Pilotage & shadow AIModèles & méthodes

    IA et données : ce qu'une PME peut confier à un outil, ce qu'elle ne doit pas

    7 min de lecture

    Une règle de tri en trois catégories, applicable sans connaître le droit. Ce qui passe, ce qui ne passe jamais, et la zone grise qui demande un arbitrage.


    « Ne mettez pas de données sensibles dans ChatGPT » est une consigne que tout le monde approuve et que personne ne sait appliquer. Sensible pour qui, à partir de quand ? Voici une règle de tri en trois catégories qu'une équipe retient en une réunion, et qui couvre la quasi-totalité des situations réelles.

    Pourquoi la consigne habituelle ne fonctionne pas

    Un salarié pressé ne se demande pas si un document est sensible. Il se demande si son problème va être résolu. La façon dont les données confidentielles arrivent dans un outil d'IA n'a d'ailleurs rien de malveillant : on colle un contrat pour le résumer, un fichier pour le trier.

    Une règle utile doit donc être applicable en trois secondes, sans juger de la sensibilité. C'est possible en raisonnant sur la nature du contenu, pas sur son importance.

    Catégorie 1  : ce qui ne sort jamais

    Tout ce qui permet d'identifier une personne. Nom associé à une situation, dossier de candidature, évaluation, arrêt de travail, coordonnées d'un client dans un contexte précis. La règle ne dépend pas du caractère confidentiel perçu : elle dépend du fait qu'une personne est reconnaissable.

    Tout ce qui appartient à un client. Documents reçus sous accord de confidentialité, données d'exploitation, fichiers transmis pour une prestation. Ce n'est pas votre matière, vous n'avez pas le droit d'en disposer.

    Tout ce qui a de la valeur parce que personne ne l'a. Formules, méthodes propriétaires, grilles tarifaires non publiques, code source métier, projet d'acquisition. Le risque ici n'est pas juridique, il est concurrentiel.

    Ces trois familles se retiennent facilement : une personne, un client, un secret.

    Catégorie 2  : ce qui passe sans discussion

    Ce que vous publieriez sans y penser. Contenu de votre site, plaquette commerciale, offre d'emploi, texte de loi, article de presse, documentation publique d'un fournisseur.

    Ce qui ne concerne personne en particulier. Un plan de réunion, une trame de courriel, une reformulation, une traduction de contenu neutre, une aide à la rédaction sur un sujet général.

    Cette catégorie représente l'immense majorité des usages quotidiens. Le dire explicitement évite que la prudence se transforme en blocage général, qui produirait surtout du contournement.

    Catégorie 3  : la zone grise, celle qui demande une décision

    Les documents internes non publics mais non secrets : compte rendu de réunion, note d'organisation, brouillon de proposition commerciale sans nom de client.

    Les données agrégées : un chiffre d'affaires par région, une répartition d'âges, un taux de réclamation. Personne n'est identifiable, mais l'information a de la valeur.

    Pour cette catégorie, la réponse ne peut pas être universelle : elle dépend de l'outil. D'où la question suivante, qui est la vraie.

    La question à poser sur l'outil, pas sur la donnée

    Ce que vous saisissez sert-il à entraîner le modèle ? La réponse figure dans les conditions du service, et elle diffère souvent entre l'offre gratuite et l'offre professionnelle du même éditeur. C'est le paramètre qui déplace le plus la frontière.

    Deux autres questions comptent : où les échanges sont-ils hébergés, et combien de temps sont-ils conservés. Un outil professionnel dont les entrées ne servent pas à l'entraînement absorbe l'essentiel de la zone grise.

    Cela mène à une règle d'organisation simple : fournir un outil validé pour le travail, et réserver les services grand public à la catégorie 2. Interdire sans fournir d'alternative produit surtout des usages invisibles.

    Écrire la règle pour qu'elle serve

    Cette règle de tri a sa place dans la charte d'usage de l'IA, en une clause. Trois catégories, quelques exemples tirés de vos métiers, et le nom de la personne à qui demander en cas de doute.

    Les exemples comptent plus que les principes. « Le dossier d'un candidat » parle davantage que « données à caractère personnel ». Prenez vos propres documents, pas ceux d'un modèle générique.

    Questions fréquentes

    Anonymiser un document suffit-il ?

    Rarement autant qu'on le croit. Retirer les noms d'un compte rendu de dix personnes ne les rend pas anonymes si les fonctions restent. Et cela ne règle rien pour un document appartenant à un client ou couvert par un secret d'affaires.

    Un salarié a déjà mis un fichier client dans un outil. Que faire ?

    Constater sans sanctionner si aucune règle n'existait, supprimer la conversation, vérifier les paramètres du compte, et écrire la règle. Sanctionner un comportement qui n'était pas encadré garantit surtout que personne ne vous signalera le prochain incident.

    Faut-il tenir la liste des documents passés dans un outil ?

    Non, ce serait iningérable et personne ne le ferait. Ce qui se tient, c'est la liste des usages : qui utilise quel outil, pour quel type de tâche, avec quelle nature de données. Le niveau d'une tâche, pas d'un fichier.

    Où en est votre entreprise ?

    L'audit de maturité IA de Klaveta évalue vos usages, votre exposition et vos priorités. Gratuit en 5 min.

    Lancer l'audit de maturité IA

    donneesconfidentialitecharte-iashadow-aipme