Mes données RSE sont-elles en sécurité avec une IA ?
Mis à jour le · Kerbone
Vos données sont en sécurité si quatre conditions sont réunies. L’hébergement est connu et certifié, par exemple ISO 27001. Le fournisseur s’engage par contrat à ne pas entraîner de modèles sur vos données. Les accès sont limités et tracés. Et vous pouvez exporter ou supprimer vos données à tout moment. Vérifiez ces points avant de déposer le moindre document.
Les données en jeu
Une démarche RSE manipule des données sensibles. Factures fournisseurs, contrats, consommations, données sociales, accidents du travail.
Certaines sont personnelles et relèvent du RGPD. D’autres sont stratégiques : vos fournisseurs, vos prix, vos volumes.
Les quatre questions à poser à tout fournisseur
- Où sont hébergées mes données, et chez quel hébergeur certifié ?
- Mes données servent-elles à entraîner un modèle d’IA ? L’engagement est-il écrit dans le contrat ?
- Qui peut y accéder, et les accès sont-ils tracés ?
- Puis-je exporter toutes mes données et les faire supprimer à la fin du contrat ?
Entraînement et utilisation : la différence
Une IA peut lire un document pour en extraire une information, sans l’apprendre. C’est l’usage normal dans un outil professionnel.
L’entraînement est autre chose. Vos documents serviraient alors à améliorer le modèle, et pourraient influencer des réponses données à d’autres.
Exigez un engagement écrit de non-entraînement. Il doit figurer au contrat, pas seulement sur une page commerciale.
Les outils grand public
Les conditions des assistants grand public varient selon l’offre, gratuite ou professionnelle. Certaines permettent de désactiver la réutilisation des conversations.
Par prudence, n’y déposez pas de données personnelles ni de documents confidentiels sans avoir vérifié ces réglages.
Le RGPD s’applique aussi
Dès que des données personnelles sont traitées, le RGPD impose une base légale, une durée de conservation et une information des personnes.
Votre fournisseur doit signer un accord de sous-traitance. Il précise ce qu’il fait des données, et où.
Une précaution simple
Faites un test avec des documents peu sensibles avant de tout confier. Vérifiez ce que l’outil extrait, ce qu’il conserve et comment vous récupérez vos données.
Désignez aussi une personne responsable des accès. Quand un salarié quitte l’entreprise, son accès doit être fermé le jour même.