Aller au contenu
Skuto

Confidentialité

Ce qu'il ne faut jamais partager avec ChatGPT (et ce qui ne pose aucun problème)

Publié: · Mis à jour:

Ne partagez jamais ces éléments avec ChatGPT : mots de passe et codes de connexion, numéros de carte bancaire, de compte, de passeport ou de pièce d’identité, données personnelles de tiers (vos clients, vos patients, vos enfants), documents professionnels confidentiels (contrats, chiffres non publiés, code source couvert par un accord de confidentialité), et informations médicales ou financières liées à votre identité réelle. Ce qui ne pose aucun problème : les questions générales, les brouillons et idées, les informations publiques, et tout texte dans lequel vous avez remplacé les noms et les numéros réels par des mentions génériques. Voilà toute la règle. La suite de cette page explique pourquoi, et comment vérifier un texte spécifique en quelques secondes.

Où vont réellement vos mots

Ce n’est pas une supposition : c’est écrit noir sur blanc dans la documentation d’OpenAI. Sa page d’aide sur l’utilisation des données indique que, sur ses services pour particuliers, vos conversations peuvent servir à entraîner les futurs modèles, sauf si vous désactivez l’option « Améliorer le modèle pour tous ». Cela concerne l’abonnement gratuit, mais aussi Go, Plus et Pro : souscrire un abonnement payant personnel ne vous exclut pas automatiquement de la collecte de données d’entraînement. Les espaces de travail Business, Enterprise et Edu font exception : OpenAI n’utilise pas leur contenu pour l’entraînement par défaut.

Deux autres points à connaître. Les conversations supprimées sont programmées pour une suppression définitive dans les 30 jours, mais supprimer une conversation n’efface pas ce qu’un modèle a déjà appris à partir d’elle, ni un fichier resté enregistré dans votre Bibliothèque, qui se supprime à part. OpenAI précise aussi, dans sa politique de confidentialité, qu’il surveille les contenus envoyés sur ses services pour en assurer la sécurité : même une conversation temporaire peut être examinée pour détecter des abus. Rien d’inquiétant en soi. Cela signifie simplement que la fenêtre de chat n’est pas un journal intime. Traitez-la comme une carte postale, pas comme une lettre cachetée.

La liste des éléments à ne jamais coller, expliquée

Mots de passe, codes et clés d’API. Aucune raison valable ne justifie de les partager avec un chatbot. Une fois saisis, ils restent dans votre historique de chat, accessible à quiconque a accès à votre compte.

Pièces d’identité, numéros de carte et de compte bancaire. Ce sont des données de choix pour l’usurpation d’identité. Si vous souhaitez de l’aide pour rédiger un courrier à votre banque, « mon numéro de compte » fonctionne aussi bien que le vrai numéro.

Données personnelles de tiers. C’est l’erreur la plus fréquente. Votre liste de clients, la réclamation d’un locataire, les résultats d’analyse de votre mère : au sens du RGPD, ce sont des données personnelles qui les concernent, eux, pas vous. Imaginez un restaurateur qui colle l’e-mail d’un fournisseur, noms et tarifs inclus, pour rédiger une réponse. Pratique, certes. Mais le fournisseur n’a jamais accepté de faire partie d’un jeu de données d’entraînement. Pour un professionnel comme ce restaurateur, la CNIL est claire : tout traitement de données personnelles doit reposer sur une base légale.

Documents professionnels confidentiels. Contrats, chiffres non publiés, tout ce qui est couvert par un accord de confidentialité : il s’agit de données confidentielles, et sur un abonnement personnel, une fois collées, elles échappent en bonne partie à votre contrôle. Plusieurs grandes entreprises restreignent l’usage des chatbots pour cette raison précise.

Informations médicales et financières liées à votre identité. Demander « quels points aborder avec mon médecin avant une opération du genou ? » ne pose aucun problème. Coller votre dossier médical complet, avec votre nom dessus, en pose un. Décrivez la situation plutôt que de partager les documents réels.

Ce qui ne pose aucun problème

Beaucoup de choses, sincèrement. Les questions générales, le brainstorming, les explications, les traductions, la cuisine, le code non propriétaire, les résumés d’articles publics : tout cela est parfaitement acceptable. De même pour presque n’importe quel sujet sensible, à condition de supprimer les éléments d’identification : un plombier peut décrire « un client dans un immeuble des années 1960 avec des canalisations en plomb » sans donner le nom ni l’adresse du client ; vous pouvez rédiger un e-mail délicat au sujet de « mon collègue M. ». L’information qui crée le risque n’est presque jamais celle pour laquelle vous avez besoin d’aide.

