Sommaire du guide Confidentialité IA
- Où partent réellement vos données quand vous promptez ?
- Qui peut lire vos conversations avec l'IA ?
- Les principaux risques de confidentialité IA en entreprise
- Compte gratuit VS payant : qu'est-ce que ça change ?
- La licence individuelle partagée, mauvaise idée
- ChatGPT vs Claude : lequel protège le mieux vos données ?
- Les 6 réglages incontournables pour sécuriser vos données IA
- Comment exporter et supprimer vos données IA
- La checklist de confidentialité IA pour sécuriser vos données
- Télécharger gratuitement le Pack Confidentialité IA
- FAQ confidentialité IA : les questions fréquentes
Où partent réellement vos données quand vous promptez ?
C’est un fait : un prompt tapé dans ChatGPT ou Claude quitte votre ordinateur, traverse l’Atlantique et atterrit sur un serveur aux USA. Mais ce n’est ni un scandale, ni une fuite : c’est le fonctionnement normal d’un service en ligne étranger. D’ailleurs, c’est déjà le cas lorsque vous envoyez un email, téléchargez votre bulletin de paie dématérialisé ou faites un paiement en ligne.
La véritable question à se poser est plutôt la suivante : que se passe-t-il une fois vos données arrivées sur ces serveurs chez OpenAI ou Anthropic ? C’est souvent là qu’il faut dépasser les idées reçues.

Idée reçue n°1 : « Tout ce que je dis à l’IA risque de finir sur Google »
Heureusement, c’est faux. Une conversation avec une IA n’est pas indexée par les moteurs de recherche. Ni ChatGPT, ni Claude, ni aucun LLM ne publie vos échanges. Quand certaines conversations se sont retrouvées sur Google en 2025 pour ChatGPT et en juillet 2026 pour Claude, c’était à chaque fois par le biais de liens de partage créés par les utilisateurs eux-mêmes.
Autrement dit (et comme souvent) le soucis était lié à un déficit de maîtrise, plutôt qu’à un défaut de l’outil. Cela ne signifie pas pour autant que le risque est nul, mais gardez en tête que ce qui peut sortir publiquement de votre IA, c’est ce que vous partagez volontairement.
👉 À retenir : Aucune conversation privée n’est indexée par Google. Les 2 cas connus de conversations publiées sur le web, ChatGPT en 2025 et Claude en 2026, viennent tous deux de liens de partage.
Idée reçue n°2 : « mes prompts sont privés, tout reste chez moi »
Faux aussi. Un prompt n’est pas un fichier local : il est découpé en tokens IA, passe dans un algorithme, stocké sur un serveur puis potentiellement relu par des équipes de sécurité. Sur un compte individuel, il peut même alimenter l’entraînement de l’ensemble du modèle IA de l’éditeur.
⭐ La règle d’or : Considérez tout ce que vous collez dans un chatbot IA comme étant envoyé à un prestataire externe dont le niveau de confiance doit être vérifié. Et c’est bien ce que nous allons faire dans cet article.
Qui peut lire vos conversations avec l’IA ?
Ne prenez pas peur trop vite, mais il faut qu’on vous le dise : vous n’êtes pas seul lorsque vous utilisez ChatGPT ou Claude. En effet, trois catégories d’acteurs peuvent accéder à vos conversations, dans des conditions bien documentées par les éditeurs. Rassurez-vous, aucun espion ne regarde vos conversations à la loupe, mais il faut comprendre comment elles sont susceptibles d’être utilisées.
Les algorithmes veillent au respect des règles de sécurité
La politique de confidentialité d’OpenAI prévoit la surveillance des contenus échangés par des IA de surveillance. Chez Anthropic, des classificateurs de sécurité passent vos conversations au crible et leur attribuent un score de risque.

L’objectif est simple : veiller à ce que l’IA ne serve pas à faire du mal en repérant les contenus interdits ou contraire à l’IA éthique. Cette surveillance est automatique, aucun réglage ne permet de la désactiver, et tant que rien n’est signalé, aucun humain n’intervient.
