Aller au contenu
L'Établi Numérique / Ressources

Guide pratique

ChatGPT, Claude, Mistral : peut-on envoyer des données clients ?

Résumer un contrat, répondre à un client ou analyser un export CRM peut exposer des noms, des tarifs négociés ou des secrets métier. La décision dépend du document, de l’offre utilisée, de ses réglages et du trajet réel des données.

Peut-on envoyer des données clients à un assistant IA ?

Oui, sous certaines conditions. L’entreprise doit savoir ce que contient le document, pourquoi elle le transmet, quelle offre le recevra et qui vérifiera le résultat. Un texte déjà publié et un export complet du CRM ne demandent pas les mêmes précautions.

Le fournisseur ne suffit pas pour décider. Un compte personnel, un espace administré pour l’entreprise, une API et une installation locale suivent des règles différentes. Les applications et connecteurs activés peuvent encore modifier le trajet des données.

Quelles données demandent le plus de vigilance ?

Une donnée client n’est pas toujours une donnée personnelle. Elle le devient lorsqu’elle se rapporte à une personne identifiable. D’autres informations relèvent surtout de la confidentialité contractuelle ou du secret des affaires.

TypeExemplesContrôle avant envoi
Données personnellesNom, e-mail, historique client, réclamation, CVVérifier la finalité, la base légale et la minimisation.
Données sensibles au sens du RGPDSanté, biométrie, opinions politiques, religion, appartenance syndicaleIdentifier l’exception qui autorise le traitement avant tout envoi.
Informations confidentiellesContrats, tarifs, factures, litiges, échanges internesRelire les clauses contractuelles et les accords de confidentialité.
Secrets métierMarges, méthodes, code source, procédés, feuille de routePréserver les mesures de protection qui donnent à l’information son caractère secret.
Secrets d’accèsMot de passe, clé API, jeton de connexion, clé privéeNe jamais les transmettre dans une conversation ou une pièce jointe.

Retirer un nom ne rend pas forcément le document anonyme. Un numéro de dossier, une fonction rare ou plusieurs détails croisés peuvent permettre de retrouver la personne. Cette pseudonymisation réduit le risque sans faire sortir le document du RGPD.

ChatGPT, Claude et Mistral : ce qui change selon l’offre

Les politiques ci-dessous ont été vérifiées le 22 septembre 2026. Elles évoluent : l’entreprise doit conserver la date de sa vérification et revoir les réglages lorsqu’une offre ou une fonction change.

FournisseurEspace personnelOffre entreprise ou API
ChatGPTFree, Plus et Pro sont des espaces personnels. L’utilisation des contenus pour améliorer les modèles dépend des réglages du compte.OpenAI exclut par défaut de l’entraînement les données de Business, Enterprise et de l’API. Conservation, fonctions et région restent à vérifier.
ClaudeFree, Pro et Max sont des produits personnels. Anthropic utilise les conversations pour améliorer Claude lorsque l’utilisateur choisit de les partager, envoie un retour ou dans certains contrôles de sécurité.Claude for Work et l’API sont exclus de l’entraînement par défaut. Enterprise ajoute des réglages de conservation distincts.
MistralLes réglages d’opposition à l’entraînement dépendent de l’offre et doivent être vérifiés séparément pour l’interface et l’API.Enterprise est exclu de l’entraînement par défaut ; les autres offres ont leurs propres réglages. L’API propose des endpoints régionaux et, après approbation, une conservation nulle sur certains appels éligibles.

L’absence d’utilisation pour l’entraînement ne signifie pas l’absence de stockage. La durée de conservation, les journaux, les fonctions connectées et la région de traitement se vérifient séparément.

La grille avant d’envoyer un document

  1. 1

    Classer le document

    Déterminez s’il est public, interne, confidentiel ou très sensible. En cas de doute, gardez-le hors de l’outil jusqu’à validation.

  2. 2

    Réduire les informations

    N’envoyez que l’extrait utile. Retirez les coordonnées, signatures, commentaires, anciennes versions et annexes qui ne servent pas à la tâche.

  3. 3

    Vérifier le droit de transmettre

    Relisez la base légale, le contrat client, les accords de confidentialité et les obligations du secteur. Un contrat de sous-traitance peut être nécessaire.

  4. 4

    Contrôler l’offre exacte

    Vérifiez entraînement, conservation, suppression, région, applications connectées, droits des administrateurs et sous-traitants.

  5. 5

    Nommer la personne qui valide

    La personne responsable du dossier contrôle les faits, montants, clauses et destinataires avant d’utiliser la réponse.

Une AIPD peut être nécessaire si le traitement présente un risque élevé pour les personnes, par exemple avec des données sensibles à grande échelle, du profilage ou une décision ayant un effet important. Le DPO, le RSSI ou le conseil juridique doit alors participer au cadrage.

Combiner IA locale et API selon la sensibilité

Une entreprise peut garder les documents sensibles dans une IA locale, puis appeler une API lorsque la tâche demande un modèle plus performant. Le service externe ne reçoit alors qu’un extrait réduit ou pseudonymisé.

  1. 1

    Un modèle local lit le contrat ou le dossier complet.

  2. 2

    Il extrait les faits utiles et retire les identifiants inutiles.

  3. 3

    Une règle choisit l’API autorisée selon la tâche et la sensibilité.

  4. 4

    L’API reçoit uniquement le contexte réduit.

  5. 5

    L’application locale réintègre les références, puis une personne valide le résultat.

Ce circuit permet par exemple d’utiliser GLM 5.3 via l’endpoint européen de Mistral pour une tâche de raisonnement, tout en gardant le contrat brut dans l’entreprise. Le routage doit bloquer l’appel externe lorsqu’il détecte une donnée de santé, un secret d’accès ou une catégorie inconnue.

Une installation locale demande encore de gérer les comptes, sauvegardes, journaux et mises à jour. Le guide IA locale ou cloud compare ces responsabilités.

Donner une règle simple à l’équipe

La politique interne doit nommer les assistants et comptes autorisés, les documents interdits, les réglages obligatoires et la personne à contacter en cas de doute ou d’envoi accidentel. Quelques exemples pris dans le travail réel valent mieux qu’une formule générale comme « ne pas envoyer de données sensibles ».

Ces règles peuvent être testées pendant une formation IA en entreprise, à partir de devis, contrats ou tableurs préparés pour la session. L’équipe apprend à choisir entre espace professionnel, API, traitement local ou circuit hybride.

Sources et cadre de lecture

Les exemples métier de ce guide sont pédagogiques : ils illustrent une méthode et ne sont pas présentés comme des missions clients.

Continuer avec un cas concret

Vous hésitez entre un compte professionnel, une API ou une IA locale ?

En 30 minutes, on regarde la tâche, les documents et ce qui peut sortir. Vous repartez avec une première orientation, y compris si le bon choix est de ne transmettre aucune donnée à un service externe.

Réserver un échange de 30 min