Vérifier et protéger9 min de lecture

Document et IA : retirez ces données avant de le transmettre

Une checklist simple pour retirer les données personnelles, confidentielles et inutiles d’un document avant de le confier à une IA.

Un document est nettoyé de ses données sensibles avant d’être transmis à un assistant IA.

Un document peut sembler banal et contenir pourtant beaucoup plus d’informations qu’il n’en faut pour obtenir l’aide d’une IA : un nom dans l’en-tête, une adresse dans une facture, l’auteur dans les propriétés du fichier, ou le nom d’un client dans un commentaire oublié.

Le bon réflexe n’est pas de tout transmettre puis de demander à l’outil d’ignorer les données sensibles. Il consiste à préparer une copie nettoyée du document avant l’envoi.

Conclusion immédiate — Ne transmettez que les informations nécessaires à la tâche. Retirez les identifiants directs, remplacez les éléments utiles mais sensibles par des libellés neutres, supprimez les pages inutiles et vérifiez aussi les métadonnées du fichier.

Cette précaution reste utile même si vous avez désactivé l’utilisation de vos conversations pour l’entraînement ou choisi un mode temporaire. Les réglages de confidentialité réduisent certains risques ; ils ne rendent pas nécessaire la présence de données qui n’aident pas l’IA à répondre.

Commencez par la question la plus simple#

Avant de modifier le document, écrivez en une phrase ce que l’IA doit faire.

Par exemple :

  • résumer les trois décisions prises pendant une réunion ;
  • améliorer la clarté d’une lettre de réclamation ;
  • extraire les dates et obligations d’un contrat ;
  • classer les dépenses d’une facture ;
  • reformuler un CV pour une offre donnée.

Cette phrase fixe la limite. Si une donnée n’est pas nécessaire à la tâche, elle n’a pas à être envoyée.

Pour reformuler une lettre, l’IA a besoin du problème, du ton souhaité et des faits utiles. Elle n’a généralement besoin ni du numéro de client, ni de l’adresse complète, ni de la signature. Pour analyser des dépenses, elle peut avoir besoin des catégories et montants, mais pas forcément du nom du titulaire du compte.

Les données à retirer en priorité#

1. Les identifiants directs#

Ce sont les éléments qui désignent immédiatement une personne ou une organisation :

  • nom et prénom ;
  • adresse postale ;
  • adresse e-mail personnelle ;
  • numéro de téléphone ;
  • photo ou signature ;
  • numéro de sécurité sociale, de passeport ou de pièce d’identité ;
  • matricule salarié, identifiant client ou numéro de dossier ;
  • plaque d’immatriculation ou identifiant d’appareil.

Supprimez-les lorsqu’ils n’apportent rien à l’analyse. S’ils sont nécessaires pour comprendre les rôles, remplacez-les par des libellés stables comme [CLIENT_A], [SALARIE_1] ou [FOURNISSEUR_B].

2. Les informations qui permettent de retrouver quelqu’un indirectement#

Enlever le nom ne suffit pas toujours. Une combinaison rare peut identifier une personne : fonction précise, petite commune, âge exact, date d’un événement et nom de l’employeur.

Un compte rendu indiquant « la seule pharmacienne de 34 ans du village » reste identifiable sans nom. On peut conserver l’utilité du texte en généralisant : « une professionnelle de santé de la zone ».

La CNIL recommande d’examiner si les données permettent encore d’isoler une personne, de relier plusieurs informations ou d’en déduire son identité. Plus le contexte est public ou restreint, plus ce contrôle doit être exigeant.

3. Les données particulièrement sensibles#

Redoublez de prudence pour les informations concernant :

  • la santé, un handicap ou un traitement ;
  • la vie sexuelle ou l’orientation sexuelle ;
  • les opinions politiques, convictions religieuses ou philosophiques ;
  • l’appartenance syndicale ;
  • les données biométriques ou génétiques ;
  • les infractions, litiges ou sanctions ;
  • les personnes mineures.

Pour une tâche générique, remplacez le détail par la catégorie utile. « Traitement X contre la maladie Y » peut devenir [TRAITEMENT] et [PROBLEME_DE_SANTE] si le nom exact n’est pas indispensable.

4. Les secrets d’accès et données financières#

Ne transmettez jamais un mot de passe, une clé d’API, un code de récupération ou un jeton de connexion. Retirez aussi les numéros complets de carte, IBAN, coordonnées bancaires, identifiants fiscaux et références de paiement lorsqu’ils ne sont pas nécessaires.

Une facture destinée à une analyse de structure peut conserver les montants, dates et catégories tout en masquant le compte bancaire, les coordonnées et le numéro interne du client.

