A-t-on le droit de confier des données clients à un système d'IA ?

La question se pose le plus souvent trop tard – après que les premières données ont déjà été saisies. Cet article situe le cadre juridique, nomme les trois points à régler avant le premier usage et fournit les questions à poser au fournisseur.

Un amas de particules lumineuses est entouré d'une enveloppe translucide
Remarque Cet article situe le cadre et ne remplace pas un conseil juridique. Ce qui vaut pour votre cas dépend de vos données, de votre finalité et de votre fournisseur – et mérite d'être examiné une fois par quelqu'un qui en répond.

L'essentiel en bref

  • Des données personnelles peuvent entrer dans un système d'IA s'il existe un contrat de sous-traitance, si le lieu du traitement est clarifié et si l'usage pour l'entraînement est exclu par contrat.
  • Un réglage dans le compte ne suffit pas. Ce qui compte, c'est l'engagement contractuel – un réglage peut être modifié, y compris par inadvertance.
  • Les accès gratuits et les comptes personnels sont par principe inadaptés aux données clients, quel que soit le fournisseur.
  • Le manquement le plus fréquent n'est pas une décision consciente, mais le collaborateur qui colle un texte client pour le faire reformuler.

Peu de sujets créent autant d'incertitude en entreprise – et aussi peu de règles concrètes. En pratique, cela se passe presque toujours ainsi : quelqu'un utilise un outil d'IA pour son travail quotidien, y colle à un moment une demande client, et personne n'a jamais fixé si c'était autorisé.

La bonne nouvelle : le cadre juridique est plus clair que l'état des débats ne le laisse croire. Tout tient à trois questions.

Des particules lumineuses entourées d'une enveloppe translucide, d'autres dérivent à l'extérieur
La frontière ne passe pas entre autorisé et interdit, mais entre encadré et non encadré.

Les trois questions

Ce qu'il faut régler avant la première saisie

1. Existe-t-il un contrat de sous-traitance ?
Faire traiter des données personnelles par un prestataire suppose un contrat – dans l'UE selon l'article 28 du RGPD, en Suisse selon la loi révisée sur la protection des données. Sans ce contrat, le traitement est illicite, quelle que soit la sécurité technique du fournisseur.
2. Où les données sont-elles traitées ?
Au sein de l'UE ou de la Suisse, c'est sans difficulté. En cas de traitement dans un pays tiers, il faut une base solide – décision d'adéquation ou clauses contractuelles types. Vérifiez ce que le fournisseur s'engage à faire, et s'il propose un lieu de traitement en Europe.
3. L'usage pour l'entraînement est-il exclu ?
Le point où accès professionnels et accès personnels diffèrent le plus nettement. Ce qui est déterminant n'est pas un interrupteur dans les réglages, mais un engagement contractuel. Un interrupteur peut être déplacé, par une personne, par inadvertance, lors d'un changement de produit.

Le saviez-vous ?

Le RGPD s'applique aussi aux entreprises suisses dès lors qu'elles traitent des données de personnes situées dans l'UE – clients, prospects ou destinataires d'infolettre venant de l'espace européen. Le siège en Suisse n'exonère pas à lui seul.

Inversement, la loi suisse révisée s'applique aux traitements en lien avec la Suisse. Beaucoup d'entreprises doivent donc satisfaire aux deux – ce qui revient en pratique à s'aligner sur le régime le plus strict.

Ce qui relève des données personnelles

C'est là que se niche l'erreur d'appréciation la plus fréquente. Est personnel non seulement le nom dans un champ, mais tout ce qui rend une personne identifiable.

Clairement personnel

Noms, adresses e-mail, numéros de téléphone, adresses postales, numéros de client associés à un nom, photographies.

Traitement : uniquement dans un cadre encadré

Souvent oublié

Une demande client dans sa formulation d'origine. Un compte rendu d'entretien. Une offre avec le nom de l'entreprise et de l'interlocuteur. Un courriel de réclamation à reformuler.

Traitement : le même que ci-dessus – régulièrement sous-estimé

Généralement sans difficulté

Des chiffres agrégés sans lien individuel. Des données de marché publiques. Vos propres textes sans lien avec une personne.

Traitement : à votre appréciation

Particulièrement sensible

Données de santé, indications sur la religion, l'appartenance syndicale, la vie sexuelle, données biométriques. Les exigences y sont nettement plus strictes.

Traitement : pas sans examen juridique au cas par cas

Ce qu'il faut demander au fournisseur

Deux surfaces géométriques se rejoignent le long d'une couture de lumière précise
Le contrat est la véritable jointure. Sans lui, rien ne s'ajuste, si bonne que soit la technique.

Ces six questions se posent par courriel et devraient recevoir une réponse écrite. Qui esquive l'une d'elles y a répondu.

Demande au fournisseur
1. Mettez-vous à disposition un contrat de sous-traitance au sens
   de l'art. 28 du RGPD ? Merci de nous transmettre le modèle.

2. Dans quels pays les données sont-elles traitées et stockées ?
   Proposez-vous un traitement exclusivement au sein de l'UE ?

