Commencez par classer les informations
Avant de rédiger une instruction, identifiez ce que vous vous apprêtez à partager. Un nom, une adresse électronique ou un identifiant peuvent suffire à reconnaître quelqu’un lorsqu’ils sont associés à d’autres données. Les contrats, données financières, dossiers, identifiants d’accès, codes non publiés et documents internes exigent également une prudence particulière. La question utile n’est pas seulement de savoir si le texte semble secret : demandez-vous si sa divulgation pourrait nuire à une personne, à un client ou à l’organisation. Tenez compte du contexte autant que des détails pris séparément, car des informations banales isolément peuvent devenir identifiantes lorsqu’elles sont croisées. Faites une pause avant de coller le texte et demandez-vous qui pourrait être affecté si ces éléments étaient vus ou réutilisés en dehors de leur contexte prévu.
Si la tâche peut être accomplie avec des informations fictives, résumées ou anonymisées, utilisez cette version. Remplacer les noms par des initiales ne garantit pas l’anonymat si des dates, fonctions, circonstances inhabituelles ou chiffres permettant de retrouver une identité subsistent. Et si le contenu est couvert par un accord de confidentialité, une règle interne ou une obligation légale, ne prenez pas l’accès facile à un assistant pour une autorisation de l’y transférer. La confidentialité relève du contrôle de l’information, et pas seulement de la dissimulation de secrets Privacy Guides. La prudence consiste à réduire les données avant de les partager, plutôt qu’à compter sur un réglage ultérieur pour annuler l’exposition. Si vous ne savez pas si un détail est nécessaire, omettez-le jusqu’à ce que vous ayez vérifié les règles applicables.
La politique générale ne répond pas à tout
La politique de confidentialité d’un fournisseur constitue un point de départ, et non une explication complète de chaque fonction d’IA. Lisez les catégories d’informations qu’elle décrit, les finalités d’utilisation, les destinataires éventuels et les options mentionnées pour gérer ou supprimer les données. Consultez ensuite la documentation propre à l’assistant : les règles peuvent dépendre de la fonction, du produit et du mode d’accès. Une politique générale peut couvrir davantage de services que le chat affiché à l’écran ; ne supposez donc pas qu’une description globale précise le traitement de chaque demande et réponse.
Ne transformez pas des expressions générales telles que « améliorer les services » ou « protéger les utilisateurs » en conclusion précise sur une conversation. Pour décider, cherchez des réponses explicites : les entrées et réponses sont-elles conservées, pendant combien de temps, qui peut les examiner, servent-elles à améliorer les modèles et comment demander leur suppression ? Si la documentation ne répond pas, notez cette inconnue et interrogez le fournisseur ou l’administrateur ; ne comblez pas le manque par une supposition. La politique publiée par Google, par exemple, est une source officielle sur ses conditions générales, mais elle ne fixe pas à elle seule tous les détails de chaque produit ou compte Politique de confidentialité de Google. Consultez les conditions et les pages d’aide qui s’appliquent réellement à votre usage, plutôt que de vous fier à un résultat de recherche ou à une déclaration portant sur un autre service.
Compte personnel et compte professionnel
Ne partez pas du principe qu’un compte ouvert avec une adresse électronique d’entreprise équivaut à un compte professionnel administré. Vérifiez le produit utilisé, le responsable du compte, les conditions contractuelles applicables et l’approbation de cet usage par l’organisation. Vérifiez également si un administrateur peut activer des fonctions, imposer des règles ou gérer des données. Le nom commercial d’un assistant ne suffit pas pour savoir quels engagements s’appliquent à une session donnée. Le mode de connexion ne prouve pas, à lui seul, le statut ni les protections du compte ; ceux-ci dépendent du produit et de l’accord effectivement utilisés.
La documentation de Google Workspace comprend un centre de confidentialité consacré à l’IA générative dans Workspace Centre de confidentialité sur l’IA générative de Google Workspace. L’existence d’une documentation distincte justifie de vérifier séparément le contexte professionnel ; elle ne prouve pas automatiquement que chaque compte de travail bénéficie d’une protection déterminée. Vérifiez le forfait et les paramètres applicables auprès de l’administrateur ou dans les conditions liées à votre service. Ne transposez pas à un compte individuel une affirmation relative à un produit professionnel, ni l’inverse. Si l’organisation a configuré votre compte, demandez quel service et quels réglages sont utilisés avant de le considérer comme autorisé pour des informations professionnelles.
La documentation citée ici ne permet pas d’établir une comparaison complète entre fournisseurs, forfaits ou régions. Elle ne démontre pas non plus quels réglages sont accessibles à chaque utilisateur ni le comportement d’une fonction précise à une date donnée. Les pages d’aide peuvent être mises à jour et certaines options dépendent de la configuration du produit. Il est donc préférable de vérifier les informations dans l’environnement réel de l’organisation avant d’adopter une méthode de travail. Pour les contenus sensibles, faites confirmer la réponse par une personne habilitée à interpréter les règles de l’organisation, au lieu de déduire une protection du nom d’un produit ou de l’écran de connexion.
