Ce qui peut y entrer et ce qui ne doit jamais y entrer

La leçon la plus importante du cours : une ligne claire sur les données qui peuvent entrer dans un outil d’IA.
Toute saisie dans un outil d’IA est une transmission à un fournisseur externe. Jamais : données personnelles, secrets d’affaires, identifiants de connexion et tout ce qu’un concurrent ne devrait pas voir. La règle d’or : écrirais-je cela sur une carte postale adressée à une entreprise inconnue ?
Ce que vous saisissez dans un outil d’IA est transmis à un fournisseur externe, traité chez lui, souvent stocké et, selon le contrat, également utilisé pour améliorer les modèles. Avec les accès gratuits, c’est la règle, pas l’exception.
Chaque saisie est donc une transmission à un tiers, avec tout ce que cela implique.
Ce qui ne doit pas y entrer
- Données personnelles : noms de clients, de collaborateurs ou de candidats, adresses, numéros de téléphone, arrêts maladie, salaires, dossiers de candidature
- Données particulièrement protégées, à plus forte raison : santé, religion, appartenance syndicale, origine (article 9 du RGPD)
- Secrets d’affaires : calculs de prix, prix des offres, données de conception, contrats, documents stratégiques, inventions non protégées. La loi allemande sur les secrets d’affaires (GeschGehG) ne protège que ce que l’entreprise garde raisonnablement secret. Le saisir dans un outil gratuit peut faire perdre cette protection.
- Identifiants de connexion : mots de passe, clés, jetons, pas même « juste pour tester »
- Données de clients ou de partenaires qui vous ont été confiées sous le sceau de la confidentialité
- Documents internes : tout ce que vous ne donneriez pas à un concurrent
Charger une lettre de candidature pour la faire résumer est pratique, et c’est en même temps une transmission de données personnelles à un tiers sans base légale. Le candidat n’y a pas consenti.
Ce qui ne pose pas de problème
- Questions techniques et questions de compréhension générales
- Aide à la rédaction sans données concrètes sur des personnes ou des entreprises
- Informations accessibles au public
- Exemples anonymisés : au lieu de « le client Meier de Fribourg, contrat 4711 », simplement « un client avec un contrat de maintenance en cours »
Anonymiser, c’est vraiment anonymiser : si, à partir de « notre plus gros client, équipementier automobile en Forêt-Noire », n’importe qui dans le secteur peut deviner le nom, on n’a rien gagné.
La règle d’or
Écrirais-je ce texte sur une carte postale pour l’envoyer à une entreprise inconnue ? Si non, il n’a rien à faire dans un outil d’IA.
Quand l’entreprise l’utilise officiellement
Si votre entreprise utilise un outil d’IA à titre professionnel, il faut un accord de sous-traitance (DPA) avec le fournisseur, une base légale établie et une règle indiquant si les saisies peuvent servir à l’entraînement. C’est le rôle de la direction. Votre rôle est de respecter ces règles et, en cas de doute, de demander avant. Les données clients peuvent alors entrer dans l’outil autorisé, mais uniquement dans celui-là.
Petite vérification
Quelles saisies dans un outil d’IA ne posent pas de problème ? (Plusieurs réponses possibles)
Plusieurs réponses peuvent être justes.