IA et données clients : les questions à poser avant de brancher

Illustration : un classeur fermé avec un cadenas discret, à côté de quelques chemises empilées bien rangées

Connecter un outil d’IA à vos données clients n’est pas qu’une question technique. C’est une décision qui engage votre responsabilité. Vous restez responsable de l’utilisation et de la protection de ces données, même quand un prestataire les traite pour vous. Voici les principales questions à poser avant de commencer.

Qui est responsable de quoi

Dès qu’une entreprise traite des données personnelles (un nom, des coordonnées, un historique client, un dossier rattaché à une personne), le RGPD s’applique. Vous restez responsable du traitement des données, même si vous confiez une partie de ce traitement à un prestataire.

Un prestataire qui traite ces données pour votre compte est un sous-traitant. La loi exige un contrat qui encadre ce rôle. Ce contrat définit ce que le prestataire a le droit de faire et ce qui se passe en cas de problème.

En connectant l’outil, vous autorisez un prestataire à traiter une partie de vos données. Les questions suivantes portent sur des risques pratiques.

Cinq questions à poser avant de commencer

  • Quelles données sont nécessaires ? Ne transmettez que les colonnes utiles à votre test. Par exemple : le produit, sa description et son prix.
  • Où vont les données ? Demandez où elles sont hébergées, si elles sont transférées hors d’Europe et quels sous-traitants peuvent y accéder. Demandez une réponse écrite.
  • Le prestataire utilise-t-il vos données pour entraîner ses modèles ? Cette utilisation est-elle désactivée par défaut ? Pouvez-vous obtenir une confirmation écrite ?
  • Quelles personnes ou quelles équipes peuvent accéder à vos données chez le prestataire, et pendant combien de temps sont-elles conservées ?
  • Que se passe-t-il si vous arrêtez ? Comment récupérez-vous vos données ou demandez-vous leur suppression, dans quel délai et avec quelle preuve ?

Si un prestataire répond mal à ces questions, c’est déjà une réponse.

Le contrat compte autant que l’outil

Un outil correct avec un contrat flou reste un problème. À l’inverse, un cadre clair couvre la plupart des situations courantes. En France, la CNIL publie des repères publics sur ces sujets : ils sont lisibles, à jour, et un prestataire sérieux doit pouvoir s’y référer sans détour.

Le risque ne vient pas seulement de l’outil installé. Il peut aussi venir d’un contournement. Par exemple, un salarié peut copier le contrat d’un client dans un service gratuit avec son compte personnel. Deux premières mesures peuvent réduire ce risque : une règle écrite d’une page, qui précise ce qui est autorisé et à qui demander, ainsi qu’un outil validé par l’entreprise et simple à utiliser.

Sans règle claire, personne ne sait quelles données ont été saisies ni dans quel outil. Le contrôle devient alors difficile. C’est un bon point de départ pour encadrer les usages.

Les usages à vérifier avant de commencer

Trier des candidatures, noter ou évaluer des personnes, ou évaluer une solvabilité : ces usages peuvent avoir des conséquences directes pour les personnes concernées. Ils demandent des garanties précises : information des personnes, relecture humaine, possibilité de contester une décision. Dans ces cas, mieux vaut poser le cadre avant d’essayer l’outil.

Les données de santé, les dossiers RH individuels, les litiges : à traiter avec prudence, ou pas du tout dans des outils grand public. Et pour la prospection, ce n’est pas la technologie qui pose question, c’est la base légale et l’information des personnes concernées.

Le règlement européen sur l’intelligence artificielle prévoit des obligations différentes selon les usages. Elles sont généralement plus importantes lorsque l’outil influence une décision concernant une personne. La bonne question n’est donc pas « quel outil ? » mais « pour quel usage, et avec quelles conséquences ? ».

Ce que vous pouvez faire dès lundi pour commencer prudemment

Commencez par des contenus qui ne contiennent aucune donnée personnelle : catalogue, fiches produits, procédures internes ou documentation technique. Ils conviennent bien pour un premier outil d’IA.

Pour les tests, remplacez les noms et les coordonnées par des informations fictives. Attention tout de même : retirer le nom ne suffit pas si le dossier reste identifiable (un client unique, une ville, un montant précis). Dans le doute, mieux vaut fabriquer un exemple fictif que d’utiliser un vrai dossier « à peu près nettoyé ».

Enfin, rédigez une charte d’usage d’une page. Faites-la valider par la direction et présentez-la à l’équipe. Désignez aussi une personne pour répondre aux questions du quotidien : quelles données peut-on saisir, lesquelles sont interdites et quel outil est autorisé. Une règle courte appliquée vaut mieux qu’un long document que personne n’ouvre.

À retenir

  • Vous restez responsable des données clients, même quand un prestataire les traite pour vous.
  • Demandez par écrit : quelles données sont transmises, où elles vont, combien de temps elles sont conservées, si elles servent à entraîner des modèles et comment elles vous sont rendues.
  • Ne donnez jamais l’export complet « pour voir » : transmettez seulement les données strictement nécessaires.
  • Les usages qui notent ou trient des personnes exigent des garanties particulières.
  • Une charte courte et appliquée aide l’équipe à respecter les mêmes règles.

Un café, 30 minutes, et vous saurez à quoi vous en tenir

Nous faisons le tour de vos tâches répétitives et nous vous disons ce qui peut disparaître de votre semaine. Sans engagement, sans document à signer. Vous ne payez que le café.

Retour en haut