La protection des données commence avant le prompt. Elle dépend du besoin, du type d’information, du service choisi, de sa configuration, de ses conditions de réutilisation et des règles internes. Remplacer un nom par des initiales ne suffit pas toujours à rendre un document anonyme.
Réponse en bref
N’envoyez pas une donnée non publique à un assistant tant que vous ne pouvez pas répondre à quatre questions : l’usage est-il autorisé, la donnée est-elle nécessaire, le service et sa configuration sont-ils approuvés, et une personne compétente peut-elle contrôler la sortie ? En cas de doute, arrêtez, remplacez les données par un exemple synthétique et sollicitez le DPO, le RSSI ou le responsable désigné.
Ce que recouvre le mot sensible
Dans une conversation professionnelle, « donnée sensible » désigne souvent toute information qu’il serait dommageable de divulguer : stratégie, prix, contrat, code source, secret d’affaires, dossier RH ou document client. En droit de la protection des données, les catégories particulières de données personnelles ont une définition plus précise. Les deux périmètres se recoupent parfois, mais ils ne sont pas identiques.
Pour décider, distinguez au minimum :
- données publiques : déjà publiées et réutilisables dans le contexte prévu ;
- données internes : non publiques, mais sans secret critique identifié ;
- données personnelles : information relative à une personne identifiée ou identifiable ;
- informations fortement protégées : catégories particulières de données personnelles, secrets, identifiants, mots de passe, données de santé, informations juridiques privilégiées ou données soumises à une obligation contractuelle.
Une information peut redevenir identifiante lorsqu’elle est combinée à d’autres. Le métier, la ville, la date d’un incident et une citation peuvent suffire à retrouver une personne, même si son nom a été retiré.
La matrice vert-orange-rouge
Cette matrice est un outil pédagogique proposé pour préparer une politique interne. Elle ne remplace pas la classification officielle de l’organisation.
| Niveau | Exemples | Décision par défaut |
|---|---|---|
| Vert | texte public, données ouvertes, scénario synthétique | usage possible dans un outil autorisé, après vérification du droit de réutilisation |
| Orange | note interne, versions de travail, procédure non publique, données personnelles minimisées | validation du cas d’usage, de l’outil et de la configuration avant envoi |
| Rouge | secret, identifiant, mot de passe, dossier médical, document client confidentiel, données personnelles non nécessaires | ne pas saisir dans un assistant non explicitement approuvé ; utiliser un substitut synthétique et escalader |
Le niveau dépend aussi du traitement. Résumer un document entier, indexer un dossier partagé et corriger une phrase isolée n’exposent pas la même quantité de données ni la même durée.
La méthode BALISE avant chaque usage
B : Besoin
Écrivez le résultat attendu sans nommer l’outil. Si le besoin peut être satisfait sans transmettre le document, choisissez cette voie. « Obtenir un plan de compte rendu en six rubriques » demande moins d’information que « analyser cette réunion complète ».
A : Autorisation
Vérifiez l’outil, le type de compte, les connecteurs activés et la politique interne. Un service autorisé pour des données publiques ne l’est pas automatiquement pour des données personnelles ou contractuelles.
L : Limitation
Ne fournissez que les éléments nécessaires. Retirez les pièces jointes inutiles, les métadonnées, commentaires, colonnes masquées et historiques. Préférez une structure ou un extrait à un dossier entier.
I : Identification des acteurs et traitements
Documentez qui fournit le service, où sont décrites la conservation et la réutilisation des données, quels sous-traitants interviennent et quelles options administratives sont actives. Ces éléments évoluent : vérifiez la documentation contractuelle actuelle plutôt que de vous fier à une capture ancienne.
S : Sécurisation
Utilisez les comptes professionnels prévus, le contrôle d’accès, l’authentification multifacteur, la journalisation adaptée et les restrictions de partage. Désactivez les connecteurs inutiles. L’ANSSI recommande une approche de sécurité couvrant l’architecture et le cycle de vie du système.
E : Évaluation et effacement
Contrôlez la sortie avant réutilisation, puis appliquez la politique de conservation. Documentez l’incident si une donnée interdite a été transmise. Ne supposez pas qu’effacer une conversation dans l’interface suffit à effacer toutes les copies : suivez les procédures du fournisseur et de votre organisation.
