Protéger les données sensibles lors de l'usage d'un assistant IA

Une méthode opérationnelle pour classer les données, réduire ce qui est transmis et encadrer l'usage d'un assistant IA avant le premier prompt.

Des sources autorisées alimentent une tâche IA délimitée, puis une personne vérifie et valide chaque action.

La protection des données commence avant le prompt. Elle dépend du besoin, du type d’information, du service choisi, de sa configuration, de ses conditions de réutilisation et des règles internes. Remplacer un nom par des initiales ne suffit pas toujours à rendre un document anonyme.

Réponse en bref

N’envoyez pas une donnée non publique à un assistant tant que vous ne pouvez pas répondre à quatre questions : l’usage est-il autorisé, la donnée est-elle nécessaire, le service et sa configuration sont-ils approuvés, et une personne compétente peut-elle contrôler la sortie ? En cas de doute, arrêtez, remplacez les données par un exemple synthétique et sollicitez le DPO, le RSSI ou le responsable désigné.

Ce que recouvre le mot sensible

Dans une conversation professionnelle, « donnée sensible » désigne souvent toute information qu’il serait dommageable de divulguer : stratégie, prix, contrat, code source, secret d’affaires, dossier RH ou document client. En droit de la protection des données, les catégories particulières de données personnelles ont une définition plus précise. Les deux périmètres se recoupent parfois, mais ils ne sont pas identiques.

Pour décider, distinguez au minimum :

  1. données publiques : déjà publiées et réutilisables dans le contexte prévu ;
  2. données internes : non publiques, mais sans secret critique identifié ;
  3. données personnelles : information relative à une personne identifiée ou identifiable ;
  4. informations fortement protégées : catégories particulières de données personnelles, secrets, identifiants, mots de passe, données de santé, informations juridiques privilégiées ou données soumises à une obligation contractuelle.

Une information peut redevenir identifiante lorsqu’elle est combinée à d’autres. Le métier, la ville, la date d’un incident et une citation peuvent suffire à retrouver une personne, même si son nom a été retiré.

La matrice vert-orange-rouge

Cette matrice est un outil pédagogique proposé pour préparer une politique interne. Elle ne remplace pas la classification officielle de l’organisation.

NiveauExemplesDécision par défaut
Verttexte public, données ouvertes, scénario synthétiqueusage possible dans un outil autorisé, après vérification du droit de réutilisation
Orangenote interne, versions de travail, procédure non publique, données personnelles minimiséesvalidation du cas d’usage, de l’outil et de la configuration avant envoi
Rougesecret, identifiant, mot de passe, dossier médical, document client confidentiel, données personnelles non nécessairesne pas saisir dans un assistant non explicitement approuvé ; utiliser un substitut synthétique et escalader

Le niveau dépend aussi du traitement. Résumer un document entier, indexer un dossier partagé et corriger une phrase isolée n’exposent pas la même quantité de données ni la même durée.

La méthode BALISE avant chaque usage

B : Besoin

Écrivez le résultat attendu sans nommer l’outil. Si le besoin peut être satisfait sans transmettre le document, choisissez cette voie. « Obtenir un plan de compte rendu en six rubriques » demande moins d’information que « analyser cette réunion complète ».

A : Autorisation

Vérifiez l’outil, le type de compte, les connecteurs activés et la politique interne. Un service autorisé pour des données publiques ne l’est pas automatiquement pour des données personnelles ou contractuelles.

L : Limitation

Ne fournissez que les éléments nécessaires. Retirez les pièces jointes inutiles, les métadonnées, commentaires, colonnes masquées et historiques. Préférez une structure ou un extrait à un dossier entier.

I : Identification des acteurs et traitements

Documentez qui fournit le service, où sont décrites la conservation et la réutilisation des données, quels sous-traitants interviennent et quelles options administratives sont actives. Ces éléments évoluent : vérifiez la documentation contractuelle actuelle plutôt que de vous fier à une capture ancienne.

S : Sécurisation

Utilisez les comptes professionnels prévus, le contrôle d’accès, l’authentification multifacteur, la journalisation adaptée et les restrictions de partage. Désactivez les connecteurs inutiles. L’ANSSI recommande une approche de sécurité couvrant l’architecture et le cycle de vie du système.

