Confidentialité et sécurité : ce que vous pouvez et ne pouvez pas mettre dans l'IA
Les IA gratuites peuvent utiliser vos conversations. N'y mettez jamais de données confidentielles. Maîtrisez la désidentification et les réglages de confidentialité pour éviter les fuites.
Dans la dernière leçon — celle sur votre premier prompt — j'ai glissé un avertissement : ne collez pas de données confidentielles dans les chats IA gratuits. C'est une ligne importante, alors décortiquons-la. C'est l'erreur de débutant la plus sous-estimée, et même de grandes entreprises la commettent.
Où est le risque, exactement ?
Rappelez-vous la leçon sur la façon dont un réseau apprend : un modèle se développe grâce aux données qu'on lui montre. Pour de nombreux services, la règle par défaut des offres gratuites est que vos conversations peuvent être utilisées pour entraîner les futures versions du modèle. Vous collez du texte dans la boîte de discussion et il est envoyé aux serveurs de l'entreprise, où il peut être examiné lors des contrôles qualité et intégré aux données d'entraînement.
Une donnée confidentielle est tout ce que vous ne voudriez pas que des tiers voient : mots de passe, listes de clients, documents internes, conditions commerciales. Envoyez cela à un chat gratuit et vous l'avez effectivement sorti du bureau.
Attendez une seconde : si votre conversation peut se retrouver dans les données d'entraînement, où un mot de passe ou le texte d'un contrat privé que vous avez collé pourrait-il théoriquement refaire surface plus tard ?
Samsung, printemps 2023 : ce que cela donne en pratique
L'histoire est devenue un cas d'école. Au printemps 2023, les ingénieurs d'une division de Samsung ont été autorisés à utiliser ChatGPT pour le travail. Selon les médias, plusieurs incidents se sont produits en quelques semaines : des employés ont collé du code source interne et le contenu d'une réunion interne confidentielle dans le chat — afin que l'IA puisse aider à trouver un bug et à rédiger les notes.
Les données sont allées sur les serveurs de quelqu'un d'autre, et il n'y a aucun moyen de les récupérer. La réaction de l'entreprise a été ferme : Samsung a restreint l'utilisation de l'IA générative sur les appareils professionnels. La même année, selon la presse économique, de grandes banques et entreprises ont mis en place des restrictions similaires — JPMorgan et Apple figuraient parmi celles citées — craignant exactement la même chose.
La morale est la même que dans la leçon sur les hallucinations : c'est la personne qui est responsable, pas l'outil. Là, c'était celui qui n'avait pas vérifié le résultat ; ici, c'est celui qui n'a pas réfléchi à l'endroit où son texte allait.
La zone rouge : ce qui ne doit jamais y être mis
- 🔑 Mots de passe, clés, codes d'accès — jamais, nulle part.
- 👥 Données personnelles. Une donnée personnelle est une information qui peut identifier une personne spécifique : noms, numéros de téléphone, adresses, passeports, dossiers médicaux d'autres personnes. Sa protection est une question de loi (RGPD en Europe, et la plupart des pays ont leurs propres lois sur les données personnelles), et quiconque provoque une fuite en est responsable.
- 📄 Secrets commerciaux. Un secret commercial est une information qui donne un avantage à une entreprise précisément parce que ses concurrents ne l'ont pas : contrats privés, prix, finances, stratégie, code source.
- 🏥 Informations sensibles sur les personnes — santé, salaires, correspondance privée.
La zone verte : ce qui peut être mis en toute sécurité
- Texte déjà public ou en cours de préparation pour publication.
- Vos propres brouillons, sans secrets d'autrui.
- Problèmes d'entraînement et questions abstraites.
- Données dont tous les détails identifiants ont été supprimés — ce qui est la prochaine étape.
La technique qui résout la moitié du problème : la désidentification
La désidentification (dépersonnalisation) consiste à remplacer les détails réels par des substituts avant d'envoyer quoi que ce soit à l'IA. Besoin de travailler sur un contrat réel ? Remplacez les parties par « Société A » et « Société B », supprimez les montants et les noms de famille, conservez la substance. Pour aider à la structure d'une lettre ou à trouver une faille dans un argument, le modèle n'a pas besoin des noms et des chiffres réels. C'est la compétence la plus pratique de la leçon : l'écrasante majorité des tâches professionnelles peuvent être soumises à l'IA désidentifiées — même avantage, aucun risque.
Une mise en garde importante. Ce que vous faites est de la pseudonymisation (remplacer des noms par des substituts), pas une anonymisation complète. Cela réduit le risque mais ne supprime pas votre responsabilité : des fragments de données peuvent parfois être recoupés pour désigner une personne spécifique (c'est ce qu'on appelle la réidentification), et la loi sur les données personnelles (RGPD en Europe) s'applique toujours. La désidentification est donc le minimum requis, mais pour les informations réellement sensibles, ajoutez un niveau professionnel et vérifiez la politique de votre entreprise.
Trois règles à connaître
- Vérifiez vos paramètres de confidentialité. ChatGPT, Gemini et les autres disposent d'un interrupteur dans les paramètres qui désactive l'utilisation de vos chats pour l'entraînement (souvent regroupé avec la sauvegarde de votre historique). Trouvez-le — et désactivez-le pour les tâches professionnelles.
- Pour les données professionnelles, utilisez les offres business. Sur les plans d'entreprise et d'équipe (Business/Enterprise), les entreprises promettent généralement de ne pas utiliser vos données pour l'entraînement. Si vous traitez des informations sensibles, ce n'est pas un luxe, c'est la base.
- Si votre entreprise a une politique, c'est elle qui prévaut. De nombreux employeurs ont déjà défini ce qui peut ou ne peut pas être mis dans l'IA. Vous n'êtes pas sûr ? Demandez avant de coller un document de travail.
Une règle simple au quotidien
Avant d'appuyer sur envoyer, posez-vous une question : « Serais-je à l'aise si un inconnu voyait ce texte ? » Si oui, collez-le. Si vous ressentez un soupçon de doute, désidentifiez-le d'abord ou passez à un outil de niveau professionnel. Ce filtre de trois secondes vous protège mieux que toute mesure technique — car la décision intervient avant l'envoi, et non après une fuite.
Faites ceci maintenant
Prenez n'importe quel texte de travail réel — un e-mail, une candidature, un extrait de rapport — et pratiquez la désidentification, directement sur papier ou dans vos notes. Parcourez-le et trouvez tout ce qui relève du personnel ou du commercial : noms, numéros de téléphone, adresses, noms d'entreprise, montants de contrat. Remplacez chacun par un substitut — « Client A », « Société B », « montant N ».
Comparez les deux versions : celle désidentifiée explique la substance tout aussi clairement, mais ne révèle rien. Faites cela une fois délibérément et, à partir de là, votre main nettoiera automatiquement le texte avant de l'envoyer n'importe où.
Short questions on the lesson — with an explanation for every answer.