Guide7 min de lecture

L'IA est-elle sûre pour les artisans du bâtiment (plombiers, électriciens) ?

Oui pour rédiger devis et factures, non avec l'adresse, le code d'accès et le planning réunis : anonymisez le client avant de coller un chantier dans une IA.

Par Pierre de ONYRI

La réponse tient en une phrase. Une IA peut rédiger vos devis, plannings et factures, mais jamais avec les vraies coordonnées du client. Un artisan connaît trois choses sensibles. L'adresse du chantier. La façon d'entrer, parfois le code d'alarme. Et le moment où les occupants sont absents. Réunis dans un ChatGPT grand public, ces éléments forment un brief de cambriolage, pas seulement une question de vie privée. Sous le RGPD, vous êtes en plus le responsable du traitement de ces données. La bonne méthode existe : anonymisez les identifiants du client, et l'IA écrira quand même votre texte.

Un chantier concentre plus qu'une simple adresse

Votre carnet de bord de plombier ou d'électricien va plus loin qu'un fichier clients. Vous notez l'adresse exacte. Le portail à contourner, le digicode, l'emplacement du coffre. Le créneau où vous intervenez, donc l'heure où la maison est vide. Vous ajoutez le détail du problème. Une alarme en panne. Une serrure défaillante. La disposition des pièces et l'endroit où sont les objets de valeur.

Chaque ligne est utile pour le travail. Mais leur somme change de nature. Un cambrioleur veut exactement ce trio : où, comment entrer, et quand personne n'est là. Réunir l'adresse, l'accès et le planning au même endroit transforme de simples notes de chantier en exposition de sécurité physique. Ce n'est plus un risque de données. C'est un risque pour le domicile de votre client.

Côté loi : vous êtes le responsable de traitement

Le droit européen est clair. Sous le RGPD (Règlement (UE) 2016/679, article 4), une donnée personnelle est toute information se rapportant à une personne identifiée ou identifiable. Le nom du client, son adresse, son téléphone et son e-mail en font partie dès que vous les notez.

Le même article définit le responsable du traitement. C'est la partie qui décide pourquoi et comment les données sont traitées. Un plombier, un électricien ou un maçon qui détient les fiches de ses clients est donc le responsable de ces données. Vous n'êtes pas un simple détenteur occasionnel. Vous portez des obligations concrètes.

  • Une base légale pour traiter les données du client.
  • La sécurité : protéger ces données contre l'accès ou la fuite.
  • La minimisation : ne traiter que ce qui est nécessaire à la tâche.

Coller le dossier complet du client dans une IA grand public tend chacune de ces obligations. Vous ne minimisez pas. Vous ne maîtrisez plus où va la donnée. Le NCSC (National Cyber Security Centre, l'autorité cyber britannique) le rappelle dans son guide pour les petites structures. Les coordonnées clients, les devis, les commandes et les détails de paiement sont des actifs de l'entreprise, à protéger comme le reste.

Les photos et la carte bancaire : deux angles morts

Les photos avant/après d'un chantier semblent inoffensives. Elles ne le sont pas. Rattachées à un client identifiable, ce sont des données personnelles au sens du RGPD. Une photo révèle la disposition des lieux, l'équipement de sécurité, les objets de valeur, parfois la géolocalisation dans ses métadonnées. Traitez-les avec la même prudence qu'une note écrite.

La carte bancaire suit une règle encore plus stricte. La norme PCI DSS encadre les données de carte. Le PCI SSC est le conseil qui édite cette norme. Selon son guide « Data Storage Do's and Don'ts », les données d'authentification sensibles ne doivent jamais être conservées après l'autorisation. Même chiffrées. Cela vise le cryptogramme (le code à 3 ou 4 chiffres au dos), les données de piste et le code PIN.

Le nom, le numéro de carte, la date d'expiration ne peuvent être stockés qu'avec une raison légale ou métier réelle, et une protection au niveau PCI DSS. Coller un numéro de carte brut dans une IA généraliste ne remplit aucune de ces deux conditions. La règle est simple : jamais de numéro de carte dans un prompt.

