La règle d'or
Jamais de données personnelles ni de données confidentielles dans une IA grand public. On les remplace par des repères : [Nom], [Société], [Montant], [Date], [Client]. On décrit le type de donnée (une date, un montant, un nom de fournisseur) plutôt que de coller la donnée elle-même. Les vraies valeurs se remettent à la fin, dans votre messagerie ou votre traitement de texte.
Cette règle suffit à éviter la plupart des problèmes. Le reste de cette page explique pourquoi, et ce qui change quand l'employeur fournit un outil professionnel.
Les données qui ne doivent jamais partir
- Données personnelles : nom, prénom, adresse, téléphone, adresse e-mail, photo, numéro de sécurité sociale, date de naissance d'une personne identifiable.
- Données sensibles au sens du RGPD (article 9) : santé, opinions, appartenance syndicale, vie sexuelle, origine. Un arrêt maladie, un régime alimentaire lié à une pathologie, une situation de handicap en font partie.
- Données RH : salaires, évaluations, sanctions, entretiens, candidatures.
- Données financières non publiques : chiffre d'affaires, marges, prix négociés, coordonnées bancaires.
- Secrets de l'entreprise : projets, contrats, litiges, stratégie, codes et mots de passe.
Outil de l'entreprise ou outil grand public : la vraie différence
La différence ne tient pas tant à la qualité des réponses qu'à ce qui arrive à vos données. Un outil grand public, même payant, est utilisé sous vos conditions personnelles : selon les réglages, les conversations peuvent être conservées, examinées par des réviseurs ou servir à améliorer le modèle, et il n'existe pas de contrat de sous-traitance avec votre employeur (article 28 du RGPD).
Un outil professionnel fourni par l'employeur repose sur un contrat. Microsoft indique par exemple, sur sa page de protection des données d'entreprise (Microsoft Learn, mise à jour du 29 mai 2026), qu'avec un compte professionnel il agit comme sous-traitant et que les demandes et les réponses ne servent pas à entraîner ses modèles de base. Anthropic précise que ses conditions grand public ne s'appliquent pas à ses offres pour les entreprises. Google indique que les comptes professionnels suivent des conditions différentes.
Conséquence pratique : préférez toujours l'outil fourni par l'employeur, avec votre compte professionnel, et suivez sa charte.
Régler la confidentialité d'un outil grand public
Si votre employeur vous autorise un outil grand public pour des textes sans données sensibles, réglez d'abord sa confidentialité. Voici ce qu'indiquaient les fournisseurs ou des sources concordantes le 5 octobre 2026 ; ces réglages changent souvent, vérifiez-les dans votre compte.
- ChatGPT : un réglage des contrôles des données permet de refuser l'utilisation de vos conversations pour améliorer le modèle ; le mode « Discussion temporaire » n'est pas utilisé pour l'entraînement et les conversations sont supprimées sous 30 jours (sources secondaires concordantes, les pages d'aide d'OpenAI n'ayant pas pu être lues directement ce jour-là).
- Gemini : le centre de confidentialité de Google indique qu'une partie des discussions est examinée par des réviseurs humains et invite à ne rien saisir de confidentiel ; avec le réglage « Activité » activé, conservation de 18 mois par défaut, 72 heures s'il est désactivé.
- Claude : depuis la mise à jour des conditions grand public annoncée le 28 août 2025, les utilisateurs des offres Free, Pro et Max choisissent si leurs conversations servent à l'entraînement ; si oui, conservation cinq ans, sinon trente jours.
- Microsoft Copilot : avec un compte professionnel, protection des données d'entreprise ; avec un compte personnel, conditions grand public.
Un réglage réduit les risques ; il ne fait pas d'un outil grand public un outil d'entreprise. La règle d'or reste la même.
Ce que dit la CNIL
Dans ses questions-réponses sur l'utilisation d'un système d'IA générative, publiées le 18 juillet 2024, la CNIL recommande de ne pas soumettre d'éléments confidentiels, comme des données personnelles ou des données de l'entreprise ou de l'administration, dans les services grand public. Pour les usages permis, elle conseille de désactiver la possibilité pour le fournisseur de réutiliser les données d'usage. Elle rappelle aussi que les utilisateurs doivent vérifier les données fournies en entrée et la qualité des résultats, qui peuvent être plausibles mais inexacts.
Dans sa publication du même jour sur le déploiement d'une IA générative, la CNIL invite les organismes à définir les usages autorisés et interdits, par exemple ne pas fournir de données personnelles au système ou ne pas lui confier de prises de décision, et à sensibiliser les utilisateurs. D'où le conseil du kit : demandez la charte IA de votre entreprise, ou interrogez le délégué à la protection des données.