⚠️ Attention : Si une de vos conversations est détectée par l’algorithme de sécurité, elle sera signalée à l’éditeur et sortira du régime normal. Anthropic indique conserver les données jusqu’à deux ans et potentiellement les passer en relecture humaine.
Les équipes d’OpenAI et d’Anthropic peuvent vous relire en cas de risque
La relecture humaine reste rare et n’est jamais réalisée au hasard : elle est possible uniquement dans certains cas précis. Par exemple, chez Anthropic, l’accès est limité à un petit nombre de personnes impliquées dans l’entraînement des modèles. Chez OpenAI, les employés autorisés n’interviennent que pour résoudre un incident, récupérer une conversation à votre demande, ou lorsque la loi l’exige.
En revanche, le lecteur que tout le monde oublie, c’est souvent votre DSI ! Car sur une licence d’entreprise comme ChatGPT Business ou Claude Team, l’administrateur peut consulter, exporter et même supprimer les conversations des membres. C’est le même principe que sur votre messagerie professionnelle et très souvent précisé dans la charte IA de votre entreprise.
La justice peut demander l’accès dans certains cas particuliers
En juin 2025, dans le procès qui l’oppose au New York Times, OpenAI a expliqué être contrainte par une ordonnance judiciaire de conserver les conversations de ses utilisateurs, y compris celles supprimées. Alors, un juge peut-il obtenir vos conversations avec ChatGPT ou Claude ?
En théorie oui, mais la pratique est très encadrée. Depuis le 18 août 2026, le règlement e-Evidence ouvre une voie directe entre une autorité judiciaire européenne et un fournisseur établi dans un autre État membre, dans le cadre d’une procédure pénale (pour un utilisateur français, l’interlocuteur est la filiale irlandaise, chez OpenAI comme chez Anthropic). Pour autant, cela reste rare : 309 demandes seulement reçues par OpenAI dans le monde entier au second semestre 2025.
Les principaux risques de confidentialité IA en entreprise
Le piratage de vos données dans les datacenters américains est votre crainte principale ? Mauvaise cible : aucun des incidents recensés ne vient d’une intrusion dans les serveurs d’OpenAI ou d’Anthropic, qui sont mieux protégés que Fort-Knox. Le véritable danger est entre vos mains.
Les 5 sources de risques les plus fréquentes pour vos données IA
Les fuites liées à l’usage de l’IA viennent presque toujours d’un mauvais réglage laissé par défaut, d’un partage hasardeux ou d’un outil tiers mal connecté à votre IA. C’est plutôt une bonne nouvelle donc, car vous pouvez maîtriser la plupart de ces risques.
| Risque | Exemple | Parade |
| L’entraînement du LLM sur vos données | Vos contrats commerciaux servent à entraîner le prochain modèle de ChatGPT | Désactiver l’entraînement dans les réglages, et passer sur un plan professionnel pour les données clients |
| Vos pratiques et celles de vos équipes | Un commercial colle un fichier clients exporté du CRM pour en générer une analyse | Anonymiser les extractions, ne jamais coller d’identifiants clients ni de coordonnées bancaires |
| Les outils tiers (documents, GPTs, connecteurs MCP) | Un Custom GPT « expert-comptable » publié par un inconnu, dont personne n’a vérifié les instructions, récupère vos pièces | N’installer que des connecteurs, Skills et assistants issus d’éditeurs officiels ou de sources vérifiées comme la Prompt Academy |
| La prompt injection | Un agent qui trie vos mails reçoit une instruction cachée dans un message et répond à tous vos contacts | Former les équipes aux agents IA et aux injections de prompt, et valider chaque action sensible avant exécution |
| Le respect de la loi (RGPD, IA Act) | Un manager prépare une lettre de licenciement nominative dans un compte ChatGPT gratuit | Plan professionnel avec contrat de sous-traitance, charte IA, formation IA Act, et DPO si votre activité l’impose |
Trois cas réels de fuites de données liées à l’IA
Pour mieux comprendre l’impact de vos pratiques sur la confidentialité des données IA, prenons ces trois cas récents. Leur point commun : chacun démarre par un geste anodin, comme coller un fichier ou brancher un outil à son IA.
