Sommaire+
Pourquoi un prompt peut devenir un risque
- Un prompt peut contenir (sans s’en rendre compte) des données personnelles : noms, emails, numéros, voix, images, contexte client.
- Une sortie IA peut « halluciner » ou réexposer des éléments sensibles : vous devez relire et valider.
- Le risque majeur : envoyer trop d’infos à un service externe sans base légale, sans information, sans maîtrise de conservation.
Règles d’or avant d’envoyer quoi que ce soit
- Minimisez : n’envoyez que ce qui est strictement nécessaire, et jamais des documents bruts complets « au cas où ».
- Anonymisez/pseudonymisez : remplacez
Nom,Email,Entreprisepar des placeholders, puis réinjectez au dernier moment. - Interdits par défaut : santé, RH nominatif, justice, identifiants, données clients identifiantes (sauf process validé).
- Audio/visuel : évitez les fichiers contenant des personnes identifiables ; préférez transcription/description anonymisée.
Organisation : gouvernance et sous-traitance
- Contrôlez les accès : qui peut utiliser quels outils, avec quel niveau de données, et sur quels projets.
- Définissez une durée de conservation (et un endroit) pour les preuves : prompts, sorties, corrections, validations.
- Encadrez vos outils : conditions, clauses, DPA si nécessaire, et process DPO/juridique (selon votre contexte).
- Note : ceci n’est pas un avis juridique — adaptez avec votre DPO / conseil.
Checklist RS6776 (preuves à conserver)
- V1 (sortie brute IA) + V2 (corrigée) + V3 (accessible si besoin) : montrez votre démarche et vos contrôles.
- Preuve d’anonymisation/pseudonymisation (avant envoi) + preuve de relecture humaine (avant diffusion).
- Journalisation : date, outil/modèle, prompt, sources, corrections et livrable final.
Passer à l'action
Vous voulez une check-list RGPD prête à appliquer (prompts + fichiers + validation) ? Demandez-la via le formulaire.