Outils IA et protection des données : ce que dit le RGPD
Où vont les données que vous saisissez dans un outil IA, et pour combien de temps : un guide pratique du RGPD pour les entreprises.
Équipe rabbitclipPublié: 5 min de lecture
En bref
Le texte saisi dans un outil IA part vers les serveurs du fournisseur et y est traité pour la durée et la finalité que fixe sa politique de confidentialité ; sur certains outils ce texte peut servir à entraîner le modèle, sur d'autres non, selon le type de compte. Si ce texte quitte l'Union européenne vers un fournisseur sans niveau de protection adéquat, le RGPD exige un fondement approprié, le plus souvent des clauses contractuelles types ; un texte contenant le nom d'un client, un numéro de téléphone ou des données de santé ne devrait pas partir vers un tel outil sans ce fondement.
Quand l'équipe d'accueil d'une chaîne de spas a collé directement une réclamation client dans un outil IA pour préparer une réponse, le nom et le téléphone contenus dans ce texte ont voyagé vers l'outil au même instant. C'était un transfert de données dont l'entreprise n'avait même pas conscience ; le problème ne vient pas d'une mauvaise intention de l'outil, mais d'une habitude d'usage.
Où va le texte que vous saisissez dans un outil IA ?
La plupart des outils IA populaires appartiennent à des fournisseurs basés aux États-Unis ; les serveurs peuvent se trouver dans plusieurs pays. La politique de confidentialité du fournisseur précise combien de temps les données sont conservées, si elles nourrissent l'entraînement du modèle, et si elles sont partagées avec des tiers ; ce document doit être lu avant d'ouvrir un outil à l'usage de l'entreprise.
Certains fournisseurs permettent aux comptes professionnels de refuser que leurs données servent à entraîner le modèle ; les comptes individuels gratuits se comportent souvent différemment par défaut. Le type de compte utilisé fait ici une réelle différence.
Quand le RGPD considère-t-il cela comme un transfert hors UE ?
Selon le RGPD, envoyer des données personnelles à un service dont les serveurs sont situés hors de l'Union européenne constitue un transfert international. Ce transfert doit reposer sur un fondement valide, une décision d'adéquation de la Commission européenne pour le pays visé, ou à défaut une autre garantie appropriée, le plus souvent des clauses contractuelles types.
Le résultat pratique : un texte contenant le nom d'un client, ses coordonnées, des données de santé ou financières devrait soit être anonymisé avant d'atteindre un outil IA, soit n'être envoyé qu'une fois ce fondement établi.
Vérifier l'existence de ce fondement relève en général du délégué à la protection des données ou du conseil juridique de l'entreprise ; l'équipe technique a pour seul rôle de rendre visible quelle donnée part vers quel outil.
Que demande concrètement la CNIL en la matière ?
La CNIL, comme les autres autorités européennes de protection des données, exige que tout système traitant des données personnelles, outils IA compris, reste responsable de ce traitement : finalité précise, minimisation des données et durée de conservation limitée s'appliquent ici aussi.
Plusieurs autorités européennes recommandent aussi de ne jamais transmettre directement à un client la sortie d'un outil IA sans relecture humaine ; cette recommandation relève moins de la confidentialité que de l'exactitude du contenu, mais fait partie du même processus.
Quelle règle faut-il écrire dans l'entreprise ?
Une politique d'utilisation de l'IA n'est pas un document technique, c'est une courte liste qui guide la décision quotidienne d'un salarié.
- Le nom, le téléphone, l'e-mail, les données de santé ou financières d'un client ne sont jamais collés bruts
- Les données personnelles sont retirées ou remplacées par un exemple générique avant d'atteindre un outil
- Un compte professionnel est utilisé, jamais un compte individuel gratuit
- Si une option existe pour exclure les données de l'entraînement du modèle, elle est vérifiée régulièrement
- L'usage professionnel ne commence qu'une fois l'accord de traitement des données du fournisseur signé
- La politique de confidentialité d'un nouvel outil est lue avant tout essai ; en cas de doute, il n'est pas utilisé
Quelles données ne doivent jamais entrer dans un outil IA ?
Dossiers de santé, numéros d'identité, coordonnées bancaires, données concernant des enfants, données biométriques ; ces catégories relèvent des données sensibles et bénéficient d'une protection renforcée sous le RGPD. Aucune ne devrait atteindre un outil IA sans avoir été anonymisée au préalable.
Dans une chaîne de spas, une note de séance de massage contenant des données de santé a failli être résumée par un outil IA généraliste par erreur ; l'étape a été repérée et arrêtée, le même résumé a ensuite été préparé à la main à partir d'un modèle ne contenant aucune donnée personnelle.
Sur quoi baser le choix d'un fournisseur ?
Trois documents méritent d'être vérifiés avant de choisir un fournisseur : la politique de confidentialité, l'accord de traitement des données et une éventuelle certification de sécurité. Les grands fournisseurs les publient généralement à part sur leurs pages dédiées aux entreprises ; un contrat signé sans les lire laisse ensuite l'entreprise porter la responsabilité.
Si un fournisseur rechigne à partager ces documents, ou répond de façon vague aux questions, c'est à lui seul un signal d'alerte. La transparence est un critère de choix aussi important que le prix.
Bien utilisés, les outils IA accélèrent le travail ; utilisés sans précaution, ils font voyager les données personnelles d'un client à l'étranger sans que personne ne s'en aperçoive. La frontière entre les deux ne tient pas à la qualité de l'outil, mais à une règle écrite, connue de tous, sur ce qui peut être envoyé. Lors d'un échange de découverte avec rabbitclip, nous pouvons passer en revue ensemble les outils IA utilisés par votre équipe et les données qui les atteignent réellement.
Questions fréquentes
Saisir des informations client dans ChatGPT viole-t-il le RGPD ?
Envoyer un texte contenant des données personnelles sans fondement juridique valide peut enfreindre les règles de transfert international ; les données devraient être anonymisées, ou envoyées seulement via un compte professionnel sous accord signé.
Quelle est la différence entre un compte professionnel et un compte gratuit ?
La plupart des fournisseurs permettent aux comptes professionnels de refuser l'usage des données pour l'entraînement du modèle ; les comptes individuels gratuits se comportent souvent autrement, la politique actuelle du fournisseur doit être vérifiée directement.
Qui devrait rédiger la politique d'utilisation de l'IA ?
La direction devrait la préparer avec un conseil juridique quand c'est possible ; mais écrire la courte liste du quotidien, dans une langue que chaque salarié comprend, reste le travail propre de l'entreprise.
Le risque diminue-t-il si le fournisseur héberge ses serveurs en Europe ?
L'emplacement du serveur seul ne suffit pas ; le contrat, les droits d'accès et la durée de conservation comptent au moins autant, ces documents doivent être consultés avant toute décision.