➡️ Cas N°1 · Lien de partage Claude (Juillet 2026) : Un utilisateur tape simplement site:claude.ai/share dans Google et découvre des centaines conversations privées : rapport médical d’un patient, essais cliniques, noms d’enfants d’école primaire, etc. La cause est une option supprimée depuis par Anthropic : les utilisateurs cliquaient sur un bouton qu’ils pensaient anodin, mais déclenchaient en fait le partage d’un lien public vers leur conversation.

➡️ Cas N°2 · AgentFlayer (Août 2025) : Dans le cadre d’un test de sécurité, des chercheurs de Zenity Labs déposent volontairement un document piégé sur un Google Drive connecté à ChatGPT. Personne ne l’ouvre mais l’IA le lit, obéit aux instructions invisibles cachées dedans, fouille le Drive et exfiltre toutes les clés d’accès trouvées.
➡️ Cas N°3 · ShadowLeak (Septembre 2025) : Radware démontre qu’un simple e-mail contenant une prompt-injection suffit à générer une fuite de données. Des instructions cachées poussent l’agent de recherche de ChatGPT, branché sur une boîte Gmail, à exfiltrer des données personnelles. Heureusement, la faille a été signalée et corrigée par OpenAI depuis.
👉 À retenir : Aucun de ces cas de fuite ne vient d’un hacker qui aurait forcé les serveurs d’OpenAI ou d’Anthropic. En 2026, ce sont bien les usages des utilisateurs de l’IA qui, soit par manque de compétences IA, soit par malveillance, peuvent exposer vos données.
Les connecteurs MCP augmentent le risque en 2026
La véritable révolution en 2026 est l’arrivée de l’IA agentique grâce aux skills et aux connecteurs MCP (aussi appelés Plugins sur ChatGPT). Ces outils permettent de donner des bras à votre IA pour qu’elle puisse enfin lire et agir directement dans vos outils métiers, démultipliant vos gains de productivité.

Les connecteurs MCP font passer vos agents IA dans une autre dimension, mais attention : dès que vous branchez Claude à Google Drive, Hubspot, ou votre boite mail, l’IA devient libre d’accéder aux données qu’ils abritent, donc à vous de définir ce niveau de liberté.
Autrement dit : vous pouvez donner des bras à votre IA, mais laisser certaines portes fermées est capital. Par ailleurs, faites attention aux connecteurs MCP non officiels développés par des particuliers et distribués sur des plateformes comme GitHub. Sur ce point, nous partageons la recommandation d’Anthropic : connectez-vous uniquement à des MCP de confiance, testés et approuvés par les éditeurs (liste officielle disponible ici pour Claude et ChatGPT).
👉 Important : Une fois votre connecteur MCP activé, examinez et réglez finement les droits de l’outil en lecture et en écriture. Découvrez comment paramétrer vos connecteurs avec notre tutoriel connecteurs MCP.
Compte gratuit VS payant : qu’est-ce que ça change ?
Plus de fonctionnalités, plus de tokens et… plus de sécurité ? Pas nécessairement : sur le plan de la confidentialité IA, la différence entre un compte Claude ou ChatGPT gratuit et payant n’est pas si évidente.
Séparons deux questions : ce que vous payez et ce que vous protégez. Car oui, un compte payant va réellement changer votre usage de l’IA : les publicités ne s’affichent que sur ChatGPT Free et Go, Claude gratuit plafonne à un seul connecteur personnalisé, et les fonctions avancées attendent souvent derrière la caisse.
En revanche, payer ne changera rien à vos données si vous n’appliquez pas les bonnes pratiques de ce guide. La page tarifaire d’OpenAI propose le même niveau de confidentialité quel que soit le tarif. Par ailleurs, vos contenus seront utilisés pour entraîner ChatGPT tant que vous n’aurez pas désactivé l’option vous-même.

Chez Anthropic, si vous visez une confidentialité réellement renforcée, il faudra passer sur un abonnement Claude professionnel (Team ou Entreprise) pour garantir un entraînement désactivé par défaut et profiter d’un DPA (contrat RGPD encadrant vos données).
