Dès que vous confiez à un modèle un e-mail client, un dossier ou une liste de contacts, vous traitez des données personnelles. Le RGPD s'applique alors exactement comme pour n'importe quel autre outil, sans exception liée à l'IA.
Ce terme ne remplace pas l'avis d'un professionnel du droit. Il vise à vous donner le vocabulaire et les bonnes questions, pas des réponses toutes faites sur votre situation.
De quoi on parle
Le RGPD encadre le traitement des données personnelles, c'est-à-dire toute information se rapportant à une personne identifiable. Un nom, un e-mail, un numéro de téléphone, mais aussi un message écrit par un client ou un enregistrement de conversation.
La confusion la plus courante consiste à penser qu'un simple test ne compte pas. Coller un fichier client dans un assistant pour « voir ce que ça donne » est un traitement de données personnelles, avec tout ce que cela implique.
Les quatre questions à se poser
Ai-je une base légale ?
Un traitement doit reposer sur un fondement : le consentement, un contrat, une obligation légale, ou l'intérêt légitime. Utiliser l'IA ne crée pas de nouveau fondement, il faut s'appuyer sur celui qui existe déjà pour ces données.
Où partent les données ?
La plupart des grands fournisseurs traitent hors de l'Union européenne. Ce n'est pas interdit, mais cela demande un encadrement, et beaucoup proposent désormais un hébergement européen. C'est la première chose à regarder dans leur documentation.
Le fournisseur est-il sous-traitant ?
Si vous lui confiez des données pour votre compte, oui, et un contrat de sous-traitance est nécessaire. Les offres professionnelles en proposent un, les offres gratuites rarement.
Mes données servent-elles à entraîner ?
C'est la question la plus concrète. Les offres professionnelles s'engagent généralement à ne pas réutiliser vos contenus, les offres grand public beaucoup moins souvent. Voir Données d'entraînement.
Les réflexes qui réduisent le risque
Minimisez. Envoyez le paragraphe utile, pas le dossier complet. C'est le principe le plus simple à appliquer et le plus efficace.
Anonymisez quand c'est possible. Beaucoup d'analyses fonctionnent aussi bien sans les noms.
Écrivez une règle interne. Ce qui peut être confié à un assistant, ce qui ne le peut pas. Sans règle écrite, chacun décide au cas par cas.
Gardez la décision humaine. Une décision entièrement automatisée produisant un effet significatif sur une personne est spécifiquement encadrée : voir Humain dans la boucle.
Un modèle n'oublie pas ce qu'on lui a donné de la même façon qu'une base de données. Si un contenu a servi à un entraînement, le retirer n'est pas une simple suppression de ligne. C'est une raison de plus de vérifier l'engagement de non-réutilisation avant d'envoyer, pas après.
Questions fréquentes
L'auto-hébergement règle-t-il la question ?
Il en simplifie une partie, puisque les données ne sortent pas. Les autres obligations restent, et vous devenez directement responsable de la sécurité. Voir Auto-hébergement.
Faut-il informer les personnes concernées ?
L'information sur les traitements et leurs destinataires fait partie des obligations générales. Utiliser un nouvel outil peut donc nécessiter une mise à jour de vos mentions, ce qui se vérifie avec un professionnel.
Un assistant qui traite mes e-mails est-il concerné ?
Oui, c'est même l'un des cas les plus courants et les plus sensibles, car un fil d'e-mails contient souvent bien plus d'informations personnelles que ce qu'on imagine en le confiant.
Où trouver des références fiables ?
Auprès de la CNIL, qui publie des recommandations spécifiques à l'IA, et auprès d'un conseil juridique pour votre situation. Notre formation Claude Cowork aborde ces réflexes d'hygiène au moment de choisir ce que l'on confie à un modèle.