Polarys
IA générative au quotidien/Limites et bon usage

Limites et bon usage

Confidentialité et données sensibles

Confidentialité et données sensibles

Où vont les données envoyées à une IA

Quand une donnée est envoyée à un modèle via une interface web ou une API, elle transite par les serveurs du fournisseur (Anthropic, OpenAI, Google...). Selon les conditions d'utilisation et le plan souscrit, ces données peuvent parfois être conservées ou utilisées pour améliorer les modèles futurs.

Les offres entreprise offrent généralement plus de garanties

La plupart des fournisseurs proposent des offres "Enterprise" ou "Team" avec des garanties renforcées : non-utilisation des données pour l'entraînement, rétention limitée, conformité RGPD. Utiliser un compte personnel gratuit pour des données professionnelles sensibles expose souvent à des garanties bien moindres.

Ce qu'il ne faut jamais envoyer à un modèle cloud sans précaution

  • Données de santé de patients (sauf plateforme certifiée pour ce cas d'usage)
  • Numéros de carte bancaire ou identifiants complets
  • Code source propriétaire critique (sauf accord contractuel clair avec le fournisseur)
  • Données personnelles de clients sans base légale claire (voir le cours RGPD)

Cas concret

Un employé colle par réflexe un extrait de code source contenant une clé API de production dans un chatbot IA grand public pour lui demander de l'aider à déboguer, sans réaliser que ce texte transite et peut être conservé par le fournisseur. Au-delà du risque de fuite de la clé elle-même (voir le cours Git : une clé exposée doit être révoquée immédiatement), c'est aussi potentiellement une violation de la politique de confidentialité de l'entreprise.

Erreurs fréquentes

  • Utiliser un compte IA personnel gratuit pour traiter des données professionnelles sensibles, sans les garanties contractuelles d'une offre entreprise.
  • Coller des secrets (clés API, mots de passe) dans un prompt pour du débogage, sans réaliser le risque d'exposition.
  • Ne jamais lire la politique de confidentialité du fournisseur IA utilisé avant d'y envoyer des données sensibles de l'entreprise.

À retenir

  • Les données envoyées à un modèle cloud transitent par les serveurs du fournisseur, avec des garanties variables selon l'offre souscrite.
  • Les offres entreprise offrent généralement des garanties de confidentialité plus fortes que les comptes gratuits grand public.
  • Ne jamais envoyer de secrets (clés API, mots de passe) ou de données personnelles sensibles à un modèle cloud sans vérification préalable des garanties.

Mini-exercice

Un développeur veut utiliser un chatbot IA pour déboguer un script contenant une clé API de production en dur. Quelle précaution prendre avant d'envoyer ce code au modèle ?

Réponse : retirer ou remplacer la clé API par une valeur factice avant d'envoyer le code, quel que soit le modèle utilisé, pour éviter toute exposition d'un secret réel via un service tiers.

Quiz de validation

Quiz - 2 questions

1. Les offres entreprise d'un fournisseur IA offrent-elles généralement plus de garanties de confidentialité qu'un compte gratuit ?

2. Que faire avant d'envoyer un code contenant une clé API à un chatbot IA pour du débogage ?

Suis ta progression

Crée un compte gratuit pour suivre ta progression et accéder à toutes les leçons.