Le règlement européen sur l'IA et votre poste
Le règlement (UE) 2024/1689, dit AI Act, prévoit à son article 4 des mesures de maîtrise de l'IA pour le personnel. Depuis la modification entrée en vigueur le 27 juillet 2026, le fournisseur ou l'employeur qui déploie l'outil doit prendre des mesures pour soutenir cette maîtrise. L'obligation pèse sur l'employeur, pas sur l'assistante qui rédige un e-mail avec un assistant d'IA. Le kit peut aider un employeur à documenter une action de sensibilisation ; il ne rend personne « conforme » à lui seul.
Enregistrer une réunion pour la transcrire
Enregistrer la voix et les propos de personnes identifiables est une collecte de données personnelles. Prévenez les participants avant de lancer l'enregistrement ou la transcription, suivez la règle de l'entreprise, traitez la transcription dans l'outil professionnel si elle contient des sujets confidentiels, et ne gardez l'enregistrement que le temps nécessaire. Voir compte rendu de réunion avec l'IA.
La check-list avant chaque demande
- Ai-je le droit d'utiliser cet outil pour cette tâche (charte, consigne de mon responsable) ?
- Suis-je connectée avec mon compte professionnel, ou l'outil est-il grand public ?
- Ai-je remplacé tous les noms, coordonnées, montants et références par des repères ?
- Le document contient-il des données de santé, RH ou financières ? Si oui, je ne le colle pas.
- Ai-je vérifié chaque nom, date, chiffre et référence du résultat avant de l'utiliser ?
Deux consignes du kit qui protègent vos données
La première crée un jeu de données entièrement fictif pour tester une formule ou un tableau sans montrer les vraies données ; la seconde contrôle qu'un compte rendu fait par l'IA n'invente rien. Chacune des 120 consignes du kit se termine par un rappel de confidentialité adapté à sa tâche. Voir aussi l'IA pour assistante de direction et les 10 consignes gratuites.
Cette page donne des repères pratiques ; elle ne constitue pas un avis juridique. Pour une question précise, adressez-vous au délégué à la protection des données de votre entreprise ou à votre service juridique.
Consignes à copier
Extraites du kit, telles qu'elles y figurent. Règle du kit : jamais de données personnelles ou confidentielles dans une IA publique. Remplacez-les par [Nom], [Société], [Date]…
TA-14Tableaux
Créer un jeu de données fictif pour tester
Vous voulez tester une formule ou montrer un tableau à l'IA sans jamais lui donner les vraies données de l'entreprise.
Crée un jeu de données entièrement fictif pour tester un tableau de [Type de tableau, ex. : suivi des demandes internes]. Colonnes à reproduire, avec leur format : [Liste des colonnes et formats]. Nombre de lignes : [Nombre, ex. : 30]. Cas à inclure absolument : [Ex. : une date vide, un doublon, un statut mal orthographié, une échéance dépassée, un montant négatif]. Règles : - noms de sociétés et de personnes manifestement inventés (ex. « Société Exemple 1 ») ; - aucune ressemblance avec des entreprises ou des personnes réelles ; - dates comprises entre [Date] et [Date]. Rends le tableau en texte séparé par des tabulations, prêt à coller dans le tableur, puis la liste des lignes qui contiennent chaque cas piège.
À vérifier avant d'envoyer
- Aucun nom ne correspond par hasard à un vrai client, fournisseur ou collègue.
- Chaque cas piège demandé est bien présent.
- Le fichier de test est clairement nommé (« TEST — données fictives »).
Confidentialité
C'est la bonne pratique de base : on montre à l'IA des données fictives qui ont la forme des vraies, jamais les vraies.
Selon votre outil
- Microsoft Copilot
- Dans Excel, Copilot peut remplir une feuille vide ; gardez ce fichier de test à part du fichier réel.
- ChatGPT
- Collez la consigne ; demandez ensuite « ajoute 10 lignes avec les mêmes règles » si vous en voulez plus.
- Claude
- Collez la consigne ; demandez un tableau en format CSV à point-virgule si votre tableur l'ouvre mieux.
- Gemini
- Dans Google Sheets, Gemini peut générer le tableau directement dans une nouvelle feuille.
CR-10Comptes rendus
Contrôler qu'un compte rendu fait par l'IA n'invente rien
Vous avez obtenu un compte rendu avec une IA et voulez vérifier qu'il colle aux notes avant de le diffuser.
