En 2026, le plus gros risque RGPD d'une entreprise n'est pas une cyberattaque exotique : c'est un salarié qui colle un contrat, un CV ou un export comptable dans ChatGPT pour gagner du temps. Sans filtre, sans trace. Interdire l'IA ne marche pas, les gens continuent en cachette. Ce guide explique comment encadrer cet usage : ce que dit le RGPD, la méthode, et quoi masquer selon le document.
Le constat : la shadow AI est déjà la
Dans la plupart des organisations, des collaborateurs utilisent déjà des IA generatives sur des documents internes. C'est productif, mais difficile a auditer. Le bon réflexe n'est pas la sanction, c'est de donner un sas : pseudonymiser avant l'IA, garder le contrôle, ré-identifier au retour si besoin.
Ce que dit le RGPD
Envoyer un document a un modèle tiers est un traitement de données personnelles. La pseudonymisation (article 4.5) réduit fortement l'exposition sans sortir la donnée du RGPD ; l'anonymisation (irréversible) la sort du champ si elle est réelle et durable. Les données de santé (article 9) sont sensibles et demandent une vigilance renforcee. Dans tous les cas : minimisation, base legale, et pas de transfert non maîtrise.
La méthode universelle, en trois temps
Quel que soit le document : 1) pseudonymiser avant l'IA (les données identifiantes deviennent des pseudonymes), 2) utiliser l'IA de votre choix sur la version masquée, 3) ré-identifier le resultat en local, la clé restant chez vous.
Quoi masquer selon le document
Un rappel rapide par type de document courant :
| Type de document | Données sensibles typiques | Avant de l'envoyer a l'IA |
|---|---|---|
| Contrat client | Noms, montants, IBAN, références | Pseudonymiser (réversible) |
| CV / dossier RH | Nom, age, photo, adresse | Pseudonymiser l'identité, tri sur competences |
| Compte rendu médical | Patient, NIR, dates, pathologies | Pseudonymiser, secret médical |
| Export comptable | SIREN, soldes, salaires | Pseudonymiser, generaliser les montants |
| Email client | Nom, coordonnees, piece jointe | Masquer avant de coller dans l'IA |
Par metier
Les enjeux varient selon le secteur. Voir les pages dédiées : avocats, expertise comptable, RH, santé.
Les erreurs a éviter
Croire que la detection est parfaite (relecture humaine nécessaire), oublier les scans et captures (il faut les OCR puis masquer), confondre flou et masquage (le texte reste extractible), et stocker la clé n'importe ou (elle doit rester chiffree, sous votre contrôle).
Safe-Doc pseudonymise ou pseudonymise avant l'IA, garde la mise en page, traite en Union européenne puis purge, et vous laisse ré-identifier en local. Un sas RGPD entre vos équipes et les LLM.
Testez sur un vrai document, pseudonymisation réversible, mise en page conservee.