« C'est bon, j'ai anonymisé le dossier : j'ai enlevé les noms. » La phrase s'entend dans tous les bureaux, juste avant qu'un document parte dans une IA grand public. Elle est presque toujours fausse : retirer les noms, c'est au mieux pseudonymiser. Et la différence décide de ce qui reste une donnée personnelle.
Anonymisation et pseudonymisation : deux opérations différentes
Pseudonymiser, c'est remplacer ce qui identifie directement (un nom, une adresse, un numéro de dossier) par un repère : « Mme Martin » devient [CLIENTE A]. Une table de correspondance permet de rétablir les vrais noms dans le résultat.
Anonymiser, c'est rendre la personne impossible à retrouver, par quiconque, même en recoupant avec d'autres informations. Il n'y a plus de table, et effacer les noms ne suffit pas : il faut aussi neutraliser ce qui permet de reconnaître quelqu'un. Une date de naissance, un poste rare, une petite commune, une suite d'employeurs : chaque détail paraît anodin, leur accumulation désigne une seule personne.
Le test est simple : quelqu'un qui connaît le milieu pourrait-il dire de qui il s'agit ? Si oui, le document n'est pas anonyme, quels que soient les noms retirés.
Ce que le droit en dit
Le RGPD est sans ambiguïté : des données pseudonymisées restent des données personnelles. Seules des données réellement anonymes sortent de son champ. La loi suisse sur la protection des données suit la même logique : elle s'applique dès qu'une personne est identifiable, pas seulement quand elle est nommée.
Un document débarrassé des noms puis envoyé à un service extérieur reste donc une communication de données personnelles à un tiers. Et pour un métier tenu au secret, c'est le contenu du dossier qui est protégé, pas seulement l'identité du client.
Anonymisation, pseudonymisation ou texte intact : le comparatif
|
Envoyer tel quel |
Pseudonymiser |
Anonymiser |
Garder sur un modèle confidentiel |
| Ce qui sort |
Tout |
Le texte, noms remplacés par des repères |
Un texte où personne n'est reconnaissable |
Rien vers un tiers |
| Ce qui reste chez vous |
Rien |
La table de correspondance |
Rien à rétablir |
Le texte entier |
| Statut des données |
Personnelles |
Toujours personnelles |
Hors du champ, si l'anonymat tient vraiment |
Personnelles, traitées dans un cadre choisi |
| Qui décide |
Personne |
Vous, repère par repère |
Vous, jusqu'au moindre détail de contexte |
Vous, en choisissant le modèle |
| Effort |
Nul |
Faible si l'outil s'en charge |
Élevé |
Nul |
| Réponse obtenue |
Complète mais exposée |
Complète, noms rétablis |
Souvent générique |
Complète |
Quand pseudonymiser, quand anonymiser
La pseudonymisation convient quand l'identité ne sert à rien mais que le reste du texte compte : reformuler un courrier, corriger le ton d'un mail, résumer un contrat type. L'IA travaille sur [CLIENTE A], vous retrouvez Mme Martin dans la réponse.
L'anonymisation sert quand le texte doit circuler sans vous : un cas d'école pour une formation, un exemple dans une présentation. Elle demande du travail, et le texte y perd souvent ce qui le rendait utile.
Le modèle confidentiel s'impose quand le contexte identifie à lui seul : un CV, une pièce d'identité, un dossier médical, une affaire connue dans une petite ville. Masquer le nom d'un candidat tout en transmettant sa carrière ne protège rien ; c'est le cas que traite notre guide sur la synthèse de CV.
Ce que fait l'outil à votre place
Par défaut, IA Confidential traite vos questions avec des modèles confidentiels, des modèles ouverts installés sur des serveurs en Suisse qui ne transmettent rien à des tiers : nul besoin de masquer le texte.
Si vous choisissez un modèle externe, le filtre confidentialité détecte d'abord les données sensibles de votre message. Il vous propose de répondre avec un modèle confidentiel, message intact, ou d'anonymiser pour le modèle externe : vous relisez et corrigez la version proposée avant l'envoi. L'envoi tel quel reste votre décision.
Les pièces jointes (texte, PDF, Word, images) sont lues dans votre navigateur. Vers un modèle externe, seuls les extraits utiles partent, pseudonymisés : les noms deviennent des repères, la table de correspondance n'est jamais transmise, et les vrais noms réapparaissent dans la réponse que vous lisez. Quand un document reste identifiant même masqué, l'assistant l'annonce par « Document identifiant » : il est alors traité par un modèle confidentiel, ou seule votre question part.
Aucun détecteur ne devine le nom de code d'un projet ou le surnom d'un client. Dans le panneau Confidentialité, vos consignes d'anonymisation disent ce qu'il faut toujours masquer, par exemple :
Remplace le nom de mon cabinet par [CABINET] et ceux de mes clients par [CLIENT A], [CLIENT B], dans l'ordre d'apparition. Masque aussi les numéros de dossier, les noms de rue et le nom de code du projet « Atlas ».
Ces outils détectent, ils ne connaissent pas votre métier : relisez la version proposée. L'IA peut aussi se tromper ou inventer ; ce qui sort sous votre nom reste votre responsabilité. Ce qui ne devrait jamais partir, même masqué : voyez les données à ne jamais coller dans une IA.
Ce qui reste confidentiel
Avec un modèle confidentiel, votre texte et vos pièces jointes sont traités sur des serveurs situés en Suisse, sous la loi suisse sur la protection des données, hors du champ du CLOUD Act, et rien n'est conservé de notre côté : l'historique reste dans votre navigateur.
Vers un modèle externe, rien ne part sans passer par le filtre : la version anonymisée que vous avez relue, des extraits pseudonymisés, ou le message tel quel si vous l'avez décidé. La table de correspondance des repères reste avec la conversation, dans votre navigateur.
Sur un poste partagé, cette conversation est lisible par quiconque utilise la même session : déconnectez-vous en partant.
Pour les réflexes de base, lisez aussi notre guide pour utiliser l'IA au travail sans risque. Et pour voir le filtre à l'œuvre sur un texte fictif : ouvrez le chat.