Confiance, sécurité et régulation

IA et protection des données en entreprise: quelles données vont où, et comment rester conforme?

Quelles données personnelles vont où lorsqu'on utilise l'IA?

Avant de fixer des règles, il faut comprendre les flux. Avec l'IA générative, les données quittent l'entreprise en plusieurs points: dans le prompt lui-même (par exemple un courriel client à résumer), dans les fichiers envoyés, via les connexions au CRM ou à l'outil de tickets, et via les sous-traitants que le fournisseur utilise en arrière-plan. Chacun de ces canaux peut transporter des données personnelles, souvent à l'insu du collaborateur.

  • Contenu du prompt: noms, courriels, données contractuelles, informations de santé ou de candidature glissées dans le texte.
  • Envois: documents, tableurs et images, qui contiennent souvent plus de données que le prompt.
  • Connexions système: agents et intégrations qui accèdent seuls à la messagerie, au CRM ou au stockage.
  • Métadonnées et journaux: adresses IP, identifiants et horodatages que le fournisseur conserve pour le service.
  • Usage pour l'entraînement: avec un compte grand public, les saisies peuvent servir à améliorer le modèle; en offre entreprise, en général non.

Base légale: nLPD, EU AI Act et consentement

En Suisse, la loi révisée sur la protection des données (nLPD) s'applique depuis le 1er septembre 2023. Tout traitement de données personnelles exige une justification: consentement, exécution d'un contrat, intérêt légitime prépondérant ou base légale. Un consentement global pour tout est fragile; des finalités étroitement définies valent mieux. Lorsqu'une entreprise mandate un fournisseur d'IA, celui-ci est en général sous-traitant, ce qui impose un contrat et des mesures techniques et organisationnelles.

Si vous touchez des clients ou des employés dans l'UE, le RGPD s'ajoute, et l'EU AI Act a une portée extraterritoriale: il classe les systèmes d'IA par risque et interdit purement certaines pratiques. Protection des données et régulation de l'IA s'imbriquent donc. Pour des données sensibles ou un profilage à grande échelle, une analyse d'impact (AIPD) peut être requise avant la mise en production.

Minimisation des données: le levier le plus efficace

La meilleure protection est de ne pas envoyer les données. Minimiser, c'est vérifier, cas d'usage par cas d'usage, quelles données personnelles le modèle a vraiment besoin. Souvent la réponse est: aucune. Un projet de contrat peut utiliser des marqueurs plutôt que de vrais noms, une analyse peut porter sur des données agrégées plutôt qu'individuelles. Pseudonymisation et anonymisation réduisent le risque avant que les données ne sortent.

  • Limitation des finalités: définir par cas quels champs sont nécessaires et retirer le reste.
  • Masquage: remplacer noms, numéros clients et adresses par des marqueurs avant le prompt.
  • Limiter la conservation: activer des durées courtes et le zero retention chez le fournisseur.
  • Pas de données sensibles sans validation: données de santé, de candidature ou pénales seulement après décision de gouvernance.

Choix du fournisseur: ce qu'il faut vérifier

Tout service d'IA n'est pas apte aux données personnelles. Ce qui compte, c'est moins la qualité du modèle que le cadre contractuel et technique. Un fournisseur sérieux est transparent sur le lieu de traitement, l'usage pour l'entraînement et la durée de conservation. Pour les transferts vers les États-Unis, le Swiss-U.S. Data Privacy Framework sert de mécanisme reconnu depuis le 15 septembre 2024; sinon, il faut des clauses contractuelles types et une analyse de transfert.

  • Contrat de sous-traitance avec droits d'instruction clairs, obligations de suppression et notification des violations.
  • Localisation des données et sous-traitants divulgués; idéalement traitement sélectionnable en Suisse ou dans l'UE.
  • Exclusion de l'entraînement et zero retention garantis par contrat, pas seulement en réglage.
  • Preuves de sécurité comme ISO 27001 ou SOC 2, chiffrement et accès basé sur les rôles.
  • Auditabilité: journaux et exports pour fournir des preuves au PFPDT.

