Les vérifications avant de transmettre un document
Dans sa foire aux questions du 18 juillet 2024, la CNIL recommande de choisir le système et son mode de déploiement selon l’usage envisagé et les données fournies. Un service grand public peut convenir à des usages non confidentiels, avec des garanties appropriées. La transmission de documents clients demande un examen différent.
Trois vérifications permettent de poser le problème :
- Quelles informations le document contient-il ? Des données personnelles nécessitent notamment une finalité déterminée et une base légale adaptée. Un secret d’affaires ou une clause de confidentialité peut aussi limiter le partage, même sans donnée personnelle.
- Que peut faire le fournisseur avec ces informations ? Il faut examiner les conditions de réutilisation pour l’entraînement, les accès humains, la conservation et les possibilités de suppression. La désactivation de l’entraînement ne règle pas toutes ces questions.
- Où les données sont-elles traitées et qui peut y accéder ? Les transferts vers des pays tiers doivent être encadrés selon le chapitre V du RGPD. La seule adresse d’un serveur ne suffit pas à établir les accès et les transferts associés au service.
Grand public ou professionnel : les garanties se vérifient
Une offre professionnelle peut prévoir des engagements de confidentialité, l’absence de réutilisation pour l’entraînement et des contrôles d’administration. Ces dispositions peuvent rendre certains traitements envisageables. Elles doivent cependant être vérifiées pour l’offre réellement souscrite, les fonctions activées et les documents concernés : le mot « professionnel » n’établit pas à lui seul la conformité.
La CNIL recommande de ne pas soumettre d’informations confidentielles dans un service grand public et d’encadrer les usages autorisés au sein de l’organisation. Cela évite de laisser chaque collaborateur apprécier seul les conditions d’un service au moment de copier un document.
Pour des données personnelles ou une documentation sensible, elle invite à privilégier, lorsque cela est adapté, une solution sur site afin de limiter leur exposition à un tiers. Un hébergement local exige néanmoins de sécuriser les accès et l’exploitation. À l’inverse, un service distant peut être envisagé avec des garanties contractuelles, techniques et organisationnelles adaptées. Aucun de ces choix ne dispense d’examiner le traitement réel.
Responsable du traitement et sous-traitant : des rôles à vérifier
L’article 4 du RGPD définit le responsable du traitement comme l’organisme qui en détermine les finalités et les moyens. Le sous-traitant traite les données pour son compte. Ces rôles ne se déduisent pas du seul fait d’utiliser ou de fournir un assistant IA.
Une entreprise qui décide d’utiliser un assistant pour traiter ses dossiers clients doit qualifier son rôle et celui du fournisseur. Si elle traite déjà ces dossiers pour le compte d’un autre organisme, les instructions et autorisations de ce dernier doivent aussi être prises en compte. Un fournisseur qui réutilise des données pour ses propres finalités n’agit pas nécessairement comme simple sous-traitant pour cette réutilisation.
Lorsque le fournisseur intervient comme sous-traitant, l’article 28 impose des garanties suffisantes et un contrat encadrant notamment les instructions, la confidentialité, la sécurité, les sous-traitants ultérieurs et le sort des données en fin de prestation. L’entreprise doit également assurer l’information des personnes selon les règles applicables et documenter le traitement.
Le registre prévu à l’article 30 couvre notamment les traitements non occasionnels, y compris dans une entreprise de moins de 250 salariés. Une analyse d’impact est nécessaire lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés. Résumer un document constitue déjà un traitement : l’absence de stockage durable ne supprime pas les obligations liées à sa transmission.
Distinguer données personnelles et informations confidentielles
Un texte public sans donnée personnelle ne pose pas les mêmes questions qu’un dossier nominatif. Il peut néanmoins comporter des contenus protégés par le droit d’auteur ou d’autres restrictions de réutilisation. Une anonymisation doit empêcher réellement l’identification ; retirer le nom ne suffit pas si le contexte permet de reconnaître la personne.
Des coordonnées professionnelles restent des données personnelles. La non-réutilisation pour l’entraînement et l’hébergement dans l’Union européenne ne suffisent pas à qualifier le risque de faible ou de modéré. Le volume, la finalité, les accès et les conséquences d’une divulgation comptent également.
Les données de santé, les informations bancaires, les pièces judiciaires et les secrets d’affaires n’appartiennent pas tous à la même catégorie juridique. Ils peuvent néanmoins exiger une protection renforcée ou relever d’obligations de secret. Lorsque les garanties du service sont insuffisantes, certains documents doivent rester exclus de son utilisation.
Comment décider en pratique
L’entreprise peut définir des usages autorisés à partir de documents représentatifs et de leurs contraintes de confidentialité. Le choix du service vient ensuite, avec la vérification du contrat, des accès, des durées de conservation et des éventuels transferts. Les réglages disponibles doivent être contrôlés ; ils ne remplacent pas les engagements contractuels.
Les utilisateurs ont besoin de consignes précises : quels documents peuvent être transmis, quelles informations retirer, quel outil employer et à qui demander un avis en cas de doute. Les réponses produites doivent aussi être vérifiées avant d’être utilisées dans une décision ou envoyées à un client.
Un abonnement professionnel ne suffit donc pas à autoriser la transmission de tous les documents clients. Certains usages sont possibles avec un cadre adapté ; d’autres nécessitent un autre service, un traitement local ou l’exclusion des données concernées. La décision repose sur le document, le traitement envisagé et les garanties vérifiées, pas sur la seule catégorie commerciale de l’assistant.
