Guide7 min de lecture

Peut-on utiliser l'IA pour la garde d'enfants (crèche, nounou) sans risque ?

Oui pour l'administratif dé-identifié, non avec les données d'enfants : ne collez jamais un nom, une allergie ou une note de récupération dans une IA.

Par Pierre de ONYRI

Voici la réponse courte. L'IA peut aider pour l'administratif d'une crèche, mais ne lui confiez jamais de données d'enfants. Ce sont les données les plus sensibles qui soient. Une fuite n'est pas qu'un problème de vie privée. C'est un problème de sécurité. Les autorisations de récupération, les arrangements de garde et les contacts d'urgence protègent l'enfant de la mauvaise personne. Les noms, âges, allergies et notes médicales sont privés. Sous le RGPD, les données de santé sont même des données sensibles. Sous COPPA aux États-Unis et le Children's Code au Royaume-Uni, les données d'enfants reçoivent la plus haute protection. La parade est simple. Anonymisez les prénoms avant tout prompt. Ne collez jamais de note médicale, de récupération ou de garde reliée à un nom.

Pourquoi les données d'enfants sont les plus protégées

Aux États-Unis, COPPA est la règle qui protège les données des enfants en ligne. Son nom complet : Children's Online Privacy Protection Rule. La FTC (Federal Trade Commission) la fait respecter. Elle vise les informations personnelles collectées en ligne auprès d'enfants de moins de 13 ans. Ces informations sont définies largement. Le nom, l'adresse, l'e-mail, le téléphone. Les photos ou vidéos. Les identifiants persistants. Avant toute collecte, les opérateurs doivent informer les parents et obtenir un consentement parental vérifiable.

En janvier 2025, la FTC a renforcé la règle. La nouvelle version est entrée en vigueur le 23 juin 2025. Le sens est clair : la protection des données d'enfants se durcit, pas l'inverse. Une crèche locale n'est pas forcément un « opérateur » au sens de COPPA. Mais COPPA établit le principe pour le marché américain. Les données d'enfants sont la catégorie la plus protégée.

Au Royaume-Uni, le Children's Code joue ce rôle phare. Son autre nom : Age Appropriate Design Code. L'ICO (Information Commissioner's Office) l'a publié. Il pose 15 standards fondés sur le droit de la protection des données. Son principe premier : l'intérêt supérieur de l'enfant prime. Il s'appuie sur de vrais pouvoirs de sanction. Les amendes peuvent atteindre 17 millions de livres, ou 4 % du chiffre d'affaires mondial. Le Code vise surtout la conception des services en ligne. Au quotidien, une structure britannique relève du UK GDPR et du Data Protection Act 2018. Mais le message reste le même : l'enfant passe avant.

Une donnée de sécurité, pas seulement de vie privée

C'est le point le plus important, et le plus sobre. Une fiche enfant ne contient pas que des données privées. Elle contient des données de sécurité. Qui a le droit de venir chercher l'enfant. Quel parent a la garde. Qui appeler en cas d'urgence. Ces informations protègent physiquement l'enfant. Une fuite ici ne coûte pas qu'une amende. Elle pourrait aider la mauvaise personne à récupérer un enfant. C'est pourquoi on ne colle jamais une autorisation de récupération, une note de garde ou un contact d'urgence dans une IA grand public.

Allergies et notes médicales : des données de santé

Les allergies et les notes médicales méritent une mention à part. Sous l'article 9 du RGPD, les données de santé sont des « données sensibles ». Elles bénéficient d'une protection renforcée. Pour les traiter légalement, il faut une base légale de l'article 6 et une condition distincte de l'article 9. L'ICO retient une définition large de la santé. Toute information sur la santé physique ou mentale compte. Passée, présente ou future. Même sans médecin impliqué.

La note d'une crèche « cet enfant a besoin d'un inhalateur » est donc une donnée de santé sensible. Idem pour une allergie aux noix ou une note de développement. Un traitement à haut risque, comme les données d'enfants ou de santé, exige une analyse d'impact (DPIA) avant de commencer. C'est ce que rappelle l'ICO pour les données sensibles.