5. Les informations confidentielles de l’entreprise#

Un document professionnel peut contenir des données non personnelles mais stratégiques : prix négociés, marge, fichier clients, procédé interne, projet non annoncé, incident de sécurité, conditions contractuelles ou feuille de route.

La CNIL recommande de définir clairement les usages autorisés et interdits des outils d’IA générative et d’éviter la saisie d’informations confidentielles dans des services grand public. Respectez donc les règles de votre entreprise, les contrats et vos obligations professionnelles avant tout envoi.

6. Les traces cachées du fichier#

Le texte visible n’est pas le seul contenu à contrôler. Un document peut aussi conserver :

  • le nom de l’auteur et de l’entreprise ;
  • les commentaires et réponses ;
  • le suivi des modifications ;
  • des cellules ou colonnes masquées ;
  • des feuilles cachées dans un tableur ;
  • le nom du fichier et son chemin d’origine ;
  • les propriétés, balises et métadonnées ;
  • des annexes ou pages restées dans le PDF.

Accepter toutes les modifications ne suffit pas toujours. Créez une copie, supprimez les commentaires, inspectez les propriétés puis exportez un nouveau fichier nettoyé.

Masquer, pseudonymiser ou anonymiser : ce n’est pas la même chose#

Ces mots sont souvent utilisés comme des synonymes, alors qu’ils décrivent des protections différentes.

ActionExempleCe qu’il faut retenir
Masquercouvrir un numéro dans une copieutile si la donnée n’est réellement plus présente dans le fichier exporté
Pseudonymiserremplacer « Marie Dupont » par [CLIENT_A]le lien peut être retrouvé grâce à une table ou au contexte
Anonymisertransformer irréversiblement les données pour empêcher l’identificationexige de vérifier qu’une personne ne peut plus être isolée ou retrouvée

Le Comité européen de la protection des données rappelle que la pseudonymisation réduit le lien avec une personne, mais ne rend pas nécessairement les données anonymes. Gardez donc la table de correspondance séparée et ne la transmettez jamais avec le document.

Dans la plupart des usages quotidiens, le mot honnête est souvent « copie nettoyée » ou « pseudonymisée », pas « document anonyme ».

La méthode pratique en huit étapes#

Étape 1 — Travaillez sur une copie#

Conservez l’original dans son emplacement habituel. Dupliquez-le avec un nom neutre, par exemple document-a-analyser-version-nettoyee.pdf.

Étape 2 — Définissez le résultat attendu#

Écrivez la tâche exacte et listez les informations indispensables. Cette étape évite de garder un dossier complet pour une question qui ne concerne que deux pages.

Étape 3 — Supprimez ce qui ne sert pas#

Retirez les annexes, pages, colonnes, images et historiques sans rapport avec la demande. La réduction du document améliore souvent aussi la qualité de la réponse : l’IA reçoit moins de bruit.

Étape 4 — Remplacez les données encore utiles#

Utilisez des codes cohérents :

  • [CLIENT_A] reste le même dans tout le document ;
  • [DATE_SIGNATURE] remplace une date précise si seule sa fonction compte ;
  • [MONTANT_MENSUEL] remplace un chiffre confidentiel si l’analyse ne porte pas sur sa valeur ;
  • [VILLE] ou [REGION] remplace une adresse détaillée.

Évitez XXXXX partout : l’IA ne saurait plus distinguer une personne d’une date ou d’un montant.

Étape 5 — Nettoyez les éléments invisibles#

Supprimez commentaires, révisions, propriétés du document et contenus masqués. Pour un tableur, vérifiez chaque feuille. Pour une présentation, regardez les notes du présentateur. Pour une image, vérifiez qu’un simple recadrage n’a pas laissé la donnée dans le fichier original.

Étape 6 — Exportez un nouveau fichier#

Privilégiez un PDF aplati ou un texte nettoyé lorsque la mise en page n’est pas utile. Ouvrez ensuite ce nouveau fichier : ne supposez pas que l’export a correctement supprimé les éléments masqués.

Un rectangle noir posé sur un texte dans un traitement de texte peut parfois n’être qu’un objet superposé. Si le texte reste sélectionnable, copiable ou récupérable, il n’est pas réellement supprimé.

Étape 7 — Testez la réidentification#

Relisez la copie comme si vous étiez un tiers. Demandez-vous :

  • puis-je reconnaître une personne grâce à plusieurs indices ?
  • un identifiant figure-t-il encore dans une page, un en-tête ou un nom de fichier ?
  • une valeur rare rend-elle le dossier évident ?
  • une table de correspondance ou un document voisin serait-il nécessaire pour comprendre les codes ?

Si l’identité reste évidente, généralisez ou supprimez davantage.

