Sécuriser vos données lorsque vous utilisez Claude

14 avril 2026

Trois collaborateurs sur onze utilisaient déjà l’outil, avec leur adresse personnelle, sur des documents de l’entreprise. La direction l’a découvert en préparant un atelier, et personne n’avait rien fait de malveillant : le service commercial gagnait du temps sur ses comptes rendus, point final. C’est la situation la plus courante que nous rencontrons, et c’est aussi la raison pour laquelle sécuriser les données lorsque vous utilisez un assistant conversationnel commence par un inventaire des pratiques réelles, pas par l’achat d’une solution technique.

Ce qui se passe réellement quand on colle un document

Le texte que vous saisissez quitte votre poste, transite chiffré, et arrive sur les serveurs de l’éditeur qui produit la réponse. Jusque-là, rien de différent d’un logiciel de messagerie ou d’un espace de stockage en ligne. Les questions utiles viennent après. Pendant combien de temps l’échange est-il conservé ? Peut-il servir à améliorer les modèles ? Qui, chez l’éditeur, peut y accéder et dans quelles conditions ? Le contrat encadre-t-il le rôle de sous-traitant au sens du règlement européen ?

Les réponses diffèrent selon le type de compte souscrit, et c’est le point que les dirigeants découvrent le plus tard. Un compte grand public et un abonnement destiné aux organisations n’offrent ni les mêmes garanties contractuelles, ni les mêmes réglages, ni la même capacité d’administration. Vérifier ces paramètres prend une heure. Les subir pendant deux ans coûte beaucoup plus cher.

La liste de ce qui ne sort pas de l’entreprise

Une règle simple vaut mieux qu’une politique de vingt pages que personne ne lira. Voici celle que nous faisons adopter, adaptée ensuite au secteur.

  • Aucune donnée de santé, aucune information sur la vie privée d’un salarié, aucun dossier disciplinaire ou prud’homal.
  • Aucune pièce d’identité, aucun relevé d’identité bancaire, aucun élément de paie nominatif.
  • Aucun fichier clients complet : un extrait anonymisé de dix lignes suffit presque toujours à obtenir la même aide.
  • Aucun document couvert par un accord de confidentialité signé avec un donneur d’ordre, tant que celui-ci n’a pas donné son accord écrit.
  • Aucun identifiant, mot de passe ou clé d’accès, y compris « juste pour tester ».

Cette liste appelle une nuance que nous assumons. Un document commercial banal, une trame de contrat déjà publique, un compte rendu de réunion technique sans nom propre ne présentent aucun risque particulier, et exiger une procédure pour chaque paragraphe reviendrait à décourager tout usage. La vigilance se concentre sur les données personnelles et sur ce qui appartient à un tiers.

Le réflexe à installer est celui du remplacement. Le nom du client devient « le client A », le montant du marché devient un ordre de grandeur, l’adresse disparaît. La qualité de la réponse ne baisse pas, parce que l’assistant travaille sur la structure du problème et non sur l’identité des personnes.

Des comptes professionnels, et un administrateur qui les gère

Le passage des comptes personnels vers des comptes rattachés au domaine de l’entreprise règle en une opération une série de problèmes qu’on traiterait sinon un par un. L’accès se coupe le jour du départ d’un collaborateur. Les réglages relatifs à la réutilisation des contenus se décident une fois, au niveau de l’organisation, plutôt que d’être laissés à l’appréciation de chacun. L’entreprise sait qui utilise quoi, ce qui est la base de toute analyse d’incident.

Deux formalités s’ajoutent, sans lourdeur excessive. L’usage doit figurer dans le registre des traitements dès que des données personnelles sont concernées, et les documents contractuels de l’éditeur doivent être conservés au même endroit que ceux de vos autres prestataires. Les recommandations publiées par la CNIL sur l’intelligence artificielle constituent un point d’appui utile pour cadrer cet exercice sans partir de zéro.

Ce que nous conseillons ensuite tient en une phrase. Nommez un référent, un seul, à qui poser les questions. Dans les entreprises où ce rôle existe, sécuriser les données lorsque vous utilisez ces outils cesse d’être un sujet de réunion de direction pour devenir une habitude de travail.

Une charte d’une page qu’on lit vraiment

Les chartes d’usage numérique meurent de leur longueur. Celles qui tiennent sur une feuille survivent. Elles disent quels outils sont autorisés, avec quel compte, ce qui ne doit jamais y être déposé, ce qu’il faut faire quand on hésite, et ce qui arrive quand une erreur est commise. Ce dernier point est décisif : si un salarié craint la sanction, il ne signalera jamais avoir collé le mauvais fichier, et vous perdrez les quarante-huit heures qui permettent de réagir.

