit et la configuration approuvés pour cette classe de données.

  3. Contient-il des éléments que vous ne voudriez pas voir capturés et partagés ? Discussions internes, commentaires francs ou tout contenu susceptible de causer un préjudice en cas de divulgation. Si oui → vérifiez l’approbation et réduisez le contenu au minimum ; un mode temporaire ou Incognito ne remplace pas la politique applicable.

  4. Les données sont-elles soumises à une réglementation particulière ? RGPD, HIPAA, réglementation financière, contrôle des exportations. Si oui → consultez votre délégué à la protection des données ou votre équipe de conformité avant de les traiter avec l’IA.

  5. Peut-on les remplacer par des exemples contenant moins de données ou sans identifiants directs ? Supprimez les champs inutiles à la tâche et tenez compte du risque de réidentification. Les pseudonymes et les chiffres approximatifs ne garantissent pas l’anonymat et peuvent modifier l’analyse.

Prenez le temps qu’exigent les données et la tâche. Ce contrôle peut repérer les erreurs évidentes avant un envoi, mais il n’établit pas la conformité juridique et ne transforme pas un flux non approuvé en flux approuvé.

Les trois choses que vous ne devez jamais coller dans un compte d’IA personnel

Une courte liste de choses qui, indépendamment de la commodité de votre ChatGPT personnel, n’appartiennent pas là :

1. Des données clients réelles. Même le nom d’un seul client associé à d’autres informations peut créer un risque pour la vie privée ou un risque contractuel ou interne. Utilisez uniquement un flux approuvé expressément, et minimisez les données même dans ce cadre.

2. Du code source des dépôts de votre employeur. Le code source peut être confidentiel ou soumis à des restrictions contractuelles et internes. Utilisez uniquement l’assistant de code, l’espace de travail et les paramètres d’indexation approuvés par votre employeur, en limitant l’accès aux dépôts ou parties de dépôts autorisés.

3. Des documents internes marqués confidentiels. Présentations de stratégie, finances, discussions sur des fusions-acquisitions, communications juridiques. Il arrive qu’aucune solution d’IA d’entreprise ne soit autorisée pour ces données ; dans ce cas, ne les traitez pas avec l’IA.

Une classification pratique des données

Utilisez quatre catégories :

CatégorieExemplesRègle d’IA
PublicTexte de site web publié, documents publics, annonces d’emploi publiquesUtilisez un outil autorisé ; vérifiez tout de même le droit d’auteur, les conditions et la politique applicable à la tâche
InterneNotes de processus internes, exemples sans identifiants directs, modèles générauxUtilisez l’outil professionnel approuvé et réduisez les entrées au minimum
ConfidentielDonnées clients, code source, contrats, finances, stratégieUniquement dans un flux approuvé pour ces données et ce besoin précis
RestreintDonnées de santé, enquêtes RH, communications couvertes par le secret professionnel, données réglementéesConfirmez avec le service juridique ou de sécurité avant d’utiliser l’IA

La liste de vérification jointe à cet article est la version opérationnelle de ce tableau.

Quelques outils et pratiques

Vérifiez le fonctionnement du mode temporaire, pas seulement son nom. Dans ChatGPT, le mode Temporary Chat non personnalisé, utilisé par défaut, exclut la mémoire de personnalisation, les instructions personnalisées et les plugins. Le mode personnalisé, facultatif, peut utiliser ces sources, mais ne crée aucun nouveau souvenir tant que la conversation reste temporaire. Les conversations temporaires non enregistrées ne figurent pas dans l’historique et ne servent pas à l’entraînement. Enregistrer une conversation dans l’un ou l’autre mode la transforme en conversation ordinaire, soumise aux paramètres de personnalisation et d’entraînement du compte. La FAQ dédiée d’OpenAI décrit aussi l’utilisation d’un contexte lié à la sécurité, la conservation d’une copie jusqu’à 30 jours à cette fin, l’accès via la Compliance API pour Enterprise et les règles de conservation distinctes des tiers. Ces modes n’autorisent pas le traitement de données restreintes et ne garantissent pas l’absence de conservation.