Deux minutes pour sécuriser votre usage

Trois gestes font l’essentiel du travail. Premièrement, désactivez l’entraînement : ouvrez Paramètres → Contrôles des données → « Améliorer le modèle pour tous » et désactivez l’option (les menus changent parfois de nom ; cherchez « Contrôles des données » ou consultez les pages d’aide d’OpenAI si l’option a bougé). Ce réglage s’applique à l’ensemble de votre compte et peut être modifié à tout moment. Deuxièmement, utilisez une discussion temporaire pour tout ce qui est sensible : tant que vous ne l’enregistrez pas, elle n’apparaît pas dans votre historique et ne sert pas à l’entraînement (OpenAI peut en garder une copie jusqu’à 30 jours pour des raisons de sécurité). Troisièmement, si vous ne souhaitez pas que ChatGPT retienne des informations sur vous d’une conversation à l’autre, vérifiez les paramètres de Mémoire pendant que vous y êtes. Désactiver l’entraînement est un opt-out qui vaut pour toutes vos nouvelles conversations, avec une exception à connaître : si vous notez une réponse d’un pouce levé ou baissé, OpenAI peut utiliser toute la conversation concernée pour entraîner ses modèles.

Vérifiez avant de coller

Les règles sont faciles à oublier à 23 h avec une échéance qui approche. C’est pourquoi nous avons conçu le Contrôle Confidentialité : collez-y le texte que vous vous apprêtez à envoyer, et il signale les clés d’API et les lignes du type « mot de passe : … », les numéros de carte et les IBAN, les adresses e-mail, les numéros de téléphone, beaucoup d’adresses postales, des mots courants liés à la santé et, souvent, un nom accompagné du prénom, avant qu’ils ne quittent votre appareil. Il reconnaît aussi un numéro de sécurité sociale, dont il vérifie la clé. En revanche, un numéro de passeport ou de carte d’identité lui échappe, tout comme un mot de passe glissé dans une phrase, sans étiquette devant : c’est un repérage automatique, relisez quand même. Faire transiter une liste de secrets par le serveur de quelqu’un d’autre pour la vérifier n’aurait aucun sens, donc nous ne le faisons pas : tout se passe dans votre navigateur, et rien de ce que vous collez ne nous parvient. Trente secondes maintenant valent mieux que d’avoir à expliquer une fuite plus tard.

À lire ensuite

Questions fréquentes

ChatGPT utilise-t-il mes conversations pour entraîner ses modèles ? +

Sur les abonnements personnels (Gratuit, Go, Plus et Pro), oui par défaut : vos échanges peuvent servir à entraîner les futurs modèles, sauf si vous désactivez l'option « Améliorer le modèle pour tous ». Les espaces de travail Business, Enterprise et Edu sont exclus de l'entraînement par défaut.

Peut-on coller un e-mail dans ChatGPT sans risque ? +

Cela dépend de son contenu. Un e-mail sans nom, numéro de compte ni détail confidentiel ne pose pas de problème. Un e-mail contenant le nom d'un client, des prix, des adresses ou toute information confidentielle doit d'abord être débarrassé de ces éléments ; un outil de vérification vous aide à les repérer avant de coller.

Que se passe-t-il quand je supprime une conversation ? +

Les conversations supprimées disparaissent immédiatement de votre historique et sont programmées pour une suppression définitive des systèmes d'OpenAI, dans les 30 jours, sauf si elles ont déjà été anonymisées et dissociées de votre compte, ou si OpenAI doit les conserver plus longtemps pour des raisons de sécurité ou des obligations légales. La suppression d'une conversation n'annule pas l'entraînement éventuellement déjà effectué à partir de celle-ci.

Puis-je partager des données sur d'autres personnes avec ChatGPT ? +

Mieux vaut s'en abstenir. Au sens du RGPD, les noms, coordonnées et informations d'autrui sont des données personnelles. Les coller dans un chatbot revient à les traiter, et dans un cadre professionnel, la CNIL rappelle que tout traitement doit reposer sur une base légale valable. Elle recommande aussi aux organismes d'encadrer ces outils par une charte interne et, selon le mode de déploiement, d'interdire d'y saisir certaines données personnelles ou confidentielles, en particulier quand le fournisseur peut les réutiliser.

Où vous êtes

Chaque outil s’adapte à l’endroit où vous êtes. Rien ne quitte cet appareil.

Choisir votre IA

Quelle IA utilisez-vous ?

Vous hésitez ? Aidez-moi à choisir →