Ce qu’il ne faut pas donner à une IA au travail
Mis à jour le 5 octobre 2026 · 6 min de lecture
Dans un outil d’IA grand public, ne mettez ni données personnelles (noms, coordonnées, santé, salaires), ni informations confidentielles de l’entreprise (contrats, comptes, projets), ni mots de passe. La CNIL le recommande : ne soumettre que ce que vous êtes autorisé à partager. Le reste passe par l’outil validé par votre entreprise, ou par un document dont vous avez retiré les noms et les montants.
La règle, et d’où elle vient
Ce que vous écrivez dans un assistant quitte votre ordinateur. Selon l’outil et le type de compte, votre texte peut être conservé, relu par des personnes ou utilisé pour améliorer l’IA. Dans ses questions-réponses sur l’IA générative, publiées le 18 juillet 2024, la CNIL pose trois repères.
- On ne confie à l’outil que ce qu’on a le droit de partager.
- Dans un service grand public, rien de confidentiel : ni données personnelles, ni données de l’entreprise ou de l’administration, à plus forte raison si un secret les couvre.
- L’employeur fixe le cadre par écrit, dans une charte qui sépare ce qui est permis de ce qui ne l’est pas.
Ce guide donne des repères pratiques. Ce n’est pas un conseil juridique : la règle qui s’applique chez vous se demande à votre délégué à la protection des données, ou à défaut à votre direction, et se vérifie sur le site de la CNIL.
Ce qui ne doit pas entrer dans un outil grand public
| Catégorie | Exemples | À la place |
|---|---|---|
| Données personnelles | Nom, adresse, téléphone, email, numéro de sécurité sociale, voix, photo | Écrivez « un client », « un collaborateur », ou remplacez par des crochets |
| Données sensibles | Santé, opinions politiques, convictions religieuses, appartenance syndicale, origine raciale ou ethnique, données biométriques ou génétiques, vie ou orientation sexuelle | Rien de cela dans un assistant grand public |
| Dossiers du personnel | Salaires, évaluations, arrêts de travail, situations familiales | Ils restent dans le logiciel RH de l’entreprise |
| Informations confidentielles de l’entreprise | Contrats, comptes, marges par client, projet de cession, litige en cours | L’espace d’équipe validé par l’entreprise, ou un document sans noms ni montants |
| Ce qu’un client vous a confié | Documents sous clause de confidentialité, notes d’entretien | Vérifiez ce que le contrat autorise ; demandez l’accord du client si besoin |
| Accès | Mots de passe, codes, numéros de carte, schéma du réseau | Jamais, dans aucun outil |
La CNIL définit une donnée personnelle comme toute information se rapportant à une personne identifiée ou identifiable. Un nom suffit, mais aussi un numéro de téléphone, une adresse email ou plusieurs détails croisés. En cas de doute, considérez que c’en est une.
Compte personnel ou compte d’entreprise : ce que cela change
Le même outil n’applique pas la même règle selon le compte. D’après les pages des éditeurs, vérifiées le 3 octobre 2026 :
| Outil | Compte personnel | Compte d’équipe ou d’entreprise |
|---|---|---|
| ChatGPT | Vos conversations peuvent servir à l’entraînement, sauf si vous coupez le réglage | Business, Enterprise et Edu : pas d’entraînement sur vos données par défaut |
| Claude | Elles ne servent à l’entraînement que si vous l’acceptez | Team et Enterprise : pas d’entraînement sur vos contenus par défaut |
| Gemini | Elles peuvent servir à améliorer l’IA et être relues par des personnes, sauf si vous coupez « Conserver l’activité » | Google Workspace : contenus non relus par des personnes et non utilisés pour l’entraînement sans autorisation |
| Copilot | Elles peuvent servir à l’entraînement, sauf refus dans les réglages | Compte professionnel : vos demandes et vos données de travail ne servent pas à l’entraînement |
| Mistral Vibe | Offre gratuite : elles peuvent servir à améliorer l’IA tant que vous ne l’avez pas refusé | Offres payantes (Pro, Team, Enterprise) : pas d’entraînement par défaut, d’après la documentation |
Deux conséquences. Payer une offre personnelle ne change pas toujours la règle : c’est le type de compte qui compte. Et au travail, le compte fourni par l’entreprise est presque toujours le bon : ne recréez pas un compte personnel à côté.
S’en servir quand même : six gestes
- Demandez la liste des outils autorisés. Si elle n’existe pas, posez la question : c’est le rôle de la charte que recommande la CNIL.
- Faites le réglage d’entraînement le premier jour. Dans ChatGPT : « Paramètres », « Contrôles des données », désactivez « Améliorer le modèle pour tous ». Dans Claude : « Paramètres », « Confidentialité ». Dans Gemini : coupez « Conserver l’activité ».
