Guide pratique
ChatGPT, Claude, Mistral : peut-on envoyer des données clients ?
Résumer un contrat, répondre à un client ou analyser un export CRM peut exposer des noms, des tarifs négociés ou des secrets métier. La décision dépend du document, de l’offre utilisée, de ses réglages et du trajet réel des données.
Peut-on envoyer des données clients à un assistant IA ?
Oui, sous certaines conditions. L’entreprise doit savoir ce que contient le document, pourquoi elle le transmet, quelle offre le recevra et qui vérifiera le résultat. Un texte déjà publié et un export complet du CRM ne demandent pas les mêmes précautions.
Le fournisseur ne suffit pas pour décider. Un compte personnel, un espace administré pour l’entreprise, une API et une installation locale suivent des règles différentes. Les applications et connecteurs activés peuvent encore modifier le trajet des données.
Quelles données demandent le plus de vigilance ?
Une donnée client n’est pas toujours une donnée personnelle. Elle le devient lorsqu’elle se rapporte à une personne identifiable. D’autres informations relèvent surtout de la confidentialité contractuelle ou du secret des affaires.
| Type | Exemples | Contrôle avant envoi |
|---|---|---|
| Données personnelles | Nom, e-mail, historique client, réclamation, CV | Vérifier la finalité, la base légale et la minimisation. |
| Données sensibles au sens du RGPD | Santé, biométrie, opinions politiques, religion, appartenance syndicale | Identifier l’exception qui autorise le traitement avant tout envoi. |
| Informations confidentielles | Contrats, tarifs, factures, litiges, échanges internes | Relire les clauses contractuelles et les accords de confidentialité. |
| Secrets métier | Marges, méthodes, code source, procédés, feuille de route | Préserver les mesures de protection qui donnent à l’information son caractère secret. |
| Secrets d’accès | Mot de passe, clé API, jeton de connexion, clé privée | Ne jamais les transmettre dans une conversation ou une pièce jointe. |
Retirer un nom ne rend pas forcément le document anonyme. Un numéro de dossier, une fonction rare ou plusieurs détails croisés peuvent permettre de retrouver la personne. Cette pseudonymisation réduit le risque sans faire sortir le document du RGPD.
ChatGPT, Claude et Mistral : ce qui change selon l’offre
Les politiques ci-dessous ont été vérifiées le 22 septembre 2026. Elles évoluent : l’entreprise doit conserver la date de sa vérification et revoir les réglages lorsqu’une offre ou une fonction change.
| Fournisseur | Espace personnel | Offre entreprise ou API |
|---|---|---|
| ChatGPT | Free, Plus et Pro sont des espaces personnels. L’utilisation des contenus pour améliorer les modèles dépend des réglages du compte. | OpenAI exclut par défaut de l’entraînement les données de Business, Enterprise et de l’API. Conservation, fonctions et région restent à vérifier. |
| Claude | Free, Pro et Max sont des produits personnels. Anthropic utilise les conversations pour améliorer Claude lorsque l’utilisateur choisit de les partager, envoie un retour ou dans certains contrôles de sécurité. | Claude for Work et l’API sont exclus de l’entraînement par défaut. Enterprise ajoute des réglages de conservation distincts. |
| Mistral | Les réglages d’opposition à l’entraînement dépendent de l’offre et doivent être vérifiés séparément pour l’interface et l’API. | Enterprise est exclu de l’entraînement par défaut ; les autres offres ont leurs propres réglages. L’API propose des endpoints régionaux et, après approbation, une conservation nulle sur certains appels éligibles. |
L’absence d’utilisation pour l’entraînement ne signifie pas l’absence de stockage. La durée de conservation, les journaux, les fonctions connectées et la région de traitement se vérifient séparément.
La grille avant d’envoyer un document
- 1
Classer le document
Déterminez s’il est public, interne, confidentiel ou très sensible. En cas de doute, gardez-le hors de l’outil jusqu’à validation.