Ne supposez pas que Claude Incognito fonctionne de la même manière. Son guide indique que ces conversations ne figurent pas dans l’historique, n’utilisent pas la mémoire et ne servent pas à l’entraînement, mais que les préférences du profil peuvent encore s’appliquer. La conservation est de 30 jours par défaut et peut être prolongée par la politique de l’organisation. Avec Team et Enterprise, les personnes ayant le rôle « Owner » dans l’organisation peuvent exporter ces conversations ; l’accès via la Compliance API s’applique aussi à Enterprise. Ces conversations ne peuvent être ni converties en conversations ordinaires ni enregistrées dans l’historique. Vérifiez le produit, les paramètres et les intégrations dans le cadre du flux de travail approuvé.

Considérez les contrôles d’entraînement comme un contrôle parmi d’autres, et non comme une garantie de confidentialité. Dans ChatGPT grand public, désactiver le réglage nommé « Improve the model for everyone » dans la documentation anglaise exclut les nouvelles conversations de l’entraînement tout en les conservant dans l’historique (FAQ sur les contrôles des données). Si vous évaluez volontairement une réponse ou envoyez un commentaire, l’ensemble de la conversation associée peut néanmoins servir à l’entraînement (politique d’amélioration des modèles). Vérifiez séparément les conditions des offres professionnelles et des autres produits. Ce réglage n’approuve pas à lui seul l’usage professionnel et ne définit ni la conservation, ni l’accès, ni les sous-traitants ultérieurs, ni les actions connectées, ni les obligations légales.

Réduisez les données au minimum et retirez les identifiants directs avant de coller. Supprimez les champs inutiles et remplacez les identifiants directs lorsque la tâche approuvée le permet. « [Entreprise A] » est une pseudonymisation, pas nécessairement une anonymisation ; la combinaison de plusieurs détails peut permettre de réidentifier une personne ou une entreprise, et les chiffres approximatifs peuvent modifier sensiblement l’analyse. La Commission européenne explique pourquoi les données permettant une réidentification restent des données personnelles.

Traitez l’« IA locale » comme une propriété à vérifier. Un modèle téléchargé ne conserve les données sur l’appareil que si l’ensemble du flux est local. Vérifiez les appels réseau, la télémétrie, les journaux, les plongements vectoriels et les index, les plugins, les sauvegardes et les accès du système d’exploitation. Un nom de produit ou une interface locale ne prouve pas l’isolation, et le traitement local ne dispense ni de la politique interne ni des obligations légales.

Soyez prudent avec les fichiers importés. Une feuille Excel contenant des données clients, une présentation avec des chiffres financiers ou un rapport interne au format PDF présente davantage de risques qu’un message de chat, car le fichier contient souvent plus d’informations que vous ne le pensez. Ouvrez-le, examinez son contenu, puis décidez.

Une note spécifique sur le codage

Le cas du codage est particulier car les enjeux sont réels et la tentation est forte. Vous tombez sur un bug, vous souhaitez coller le code pertinent dans ChatGPT et demander ce qui ne va pas. Le code est la propriété intellectuelle de votre employeur.

La démarche à suivre pour réduire les risques dépend du produit et de sa configuration :

  • Utilisez uniquement l’assistant de code, le compte et la configuration approuvés par l’employeur, dans les dépôts ou parties de dépôts autorisés. Vérifiez si l’outil indexe le dépôt, quels sous-traitants ultérieurs reçoivent le code, ce qui est conservé et si les commentaires ou paramètres influent sur l’entraînement.
  • Une exécution locale ne peut réduire l’exposition au fournisseur qu’après vérification et approbation du réseau, de la télémétrie, des journaux, des index, des plugins et des sauvegardes.
  • N’utilisez pas de compte d’IA personnel avec le code source de votre employeur. Si aucun flux approuvé n’existe, demandez-en un à l’équipe informatique ou déboguez sans divulguer de code propriétaire.