La licence individuelle partagée, mauvaise idée
C’est une situation fréquente en PME, qui part d’une bonne volonté : doter tout le monde de la performance d’une licence Claude ou ChatGPT payante. Pourtant, c’est souvent contre-productif à l’usage, et surtout bien plus risqué pour la confidentialité IA. D’ailleurs, Claude et ChatGPT l’interdisent clairement dans leurs conditions générales.
💡 Notre conseil : Auditez en interne les usages IA pour identifier les collaborateurs qui ont réellement besoin d’une licence, proposez-leur un compte payant individuel et formez-les à en rentabiliser l’utilisation.
Car un abonnement ChatGPT Plus à 23€ avec un seul identifiant pour cinq personnes c’est précisément l’inverse de ce pour quoi l’IA est conçue. Les LLM fonctionnent correctement uniquement lorsqu’ils sont utilisés par une seule personne, dans la durée. À l’inverse, en partageant une licence :
- Chacun peut lire les conversations des autres, les documents chargés, les images générées
- L’IA ne sait pas à quel utilisateur elle parle et peut donc partager des souvenirs d’un autre
- Si l’IA est branchée par MCP à un Drive ou une boîte mail, tous les utilisateurs en voient le contenu
- Les accès et mots de passe sont souvent communiqués en clair par mail ou Teams entre les utilisateurs
| Risque | Licence partagée | Licence nominative |
| Conditions d’utilisation | Interdit : les deux éditeurs écrivent que vous ne pouvez pas partager vos identifiants | Un compte par salarié, conforme aux CGU |
| Confidentialité entre salariés | Historique et mémoire communs : chacun lit les conversations des autres | Historique propre à chaque membre, invisible des autres |
| Réglage d’entraînement | Un seul réglage pour tout le groupe, que n’importe qui peut réactiver sans prévenir | Entraînement désactivé par l’utilisateur, plus aucun réglage à réaliser ensuite |
| Départ d’un salarié | Il conserve l’accès tant que personne ne change le mot de passe | Compte désactivé depuis la console d’administration |
| Connecteurs MCP | L’IA diffuse les données issues du connecteur auprès de l’ensemble des utilisateurs de la licence | Le connecteur est lié uniquement au compte de l’utilisateur et les données restent personnelles |
ChatGPT vs Claude : lequel protège le mieux vos données ?
En 2026, les deux IA considérées comme les plus performantes du marché pour les entreprises sont Claude et ChatGPT (source : Baromètre IA des PME 2026). Pour autant, se valent-elles aussi sur le plan de la confidentialité ? Pour y répondre, comparons les principaux critères liés à la confidentialité IA. Comme vous allez le voir, chaque détail compte ici.
- Désactivation de l’entraînement : ex aequo. Les deux éditeurs proposent nativement la désactivation de l’entraînement sur vos données via les paramètres de votre compte.
- Durée de la copie d’entraînement : 🟠 Avantage Claude. Cinq ans maximum en format chiffré, quand OpenAI ne publie aucune durée.
- Mode Chat privé : ex aequo. Chat Temporaire chez ChatGPT, Mode Incognito chez Claude, pour utiliser votre IA sans historique ni utilisation de votre mémoire.
- Mémoire : 🟠 Avantage Claude. Activée par défaut partout, sauf sur Team et Entreprise où Anthropic la coupe d’office.
- Double authentification : ⚫ Avantage ChatGPT. Application, SMS ou clé d’accès, quand Claude n’offre pas d’authentification 2FA mais propose le SSO pour les comptes entreprise.
- Publicité : 🟠 Avantage Claude. Anthropic s’engage à rester sans publicité, quand ChatGPT en affiche depuis Juillet 2026 sur les comptes Free et Go et utilise donc vos données pour cibler les annonces.
- Connecteurs MCP : 🟠 Avantage Claude. Les administrateurs peuvent piloter finement l’accès aux connecteurs MCP et gérer les droits (plan Team), quand ChatGPT Business les active tous par défaut.
