Confidentialité

Votre donnée ne sort pas sans que vous sachiez où elle va.

C'est la première objection que me posent les dirigeants, et elle est légitime. Elle n'a pas une réponse unique : elle en a quatre, selon la sensibilité de ce que vous traitez.

Le point de départ

Les six questions à poser à n'importe quel prestataire.

Y compris à moi. Une réponse vague à l'une d'elles est un signal suffisant pour regarder ailleurs.

  1. 01

    Où les données sont-elles traitées ?

    La région d'hébergement se vérifie dans le contrat, pas sur une page marketing. Une entreprise dont le siège est hors d'Europe peut parfaitement traiter en Europe, et l'inverse est vrai aussi.

  2. 02

    Sont-elles conservées, et combien de temps ?

    Beaucoup de services conservent les échanges quelques jours à des fins de sécurité. C'est souvent acceptable, à condition de le savoir et de pouvoir demander une rétention nulle quand c'est nécessaire.

  3. 03

    Servent-elles à entraîner un modèle ?

    C'est la ligne de partage la plus importante entre un usage grand public et un usage professionnel sous contrat. Dans un cadre professionnel, la réponse doit être non, et elle doit être écrite.

  4. 04

    Quels sous-traitants interviennent ?

    Un prestataire qui ne sait pas vous dire qui, en dessous de lui, voit passer vos données ne peut pas vous garantir grand-chose. La liste doit être fournie et tenue à jour.

  5. 05

    Qui, chez le prestataire, peut lire les données ?

    Il existe presque toujours une procédure d'accès pour incident. La question n'est pas de la supprimer mais de savoir qu'elle existe, dans quelles conditions elle se déclenche et si elle est tracée.

  6. 06

    Que se passe-t-il si vous arrêtez ?

    Récupération des données dans un format exploitable, effacement chez le prestataire, et propriété du code produit. Ces trois points se règlent au début, jamais au moment de partir.

L'échelle

Quatre niveaux de sensibilité, quatre réponses techniques.

La plupart des entreprises traitent en réalité plusieurs niveaux à la fois. Le travail consiste à ne pas appliquer la contrainte du niveau le plus élevé à l'ensemble, ce qui reviendrait à ne rien faire nulle part.

Niveau Ce que vous traitez Exemples La réponse technique
Niveau 1 Données publiques ou sans enjeu Contenus publiés, documentation, catalogues, données de marché Interface de programmation d'un fournisseur sous contrat. Aucune précaution particulière au-delà d'un contrat correct.
Niveau 2 Confidentiel d'entreprise, sans données personnelles Offres, contrats fournisseurs, prix, méthodes internes Interface sous contrat, avec absence d'entraînement sur vos données, rétention paramétrée et hébergement en Europe vérifié.
Niveau 3 Données personnelles de clients ou de salariés Fichier clients, enregistrements d’appels, dossiers du personnel Même cadre, plus la conformité au RGPD : registre, base légale, durées, information des personnes. Souvent, travail sur données réduites ou anonymisées.
Niveau 4 Données réglementées ou stratégiques Santé, défense, secret industriel, éléments sous accord de confidentialité strict Modèle ouvert exécuté sur une infrastructure que vous contrôlez, ou architecture qui sépare strictement ce qui peut sortir de ce qui ne doit pas sortir.

L'auto-diagnostic vous demande votre niveau et adapte ses recommandations. Le lancer

En pratique

Comment je travaille, quel que soit le niveau.

  • On sépare ce qui sort de ce qui reste

    La plupart des chantiers n'ont pas besoin d'envoyer la base entière à un modèle. On isole le strict nécessaire, souvent un extrait réduit ou anonymisé, et le reste ne quitte jamais votre système.

  • Vous choisissez où ça tourne

    Chez vous, sur votre cloud, ou sur le mien pendant une période transitoire. Le choix se décide en fonction du niveau de sensibilité et de la présence d'une personne capable d'exploiter le système chez vous.

  • La note de confidentialité fait partie du diagnostic

    Dès les dix jours de diagnostic, chaque levier identifié est accompagné de sa réponse : quelle donnée sortirait, où elle serait traitée, et ce que cela implique juridiquement.