Gouvernance: de la décision ponctuelle à la règle

La protection des données avec l'IA échoue rarement sur la technique et souvent sur l'absence de règles quotidiennes. Une charte IA courte et lisible aide: quels outils sont autorisés, quelles catégories de données ne vont jamais dans un prompt, et qui tranche en cas de doute. Un registre des applications d'IA (à l'image du registre des traitements) donne de la visibilité et remplit le devoir de rendre compte. La formation vaut mieux que l'interdiction: qui comprend les flux décide mieux que qui utilise en cachette une IA fantôme.

Perspective suisse: localisation et souveraineté

Pour beaucoup d'entreprises suisses, l'argument n'est pas seulement la conformité mais la souveraineté numérique. Choisir un fournisseur qui traite en Suisse ou dans l'UE réduit le risque de transfert et facilite la communication avec les clients. Au niveau des modèles, des alternatives émergent comme Apertus, un modèle de langage ouvert développé en Suisse à l'ETH Zurich et à l'EPFL, qui vise une IA transparente et exploitable localement. Quand les données sont très sensibles, des modèles ouverts dans son propre centre ou un centre suisse peuvent être une option sobre en données.

Questions fréquentes

Les employés peuvent-ils saisir des données clients dans ChatGPT ou des outils similaires?

Seulement sous conditions. Les données personnelles n'ont pas leur place dans les comptes grand public gratuits, dont les saisies peuvent servir à l'entraînement. Cela devient admissible avec une offre entreprise, un contrat de sous-traitance, l'exclusion de l'entraînement et une base légale selon la nLPD. Idéalement, les données sont d'abord minimisées ou masquées.

Quelle différence entre la nLPD et le RGPD pour les projets d'IA?

La nLPD est la loi suisse applicable; le RGPD est un droit de l'UE qui atteint aussi les entreprises suisses dès qu'elles traitent des personnes dans l'UE. Les deux exigent base légale, transparence et sécurité, mais diffèrent sur des points comme le montant des amendes et certaines obligations. Pour le droit suisse, on parle de nLPD, jamais de RGPD.

Quand faut-il une analyse d'impact pour une application d'IA?

Une AIPD est nécessaire lorsqu'un traitement est susceptible d'entraîner un risque élevé pour la personnalité ou les droits fondamentaux, par exemple un profilage étendu, une surveillance systématique ou le traitement de données sensibles à grande échelle. Pour des décisions automatisées à effets juridiques, elle est souvent indiquée. En cas de doute, on documente l'analyse pour remplir le devoir de rendre compte.

Mes saisies servent-elles à entraîner le modèle?

Cela dépend de l'offre. De nombreuses offres grand public gratuites peuvent utiliser les saisies pour améliorer le modèle sauf opposition. Les offres entreprise l'excluent en général par contrat. Vérifiez les conditions actuelles du fournisseur et faites inscrire l'exclusion de l'entraînement dans le contrat de sous-traitance.

Est-il conforme qu'un fournisseur d'IA traite des données aux États-Unis?

Cela peut l'être. Depuis le 15 septembre 2024, la Suisse reconnaît le Swiss-U.S. Data Privacy Framework: si le fournisseur américain y est certifié, un niveau de protection adéquat s'applique. Sinon, il faut des garanties appropriées comme les clauses contractuelles types et une analyse de transfert. Une localisation en Suisse ou dans l'UE reste l'option la moins risquée.

Comment éviter l'IA fantôme dans l'entreprise?

Les seules interdictions poussent l'usage dans la clandestinité. Plus efficaces: des outils approuvés et sûrs, une charte claire et de la formation pour que les employés comprennent les flux. Offrez une solution standard conforme qui facilite le quotidien et désignez un point de contact pour les nouveaux cas. La visibilité et un processus d'autorisation simple réduisent l'incitation à utiliser en cachette des services non sûrs.

Termes du glossaire

← Retour à l’aperçu

L’IA pratique pour votre entreprise

De l’idée à la mise en œuvre – nous vous montrons ce qui est concrètement possible dans votre cas.

Demander une démo