Vos données et l’IA : hébergement, fournisseurs et questions

Illustration : un classeur fermé avec un cadenas discret, à côté de quelques chemises empilées bien rangées

Presque tous les dirigeants que nous rencontrons nous posent cette question : « Où passent nos données si nous utilisons l’IA ? » Elle mérite une réponse précise plutôt qu’un discours rassurant. Cet article explique ce qui arrive aux données. Il présente aussi les principales zones de risque et les points à vérifier avant d’utiliser un assistant.

Trois destinations, pas une

Quand un salarié colle un texte dans un assistant, trois choses différentes se produisent en même temps.

Sur votre poste, vous pouvez retrouver le document d’origine, votre brouillon et l’historique de la conversation. L’outil envoie à l’entreprise qui le fournit votre demande et les extraits que vous avez copiés. Elle les traite pour générer une réponse. Le troisième point concerne les logiciels et les comptes connectés à l’assistant : messagerie, espace de stockage, logiciel de gestion ou agenda. Messagerie, espace de stockage, logiciel de gestion, agenda. Si vous donnez à un agent l’accès à votre messagerie, il peut potentiellement consulter son contenu. Cet accès existe même si vous ne lui posez aucune question.

C’est presque toujours ce troisième point qui surprend. On s’inquiète de la conservation des textes par le fournisseur, alors que le risque principal vient de l’étendue des accès accordés.

Ce que le fournisseur fait de vos textes

Les réponses varient selon ce qu’on utilise, et elles changent dans le temps. Certaines offres, notamment les versions gratuites grand public, peuvent utiliser les échanges pour améliorer leurs modèles. D’autres offres, souvent professionnelles et payantes, s’engagent par contrat à ne pas utiliser les échanges pour améliorer leurs modèles. Elles précisent aussi leur durée de conservation.

Deux conséquences pratiques. Premièrement, la réponse peut changer avec le temps. Relisez les règles du fournisseur à chaque modification importante de l’offre. Ensuite, le risque peut venir d’un salarié. Il peut coller un devis client dans un outil gratuit utilisé avec son compte personnel, parce qu’il le trouve plus pratique ou plus performant que l’outil fourni par l’entreprise. Une règle interne claire complète le contrat signé avec le fournisseur. Elle aide les salariés à savoir quoi faire au quotidien.

Les données qui ne doivent pas sortir

Dans certains cas, il ne faut pas envoyer le document dans un outil ouvert : dossiers de santé, données personnelles de salariés, pièces d’identité et coordonnées bancaires, secrets de fabrication et formules, négociations commerciales en cours, ainsi que certains documents soumis à une obligation de confidentialité, par exemple des dossiers juridiques, comptables ou médicaux.

Un test simple aide à trancher : Si ce document était publié demain dans la presse locale, quelles seraient les conséquences pour votre entreprise ? Si les conséquences seraient importantes, n’envoyez pas ce document dans un outil grand public ou non encadré par un contrat. Notez d’ailleurs que le fait d’utiliser un outil ne vous décharge pas de vos obligations. L’utilisation d’un outil d’IA ne supprime pas vos obligations en matière de protection des données. Vérifiez notamment le rôle du fournisseur, les données traitées, la durée de conservation et les modalités de contrôle. La responsabilité reste chez vous.

Trois façons de faire, du plus ouvert au plus fermé

Première façon, la plus simple : des règles d’usage et de la minimisation. On définit ce qui est autorisé. Avant l’envoi, supprimez ou remplacez les informations inutiles : noms, adresses, montants précis et numéros de dossier. Vous pouvez aussi travailler à partir de résumés. Cette méthode peut répondre à de nombreux besoins courants. Elle demande surtout du temps pour définir les règles et les expliquer aux salariés.

Deuxième façon : une offre professionnelle avec des engagements écrits, un contrat de sous-traitance et un périmètre d’accès limité au strict nécessaire. Cette option peut convenir aux tâches administratives et commerciales qui ne portent pas sur des informations très sensibles.

Troisième façon, la plus fermée : un agent installé chez vous, sur un poste ou un serveur dédié, avec un modèle qui tourne sur place. Les données peuvent rester dans votre environnement informatique, si l’installation et les connexions sont configurées en ce sens. Cela demande du matériel, de la maintenance et plus de temps de mise en place. Cette option peut être étudiée lorsque les documents sont particulièrement confidentiels, par exemple dans un cabinet ou pour un dossier industriel sensible.

Cinq questions à poser, y compris à nous

  • Où sont traitées les données, et par qui ? Dans quel pays et chez quel prestataire les données sont-elles traitées ? Qui en est responsable ?
  • Mes textes servent-ils à entraîner ou améliorer un modèle ?
  • Combien de temps sont-ils conservés, et que se passe-t-il si je demande la suppression ?
  • Qui, chez le prestataire, peut accéder techniquement à ces données ?
  • Quels accès ai-je accordés, et Comment les révoquer rapidement si nécessaire ?

Ces cinq questions se posent à n’importe quel prestataire, nous compris. Un fournisseur qui ne sait pas répondre, ou qui élude en parlant de « sécurité de niveau bancaire », n’a pas répondu.

Notre position, et ce que personne ne peut garantir

Chez Emergence, nous partons du principe qu’une donnée qui n’a pas besoin de sortir ne sort pas. Pour les sujets sensibles, nous préférons installer dans vos locaux un logiciel d’IA configuré pour fonctionner sur votre infrastructure, quitte à ce que ce soit plus long et plus cher à mettre en place. Pour le reste, nous limitons les accès au nécessaire : un agent qui n’a pas besoin de lire toute la boîte mail n’y a pas accès.

Une honnêteté pour finir : personne ne peut garantir le risque zéro, ni un fournisseur de modèles, ni un intégrateur, ni un service informatique. Ce qu’on peut faire, c’est réduire la surface d’exposition, écrire des règles compréhensibles, et disposer d’une procédure pour réagir rapidement en cas d’erreur ou d’accès non autorisé. Les entreprises qui encadrent l’usage de l’IA peuvent mieux maîtriser les risques que celles qui se contentent de l’interdire.

À retenir

  • Vos données peuvent rester sur votre poste, être envoyées au fournisseur de l’outil ou devenir accessibles aux logiciels connectés à l’assistant.
  • Le vrai risque est souvent un accès trop large, pas la conservation chez le fournisseur.
  • Évitez d’envoyer dans un outil grand public les données de santé, les informations sur les salariés, les secrets techniques et les documents confidentiels.
  • Trois niveaux de réponse : règles et minimisation, offre professionnelle encadrée, agent installé chez vous.
  • La responsabilité reste la vôtre. Posez les cinq questions à tout prestataire, y compris à nous.

Un café, 30 minutes, et vous saurez à quoi vous en tenir

Nous faisons le tour de vos tâches répétitives et nous vous disons ce qui peut disparaître de votre semaine. Sans engagement, sans document à signer. Vous ne payez que le café.

Retour en haut