Tu es relecteur. Compare le compte rendu et les notes d'origine ci-dessous. Notes d'origine : [Notes ou transcription] Compte rendu à contrôler : [Compte rendu] Fais la liste de toutes les affirmations du compte rendu qui : 1. n'apparaissent pas dans les notes (ajouts) ; 2. changent le sens des notes (glissements de sens : une piste devenue décision, un « peut-être » devenu « oui », un chiffre ou une date modifiés) ; 3. manquent par rapport aux notes (oublis importants). Pour chaque cas : citation du compte rendu, passage des notes correspondant (ou « absent »), correction proposée. Ne réécris pas tout le compte rendu ; termine par le nombre de problèmes trouvés par type.
À vérifier avant d'envoyer
- Chaque problème signalé est réel (l'IA relectrice peut aussi se tromper).
- Les chiffres et dates ont été recontrôlés par vous, un par un.
- Les corrections sont reportées avant diffusion.
Confidentialité
Les mêmes règles s'appliquent qu'au compte rendu : outil autorisé par l'employeur, ou noms et chiffres remplacés par des repères.
Selon votre outil
- Microsoft Copilot
- Dans Word, ouvrez le compte rendu, joignez les notes en référence dans la demande à Copilot et collez la consigne.
- ChatGPT
- Ouvrez une nouvelle discussion (pas celle qui a produit le compte rendu) et collez la consigne : un regard neuf repère mieux les ajouts.
- Claude
- Utilisez une nouvelle conversation ; Claude cite bien les passages, vérifiez chaque citation vous-même.
- Gemini
- Nouvelle conversation, deux textes collés ou deux fichiers joints, puis la consigne.
Kit IA de l'assistante
Les 120 consignes, les 15 modèles et le guide, dans un seul kit
Le Kit IA de l'assistante rassemble 120 consignes prêtes à copier, rangées en 8 familles de tâches, avec une variante pour Microsoft Copilot, ChatGPT, Claude et Gemini, 15 modèles de documents .docx et un guide PDF d'environ 40 pages sur la méthode et la confidentialité. Téléchargement immédiat, mises à jour chaque mois pendant 12 mois.
Voir le kit — 29 € TTCQuestions fréquentes
Ai-je le droit d'utiliser une IA grand public au travail sans le dire à mon employeur ?
Mieux vaut ne pas le faire. La CNIL invite les organismes à définir les usages autorisés et interdits ; votre entreprise a peut-être une charte informatique ou une charte IA. Demandez-la, ou interrogez votre responsable ou le délégué à la protection des données. Sans règle écrite, limitez-vous à des textes sans aucune donnée personnelle ni confidentielle.
Quelles données ne jamais coller dans une IA ?
Données personnelles (noms, coordonnées, numéros d'identification), données de santé et autres données sensibles, données RH, chiffres financiers non publics, contrats, litiges, projets, codes et mots de passe. Remplacez-les par des repères comme [Nom], [Société] ou [Montant].
Comment empêcher qu'une conversation serve à entraîner le modèle ?
Dans un outil grand public, désactivez l'utilisation des conversations pour l'entraînement dans les paramètres de confidentialité, ou utilisez un mode temporaire quand il existe. Avec un compte professionnel fourni par l'employeur, les conditions du contrat s'appliquent. Vérifiez les réglages régulièrement : ils changent.
Que dit la CNIL sur l'IA générative en entreprise ?
Dans ses publications du 18 juillet 2024, la CNIL recommande de ne pas soumettre de données personnelles ni de données de l'entreprise dans les services grand public, de désactiver la réutilisation des données d'usage pour les usages permis, de vérifier les résultats, et invite les organismes à définir les usages autorisés et à sensibiliser leur personnel.
Une IA payante est-elle plus sûre qu'une IA gratuite ?
Pas forcément. Ce qui compte est le type de compte : un abonnement personnel reste soumis aux conditions grand public, alors qu'un compte professionnel fourni par l'employeur repose sur un contrat avec le fournisseur. Les réglages de confidentialité comptent aussi.
Sources
- CNIL, « Les questions-réponses de la CNIL sur l'utilisation d'un système d'IA générative », 18/07/2024 (lu le 05/10/2026)
- CNIL, « Comment déployer une IA générative ? La CNIL apporte de premières précisions », 18/07/2024 (lu le 05/10/2026)
- Règlement (UE) 2016/679 (RGPD)
- AI Act, article 4 (lu le 05/10/2026)
- Microsoft Learn, « Protection des données d'entreprise dans Microsoft Copilot et Microsoft Copilot Chat », mise à jour du 29/05/2026
- Google, centre de confidentialité des applications Gemini (lu le 05/10/2026)
- Anthropic, « Updates to our consumer terms », 28/08/2025