Un mot sur la formation, puisque la charte seule ne suffit jamais. Une session courte, avec des exemples tirés des dossiers maison, produit plus d’effet qu’un module en ligne de trois heures suivi en accéléré. Nos parcours d’Initiation IA réservent systématiquement une séquence à ce sujet, parce que la sécurité s’apprend en manipulant, pas en écoutant.

Le cas des documents qui appartiennent à vos clients

Un cabinet d’expertise comptable de Brie-Comte-Robert nous a soumis la question sous sa forme la plus nette : peut-on soumettre à un assistant une liasse fiscale confiée par un client ? Techniquement, oui. Contractuellement, cela dépend de la lettre de mission et du secret professionnel applicable. La solution retenue a été double : mention explicite de l’usage d’outils d’assistance dans les documents contractuels, et travail sur des liasses dont les identifiants ont été retirés pour tout ce qui relève de l’analyse. Les cabinets qui n’ont pas anticipé ce point se retrouvent à devoir répondre à un client mécontent après coup, ce qui est la pire manière d’aborder le sujet.

Pour les traitements réguliers portant sur des flux sensibles, la conversation libre n’est de toute façon pas le bon véhicule. Un traitement cadré, où seules les informations nécessaires circulent et où les règles sont appliquées de façon identique à chaque passage, réduit la surface d’exposition. C’est l’approche de briques comme Modul’IA ou Mail’IA, conçues pour un périmètre défini plutôt que pour l’improvisation quotidienne.

Une dernière franchise s’impose. Aucun réglage ne remplacera le jugement de la personne devant l’écran, et il existera toujours un écart entre ce que dit la charte et ce que fait un commercial en retard sur son reporting. L’objectif raisonnable consiste à réduire cet écart, à le rendre visible et à le corriger vite. Chez MINOBIA, nous traitons la question de sécuriser les données lorsque vous utilisez ces outils comme un chantier d’organisation avant d’être un chantier technique : inventaire des usages, comptes professionnels, charte courte, référent identifié, revue à six mois. Nos formations IA accompagnent les PME et ETI franciliennes sur ces cinq points, dans l’ordre.

Questions fréquentes

Mes échanges servent-ils à entraîner le modèle ?

Cela dépend du type de compte et des réglages retenus. Sur une offre destinée aux organisations, le paramètre se décide au niveau de l’entreprise, ce qui est précisément l’intérêt de basculer les usages sur des comptes professionnels.

Faut-il interdire l’outil en attendant d’être au clair ?

L’interdiction pure pousse les usages hors du champ de vision. Mieux vaut autoriser un périmètre restreint, écrit noir sur blanc, et l’élargir ensuite.

Un salarié a collé un fichier sensible. Que fait-on ?

On identifie précisément ce qui est parti, on supprime la conversation, on évalue si des personnes sont concernées et on documente l’épisode. Selon la nature des données, une notification peut s’imposer : c’est le moment d’appeler votre conseil.

L’hébergement en Europe change-t-il la donne ?

Il simplifie l’analyse des transferts, sans dispenser des autres obligations. La localisation est un critère parmi plusieurs, pas un laissez-passer.

Combien de temps pour mettre tout cela en place ?

Quelques semaines dans une PME, l’essentiel du délai portant sur la bascule des comptes et la session de sensibilisation. La charte, elle, s’écrit en une matinée.

Prêt à intégrer l’IA dans votre entreprise ? MINOBIA vous accompagne.

Contactez MINOBIA →

À propos de l’auteur

Joël Obitz est entrepreneur et fondateur de MINOBIA, cabinet spécialisé dans l’intégration stratégique de l’intelligence artificielle au sein des PME et ETI. Fort de 20 ans d’expérience dans le B2B industriel, il accompagne les entreprises dans leur transformation numérique, avec une approche directe, pragmatique et orientée résultats.

Suivre Joël sur LinkedIn

Contactez-nous : contact@minobia.ai
Suivez-nous sur LinkedIn et Facebook

MINOBIA – Activateur France Num https://www.francenum.gouv.fr/activateurs/minobia

Articles similaires

Discutons de vos besoins dès aujourd’hui !

Échangeons ensemble sur vos défis et vos ambitions

Que ce soit pour une question, un besoin spécifique ou un projet à concrétiser, nous sommes à votre écoute. Envoyez-nous un message et avançons ensemble vers la meilleure solution !
✕