👉 Notre avis tranché : Au global, il semble que Claude protège mieux vos données. Cinq critères sur sept penchent de son côté, un seul pour ChatGPT. La publicité IA et la conservation des données font l’écart, même si ChatGPT reste devant sur la sécurité du compte grâce à la double authentification.
Les 6 réglages incontournables pour sécuriser vos données IA
Maintenant que vous connaissez les véritables risques, place à l’action : voici les six réglages qui permettent de renforcer votre confidentialité IA sur Claude et ChatGPT. Nous vous indiquons ici la marche à suivre, mais gardez en tête que les menus sont renommés régulièrement : dans tous les cas, la logique reste la même.
Réglage n°1 : Désactiver l’entraînement sur vos conversations
C’est le réglage le plus simple et le plus important pour vos données. Il décide si vos conversations servent à améliorer l’IA pour tout le monde. Protéger ses données, c’est parfois accepter de ne pas partager.

- 🟠 Sur Claude : Rendez-vous dans Paramètres > Confidentialité > et désactivez « Contribuez à améliorer nos modèles d’IA ». Le réglage couvre Free, Pro et Max, sessions Claude Code comprises.
- ⚫ Sur ChatGPT : Rendez-vous dans Paramètres > Gestion des données > puis désactivez « Améliorer le modèle pour tous ».
Réglage n°2 : Reprendre le contrôle de la mémoire
La mémoire de votre IA est essentielle car elle permet d’améliorer le contexte et la qualité de vos interactions. Mais attention, c’est aussi la première chose qu’un pirate pourrait voir en accédant à votre compte. Ne coupez pas tout, mais gérez finement ce que vous souhaitez garder en mémoire ou supprimer.

- 🟠 Sur Claude : Rendez-vous dans Paramètres > Mémoire. Gardez activés les deux interrupteurs « Générer des souvenirs à partir des conversations » et « Rechercher et référencer les conversations » mais désactivez « Inclure les sujets sensibles dans la mémoire ». Ensuite, rendez-vous plus bas dans la fenêtre pour voir tout ce que Claude a enregistré sur vous, et n’hésitez pas à régulièrement supprimer ce qui doit l’être.
- ⚫ Sur ChatGPT : Rendez-vous dans Paramètres > Personnalisation puis descendez jusqu’à la section « Mémoire », tout en bas de la page. L’interrupteur « Activer la mémoire » commande l’ensemble. Juste en dessous, « Résumé de la mémoire » et son bouton « Gérer » affichent ce que ChatGPT a appris de vous, et le lien « éléments mémorisés » donne accès aux anciennes entrées.
Réglage n°3 : Supprimer les liens et conversations partagés
Vous avez partagé une conversation pour montrer un résultat à un collègue il y a huit mois ? Alors il est possible qu’elle soit toujours en ligne, accessible publiquement. C’est le réglage que personne ne fait, et celui qui a déjà exposé le plus de conversations. Un lien de partage reste ouvert tant que vous ne le fermez pas, alors faites le ménage régulièrement.

- 🟠 Sur Claude : Allez dans Paramètres > Confidentialité, section « Vos données ». Deux entrées distinctes s’y trouvent, « Conversations partagées » et « Artefacts partagés », chacune avec son bouton « Gérer ». Supprimez ceux que vous ne souhaitez pas voir partir dans la nature.
- ⚫ Sur ChatGPT : Rendez-vous dans Paramètres > Gestion des données > « Liens partagés » > « Gérer ». La fenêtre liste les liens actifs, que vous pouvez alors supprimer un par un. Supprimer la conversation d’origine supprime aussi son lien de partage si elle en avait un.
Réglage n°4 : Gérer les droits de vos connecteurs MCP
Un connecteur MCP est bien plus qu’un simple branchement entre votre IA et un outil externe : c’est une délégation que vous donnez à votre IA. Vous lui donnez le droit de lire, d’écrire, voire même d’agir à votre place. Mal paramétré, un connecteur MCP est une porte grande ouverte sur vos données confidentielles. Prenez le réflexe de piloter les droits que vous leur accordez.