- Retirez ce qui identifie. Remplacez les noms, les coordonnées et les montants par des crochets avant de coller un texte. Vous les remettrez à la main dans le résultat.
- Donnez la structure plutôt que les données. Pour écrire une formule ou une trame de courrier, le nom des colonnes ou le plan suffit.
- Réservez le mode éphémère à une question ponctuelle. Un chat éphémère ou une conversation incognito ne sert pas à l’entraînement. Ce n’est pas une autorisation d’y mettre un fichier confidentiel.
- Vérifiez ce qui sort. La CNIL le rappelle : l’utilisateur garde un regard critique et contrôle l’exactitude des résultats.
Un détail à connaître : dans ChatGPT, un pouce levé ou baissé envoie la conversation à OpenAI pour améliorer son IA, même si vous avez coupé l’entraînement. Évitez-le sur un sujet sensible.
Pour le dirigeant : poser le cadre
Une interdiction seule ne dit pas quoi utiliser : le risque est alors le compte personnel, là où la règle est la moins protectrice. La CNIL rappelle que c’est l’organisme qui engage sa responsabilité quand son personnel utilise mal l’outil. Voici ce qui lui revient.
- Écrire une charte courte : les outils autorisés, le type de compte, les données qui n’y entrent jamais.
- Fournir un espace d’équipe pour les données de l’entreprise, par exemple une offre d’équipe de Copilot, de ChatGPT, de Claude ou de Mistral Vibe.
- Interroger le fournisseur sur la conformité de son outil au RGPD.
- Expliquer aux équipes comment ces outils fonctionnent et où ils se trompent.
- Associer le délégué à la protection des données, dont la CNIL juge le rôle utile sur ces sujets.
Ce que Nova apporte
Nova est un logiciel par abonnement, en français. Chaque fiche d’outil y dit ce que l’éditeur fait de vos données, où il les héberge et le réglage à faire, avec la date de vérification. Chaque page métier rappelle les règles propres au métier. Dans une offre d’équipe, le dirigeant tient un catalogue d’outils autorisés ; Nova ne lui montre jamais l’activité d’une personne. Voir une démonstration.
Questions fréquentes
Peut-on mettre des données personnelles dans ChatGPT ?
Pas dans un compte personnel, d’après la recommandation de la CNIL sur les services grand public. Dans un espace d’entreprise prévu pour cela, c’est une décision de l’employeur, à valider avec le délégué à la protection des données. Dans le doute, retirez les noms et les coordonnées.
Le mode éphémère ou incognito suffit-il à protéger un document ?
Non. Il évite que la conversation serve à l’entraînement et reste dans votre historique. Le texte est tout de même envoyé à l’éditeur pour être traité. Un contrat ou un fichier de salariés n’a pas sa place dans un compte personnel, même en mode éphémère.
Une offre payante protège-t-elle mieux mes données ?
Pas forcément. ChatGPT Plus reste une offre personnelle : le réglage d’entraînement est à couper vous-même. Ce sont les offres d’équipe et d’entreprise qui excluent vos données de l’entraînement par défaut. Regardez le type de compte, pas le prix.
J’ai collé par erreur un document confidentiel : que faire ?
Supprimez la conversation, puis prévenez sans attendre votre responsable ou votre délégué à la protection des données. C’est à l’entreprise de juger s’il faut aller plus loin. Le signaler vite vaut toujours mieux que le taire.
À qui demander si mon entreprise n’a pas de règle ?
À votre délégué à la protection des données s’il y en a un, sinon à votre direction ou à votre service informatique. Le site de la CNIL publie ses questions-réponses sur l’IA générative, qui peuvent servir de base pour écrire une charte.
Sources
- Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative (18 juillet 2024), CNIL
- Donnée personnelle : définition, CNIL
- Donnée sensible : définition, CNIL
- Contrôles des données : questions fréquentes, OpenAI, centre d’aide
- Is my data used for model training?, Anthropic, centre de confidentialité
- Centre de confidentialité des applications Gemini, Google
- Protection des données d’entreprise dans Microsoft 365 Copilot, Microsoft
- Politique de confidentialité, Mistral AI
Pour aller plus loin
- ChatGPT : la confidentialité, réglage par réglage
- Claude : la confidentialité, réglage par réglage
- Gemini : compte personnel ou Google Workspace
- Microsoft Copilot : compte personnel ou professionnel
- Mistral Vibe, l’assistant français
- Comptes rendus de réunion par l’IA : les précautions
- Débuter avec l’IA au travail : les cinq premiers gestes
- Formation IA pour délégué à la protection des données
- Formation IA pour responsable des ressources humaines
- Formation IA pour juriste d’entreprise
- Formation IA : tous les métiers
Créez votre espace. Seul, ou en équipe.
Nova montre à chacun ce que l’IA peut faire dans son métier, le guide jusqu’au résultat, et le garde à jour. À partir de 19 € par mois.
Sans engagement · Résiliable à tout moment