Transformer un document sans exposer son contenu
Exemple fictif à ne pas envoyer
Résume le contrat signé avec Mme X, directrice financière de Société Y,
pour le projet Z à 84 500 euros. Voici le contrat complet et ses annexes.
Cette demande cumule des identifiants, un tiers, une somme, un contrat et des annexes dont la nécessité n’est pas démontrée.
Variante synthétique pour travailler la méthode
Propose une trame de synthèse d'un contrat de prestation B2B.
La trame doit contenir : objet, parties, durée, livrables, dépendances,
prix, calendrier de paiement, propriété intellectuelle, confidentialité,
responsabilités, résiliation et points nécessitant une validation juridique.
N'invente aucune clause. Retourne uniquement les rubriques et les questions
à poser à la personne chargée de la revue.
Le document réel reste hors de l’assistant. La sortie fournit une grille que la personne applique localement. Cette méthode ne remplace pas une revue juridique ; elle réduit seulement l’exposition nécessaire pour préparer le travail.
Pseudonymiser n’est pas anonymiser
Remplacer « Claire Martin » par « Cliente A » est une pseudonymisation si une table, le contexte ou d’autres données permettent de retrouver Claire Martin. Une donnée pseudonymisée reste une donnée personnelle. Pour construire un exercice, préférez des informations entièrement fictives ou des jeux de données conçus à cet effet.
Les contrôles organisationnels et techniques
Avant le déploiement
- inventorier les cas d’usage et leurs propriétaires ;
- définir les usages autorisés, à examiner et interdits ;
- comparer les modes de déploiement et configurations ;
- associer métiers, DPO, RSSI, DSI et juridique selon le risque ;
- tester avec des données synthétiques ;
- préparer une procédure d’incident et de retrait d’accès.
Pendant l’utilisation
- afficher la classification à proximité de l’outil ;
- limiter les connecteurs et espaces accessibles ;
- conserver une validation humaine pour les sorties à conséquence ;
- vérifier sources, faits et destinataires ;
- journaliser ce qui est nécessaire sans recréer un entrepôt de données sensibles.
À intervalles réguliers
- revoir les conditions, paramètres et sous-traitants ;
- retirer les comptes inactifs ;
- examiner un échantillon d’usages ;
- mettre à jour les scénarios de formation ;
- réévaluer la nécessité du traitement.
Que faire après une saisie accidentelle
La procédure exacte dépend du service, du contrat et de la nature des données. Un circuit raisonnable comprend :
- arrêter le partage et ne pas reproduire la donnée dans d’autres outils ;
- noter l’heure, le compte, le service, le contenu concerné et les destinataires potentiels ;
- prévenir immédiatement le canal interne prévu : RSSI, DPO, support sécurité ou responsable ;
- utiliser les fonctions de suppression ou de révocation indiquées sans les présenter comme une garantie d’effacement complet ;
- préserver les éléments nécessaires à l’analyse de l’incident ;
- suivre la décision des responsables compétents sur la notification, la remédiation et la prévention.
Ne publiez pas le contenu de l’incident dans un ticket accessible à toute l’entreprise. Le signalement doit lui-même respecter le principe de minimisation.
Pour transformer ces précautions en règles comprises par toute l’équipe, le modèle de charte IA en entreprise relie outils, usages, données, vérification et procédure d’incident.
Limites
Ce guide est une méthode générale, pas un avis juridique, une politique de sécurité ou une analyse d’impact relative à la protection des données. Les paramètres et conditions des services changent. Une solution locale peut réduire certains transferts sans supprimer les risques d’accès, de journalisation, de modèle ou d’infrastructure. Les décisions doivent être validées dans le contexte réel par les personnes compétentes.
Articles liés
- Formation IA en entreprise : construire un programme réellement utile
- Compte rendu de réunion avec l’IA : méthode de validation
- Prompt ou workflow : quand une instruction ne suffit plus
Prochaine étape
Avant d’ouvrir un assistant à une équipe, cartographier les usages, les données et les validations nécessaires permet de préparer un cadrage avec les responsables internes concernés.
Sources vérifiées
- Source externe, cnil.fr , consultée le 12 juillet 2026
- Source externe, cnil.fr , consultée le 12 juillet 2026
- Source externe, messervices.cyber.gouv.fr , consultée le 12 juillet 2026
- Source externe, nvlpubs.nist.gov , consultée le 12 juillet 2026