- 🟠 Sur Claude : Rendez-vous dans « Personnaliser » > « Connecteurs » puis « Les vôtres » . Ensuite, cliquez sur le connecteur souhaité pour accéder à la liste des autorisations accordées. Pour chaque action en lecture et en écriture, vous pouvez définir 3 niveaux : « Toujours autorisé » (conseillé pour les actions en lecture), « Nécessite une approbation » (conseillé pour les actions en écriture) et « Bloqué » (pour les actions sensibles).
- ⚫ Sur ChatGPT : Rendez-vous dans « Plugins » puis cliquez sur « Installés ». Ensuite, cliquez sur le connecteur souhaité. Contrairement à Claude, ChatGPT permet de gérer les droits en masse uniquement (pas par action). Vous pouvez définir 4 niveaux d’autorisation : « Toujours demander » (conseillé pour les actions en écriture), « Autoriser les actions de lecture » (conseillé pour les actions en lecture), « Autoriser si faible risque » (vous laissez la main à ChatGPT pour décider) et enfin « Autoriser toutes les actions » (déconseillé).
Réglage n°5 : Blinder l’accès à votre compte
Tous les réglages précédents ne valent rien si un utilisateur mal intentionné ou un hacker parvient à prendre le contrôle de votre compte. Sur ce point essentiel, Claude et ChatGPT ne fonctionne pas de la même façon et ne posent pas le verrou au même endroit.

- 🟠 Sur Claude : Rendez-vous Paramètres > « Compte ». Claude ne propose pas de double authentification nativement, mais vous pouvez vous connecter via un outil tiers comme votre compte Google ou Apple. C’est via cet intermédiaire que nous recommandons d’activer la double authentification pour bénéficier d’une protection supplémentaire. Claude vous permet aussi de gérer vos Appareils de confiance et de mettre fin aux sessions actives en cas de doute sur leur origine.
- ⚫ Sur ChatGPT : Allez dans les Paramètres > « Sécurité et connexion » puis activez l’Authentification multifacteur (MFA). Vous pouvez choisir entre l’utilisation d’une application d’authentification (comme Authenticator) ou un code reçu par SMS. Pour renforcer encore la sécurité, vous pouvez ajouter une clé d’accès unique, encore plus résistante aux tentatives de piratage.
Réglage n°6 : Sur ChatGPT, protégez-vous de la publicité
Si vous êtes sur Claude, vous n’êtes pas concerné par cette étape. En revanche, sur ChatGPT, la publicité a fait son entrée en juillet 2026. Conséquence : pour vous proposer des annonces ciblées, l’IA d’OpenAI peut utiliser vos données pour mieux vous connaître, sauf si vous coupez la personnalisation publicitaire.

- 🟠 Sur Claude : Non concerné.
- ⚫ Sur ChatGPT : Rendez-vous dans Paramètres > « Contrôles des publicités ». Ce menu n’apparaît que sur les forfaits concernés, puisque OpenAI a choisi de ne diffuser les publicités que sur les forfaits Free et Go. Si c’est votre cas, sachez que même couper la personnalisation ne fait pas disparaître les publicités : ceci les rend seulement moins bien ciblées. En revanche, les annonceurs ne reçoivent que des rapports agrégés, jamais vos conversations. Pour la France, OpenAI précise que les publicités personnalisées ne sont pas disponibles pour l’instant.
Comment exporter et supprimer vos données IA
En France, le RGPD vise à protéger vos données et oblige les éditeurs à vous laisser la possibilité de récupérer vos données, de les exporter ou de les supprimer : découvrez les étapes à suivre sur Claude et ChatGPT.
Exporter et supprimer vos données sur ChatGPT
⬇️ Exportez vos données ChatGPT :
- Cliquez sur votre nom en bas à gauche du menu latéral, puis sur « Paramètres ».
- Ouvrez l’onglet « Gestion des données ».
- Descendez jusqu’à la dernière ligne, « Exporter les données », et cliquez sur « Exporter ».