- 2
Réduire les informations
N’envoyez que l’extrait utile. Retirez les coordonnées, signatures, commentaires, anciennes versions et annexes qui ne servent pas à la tâche.
- 3
Vérifier le droit de transmettre
Relisez la base légale, le contrat client, les accords de confidentialité et les obligations du secteur. Un contrat de sous-traitance peut être nécessaire.
- 4
Contrôler l’offre exacte
Vérifiez entraînement, conservation, suppression, région, applications connectées, droits des administrateurs et sous-traitants.
- 5
Nommer la personne qui valide
La personne responsable du dossier contrôle les faits, montants, clauses et destinataires avant d’utiliser la réponse.
Une AIPD peut être nécessaire si le traitement présente un risque élevé pour les personnes, par exemple avec des données sensibles à grande échelle, du profilage ou une décision ayant un effet important. Le DPO, le RSSI ou le conseil juridique doit alors participer au cadrage.
Combiner IA locale et API selon la sensibilité
Une entreprise peut garder les documents sensibles dans une IA locale, puis appeler une API lorsque la tâche demande un modèle plus performant. Le service externe ne reçoit alors qu’un extrait réduit ou pseudonymisé.
- 1
Un modèle local lit le contrat ou le dossier complet.
- 2
Il extrait les faits utiles et retire les identifiants inutiles.
- 3
Une règle choisit l’API autorisée selon la tâche et la sensibilité.
- 4
L’API reçoit uniquement le contexte réduit.
- 5
L’application locale réintègre les références, puis une personne valide le résultat.
Ce circuit permet par exemple d’utiliser GLM 5.3 via l’endpoint européen de Mistral pour une tâche de raisonnement, tout en gardant le contrat brut dans l’entreprise. Le routage doit bloquer l’appel externe lorsqu’il détecte une donnée de santé, un secret d’accès ou une catégorie inconnue.
Une installation locale demande encore de gérer les comptes, sauvegardes, journaux et mises à jour. Le guide IA locale ou cloud compare ces responsabilités.
Donner une règle simple à l’équipe
La politique interne doit nommer les assistants et comptes autorisés, les documents interdits, les réglages obligatoires et la personne à contacter en cas de doute ou d’envoi accidentel. Quelques exemples pris dans le travail réel valent mieux qu’une formule générale comme « ne pas envoyer de données sensibles ».
Ces règles peuvent être testées pendant une formation IA en entreprise, à partir de devis, contrats ou tableurs préparés pour la session. L’équipe apprend à choisir entre espace professionnel, API, traitement local ou circuit hybride.
Sources et cadre de lecture
Les exemples métier de ce guide sont pédagogiques : ils illustrent une méthode et ne sont pas présentés comme des missions clients.
- CNIL — Questions-réponses sur l’utilisation d’un système d’IA générative
- CNIL — L’anonymisation de données personnelles
- CNIL — Minimiser les données collectées
- ANSSI — Recommandations de sécurité pour un système d’IA générative
- Code de commerce — article L151-1, protection du secret des affaires
- OpenAI — Utilisation des données dans les services grand public
- OpenAI — Confidentialité des offres professionnelles
- OpenAI — Contrôles et conservation des données de l’API
- Anthropic — Utilisation des données pour l’entraînement, produits personnels
- Anthropic — Utilisation des données pour l’entraînement, produits commerciaux
- Anthropic — Contrôles de conservation pour Claude Enterprise
- Mistral AI — Endpoints régionaux et modèles tiers hébergés
- Mistral AI — Modèles et tarifs, dont Z.ai GLM 5.3
- Mistral AI — Localisation des données et transferts possibles
- Mistral AI — Utilisation des données pour l’entraînement selon l’offre
- Mistral AI — Conservation nulle des données pour les appels API éligibles
Continuer avec un cas concret
Vous hésitez entre un compte professionnel, une API ou une IA locale ?
En 30 minutes, on regarde la tâche, les documents et ce qui peut sortir. Vous repartez avec une première orientation, y compris si le bon choix est de ne transmettre aucune donnée à un service externe.
Réserver un échange de 30 min