  • Le prénom, le nom et l'âge de l'enfant — données personnelles.
  • Les allergies, médicaments et notes de développement — données de santé sensibles (article 9).
  • Les autorisations de récupération et les arrangements de garde — données de sécurité (safeguarding).
  • Les contacts d'urgence et coordonnées des parents — données personnelles d'adultes.
  • Les photos et vidéos de l'enfant — données personnelles couvertes par COPPA.
Le gesteLe risque
Coller un nom + une allergie dans l'IADonnée de santé sensible exposée (article 9 du RGPD)
Coller une autorisation de récupérationDonnée de sécurité exposée — risque physique pour l'enfant
Envoyer une photo d'enfant à l'IADonnée personnelle régulée (COPPA), pas un simple fichier
« Ce n'est qu'un prénom d'enfant »Données d'enfants = catégorie la plus protégée (COPPA, Children's Code)
Le risque ne vient pas d'utiliser l'IA pour l'administratif, mais des données d'enfants qu'on y laisse.

La parade : anonymiser avant l'envoi

Bonne nouvelle : l'IA reste utile pour une crèche. Elle peut rédiger la newsletter aux familles. Elle peut planifier des activités. Elle peut structurer un compte rendu d'incident. Pour tout cela, elle n'a besoin d'aucun vrai nom d'enfant. Anonymisez les prénoms avant l'envoi. L'IA écrit très bien sur un texte dé-identifié. Pensez aussi au cadre : obtenez le consentement des parents et choisissez des outils validés, liés par un contrat de traitement (DPA).

Schéma en deux temps : en haut, une fiche enfant (nom, âge, allergie, autorisation de récupération) et une petite silhouette d'enfant, toutes en ambre, partent vers une carte IA qui reçoit la fiche exposée avec une alerte haut risque ambre ; en bas, la même fiche anonymisée ne montre que des jetons cobalt, et l'IA ne reçoit que des jetons avec une coche sous un bouclier.
D'après la FAQ COPPA de la FTC, l'introduction au Children's Code de l'ICO et la guidance de l'ICO sur les données sensibles.

Quand vous devez décrire un cas réel, anonymisez d'abord. Remplacez chaque nom par un jeton. Ne joignez jamais de note médicale, de récupération ou de garde reliée à un nom. L'IA raisonne sur la structure de la situation, jamais sur les vraies valeurs. Vous, vous restaurez les valeurs réelles ensuite, en local.

  1. 1Repérez les données d'enfants : noms, âges, allergies, notes médicales, récupération.
  2. 2Remplacez les noms par des jetons réversibles, côté navigateur.
  3. 3N'envoyez jamais de note médicale ou de sécurité reliée à un nom.
  4. 4Envoyez seulement le texte dé-identifié à l'IA.
  5. 5Restaurez les vraies valeurs dans la réponse, en local.

C'est le rôle d'ONYRI Sanitize. Le moteur détecte les données sensibles — noms, allergies, notes médicales, contacts — et les remplace par des jetons réversibles avant l'envoi. La détection et le mapping restent dans votre navigateur. Seul un texte anonymisé atteint le modèle. L'IA n'y trouve que des jetons, jamais les données d'un enfant. Vous obtenez l'aide, sans exposer ce que COPPA, le Children's Code et le RGPD vous demandent de protéger.

Questions fréquentes

Peut-on utiliser l'IA pour une crèche ou une garde d'enfants sans risque ?
Oui pour l'administratif dé-identifié, non avec les données d'enfants. L'IA peut rédiger une newsletter ou planifier des activités sans aucun vrai nom. Mais ne collez jamais un nom d'enfant, une allergie, une note médicale ou une autorisation de récupération dans une IA grand public. Les données d'enfants sont les plus protégées, sous COPPA, le Children's Code et le RGPD. Anonymisez-les avant l'envoi.
Les allergies et notes médicales d'un enfant sont-elles des données sensibles ?
Oui. Sous l'article 9 du RGPD, les données de santé sont des données sensibles à protection renforcée. L'ICO retient une définition large : toute information sur la santé physique ou mentale, même sans médecin. Une note « allergie aux noix » ou « a besoin d'un inhalateur » en fait partie. Ne la collez jamais dans une IA reliée à un nom d'enfant.
Pourquoi les autorisations de récupération sont-elles si sensibles ?
Parce que ce sont des données de sécurité, pas seulement de vie privée. Elles disent qui a le droit de venir chercher l'enfant. Une fuite pourrait aider la mauvaise personne à le récupérer. C'est un risque physique pour l'enfant. Traitez ces notes comme les plus sensibles de votre structure, et gardez-les hors de toute IA.

Sources et références

Gardez vos données sensibles dans votre navigateur

ONYRI Sanitize détecte et masque vos données sensibles avant l'envoi à l'IA, puis restaure la réponse — du nom à la clé API.

Anonymiser mon prompt

À lire aussi