Confidentialité au travail

Quelles données ne faut-il jamais envoyer à une IA au travail ?

Une règle de décision concrète, fondée sur les recommandations de la CNIL et de l’ANSSI, pour savoir quoi exclure, quoi anonymiser et quand demander une validation.

Réponse courte

Dans un service d’IA grand public ou non approuvé par votre organisation, ne saisissez jamais de mot de passe ou de clé d’API, de donnée personnelle identifiable, de donnée sensible, de dossier client ou salarié, de contrat, d’information financière non publique, de secret d’affaires ni d’information couverte par une obligation de confidentialité. Un compte payant ne suffit pas : les règles de réutilisation, de conservation, d’accès, d’hébergement et le contrat doivent avoir été vérifiés.

Une donnée n’entre pas seulement dans l’IA par le texte d’un prompt. Elle peut aussi se trouver dans une pièce jointe, une image, un tableur, le code source, l’historique d’une conversation ou une application connectée à la messagerie et aux documents de l’entreprise.

Ce guide s’adresse aux salariés, indépendants, managers et équipes RH. Il donne un cadre de premier niveau à partir des recommandations officielles de la CNIL et de l’ANSSI. La charte interne, les consignes du DPO, du RSSI ou du responsable métier restent prioritaires.

DÉCISION 01

Traiter tout outil non approuvé comme un espace public

Avant de coller un contenu, demandez-vous si sa divulgation à un tiers serait acceptable. Si la réponse est non, le contenu ne doit pas entrer dans un service grand public ou dans un outil que votre organisation n’a pas validé.

Questions à trancher

  • L’outil figure-t-il dans la liste des services autorisés par mon organisation ?
  • Suis-je explicitement autorisé à partager ce contenu avec ce fournisseur ?
  • Une fuite, une réutilisation ou un mauvais destinataire créerait-il un préjudice ?

Protections concrètes

  • Une charte interne qui distingue les usages autorisés et interdits
  • Un compte et un environnement administrés par l’organisation
  • Une documentation vérifiée sur la conservation, la réutilisation et les transferts de données

Erreur fréquente : Considérer qu’un outil connu, payant ou présenté comme « professionnel » est automatiquement adapté à toutes les données de l’entreprise.

Pour cadrer les usages autorisés et interdits dans une équipe, consultez la page formations IA en entreprise.

DÉCISION 02

Exclure les mots de passe et les secrets techniques

Un secret d’authentification donne accès à un système, parfois sans autre contrôle. Il ne doit jamais être envoyé à une IA : ni dans un prompt, ni dans une capture d’écran, un journal d’erreur, un fichier de configuration ou un extrait de code.

Questions à trancher

  • Le contenu contient-il un mot de passe, une clé d’API, un jeton, un cookie de session ou un code de récupération ?
  • Une capture ou un fichier joint révèle-t-il une URL interne, une configuration ou une vulnérabilité ?
  • Puis-je reproduire le problème avec des valeurs fictives et un extrait minimal ?

Protections concrètes

  • Des secrets remplacés par des marqueurs explicites comme [CLE_API_SUPPRIMEE]
  • Des exemples de code nettoyés et limités à la partie utile
  • Une procédure de révocation immédiate si un secret a été partagé par erreur

Erreur fréquente : Masquer visuellement une partie d’une capture sans vérifier les métadonnées, les autres onglets, le texte copiable ou les fichiers associés.

DÉCISION 03

Retirer ce qui permet d’identifier une personne

Un nom n’est pas le seul identifiant. Une adresse électronique, un numéro de téléphone, un identifiant client, une voix, une photo, une fonction rare ou le croisement de plusieurs détails peuvent permettre de reconnaître une personne.

Questions à trancher

  • Le texte concerne-t-il un client, un candidat, un salarié, un prospect ou un partenaire identifiable ?
  • Les détails restants permettent-ils de retrouver la personne même après suppression de son nom ?
  • Ai-je une finalité, une autorisation et un environnement validés pour ce traitement ?

Protections concrètes

  • Des identités remplacées par des rôles génériques : Client A, Candidate B, Manager C
  • Les coordonnées, numéros de dossier et identifiants uniques supprimés
  • Un extrait réduit au strict nécessaire plutôt que le dossier complet

Erreur fréquente : Croire qu’un document est anonyme dès que le nom a été retiré, alors que son contexte permet encore une réidentification.

DÉCISION 04

Écarter les données sensibles et les décisions à fort impact

Les informations de santé, de handicap, d’origine, de biométrie, de convictions, d’appartenance syndicale, de vie sexuelle ou relatives à des infractions exigent une protection renforcée. Les évaluations RH, rémunérations, sanctions et décisions concernant une personne appellent aussi une vigilance élevée.

Questions à trancher

  • Le contenu révèle-t-il la santé, le handicap, l’origine, les opinions, la vie sexuelle ou une situation judiciaire ?
  • La réponse de l’IA pourrait-elle influencer un recrutement, une notation, une sanction ou l’accès à un service ?
  • Le DPO ou le responsable compétent a-t-il validé cet usage précis ?