3. L'usage de nos saisies pour l'entraînement de modèles est-il
   exclu par contrat – et pas seulement par un réglage de compte ?

4. Combien de temps les entrées et les sorties sont-elles
   conservées, et comment pouvons-nous en demander l'effacement ?

5. Quels sous-traitants ultérieurs employez-vous, et comment
   sommes-nous informés de tout changement ?

6. Comment nous aidez-vous à répondre aux demandes d'accès et
   d'effacement des personnes concernées ?
La troisième question est décisive. « Nous n'utilisons pas vos données pour l'entraînement » dans une communication marketing n'est pas la même chose que la même phrase dans le contrat.

La règle qui fonctionne vraiment

Retour de pratique

La plupart des manquements ne viennent pas d'une décision consciente de la direction, mais du quotidien : quelqu'un a devant lui un courriel client difficile et le colle pour faire rédiger une réponse. C'est compréhensible, efficace – et, selon le cadre, illicite.

Ce qui agit en pratique n'est pas une formation sur les bases juridiques, mais une seule règle claire que chacun peut retenir. Chez nous : ce qui contient un nom ne va que dans le système autorisé. Tout le reste est libre.

Cette formulation n'est pas juridiquement complète – il existe des données personnelles sans nom. Mais elle est suivie, et cela vaut mieux qu'une règle exacte dont personne ne se souvient.

Conseil Quand un système autorisé est disponible, le nombre de manquements baisse bien plus fortement que sous l'effet de n'importe quelle consigne. La raison est simple : la plupart des gens ne contournent pas une règle par défi, mais parce qu'ils veulent faire leur travail et ne voient aucune voie autorisée.

L'anonymisation comme voie intermédiaire

Là où aucun système autorisé n'est disponible, le lien avec une personne peut souvent être retiré avant la saisie. « M. Meier, de l'entreprise de construction Schmidt, se plaint de la livraison en retard du 12 juin » devient « un client se plaint d'une livraison en retard ».

Deux réserves s'imposent. D'abord : s'il reste assez de détails, la personne redevient identifiable – lieu, secteur et date suffisent souvent, en combinaison. Ensuite : ce qui est essentiel à la tâche ne doit pas disparaître, sinon le résultat est sans valeur.

En règle générale : pour l'aide à la formulation, l'anonymisation fonctionne bien. Pour tout ce qui exige le cas concret, elle ne fonctionne pas – il n'y a alors pas d'alternative à un système encadré.

Conclusion

La question a une réponse, et elle en a une avant que quoi que ce soit n'arrive. Clarifier trois points, conclure un contrat, autoriser un système et formuler une règle mémorisable – c'est un après-midi de travail et une facture d'avocat.

Ce que coûte le fait de ne pas le faire se chiffre moins bien. Le cadre des amendes est une chose. L'autre est le client qui demande ce qu'il est advenu de ses données – et à qui l'on ne peut donner aucune réponse solide.

Questions fréquentes

A-t-on le droit de saisir des données clients dans ChatGPT ?

Uniquement avec un contrat de sous-traitance, un lieu de traitement clarifié et un usage pour l'entraînement exclu par contrat. Pour les accès gratuits et les comptes personnels, ces conditions ne sont en règle générale pas remplies. Pour les offres professionnelles, elles peuvent être vérifiées – et cela se fait avant la première saisie.

Le RGPD s'applique-t-il aux entreprises suisses ?

Oui, dès que des données de personnes situées dans l'UE sont traitées. Le siège en Suisse n'exonère pas à lui seul. S'y ajoute la loi suisse révisée sur la protection des données. Beaucoup d'entreprises doivent satisfaire aux deux et s'alignent donc sur le régime le plus strict.

Suffit-il de désactiver l'entraînement dans les réglages ?

Non. Un réglage peut être modifié – par une personne, par inadvertance ou lors d'un changement de produit. Ce qui compte, c'est l'engagement contractuel. Se contenter de basculer l'interrupteur ne donne aucune base solide.

Qu'est-ce qu'une donnée personnelle ?

Tout ce qui rend une personne identifiable – pas seulement le nom. Cela inclut aussi les demandes clients dans leur formulation d'origine, les comptes rendus d'entretien et les offres mentionnant un interlocuteur. Ce sont précisément ces cas qui sont le plus souvent oubliés au quotidien.

Anonymiser le texte au préalable aide-t-il ?

Pour les tâches de formulation, oui. L'important est que la personne ne soit ensuite réellement plus identifiable – lieu, secteur et date rétablissent souvent le lien en combinaison. Pour les tâches qui exigent le cas concret, l'anonymisation ne remplace pas un cadre encadré.

Quelle est la règle la plus praticable pour une équipe ?

Une règle mémorisable : ce qui contient un nom ne va que dans le système autorisé. Juridiquement incomplète, mais suivie au quotidien – et cela agit davantage qu'une règle exacte dont personne ne se souvient. Plus important encore que la règle : qu'un système autorisé existe.

Un marketing qui se met en place tout seul

La bêta du Studio Engine est ouverte. Réservez votre place et participez dès le départ.

Participer à la bêta →
← Retour à la vue d'ensemble