Agents IA et données confidentielles : les bonnes pratiques
Donner à un agent IA l’accès à une boîte mail, un CRM ou un dossier de contrats soulève une question légitime : où vont ces données, et qui peut les voir ? C’est souvent la première objection d’un dirigeant prudent, et elle mérite une réponse précise plutôt qu’un simple « ne vous inquiétez pas ».
Distinguer accès et exposition
Donner à un agent l’accès à une information n’implique pas que cette information soit exposée à l’extérieur. La question à poser à tout prestataire n’est pas « l’agent a-t-il accès à mes données » (la réponse est presque toujours oui, sinon il ne peut rien faire), mais « où ces données sont-elles traitées, combien de temps sont-elles conservées, et servent-elles à entraîner un modèle utilisé par d’autres clients ».
Une question simple permet souvent de trancher rapidement : le prestataire peut-il indiquer par écrit, noir sur blanc, où les données sont hébergées et pendant combien de temps elles sont conservées après la fin du contrat ? Un prestataire sérieux répond sans détour. Une réponse évasive ou un silence sur ce point est en soi une information.
Trois règles simples avant de déployer un agent
Premièrement, limiter les accès au strict périmètre nécessaire à la tâche : un agent qui trie des demandes entrantes n’a pas besoin d’accéder à l’historique complet des salaires. Deuxièmement, vérifier où sont hébergées les données, en particulier si elles concernent des clients ou des salariés européens, la localisation en Europe reste un critère de confort autant que de conformité. Troisièmement, exiger une trace claire de ce que l’agent a fait, quelles données il a consultées, quelles actions il a prises, pour pouvoir revenir en arrière en cas de doute.
Un exemple concret
Une entreprise de conseil a envisagé de connecter un agent IA à sa messagerie professionnelle pour trier les demandes entrantes. Avant de signer, elle a demandé au prestataire retenu de préciser par écrit où les e-mails traités seraient stockés et s’ils pouvaient servir à l’entraînement de modèles tiers. Le premier prestataire contacté n’a pas su répondre clairement à cette question, ce qui a suffi à l’écarter malgré une offre attractive sur le papier.
Le second prestataire a fourni une réponse précise : hébergement en Europe, données jamais utilisées pour l’entraînement de modèles, suppression automatique après quatre-vingt-dix jours. L’entreprise a limité l’accès de l’agent aux seuls dossiers concernant les demandes entrantes, à l’exclusion des dossiers clients confidentiels, et a activé un journal d’activité consultable à tout moment par le responsable informatique.
Ce que change l’AI Act sur ce point
Le règlement européen sur l’IA prévoit des obligations de transparence qui entrent en application le 2 août 2026, avec l’activation des pouvoirs de sanction associés. Pour une PME utilisatrice, l’essentiel est de choisir des prestataires qui peuvent démontrer leur conformité, plutôt que de devoir la construire soi-même à partir de zéro.
La confidentialité n’est pas un frein à l’automatisation, c’est un critère de sélection parmi d’autres. Un agent IA bien encadré, avec des accès limités et une traçabilité claire, réduit le risque plus qu’il ne l’augmente, en particulier comparé à des habitudes existantes comme le partage de fichiers par messagerie sans aucun contrôle.
Sources
