Conformité8 min de lecture

Fuite de données via IA : la notification en 72 heures (RGPD)

Un salarié colle des données clients dans une IA — est-ce une violation à notifier ? Souvent oui. Voici comment s'applique le délai de 72 heures (art. 33 RGPD).

Par Alexis de ONYRI
Vos données vous inquiètent ? Anonymisez-les avant l'IA

Un salarié colle des données clients dans ChatGPT. Est-ce une violation de données ? Souvent, oui. Quand des données personnelles atteignent un tiers sans base légale, il y a atteinte à la confidentialité. La règle s'applique alors : vous notifiez l'autorité de contrôle sans retard injustifié, si possible sous 72 heures. Sauf si un risque pour les personnes est improbable.

Qu'est-ce qu'une fuite de données via IA ?

Beaucoup n'imaginent qu'un piratage. C'est trop réducteur. Une divulgation non autorisée compte aussi. Quand des données vont vers un service d'IA sans contrat et sans base légale, c'est une telle divulgation.

  • Une atteinte à la confidentialité : les données atteignent un tiers non autorisé.
  • Un service d'IA sans contrat (DPA) et sans base légale est ce tiers non autorisé.
  • Aucun piratage n'est requis — un simple copier-coller suffit.
  • Cela concerne noms, coordonnées, contrats ou documents clients internes.
  • L'essentiel : savoir si des données personnelles quittent le contrôle de l'entreprise.

Le délai de 72 heures selon l'art. 33

Si un risque pour les personnes est probable, l'obligation de l'art. 33 RGPD s'applique. Vous notifiez alors sans retard injustifié, si possible sous 72 heures. Restez calme et procédez par étapes claires.

  1. 1Détectez l'incident et stoppez toute fuite supplémentaire de données.
  2. 2Évaluez le risque pour les droits et libertés des personnes concernées.
  3. 3Si un risque est probable, notifiez l'autorité sous 72 heures.
  4. 4Le délai court dès que vous avez connaissance de la violation.
  5. 5S'il manque des détails, notifiez d'abord et complétez ensuite par étapes.

Quand informer les personnes concernées

L'art. 34 RGPD va plus loin que la notification à l'autorité. Il impose aussi d'informer les personnes concernées. Mais cela ne vaut qu'en cas de risque élevé pour elles.

  • L'article 34 s'applique en cas de risque élevé pour les personnes.
  • Vous informez alors les personnes directement, en termes clairs.
  • Décrivez la violation, ses conséquences probables et vos mesures.
  • Avec des données sensibles (art. 9, ex. santé), le risque est souvent élevé.
  • L'information peut être évitée si les données étaient bien chiffrées.

Documentez chaque violation

Une violation que vous décidez de ne pas notifier ne disparaît pas pour autant. L'art. 33(5) impose une trace interne. Vous pourrez ainsi justifier votre décision plus tard.

  • L'article 33(5) impose de documenter chaque violation en interne.
  • Cela vaut aussi pour les incidents que vous jugez non notifiables.
  • Consignez les faits, l'impact et votre raisonnement.
  • Un registre des violations aide l'autorité et vous protège en cas de contrôle.
  • Fixez une procédure claire avant que l'incident ne survienne.

Comment réduire la surface d'exposition

La meilleure violation est celle qui n'a jamais lieu. Vous pouvez réduire le risque avant toute saisie. La clé : moins de données et des règles claires.

  • Formez vos équipes : pas de vraies données clients dans les IA publiques.
  • Clarifiez quels services d'IA sont autorisés et lesquels ont un contrat.
  • Selon OpenAI, les saisies de ses produits Enterprise et API ne servent pas à entraîner les modèles ; les comptes grand public suivent d'autres règles.
  • Minimisez les données avant la saisie (art. 5 RGPD) — ne partagez que le nécessaire.
  • Remplacez les éléments identifiants par des jetons avant que le texte n'atteigne l'IA.
SituationNotifier l'autorité ?Informer les personnes ?
Données clients collées dans une IA publique, risque élevéOui, sous 72 heuresOui (art. 34)
Seules des données pseudonymisées partagées, risque faibleÉvaluer ; souvent documenterSouvent non
Données déjà publiques, aucun risque réelNon, mais documenterNon
Données sensibles (art. 9) exposéesOui, sans délaiOui
Incident détecté, risque incertainDocumenter ; notifier en cas de douteAprès évaluation du risque

C'est précisément là qu'intervient ONYRI Sanitize. L'outil détecte les données sensibles dans votre texte et les remplace par des jetons réversibles (tokens) avant tout envoi à une IA. La table de correspondance jeton-valeur reste dans votre navigateur et n'est jamais envoyée à un serveur. Après la réponse de l'IA, ONYRI restaure les vraies valeurs. Un caveat honnête : c'est de la pseudonymisation, pas de l'anonymisation. Les données pseudonymisées restent des données personnelles (considérant 26 du RGPD). ONYRI réduit l'exposition, mais ne remplace ni un DPA ni une base légale — et ne vous dispense pas des obligations de notification si une violation survient malgré tout.

Une fuite de données via IA est souvent humaine et rapide. Restez calme et suivez les étapes : évaluer le risque, notifier sous 72 heures, tout documenter. La meilleure violation est celle qui n'a jamais lieu — en mettant moins de données dans le prompt.

Questions fréquentes

Coller des données clients dans ChatGPT est-il une violation de données ?
Cela peut l'être. Si des données personnelles atteignent un service d'IA agissant comme tiers non autorisé, sans base légale, il y a atteinte à la confidentialité. Évaluez le risque et documentez l'incident.
À partir de quand courent les 72 heures ?
Le délai commence dès que vous avez connaissance de la violation, pas après une analyse complète. Mieux vaut notifier tôt et compléter les détails ensuite.
Dois-je notifier chaque violation ?
Non. La notification à l'autorité peut être évitée si le risque pour les personnes est improbable. Mais vous devez documenter chaque violation en interne (art. 33(5)).
La pseudonymisation supprime-t-elle l'obligation de notifier ?
Non. Elle réduit le risque et souvent la gravité. L'obligation d'évaluer, de documenter et, si besoin, de notifier demeure.

Sources et références

Gardez vos données sensibles dans votre navigateur

ONYRI Sanitize détecte et masque vos données sensibles avant l'envoi à l'IA, puis restaure la réponse — du nom à la clé API.

À lire aussi