Peut-on mettre son adresse e-mail dans l'IA sans risque ?
Évitez : votre adresse e-mail est une clé maîtresse. Dans un prompt, utilisez un placeholder [EMAIL] et ajoutez la vraie ensuite.
La réponse courte : évitez de la coller. Votre adresse e-mail ressemble à un détail anodin. Elle ne l'est pas. C'est votre login sur presque tous vos comptes. C'est aussi la méthode de récupération de vos mots de passe. Qui tient votre adresse tient un fil vers toute votre vie numérique. Sous le RGPD, c'est une donnée personnelle, pas un simple remplissage anonyme. Collée dans une IA grand public, elle peut être stockée, relue et parfois utilisée pour entraîner le modèle. La bonne méthode existe : posez votre question, mais remplacez l'adresse par un jeton comme [EMAIL] avant l'envoi.
Votre adresse e-mail est une clé maîtresse
Pensez à la façon dont vous vous connectez. À votre banque. À vos réseaux sociaux. À votre boutique en ligne préférée. Le point commun, c'est votre adresse e-mail. Elle sert de nom d'utilisateur presque partout. Et quand vous oubliez un mot de passe, le lien de réinitialisation arrive où ? Dans cette même boîte.
Voilà pourquoi elle compte tant. Elle n'est pas qu'une boîte aux lettres. C'est la clé de récupération de vos autres comptes. Cette lecture est celle d'ONYRI, pas une citation d'un régulateur. Mais elle explique un fait simple. Qui contrôle votre adresse peut souvent réinitialiser vos mots de passe ailleurs.
L'ICO, le régulateur britannique de la protection des données, le confirme sur le plan juridique. Une adresse e-mail est une donnée personnelle. Elle figure parmi les identifiants de base qui permettent d'isoler une personne. Ce n'est donc pas un détail neutre que l'on partage à la légère.
La même adresse vous relie partout
Vous réutilisez sûrement la même adresse sur des dizaines de sites. C'est pratique. C'est aussi ce qui vous rend traçable. L'ICO explique qu'une personne peut être identifiée indirectement. Il suffit de combiner une information avec d'autres données détenues ailleurs.
L'ICO ajoute un point clé. Même une donnée pseudonymisée reste une donnée personnelle. Retirer ou remplacer un identifiant ne suffit pas à la rendre anonyme. Une adresse partagée agit comme un fil rouge. Elle relie vos comptes entre eux. C'est exactement ainsi que les courtiers de données et les traqueurs bâtissent votre profil.
Cible de phishing, spam et prise de compte
Une adresse qui fuite attire des ennuis ciblés. Le premier, c'est le phishing. La FTC, l'agence américaine de protection des consommateurs, le décrit clairement. Les messages de phishing se font passer pour une entreprise ou une personne que vous connaissez. Le but : vous pousser à cliquer un lien ou ouvrir une pièce jointe. Ils jouent souvent sur l'urgence ou la peur d'une conséquence.
La FTC donne un réflexe simple. Une vraie entreprise ne vous envoie pas, sans prévenir, un e-mail pour cliquer et mettre à jour un paiement. Ne répondez pas. Ne cliquez pas. Contactez plutôt l'entreprise via un numéro ou un site que vous savez authentique.
Le deuxième risque vise vos comptes. Le NCSC, l'autorité britannique de cybersécurité, décrit le credential stuffing. Des attaquants injectent des listes de couples identifiant / mot de passe volés dans des formulaires de connexion, en automatique. Ils exploitent une habitude : réutiliser le même login partout.
Le calcul est brutal. Une adresse qui fuite, plus un mot de passe issu d'une fuite, peut ouvrir d'autres comptes. Le NCSC recommande deux parades. Activez l'authentification à deux facteurs (MFA) partout où c'est possible. Surveillez les connexions inhabituelles : lieu, adresse IP ou navigateur qui sortent de vos habitudes.
- Phishing ciblé : des messages qui imitent une entreprise que vous connaissez pour vous faire cliquer.
- Spam et démarchage : une adresse qui fuite finit sur des listes revendues.
- Credential stuffing : des identifiants volés rejoués en masse sur les formulaires de connexion.
- Prise de compte : votre e-mail est souvent la clé de récupération de vos autres comptes.
Dans un prompt, elle circule et persiste
Reste le cas de l'IA. Vous demandez : « rédige un message d'inscription avec mon adresse ». Ou : « mets en forme cette liste de contacts ». L'adresse part alors vers un service tiers. Dans une IA grand public, ce texte peut être stocké, relu par des humains et, par défaut, servir à améliorer le modèle. Ce point est l'analyse d'ONYRI sur les réglages courants, pas une position des régulateurs cités.