- OpenAI vous envoie alors un lien de téléchargement par mail pour accéder à l’ensemble de vos fichiers durant 24 heures.

❌ Supprimer vos données ChatGPT :
- Cliquez sur votre nom en bas à gauche du menu latéral, puis sur « Paramètres ».
- Ouvrez l’onglet « Gestion des données ».
- Pour tout effacer : Cliquez sur « Supprimer tous les chats », puis sur le bouton rouge « Supprimer tout ».
- Pour archiver sans effacer : « Archiver tous les chats », puis « Archiver tout ». Avec cette option, vos conversations sortent du menu, mais restent dans votre compte. Vous pouvez alors les retrouver via « Chats archivés ».
Exporter et supprimer vos données sur Claude
⬇️ Exportez vos données Claude :
- Ouvrez les Paramètres, puis l’onglet « Confidentialité ».
- Descendez à la section « Vos données ».
- Rendez-vous sur la première ligne et cliquez sur « Exporter les données ».
- Anthropic vous envoie alors un lien de téléchargement par mail via lequel vous pouvez télécharger l’ensemble des fichiers.

❌ Supprimer vos données Claude :
- Le menu « Vos données » vous permet de supprimer les « Conversations partagées », « Artefacts partagés », « Fichiers téléversés », « Vos commentaires » et « Préférences de mémoire ». Cliquez sur « Gérer » afin de pouvoir les supprimer.
- Pour les conversations, ouvrez « Conversations et tâches » depuis la barre latérale. Le bouton « Sélectionner », en haut à droite, permet d’en cocher plusieurs pour les supprimer en masse.
La checklist de confidentialité IA pour sécuriser vos données
Vous l’avez compris, la confidentialité IA ne tient pas à un réglage miracle mais à une série de bons réflexes. C’est leur addition qui protège réellement vos données dans votre usage quotidien de l’IA. Pour vous aider à les mettre en place sans rien oublier, nous avons rassemblé les quinze points essentiels dans cette checklist complète.
| Priorité | ⚠️ Risque | ✅ Action |
|---|---|---|
| N°1 | Respect des CGU et confidentialité interne | Attribuer un compte nominatif à chaque salarié |
| N°2 | Piratage de compte | Activer la double authentification |
| N°3 | Entraînement de l’IA sur vos données | Désactiver l’entraînement sur vos conversations |
| N°4 | Fuite de données sensibles ou confidentielles | Bannir coordonnées bancaires et données personnelles |
| N°5 | Conversations accessibles publiquement | Supprimer les liens et conversations partagés |
| N°6 | Accès par un ancien salarié | Désactiver le compte en cas de départ de l’entreprise |
| N°7 | Données clients sans cadre contractuel | Passer en plan professionnel |
| N°8 | Action dangereuse d’un agent IA | Gérer les droits de chaque connecteur MCP |
| N°9 | Code malveillant exécuté par l’IA | N’installer que des skills et connecteurs de confiance |
| N°10 | Non-respect des règles de sécurité | Écrire et diffuser une charte IA dans l’entreprise |
| N°11 | Obligation de maîtrise de l’IA en interne | Documenter les usages IA et former les équipes (IA Act) |
| N°12 | Accumulation d’informations en mémoire | Passer la mémoire de l’IA en revue chaque trimestre |
| N°13 | Contenus sensibles historisés | Ouvrir un chat éphémère en cas de sujet sensible |
| N°14 | Fuite de données clients | Remplacer les noms de clients par des initiales |
| N°15 | Aucune vision sur vos données stockées | Exporter et nettoyer vos données une fois par an |
Télécharger gratuitement le Pack Confidentialité IA
Vous savez maintenant comment sécuriser vos données IA, mais le plus dur commence : faire suivre vos équipes. Ce pack gratuit rassemble les cinq outils qui font passer la confidentialité IA du guide à la pratique dans votre entreprise.
Associés à la formation IA de vos collaborateurs, il permet d’ancrer la confidentialité IA dans la pratique quotidienne. Profitez-en, c’est gratuit !