Les contrôles sont utiles, mais leur portée est limitée
Utilisez les options de confidentialité ou d’activité disponibles pour consulter et gérer les données de votre compte. Google propose un Check-up Confidentialité permettant de gérer les paramètres du compte Check-up Confidentialité de Google. Il s’agit d’un outil de réglage, et non d’une garantie qu’une conversation donnée n’a pas été conservée ou utilisée d’une certaine manière ; pour le savoir, consultez les règles du service concerné et les options qu’il propose. Vérifiez la portée réelle du contrôle avant de vous y fier et distinguez les réglages du compte de ceux qui s’appliquent à une fonction d’IA ou à une conversation particulière.
Avant d’activer des connexions au courrier électronique, aux fichiers ou à d’autres applications, demandez-vous si elles sont nécessaires à la tâche et quelles informations elles pourraient rendre accessibles à l’assistant. L’aide de Gemini décrit la personnalisation au moyen d’applications connectées Aide Gemini sur les applications connectées. Une fonction connectée peut modifier le contexte d’une demande ; examinez les autorisations, les données accessibles et les consignes administratives applicables. Moins d’accès signifie généralement moins d’informations exposées, sans éliminer les risques liés à ce que l’utilisateur saisit directement. Demandez-vous si une autorisation plus limitée ou un exemple fictif ponctuel suffit pour accomplir le travail.
Si le fournisseur propose des contrôles d’historique, d’exclusion de certains usages ou de suppression, lisez leurs conditions et leur portée exacte avant de vous y fier. Ne supposez pas que supprimer une conversation revient à supprimer toutes les copies, tous les journaux ou toute donnée soumise à une autre obligation de conservation. La documentation examinée ne permet pas d’affirmer l’existence de délais universels ou d’un mécanisme de suppression commun à tous les assistants. Dans un contexte professionnel, faites valider les contrôles par la personne responsable de la sécurité ou de la confidentialité et respectez la procédure approuvée par l’organisation. Si les effets d’un contrôle restent flous, considérez la question comme non résolue et demandez conseil avant de partager des informations sensibles.
Une vérification avant l’envoi
Une courte routine peut réduire les erreurs. Premièrement, confirmez que l’assistant et le compte sont autorisés pour l’usage envisagé. Deuxièmement, repérez si la demande contient des données personnelles, des informations sur des clients, des éléments stratégiques ou des informations confidentielles. Troisièmement, retirez les détails inutiles et demandez-vous si un exemple inventé ou un résumé permettrait d’obtenir le résultat. Quatrièmement, vérifiez quelle politique et quels contrôles s’appliquent à ce produit et à ce compte ; si vous ne le savez pas, arrêtez-vous et posez la question. Cette démarche permet de distinguer la commodité de l’outil de son adéquation aux informations concernées.
Pour les tâches portant sur des informations sensibles, la décision ne devrait pas incomber uniquement à la personne qui rédige la demande. L’organisation doit définir les outils autorisés, les catégories de données qui peuvent être traitées et la manière de répondre aux questions. L’UNESCO considère la confidentialité et la protection des données comme des sujets nécessitant une formation et des critères d’utilisation Module de l’UNESCO sur la confidentialité et la protection des données. Une règle interne claire évite les interprétations improvisées lorsqu’une tâche est urgente ou concerne les informations d’autrui. En cas de doute, suivez la voie de conseil approuvée au lieu de faire une exception parce que la tâche paraît mineure ou pressante.
Ce que l’on peut conclure et ce qui reste à vérifier
Les éléments disponibles étayent une démarche pratique : lire les politiques et la documentation propre à la fonction, distinguer les comptes et les produits, examiner les contrôles disponibles et réduire les données partagées. Ils ne suffisent pas à établir une réponse universelle concernant la conservation, l’entraînement, l’examen humain ou la suppression pour tous les services d’IA. Ils ne permettent pas non plus de comparer les fournisseurs ni de garantir qu’un réglage particulier est actif sur un compte donné. Cette distinction est importante : des conseils généraux aident à poser les bonnes questions, mais ne remplacent ni les conditions propres au service ni la configuration de l’organisation.
Avant de saisir des informations sensibles, recherchez une réponse documentée pour le service, le forfait et la fonction que vous comptez utiliser ; si vous n’en trouvez pas, demandez confirmation au fournisseur ou à l’administrateur. En attendant, considérez l’incertitude comme une raison de ne pas saisir de données inutiles, et non comme la preuve qu’elles sont protégées ou exposées. Ce guide propose une méthode de vérification, pas un conseil juridique ni un audit des systèmes : les exigences applicables peuvent dépendre du type de données, de la juridiction et des obligations de votre organisation. En cas de doute, limitez les informations et suivez la procédure professionnelle approuvée.