Un cas mérite une vigilance particulière : l'adresse des autres. Coller la liste de contacts, ou l'adresse d'un collègue, partage la donnée personnelle d'un tiers. Sans son consentement. Puisqu'une adresse e-mail est une donnée personnelle, c'est un vrai sujet sous le RGPD. C'est une déduction raisonnable de la définition de l'ICO, pas une citation directe.
| Vous pensez | La réalité |
|---|---|
| « Ce n'est qu'une boîte aux lettres » | C'est le login et la récupération de mot de passe de vos comptes |
| « Une adresse, ce n'est pas personnel » | L'ICO la classe comme donnée personnelle, un identifiant de base |
| « La réutiliser partout est sans risque » | Ce fil relie vos comptes et nourrit votre profil (ICO) |
| « Coller l'adresse d'un collègue, c'est anodin » | C'est partager la donnée personnelle d'un tiers sans consentement |
La parade : gardez l'adresse hors du prompt
Bonne nouvelle : l'IA reste utile sans votre adresse. Elle peut rédiger un message d'inscription type. Elle peut mettre en forme un texte. Pour cela, elle n'a besoin d'aucune vraie adresse. Posez la demande, puis ajoutez la valeur réelle vous-même, à la fin.
Quand vous devez vraiment inclure un exemple concret, anonymisez d'abord. Remplacez l'adresse par un jeton. L'IA raisonne sur la structure de votre demande, sans jamais voir la vraie valeur. Vous restaurez l'adresse réelle ensuite, en local.
- 1Remplacez votre adresse par un placeholder comme [EMAIL].
- 2Utilisez un alias ou une adresse masquée pour vos inscriptions.
- 3Ne collez jamais une liste de contacts dans une IA grand public.
- 4Ajoutez la vraie adresse vous-même, après la réponse.
C'est le rôle d'ONYRI Sanitize. Le moteur détecte les données sensibles — adresses e-mail comprises — et les remplace par des jetons réversibles avant l'envoi. La détection et le mapping restent dans votre navigateur. Seul un texte anonymisé atteint le modèle. L'IA n'y trouve que des jetons, jamais votre vraie adresse. Vous obtenez l'aide, sans exposer la clé maîtresse de vos comptes.
Questions fréquentes
- Peut-on mettre son adresse e-mail dans l'IA sans risque ?
- Mieux vaut l'éviter. L'IA peut rédiger un message ou mettre en forme un texte sans votre vraie adresse. Or votre adresse e-mail est le login et la récupération de mot de passe de presque tous vos comptes. Sous le RGPD, c'est une donnée personnelle. Collée dans une IA grand public, elle peut être stockée et relue. Remplacez-la par un jeton comme [EMAIL], puis ajoutez la vraie valeur ensuite.
- Pourquoi une adresse e-mail qui fuite est-elle dangereuse ?
- Parce qu'elle ouvre trois portes. Le phishing d'abord : la FTC explique que ces messages imitent une entreprise connue pour vous faire cliquer. La prise de compte ensuite : le NCSC décrit le credential stuffing, où une adresse plus un mot de passe volé peut ouvrir d'autres comptes. Le profilage enfin : la même adresse relie vos comptes entre eux. Activez la double authentification et gardez l'adresse hors des prompts.
- Puis-je coller la liste de contacts de mon travail dans l'IA ?
- Non, c'est à éviter. Une adresse e-mail est une donnée personnelle, y compris celle des autres. Coller une liste de contacts partage les données personnelles de tiers sans leur consentement, un vrai sujet sous le RGPD. Si vous devez traiter des adresses, anonymisez-les avant l'envoi et ne réintégrez les vraies valeurs qu'en local.
Sources et références
- What is personal data? (une adresse e-mail est une donnée personnelle ; identification indirecte ; pseudonymisation) — Information Commissioner's Office (ICO)
- How To Recognize and Avoid Phishing Scams (les messages imitent une entreprise connue ; les vraies entreprises ne demandent pas de cliquer) — US Federal Trade Commission (FTC)
- Use of credential stuffing tools (identifiants volés injectés en masse ; réutilisation des mots de passe ; MFA recommandée) — UK National Cyber Security Centre (NCSC)
Gardez vos données sensibles dans votre navigateur
ONYRI Sanitize détecte et masque vos données sensibles avant l'envoi à l'IA, puis restaure la réponse — du nom à la clé API.
Anonymiser mon prompt