Ce que vous collezLe vrai risque
Adresse + code d'accès + planningUn brief de cambriolage réuni au même endroit
Panne d'alarme ou emplacement du coffreVous désignez le point faible du domicile
Photo avant/après du logementDonnée personnelle : plan, sécurité, valeurs, géolocalisation
Numéro de carte du clientInterdit sans protection PCI DSS ; jamais dans un chatbot
Le danger n'est pas de parler d'un chantier à une IA, mais des identifiants concrets que vous y laissez.

La parade : anonymiser avant l'envoi

Bonne nouvelle : l'IA reste un excellent outil de chantier. Elle rédige un devis clair. Elle formule un rappel de rendez-vous. Elle met en forme le texte d'une facture. Pour tout cela, elle n'a besoin d'aucune vraie donnée du client. Le modèle travaille aussi bien sur des identifiants anonymisés. Vous ne perdez rien côté résultat.

Schéma en deux temps. En haut, une fiche de chantier près d'une clé à molette et d'une maison : la ligne d'accès/alarme est en ambre (exposée) et part vers une carte IA qui reçoit le dossier avec une alerte. En bas, la même fiche anonymisée n'affiche que des jetons cobalt, et l'IA ne reçoit que des jetons avec une coche sous un bouclier.
D'après le RGPD (Règlement (UE) 2016/679, article 4), le Small Business Guide du NCSC et le guide « Data Storage Do's and Don'ts » du PCI SSC.

La méthode est mécanique. Vous remplacez chaque donnée sensible par un jeton avant l'envoi. L'IA raisonne sur la structure du chantier, sans jamais voir les vraies valeurs. Vous restaurez ensuite les valeurs réelles, en local, dans votre navigateur.

  1. 1Ne réunissez jamais adresse, accès et planning dans un même prompt.
  2. 2Laissez totalement de côté l'alarme et les détails d'accès.
  3. 3Remplacez nom, adresse et contact du client par des jetons.
  4. 4Ne collez jamais de numéro de carte, et utilisez des outils vérifiés.

C'est le rôle d'ONYRI Sanitize. Le moteur détecte les données sensibles d'un chantier — nom, adresse, contact, montants — et les remplace par des jetons réversibles avant l'envoi. La détection et le mapping restent dans votre navigateur. Seul un texte anonymisé atteint le modèle. L'IA rédige votre devis ou votre facture sans jamais voir où vit votre client, ni comment entrer chez lui. Vous gardez l'aide, sans transformer vos notes de chantier en risque pour le domicile.

Questions fréquentes

L'IA est-elle sûre pour les artisans du bâtiment ?
Oui pour rédiger, non avec les vraies coordonnées. Une IA peut écrire vos devis, plannings et factures sans aucune donnée client. Mais ne collez jamais ensemble l'adresse, le code d'accès et le planning d'un chantier dans un ChatGPT grand public : ce trio est un brief de cambriolage. Sous le RGPD, vous êtes de plus responsable de ces données. Anonymisez les identifiants du client avant l'envoi.
Puis-je coller le numéro de carte d'un client dans une IA ?
Non. La norme PCI DSS encadre les données de carte. Le cryptogramme, les données de piste et le PIN ne doivent jamais être conservés après le paiement, même chiffrés. Le numéro, le nom et l'expiration ne peuvent l'être qu'avec une raison légitime et une protection PCI DSS. Un chatbot d'IA généraliste ne remplit aucune de ces conditions. Ne collez jamais de numéro de carte dans un prompt.
Les photos avant/après d'un chantier sont-elles sensibles ?
Oui. Rattachées à un client identifiable, ce sont des données personnelles au sens du RGPD. Une photo révèle le plan du logement, l'équipement de sécurité, les objets de valeur, parfois la géolocalisation dans ses métadonnées. Traitez-les avec la même prudence qu'une note écrite, et évitez de les verser dans une IA grand public.

Sources et références

Gardez vos données sensibles dans votre navigateur

ONYRI Sanitize détecte et masque vos données sensibles avant l'envoi à l'IA, puis restaure la réponse — du nom à la clé API.

Anonymiser mon prompt

À lire aussi