Étape 8 — Vérifiez le service choisi#

Regardez les conditions applicables à votre compte : utilisation des contenus, durée de conservation, accès administrateur, localisation, suppression et éventuel entraînement des modèles.

OpenAI indique que les utilisateurs de ses services grand public peuvent désactiver l’amélioration des modèles dans les contrôles de données. Les conversations temporaires ne sont pas utilisées pour l’entraînement et sont supprimées après trente jours, sous réserve des contrôles de sécurité annoncés. Pour les offres professionnelles et l’API, l’utilisation des données pour l’entraînement n’est pas activée par défaut.

Ces paramètres sont utiles, mais ils ne remplacent ni la minimisation du document ni les règles de votre organisation.

Cinq exemples de nettoyage#

Un CV#

Conservez les compétences, expériences, résultats et offre visée. Retirez le nom, la photo, l’adresse, le téléphone, l’e-mail et les liens personnels. Généralisez un employeur confidentiel si son nom n’est pas utile.

Une réclamation client#

Conservez la chronologie, le problème, les engagements et le ton souhaité. Remplacez les personnes et sociétés par des rôles. Retirez les numéros de commande, coordonnées et pièces d’identité.

Un compte rendu de réunion#

Conservez les décisions, actions, échéances relatives et responsabilités par rôle. Retirez les apartés personnels, coordonnées, commentaires internes et informations sur des salariés absents de la décision.

Une facture ou un devis#

Conservez les lignes, quantités, montants ou conditions seulement si l’analyse les exige. Masquez l’IBAN, les signatures, les coordonnées, les numéros fiscaux et les références clients.

Un document médical#

La prudence doit être maximale. Pour une simple explication de vocabulaire, extrayez uniquement le passage utile sans identité, date complète, établissement, numéro de dossier ni antécédent inutile. Pour une décision de santé, ne remplacez pas un professionnel de santé par une réponse d’IA.

Un prompt de contrôle avant l’analyse#

Une fois la copie nettoyée, vous pouvez demander un dernier contrôle :

Examine uniquement le document joint avant de commencer l’analyse.

1. Signale les données personnelles, confidentielles ou d’accès qui semblent encore visibles.
2. N’en reproduis aucune dans ta réponse : indique seulement leur catégorie et leur emplacement approximatif.
3. Dis-moi si certaines pages ou informations ne sont pas nécessaires pour la tâche suivante : [DÉCRIRE LA TÂCHE].
4. Attends ma confirmation avant d’analyser le contenu.

Ce contrôle peut repérer un oubli évident. Il ne garantit pas l’anonymat et ne doit pas servir à envoyer volontairement un secret pour demander ensuite sa suppression.

La checklist de trente secondes#

Avant de joindre le fichier, vérifiez ces huit points :

  • [ ] la tâche de l’IA est écrite en une phrase ;
  • [ ] les pages et colonnes inutiles ont été supprimées ;
  • [ ] noms, coordonnées et identifiants ont été retirés ou remplacés ;
  • [ ] les combinaisons rares ne permettent plus d’identifier quelqu’un ;
  • [ ] données sensibles, bancaires et secrets d’accès sont absents ;
  • [ ] commentaires, révisions et métadonnées ont été nettoyés ;
  • [ ] le fichier exporté a été rouvert et contrôlé ;
  • [ ] le service utilisé est autorisé pour ce type de document.

Si un de ces points reste incertain, ne transmettez pas encore le fichier. Pour un document professionnel très sensible, utilisez uniquement une solution validée par votre organisation — éventuellement un environnement d’entreprise dédié ou une solution locale — avec des règles de conservation et d’accès adaptées.

Le principe le plus fiable tient en une phrase : l’IA ne doit recevoir que ce dont elle a besoin pour faire le travail demandé.

Sources consultées

Ces liens permettent de vérifier les points factuels et d’approfondir le sujet.

  1. Questions-réponses sur l’utilisation d’un système d’IA générativeCNIL
  2. L’anonymisation de données personnellesCNIL
  3. Anonymisation et pseudonymisationComité européen de la protection des données
  4. Data Controls FAQOpenAI
  5. How your data is used to improve model performanceOpenAI
Comment cet article a été produit

Rédaction assistée par intelligence artificielle, structurée, vérifiée et éditée par IA Simple. Les sources sont relues et le contenu est mis à jour lorsque le sujet évolue.

Un essai de 4 minutesFaire garder son chat, les consignes au clair

Un exemple guidé, un réflexe à tester. Sans compte.

Essayer cet atelier ↗

Pour aller plus loin

Parcours associés

Le prompt qui fonctionne

Une demande réutilisable et des consignes fidèles aux notes.

Voir le parcours →

Continuer

Articles associés