  • Le code et les données vous appartiennent

    Le code est déposé dans un dépôt dont vous êtes propriétaire, dès le premier jour. Aucune dépendance à un service que je serais seul à pouvoir administrer.

À faire chez vous

La liste de contrôle, à dérouler même sans moi.

Huit points. Ils prennent une demi-journée, et ils valent mieux qu'une politique de vingt pages que personne ne lira.

Le guide complet
  1. 01

    Lister les usages de l'IA générative déjà en cours dans l'entreprise, y compris ceux que personne n'a déclarés

  2. 02

    Classer chaque usage sur une échelle de sensibilité en quatre niveaux

  3. 03

    Vérifier pour chaque outil s'il entraîne un modèle sur vos données, et l'écrire

  4. 04

    Vérifier la région d'hébergement et la durée de rétention dans le contrat, pas sur le site

  5. 05

    Inscrire les traitements concernés au registre, avec leur base légale et leur durée de conservation

  6. 06

    Informer les personnes concernées quand des données personnelles sont traitées

  7. 07

    Écrire une règle simple, lisible par tous, sur ce qui peut être soumis à un outil et ce qui ne peut pas

  8. 08

    Nommer une personne responsable, sans quoi la règle n'existe que sur le papier

Confidentialité

Les questions qui reviennent

Puis-je utiliser l'IA générative avec des données personnelles ?

Oui, à condition de traiter le sujet comme n'importe quel autre traitement de données personnelles : une base légale, une inscription au registre, une durée de conservation, l'information des personnes et un sous-traitant sous contrat. Ce qui est interdit, c'est de le faire sans rien de tout cela.

Un modèle exécuté chez nous est-il la seule option vraiment sûre ?

Non, et ce serait souvent un mauvais calcul. Un modèle ouvert exécuté sur vos machines coûte du matériel et des compétences, et reste en retrait des meilleurs modèles du marché. Cette option se justifie au niveau quatre, ou quand un contrat client l'impose. En dessous, une interface sous contrat correctement cadrée est à la fois plus sûre en pratique et plus efficace.

Les outils grand public sont-ils un problème ?

Le problème n'est pas l'outil, c'est l'absence de cadre. Des salariés qui collent des documents internes dans un service personnel, sans contrat et sans que personne ne le sache, créent un risque réel. La réponse n'est pas d'interdire, ce qui ne marche jamais, mais de fournir un accès cadré et de dire clairement ce qui est permis.

Que dit le règlement européen sur l’intelligence artificielle ?

Pour une PME qui automatise des tâches internes, l'essentiel tient en deux obligations pratiques : savoir quels usages de l'IA existent chez vous, et être transparent quand une personne interagit avec un système automatisé ou qu'un contenu est généré. Les obligations lourdes visent les usages à haut risque, notamment tout ce qui touche au recrutement et à l'évaluation des personnes, où un avis juridique s'impose.

Comment vérifier ce qu’un prestataire affirme ?

Demandez les documents plutôt que les déclarations : contrat de sous-traitance, liste des sous-traitants, région d'hébergement, durée de rétention, et politique d'entraînement sur les données clients. Un prestataire sérieux les fournit sans difficulté.

Cette page décrit une pratique d'ingénierie, pas un conseil juridique. Pour une qualification précise de vos traitements, notamment sur les usages touchant au recrutement ou à l'évaluation des personnes, faites-vous accompagner par un conseil. Si vous voulez discuter d'un cas précis, écrivez-moi à contact@praedic.com .

Étape suivante

Vos données vous inquiètent ? C'est la bonne question.

Le diagnostic tranche cette question levier par levier, avant que la moindre ligne de code soit écrite. Vous repartez avec une note écrite sur ce qui sortirait et où.

Diagnostic

Étape 1

10 jours

9 500 € HT · forfait, sur un domaine

  • Cartographie du temps réellement passé sur le domaine audité
  • Les leviers chiffrés en heures dégagées, classés par effort et par gain
  • La note de confidentialité : quelle donnée sort, où elle est traitée
  • Un plan de chantier à trois mois, avec le premier système à construire