Une note spécifique sur l’IA destinée aux clients

Si vous utilisez l’IA dans des activités destinées aux clients – rédaction d’e-mails, assistance ou génération de propositions – d’autres considérations s’appliquent :

  • Transparence. Les exigences varient selon la juridiction, le secteur et selon que le client interagit directement avec l’IA ou reçoit un contenu assisté par l’IA. Vérifiez la loi et la politique interne applicables au canal.
  • Données clients dans votre brouillon. Utilisez uniquement un flux approuvé pour ces données précises et réduisez au minimum ce que reçoit le modèle ; la seule mention « entreprise » ne suffit pas.
  • Les effets en aval. Un e-mail client rédigé par l’IA et envoyé sous votre nom peut créer des engagements ou contenir des erreurs. Lisez chaque mot avant de l’envoyer, sauf si un flux automatisé approuvé définit d’autres contrôles.

Une approche encadrée consiste à connecter un service d’IA approuvé aux informations utiles sur le client au lieu de les coller manuellement. Cette architecture exige néanmoins des autorisations limitées au strict nécessaire pour les connecteurs, des contrôles d’accès, des règles de conservation, des journaux d’audit, des mesures de prévention des fuites de données lorsque c’est nécessaire, une relecture des résultats et une approbation pour les données et la tâche concernées.

Le contenu généré par l’IA et destiné aux clients reste sous votre responsabilité. Un e-mail, une proposition ou une réponse d’assistance peut créer des engagements, communiquer des informations erronées ou nuire à la confiance. Relisez toujours avant l’envoi, sauf si le flux de travail a été explicitement approuvé pour l’automatisation.

Lorsque vous avez des doutes, demandez

Si un cas d’usage semble limite – vous ignorez s’il est assez sensible pour exiger l’outil d’entreprise, si un régulateur s’y opposerait ou si votre responsable l’approuverait – posez la question. Le coût d’une demande est faible ; celui de devenir l’exemple cité dans une formation « ne faites pas cela » est élevé.

Voici les interlocuteurs à consulter dans votre entreprise :

  • Votre délégué à la protection des données (DPO) pour le RGPD et les données des clients ou des employés.
  • Votre équipe informatique ou de sécurité pour les questions d’approbation des outils.
  • Votre équipe juridique pour les questions de contrats, NDA et propriété intellectuelle.
  • Votre responsable pour déterminer si l’utilisation de l’IA convient à la tâche envisagée.

Un message court sur Slack à la bonne personne est bien moins coûteux qu’un incident.

Ce que ce n’est pas

Le message n’est pas « n’utilisez pas l’IA au travail ». Un outil approuvé peut être utile lorsque ses contrôles correspondent aux données et à la tâche.

Ce n’est pas non plus « utiliser l’IA pour tout sans réfléchir ». Cela met les gens en difficulté.

L’approche pratique consiste à utiliser l’IA là où elle est approuvée et utile, avec le contrôle de sensibilité, la configuration adaptée aux données, la minimisation et une relecture humaine proportionnée.

Sources officielles vérifiées le 11 août 2026

Le point clé

Une seule règle (le flux précisément approuvé pour les données), une seule habitude (le contrôle de sensibilité) et trois catégories que vous ne devez jamais coller dans un compte personnel (données clients, code source de l’employeur, documents confidentiels). Vous disposez ainsi d’une base pratique, et non d’une détermination de conformité ; les données restreintes ou réglementées exigent toujours l’examen juridique, de confidentialité ou de sécurité prévu par l’organisation.

Ce contrôle demande peu d’efforts et peut prévenir des erreurs évitables. Si la politique, le contrat ou la loi ne sont pas clairs, arrêtez-vous avant de coller les données et consultez l’équipe responsable.