Guide6 min de lecture

Peut-on utiliser l'IA pour le recouvrement de créances ?

Oui pour rédiger et résumer, non avec les données du débiteur : n'associez jamais un nom à une dette ou une note médicale dans une IA grand public.

Par Pierre de ONYRI

La réponse tient en une phrase. L'IA peut vous aider à rédiger une lettre ou à résumer un compte, mais jamais avec le nom du débiteur ni ses données. Un dossier de recouvrement est ultra-sensible. Il contient un nom. Un montant dû. Des coordonnées. Souvent une note qui explique l'impayé : perte d'emploi, maladie, hospitalisation. Collés dans un ChatGPT grand public, ces éléments partent chez un tiers. Aux États-Unis, le FDCPA (Fair Debt Collection Practices Act, la loi fédérale sur le recouvrement) encadre strictement cette divulgation. La bonne méthode existe : anonymisez le débiteur, puis laissez l'IA travailler sur un texte dé-identifié.

Une donnée financière qui révèle souvent une fragilité

Un dossier de recouvrement n'est jamais un simple numéro. Il relie une personne réelle à une somme qu'elle ne parvient pas à payer. C'est déjà une donnée financière sensible.

Le débiteur est souvent déjà sous pression. Derrière un impayé, il y a fréquemment une perte d'emploi, une séparation, une maladie. Les notes de compte enregistrent ces raisons. Elles révèlent des circonstances familiales ou de santé.

Le FDCPA couvre explicitement les factures médicales, au même titre que les cartes de crédit, les prêts auto et les crédits immobiliers. Les dossiers contiennent donc souvent des dettes de soins. Une note du type « paiement manqué à cause d'une hospitalisation » en dit long sur la santé de la personne.

Ce que dit le FDCPA sur la divulgation à un tiers

La règle américaine est claire. En vertu du FDCPA, un agent de recouvrement ne peut pas parler de la dette d'une personne à quelqu'un d'autre qu'elle. Les seules exceptions sont son conjoint ou son avocat. Et il ne peut jamais dire à un tiers que cette personne doit de l'argent.

Le FDCPA interdit aussi de révéler publiquement les dettes d'une personne. Par exemple en imprimant les détails sur une carte postale ou une enveloppe. La FTC (Federal Trade Commission) et le CFPB (Consumer Financial Protection Bureau) font appliquer ces règles.

Coller un nom de débiteur et son compte dans une IA grand public relève exactement de ce que la loi cherche à empêcher. C'est une divulgation à un tiers hors de la liste autorisée. Au Royaume-Uni, le régulateur compétent est la FCA (Financial Conduct Authority). La manière de traiter et de partager l'information du débiteur est une question de conformité, pas un simple détail.

Dette médicale : une donnée de santé sous le RGPD

Le droit européen ajoute une couche pour les débiteurs de l'UE et du Royaume-Uni. Sous le RGPD et le UK GDPR, les données sur la santé d'une personne sont des « données de catégorie particulière ». C'est la catégorie de l'article 9. Elle est traitée comme plus sensible et exige une condition supplémentaire pour être traitée. Les notes de difficulté ou de dette médicale peuvent en relever.

L'ICO (Information Commissioner's Office), le régulateur britannique de la protection des données, l'explique. Ces données sont mises à part parce qu'une fuite ou un mauvais usage peut créer un risque plus grave pour les droits fondamentaux. Par exemple, une discrimination.

Ce risque colle exactement à la situation d'un débiteur fragile. Des détails de santé ou de difficulté exposés peuvent aggraver le préjudice. Point important : toute donnée de recouvrement n'est pas une donnée de santé. Seules les parties liées à la maladie ou à la difficulté le sont.

Donnée dans le dossierPourquoi c'est sensible
Nom du débiteur + montant dûLe FDCPA interdit de dire à un tiers que la personne doit une dette
Coordonnées (adresse, téléphone)Un nom lié à une dette et un contact suffit pour la fraude ou le harcèlement
Note « impayé pour maladie »Révèle une donnée de santé, catégorie particulière sous l'article 9
Facture médicale en recouvrementExplicitement couverte par le FDCPA ; touche à la santé
Le risque ne tient pas au fait d'utiliser l'IA, mais aux données du débiteur laissées dans le prompt.