E : Évaluation et effacement

Contrôlez la sortie avant réutilisation, puis appliquez la politique de conservation. Documentez l’incident si une donnée interdite a été transmise. Ne supposez pas qu’effacer une conversation dans l’interface suffit à effacer toutes les copies : suivez les procédures du fournisseur et de votre organisation.

Transformer un document sans exposer son contenu

Exemple fictif à ne pas envoyer

Résume le contrat signé avec Mme X, directrice financière de Société Y,
pour le projet Z à 84 500 euros. Voici le contrat complet et ses annexes.

Cette demande cumule des identifiants, un tiers, une somme, un contrat et des annexes dont la nécessité n’est pas démontrée.

Variante synthétique pour travailler la méthode

Propose une trame de synthèse d'un contrat de prestation B2B.

La trame doit contenir : objet, parties, durée, livrables, dépendances,
prix, calendrier de paiement, propriété intellectuelle, confidentialité,
responsabilités, résiliation et points nécessitant une validation juridique.

N'invente aucune clause. Retourne uniquement les rubriques et les questions
à poser à la personne chargée de la revue.

Le document réel reste hors de l’assistant. La sortie fournit une grille que la personne applique localement. Cette méthode ne remplace pas une revue juridique ; elle réduit seulement l’exposition nécessaire pour préparer le travail.

Pseudonymiser n’est pas anonymiser

Remplacer « Claire Martin » par « Cliente A » est une pseudonymisation si une table, le contexte ou d’autres données permettent de retrouver Claire Martin. Une donnée pseudonymisée reste une donnée personnelle. Pour construire un exercice, préférez des informations entièrement fictives ou des jeux de données conçus à cet effet.

Les contrôles organisationnels et techniques

Avant le déploiement

  • inventorier les cas d’usage et leurs propriétaires ;
  • définir les usages autorisés, à examiner et interdits ;
  • comparer les modes de déploiement et configurations ;
  • associer métiers, DPO, RSSI, DSI et juridique selon le risque ;
  • tester avec des données synthétiques ;
  • préparer une procédure d’incident et de retrait d’accès.

Pendant l’utilisation

  • afficher la classification à proximité de l’outil ;
  • limiter les connecteurs et espaces accessibles ;
  • conserver une validation humaine pour les sorties à conséquence ;
  • vérifier sources, faits et destinataires ;
  • journaliser ce qui est nécessaire sans recréer un entrepôt de données sensibles.

À intervalles réguliers

  • revoir les conditions, paramètres et sous-traitants ;
  • retirer les comptes inactifs ;
  • examiner un échantillon d’usages ;
  • mettre à jour les scénarios de formation ;
  • réévaluer la nécessité du traitement.

Que faire après une saisie accidentelle

La procédure exacte dépend du service, du contrat et de la nature des données. Un circuit raisonnable comprend :

  1. arrêter le partage et ne pas reproduire la donnée dans d’autres outils ;
  2. noter l’heure, le compte, le service, le contenu concerné et les destinataires potentiels ;
  3. prévenir immédiatement le canal interne prévu : RSSI, DPO, support sécurité ou responsable ;
  4. utiliser les fonctions de suppression ou de révocation indiquées sans les présenter comme une garantie d’effacement complet ;
  5. préserver les éléments nécessaires à l’analyse de l’incident ;
  6. suivre la décision des responsables compétents sur la notification, la remédiation et la prévention.

Ne publiez pas le contenu de l’incident dans un ticket accessible à toute l’entreprise. Le signalement doit lui-même respecter le principe de minimisation.

Pour transformer ces précautions en règles comprises par toute l’équipe, le modèle de charte IA en entreprise relie outils, usages, données, vérification et procédure d’incident.

Limites

Ce guide est une méthode générale, pas un avis juridique, une politique de sécurité ou une analyse d’impact relative à la protection des données. Les paramètres et conditions des services changent. Une solution locale peut réduire certains transferts sans supprimer les risques d’accès, de journalisation, de modèle ou d’infrastructure. Les décisions doivent être validées dans le contexte réel par les personnes compétentes.

Articles liés

Prochaine étape

Avant d’ouvrir un assistant à une équipe, cartographier les usages, les données et les validations nécessaires permet de préparer un cadrage avec les responsables internes concernés.

Sources vérifiées

Rechercher

La recherche porte uniquement sur les contenus publiés. Entrée ouvre le premier résultat ; les flèches permettent de choisir.