Protections concrètes

  • Des cas d’exercice fictifs au lieu de dossiers réels
  • Une analyse dédiée du besoin, de la base légale et des risques
  • Une décision finale prise et documentée par une personne compétente

Erreur fréquente : Demander à une IA de classer des candidats ou d’évaluer un salarié à partir de données réelles sans cadre, information ni contrôle appropriés.

DÉCISION 05

Protéger les dossiers métier et les secrets de l’organisation

Un contenu peut être dépourvu de données personnelles et rester hautement confidentiel. Sont notamment concernés les contrats, dossiers juridiques, finances non publiées, marges, appels d’offres, projets de recherche, code propriétaire, fichiers clients et plans stratégiques.

Questions à trancher

  • Le document est-il public, interne, confidentiel ou couvert par un secret professionnel ou contractuel ?
  • Sa divulgation fragiliserait-elle une négociation, un client, un avantage concurrentiel ou la réputation de l’organisation ?
  • Une clause contractuelle ou une règle de déontologie limite-t-elle son partage à un tiers ?

Protections concrètes

  • Une classification de l’information comprise par les utilisateurs
  • Des obligations de confidentialité vérifiées avant tout envoi
  • Des exemples génériques qui conservent le problème sans reprendre les données réelles

Erreur fréquente : Coller un contrat, un bilan, une réponse à appel d’offres ou un dossier client complet pour gagner quelques minutes de synthèse.

DÉCISION 06

Réduire, transformer et tester avant d’envoyer

Lorsque l’usage est autorisé, la meilleure protection consiste à ne fournir que ce qui est indispensable. Remplacez les valeurs réelles par des données fictives, retirez les métadonnées, isolez un court extrait et vérifiez que le contexte ne permet pas de reconstituer l’information.

Questions à trancher

  • L’IA a-t-elle réellement besoin du document complet pour accomplir la tâche ?
  • Puis-je obtenir le même résultat avec un exemple fictif, un gabarit ou des variables ?
  • Ai-je vérifié le texte, les images, les commentaires, les feuilles masquées et les métadonnées ?

Protections concrètes

  • Une copie de travail nettoyée plutôt que le fichier d’origine
  • Des valeurs synthétiques cohérentes mais sans lien avec une personne ou un dossier réel
  • Un second contrôle avant l’envoi, surtout pour les documents bureautiques

Erreur fréquente : Confondre pseudonymisation et anonymisation : remplacer un nom par un code ne suffit pas si une table ou le contexte permet de retrouver la personne.

La confidentialité, la vérification des réponses et les méthodes de travail font partie du programme IA généraliste.

DÉCISION 07

Faire valider les connexions et les droits d’accès

Une IA connectée à la messagerie, au stockage documentaire, au CRM ou à un dépôt de code peut accéder à bien plus que le prompt visible. Ses droits doivent être limités au besoin réel, validés avant activation et revus régulièrement.

Questions à trancher

  • À quelles boîtes mail, dossiers, réunions, dépôts ou applications l’outil peut-il accéder ?
  • Les droits par défaut sont-ils plus larges que le besoin de l’utilisateur ?
  • Qui contrôle les changements de configuration, les journaux et les accès du fournisseur ?

Protections concrètes

  • Le principe du moindre privilège appliqué à chaque connexion
  • Une validation par le responsable métier et, selon le cas, le DPO ou le RSSI
  • Une revue régulière des accès après les mises à jour du service

Erreur fréquente : Activer un connecteur « en un clic » sans examiner les autorisations accordées à l’outil sur les courriels, documents ou applications métier.

RÉFÉRENCES

Sources primaires consultées

Le contenu de ce guide s’appuie sur les publications officielles suivantes, consultées le 24 juillet 2026.

CNIL

Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative

FAQ publiée le 18 juillet 2024 : modes de déploiement, gouvernance, usages interdits et sensibilisation des utilisateurs.

CNIL

Fiche IA 4 - Prendre les précautions indispensables à un usage responsable et sécurisé

Fiche pratique TPE-PME : données confidentielles, personnelles ou stratégiques, anonymisation et contrôle humain.

ANSSI

Recommandations de sécurité pour un système d’IA générative

Guide version 1.0 du 29 avril 2024 : recommandation R34 sur les données sensibles et R35 sur les droits des outils connectés.

Le test en 20 secondes

Sept questions avant d’appuyer sur Entrée.

  1. Cet outil et cet usage sont-ils approuvés par mon organisation ?
  2. Suis-je autorisé à partager cette information avec ce fournisseur ?
  3. Ai-je retiré tous les mots de passe, clés et secrets techniques ?
  4. Une personne peut-elle être identifiée directement ou indirectement ?
  5. Le contenu est-il sensible, confidentiel, stratégique ou protégé par un secret ?
  6. Puis-je atteindre le même résultat avec moins de données ou un exemple fictif ?
  7. En cas de doute, ai-je demandé au bon interlocuteur avant l’envoi ?

Besoin d’une règle claire pour votre équipe ?

Form-Up IA peut intégrer la confidentialité, les usages autorisés et les contrôles humains à une formation construite autour de vos situations de travail.

06 49 14 85 87