Télécharger le Pack Confidentialité IA
FAQ confidentialité IA : les questions fréquentes
Au-delà de ces réglages et bonnes pratiques, les questions suivantes reviennent aussi souvent dans nos formations et nos audits IA en entreprise. Elles portent moins sur les réglages que sur le cadre managérial et juridique. Découvrez les réponses de nos experts sur les questions fréquentes liées à la confidentialité IA.
💬 Dois-je inscrire ChatGPT ou Claude dans mon registre des traitements RGPD ?
Oui, dès que des données personnelles y passent. Les entreprises de moins de 250 salariés bénéficient d’une dérogation, mais la CNIL la limite : restent inscrits les traitements non occasionnels, ceux qui présentent un risque, et ceux qui portent sur des données sensibles. Vous l’avez compris : une IA utilisée chaque semaine par vos équipes n’a rien d’occasionnel.
💬 Dois-je demander l’accord de mes clients pour traiter leurs données avec l’IA ?
Poser la question dans ces termes, c’est déjà partir du mauvais pied. Le consentement n’est pas la base légale par défaut, et le demander ouvre un droit de retrait que vous devrez honorer. Ce qui compte, c’est l’information donnée aux personnes et le contrat de sous-traitance qui encadre l’éditeur. En pratique, la donnée anonymisée avant d’entrer dans le prompt reste la meilleure solution pour le respect du RGPD sur l’IA.
💬 Puis-je utiliser ChatGPT ou Claude si je suis soumis au secret professionnel ?
Le secret professionnel, défini à l’article 226-13 du Code pénal, ne vous interdit pas l’outil IA en soi, il vous interdit de révéler les informations et données. Coller un dossier nominatif dans un compte ChatGPT gratuit, c’est le transmettre à un tiers sans base contractuelle. Avocats, experts-comptables, professions de santé : anonymisez systématiquement, et si vous devez travailler sur du réel, faites-le sur un plan professionnel avec un contrat de sous-traitance signé.
💬 Utiliser l’IA via API est-il plus confidentiel que via le chatbot classique ?
Sur le papier, oui. Car ni OpenAI ni Anthropic n’entraînent leurs modèles sur les données envoyées par l’API. La suppression intervient sous trente jours, et Anthropic propose un accord de rétention zéro. Attention au raccourci cependant : l’API sécurise le tuyau, mais pas votre application. Ce que votre outil interne journalise, stocke ou affiche reste votre responsabilité pleine et entière, pas celle de l’IA.
💬 Copilot dans Microsoft 365 est-il plus sûr que ChatGPT ou Claude ?
Sur la confidentialité IA, Copilot part avec un avantage : pas d’entraînement sur vos données, respect des autorisations existantes, trafic européen maintenu dans la frontière de données de l’UE. Pour autant, le risque se déplace : Copilot hérite de la qualité de votre gestion des droits. Avant de le déployer, faites l’audit de vos partages SharePoint et OneDrive, sinon vous outillez la fuite au lieu de la contenir.
💬 Que vaut Mistral en matière de confidentialité face à ChatGPT et Claude ?
Contrairement aux idées reçues, sur l’entraînement sur vos données Mistral ne fait pas mieux que les géants américains. Vos échanges servent par défaut à améliorer les modèles. Le véritable intérêt de Mistral sur le volet confidentialité IA se situe ailleurs : l’IA française privilégie des hébergeurs situés dans l’Union européenne et encadre les transferts hors UE par des clauses contractuelles types. En théorie vos données ne partent donc jamais sur des serveurs américains.
💬 Un salarié peut-il refuser d’utiliser l’IA pour protéger ses propres données ?
Juridiquement, un salarié ne choisit pas ses outils de travail, qui sont liés à la décision de l’entreprise. Cependant, un refus mérite toujours d’être écouté : il porte souvent sur la surveillance des activités plus que sur l’IA en elle-même. Rappelez-vous que sur un plan Claude Team ou ChatGPT Business, l’administrateur peut accéder aux conversations de tous les salariés. Notre conseil : assumez-le dans la charte IA plutôt que de le laisser découvrir, et associez le CSE au déploiement.