Que peux-tu y mettre ?
Le choix le plus important, tu le fais avant d’appuyer sur Entrée : que mets-tu dans l’outil IA ? Un feu tricolore tout simple t’aide à faire ce choix en quelques secondes.
- check_circle Quelles informations sont vertes, orange ou rouges pour les outils IA
- check_circle Où se cachent les données personnelles sans que tu t'en rendes compte
- check_circle Trois habitudes pour travailler en sécurité avec l'IA
Vert : c’est permis
- Des informations générales sans données personnelles ni contenu confidentiel, que tu as le droit de partager et d’utiliser.
- Tes propres textes sans données permettant d’identifier quelqu’un directement ou indirectement.
- Des questions générales : « rédige une offre d’emploi pour un comptable » ou « explique comment fonctionne un tableau croisé dynamique ».
Les informations vertes, tu peux les utiliser dans un outil que ton organisation autorise pour cette tâche. Public ne veut pas automatiquement dire vert : un site web aussi peut contenir des données personnelles. Supprimer seulement les noms ne suffit pas non plus.
Orange : uniquement dans le bon outil
Deux types d’informations sont orange :
- Les Données personnelles Toute information sur une personne que l'on peut identifier : nom, adresse e-mail, numéro de téléphone, adresse, numéro de client, photo, enregistrement vocal, mais aussi une combinaison de données qui, ensemble, désignent quelqu'un. : toutes les données sur une personne identifiable, comme un nom, une adresse e-mail, un numéro de téléphone, une adresse, un numéro de client, une photo ou une voix.
- Les informations confidentielles de l’entreprise, de ton organisation ou de clients : contrats, accords de prix, chiffres financiers, stratégie, code source.
Pour les deux :
- Tu ne les mets que dans des outils que la politique IA autorise à cet effet : un outil et un compte approuvés pour cette tâche et ce type de données.
- Tu n’y mets que ce dont tu as vraiment besoin pour la tâche.
Faire relire un contrat, faire vérifier du code ou traiter des données clients est possible dans une application évaluée et approuvée à cet effet. Un compte professionnel seul ne suffit pas. Cela reste orange : vérifie à chaque fois ce qui est autorisé et nécessaire. Si un contrat client interdit le partage avec des tiers, tu respectes ce contrat.
Rouge : pas de ta propre initiative
Ces informations, tu ne les saisis pas de ta propre initiative, même dans un outil IA professionnel :
- Les Données personnelles sensibles Les catégories particulières comprennent notamment les données sur la santé, l'origine raciale ou ethnique, les convictions religieuses ou philosophiques, les opinions politiques, l'appartenance syndicale, le comportement sexuel ou l'orientation sexuelle, les données génétiques et les données biométriques aux fins d'identification unique. Les données pénales relèvent d'un régime de protection distinct. : par exemple des informations sur une maladie, une religion ou une appartenance syndicale.
- Les données pénales, comme des informations sur des condamnations ou des infractions.
Leur utilisation n’est possible que dans une application spécifiquement évaluée et expressément approuvée qui remplit les conditions légales. Pour les données de santé, il faut notamment une base juridique de l’article 6 et une exception de l’article 9 du RGPD. Les données pénales relèvent d’un régime distinct à l’article 10. L’approbation par ton organisation ne remplace pas ces conditions.
Face à de telles données, arrête-toi et suis la procédure spécifiquement approuvée. S’il n’y en a pas ou si tu as un doute, ne saisis pas les données et demande au coordinateur vie privée. Les mots de passe, les codes d’accès et les clés API, tu ne les colles jamais dans une invite ou une pièce jointe IA.
Où se cachent les données personnelles
« Je n’y mets jamais de données personnelles » est une bonne résolution qui dérape vite. Elles se trouvent souvent là où tu ne les vois pas :
- Les e-mails transférés : tout un échange de mails contient les noms, signatures et numéros de téléphone de tous ceux qui y ont participé.
- Les captures d’écran : d’une liste de clients, d’un agenda ou d’une conversation de chat.
- Les pièces jointes : un fichier Excel avec un onglet de données clients, une facture en PDF, un CV.
- Les notes de réunion et les transcriptions : qui a dit quoi, y compris sur d’autres personnes.
- Le contexte dans ta question : « Mon collègue Jean est malade depuis trois semaines, comment planifier… » est immédiatement rouge.
Trois habitudes qui aident
- Retire les données personnelles inutiles. Vérifie aussi les fonctions, les numéros de client et les détails qui permettent encore de reconnaître quelqu’un. Remplacer un nom par « client A » est généralement une pseudonymisation : cela reste des données personnelles si la personne peut encore être identifiée. Seules les informations réellement anonymes échappent au RGPD. Demande de l’aide à l’informatique pour une procédure fixe ; un filtre automatique n’offre pas de garantie en soi.
- Ne colle que ce qui est nécessaire. Pas tout l’échange de mails, mais le paragraphe qui compte.
- Regarde d’abord, téléverse ensuite. Ouvre un fichier et regarde ce qu’il contient avant de le téléverser.
Une question de facture
« Je veux que l’IA rédige un rappel de paiement poli pour un client qui a déjà un mois et demi de retard. »
Une pile de CV
« Je veux téléverser vingt CV pour obtenir un court résumé par candidat. »
Un avis d’absence
Que fais-tu ?
Rouge. Une opération est une information de santé. Il n'y a ici aucune application spécifiquement évaluée et approuvée qui remplit les conditions légales. Pour cette réponse, cette information n'est d'ailleurs pas nécessaire. Demande éventuellement une réaction générale et aimable à un avis d'absence, sans données sur une personne identifiable ni sur le motif.
Ce que tu retiens du module 3
- bolt Vert : des informations sans données personnelles ni contenu confidentiel, que tu peux utiliser dans l'outil autorisé.
- bolt Orange : les données personnelles et les informations confidentielles de l'entreprise, uniquement dans les outils que la politique autorise à cet effet, et uniquement ce qui est nécessaire.
- bolt Rouge : les données sensibles et pénales, pas de ta propre initiative. Uniquement dans une application spécifiquement approuvée et légalement permise. Ne partage pas de mots de passe.
- bolt Les données personnelles se cachent dans les échanges de mails, les captures d'écran, les pièces jointes et les transcriptions.
- bolt Retire les données personnelles inutiles, vérifie si quelqu'un reste identifiable via le contexte, et ne téléverse que ce qui est nécessaire.
Module 3 terminé 🎉
Tu connais maintenant le feu tricolore. Dans le module 4, tu vas apprendre à bien gérer ce que l’IA te renvoie, et pourquoi une véritable évaluation humaine est nécessaire.
En route vers le quiz d’entraînement « Utiliser l’IA en toute sécurité »
Termine les 8 modules et fais le quiz d’entraînement gratuit. L’examen officiel avec certificat se trouve dans l’app GDPRWise.