Le risque concret : fraude et harcèlement

Les débiteurs sont souvent déjà en difficulté financière. Une fuite de leur nom lié à ce qu'ils doivent, avec leurs coordonnées, donne beaucoup à un attaquant. Cela peut suffire à préparer une usurpation d'identité ou un harcèlement ciblé. La FTC alerte les consommateurs sur ces risques bien réels.

La parade : anonymiser avant l'envoi

Bonne nouvelle : l'IA reste utile pour le recouvrement. Elle peut rédiger une lettre. Elle peut résumer l'historique d'un compte. Elle peut reformuler un message avec le bon ton. Pour cela, elle n'a besoin d'aucune identité réelle. Elle travaille très bien sur un texte dé-identifié.

  • Anonymisez le nom du débiteur et ses identifiants avant tout prompt.
  • Ne collez jamais un compte, un montant ou une note de difficulté lié à un vrai nom.
  • Restez dans ce que le FDCPA (US) ou la FCA (UK) autorise à divulguer.
  • Utilisez des outils validés, couverts par un accord de traitement des données (DPA).
Schéma en deux temps : en haut, une fiche de compte débiteur avec nom, montant et note de difficulté en clair (ambre), à côté d'un glyphe de balance, part vers une carte IA qui reçoit le dossier exposé avec une alerte de risque ambre ; en bas, la même fiche anonymisée ne montre que des jetons cobalt, et l'IA ne reçoit que des jetons, validés par une coche sous un bouclier.
D'après le texte du FDCPA et les debt-collection FAQs de la FTC, et la guidance de l'ICO sur les données de catégorie particulière (article 9).

La méthode est simple. Vous remplacez chaque élément identifiant par un jeton avant l'envoi. L'IA raisonne sur la structure du dossier, sans voir les vraies valeurs. Vous restaurez les valeurs réelles ensuite, en local, dans la lettre finale.

  1. 1Repérez les données sensibles : nom, montant, coordonnées, note de difficulté ou médicale.
  2. 2Remplacez-les par des jetons réversibles, côté navigateur.
  3. 3Envoyez seulement le texte anonymisé à l'IA.
  4. 4Restaurez les vraies valeurs dans la réponse, en local.

C'est le rôle d'ONYRI Sanitize. Le moteur détecte les données sensibles — nom, montant, coordonnées, note de difficulté — et les remplace par des jetons réversibles avant l'envoi. La détection et le mapping restent dans votre navigateur. Seul un texte anonymisé atteint le modèle. L'IA n'y trouve que des jetons, jamais l'identité d'un débiteur réel. Vous gardez l'aide de l'IA, et la conformité que le FDCPA, la FCA et le RGPD attendent de vous.

Questions fréquentes

Peut-on utiliser l'IA pour le recouvrement de créances ?
Oui pour rédiger et résumer, non avec les données du débiteur. L'IA peut rédiger une lettre ou résumer un compte sur un texte dé-identifié. Mais ne collez jamais un nom lié à une dette, à des coordonnées ou à une note de difficulté dans une IA grand public. Le FDCPA interdit de dire à un tiers que la personne doit une dette. Anonymisez avant l'envoi.
Une note de dette médicale est-elle une donnée sensible ?
Oui. Le FDCPA couvre explicitement les factures médicales. Une note qui explique un impayé par une maladie ou une hospitalisation révèle une donnée de santé. Sous le RGPD et le UK GDPR, la santé est une donnée de catégorie particulière, celle de l'article 9. Elle exige une protection renforcée. Gardez ces notes hors du prompt.
Comment l'IA peut-elle aider sans les données du débiteur ?
En travaillant sur un texte dé-identifié. Remplacez le nom, le montant et les coordonnées par des jetons avant l'envoi. L'IA rédige la lettre ou résume le compte sur cette base. Vous restaurez les vraies valeurs en local dans le document final. Restez dans ce que le FDCPA ou la FCA autorise, et utilisez un outil couvert par un accord de traitement.

Sources et références

Gardez vos données sensibles dans votre navigateur

ONYRI Sanitize détecte et masque vos données sensibles avant l'envoi à l'IA, puis restaure la réponse — du nom à la clé API.

Anonymiser mon prompt

À lire aussi