Guide7 min de lecture

IA pour experts-comptables : protéger les données clients (RGPD)

Comment les experts-comptables utilisent l'IA comme ChatGPT sans violer le secret professionnel ni le RGPD. Étapes pratiques, tableau des risques et obligations.

Par Alexis de ONYRI
Vos données vous inquiètent ? Anonymisez-les avant l'IA

Oui, les experts-comptables peuvent utiliser des outils d'IA. Mais jamais avec de vraies données clients en clair. Taper des noms, un numéro fiscal ou des montants directement dans ChatGPT, Copilot ou Gemini expose à deux infractions à la fois : une violation du secret professionnel et une violation du RGPD. La solution est simple. Vous remplacez les éléments sensibles par des jetons (pseudonymes) avant d'envoyer quoi que ce soit, puis vous travaillez avec l'IA.

Pourquoi l'IA est particulièrement sensible ici

Les experts-comptables sont tenus au secret professionnel. Ils ne peuvent pas divulguer les informations confiées. Lorsque vous saisissez des données clients dans un outil d'IA, ces données quittent le cabinet et arrivent sur des serveurs tiers. Cela seul peut rompre le secret et violer le RGPD en même temps. Deux ensembles de règles se croisent ici :

  • Droit pénal : le secret professionnel est protégé par la loi. Sa violation peut entraîner des sanctions pénales.
  • Droit professionnel : la déontologie impose la confidentialité. Un manquement peut entraîner des sanctions de l'ordre professionnel.
  • Droit de la protection des données : le RGPD exige une base légale, la minimisation des données (art. 5) et un contrat avec chaque sous-traitant agissant pour votre compte.
  • Catégories particulières : les données de santé ou sociales sont spécialement protégées par l'art. 9 du RGPD. Elles n'ont jamais leur place dans un outil d'IA sans protection.

Quelles données clients sont critiques

Toutes les données ne portent pas le même risque. Mais les données typiques d'un cabinet comptable sont presque toujours identifiantes. Le tableau ci-dessous montre quel élément porte quel risque, et comment le protéger avant de travailler avec une IA.

Donnée clientRisqueMesure de protection
Nom et adresse du clientDirectement identifiant ; violation possible du secret professionnelRemplacer par un jeton avant la saisie
Numéro fiscal ou d'identificationIdentifiant unique ; risque élevé de ré-identificationTokeniser, ne jamais envoyer en clair
Montants (chiffre d'affaires, bénéfice, salaire)Peut permettre de remonter à une personne ou sociétéMasquer ou tokeniser les valeurs
Données de santé ou socialesCatégorie particulière (RGPD art. 9) ; protection maximaleNe pas saisir du tout, ou tokeniser strictement
Nom de société et registre du commerceIdentifie le client ; souvent un secret d'affairesRemplacer par un placeholder
Coordonnées bancaires (IBAN, BIC)Attribution directe ; risque d'abusTokeniser avant la saisie
Données clients typiques, leur risque et la mesure de protection adaptée.

Comment anonymiser avant l'IA

La règle la plus sûre est facile à retenir : aucun texte en clair ne va à l'IA. Vous remplacez chaque élément sensible par un placeholder et vous ne remettez les vraies valeurs que dans la réponse. Voici la marche à suivre :

  1. 1Analysez le texte : quels noms, numéros, montants et adresses y figurent ?
  2. 2Remplacez chaque élément sensible par un jeton neutre, par exemple [CLIENT_1] ou [NUM_FISCAL_1].
  3. 3N'envoyez que le texte anonymisé à l'IA. Les vraies valeurs restent chez vous.
  4. 4Remettez les valeurs d'origine dans la réponse une fois le résultat obtenu.
  5. 5Ne conservez pas de données clients dans des historiques de chat que vous ne contrôlez pas.

Le faire à la main est possible mais source d'erreurs. Un seul numéro fiscal oublié suffit à créer une infraction. C'est pourquoi un outil qui gère ce remplacement automatiquement et localement aide beaucoup.

Ce que fait ONYRI Sanitize pour vous

ONYRI Sanitize est conçu exactement pour cette étape. L'outil détecte les données sensibles dans votre texte et les remplace par des jetons réversibles avant que le texte n'atteigne une IA. L'important, c'est le fonctionnement technique :

  • La détection tourne à 100 pour cent dans votre navigateur. La correspondance jeton vers valeur réelle ne quitte jamais votre navigateur.
  • Quand vous utilisez le Chat intégré, seul le texte déjà anonymisé est envoyé au modèle d'IA, jamais les données d'origine.
  • Les vraies valeurs ne sont rétablies que dans la réponse, directement dans votre navigateur.
  • Vous pouvez ajouter vos propres règles, par exemple pour les numéros de dossier ou les codes internes du cabinet.

Soyons clairs : ONYRI pseudonymise, il ne rend pas vos données anonymes au sens juridique. Cela réduit nettement votre risque et soutient la minimisation des données (RGPD art. 5). Cela ne remplace ni un examen juridique ni les obligations ci-dessous.

Les obligations organisationnelles du cabinet

La technique seule ne suffit pas. À côté de l'anonymisation, il faut des règles claires et des contrats. Ces points ont leur place dans tout cabinet qui utilise l'IA :

  • Contrat de sous-traitance : tout service externe traitant des données pour votre compte nécessite un contrat au titre de l'art. 28 du RGPD. Vérifiez si le fournisseur d'IA en propose un.
  • Vérifier les déclarations du fournisseur : l'utilisation des saisies pour l'entraînement varie selon l'offre. Selon OpenAI, les contenus de ses offres entreprise et API ne sont pas utilisés pour l'entraînement par défaut. Ces déclarations changent souvent, vérifiez donc la documentation à jour du fournisseur.
  • Politique interne : mettez par écrit quels outils d'IA sont autorisés et que seuls des textes anonymisés peuvent être saisis.
  • Formation : chaque collaborateur doit savoir quelles données ne vont jamais à une IA en clair.
  • Pas de catégories particulières : les données de santé et sociales (RGPD art. 9) n'ont jamais leur place dans un outil d'IA sans protection.

Questions fréquentes

Les experts-comptables peuvent-ils utiliser ChatGPT ?
Oui, pour des tâches générales sans données clients, c'est sans problème. Dès qu'il y a de vraies données clients, vous devez les anonymiser au préalable et respecter le secret professionnel et le RGPD.
L'anonymisation rend-elle mes données conformes au RGPD ?
Non, pas automatiquement. L'anonymisation réduit votre risque et soutient la minimisation. Mais les données pseudonymisées restent personnelles selon le considérant 26 du RGPD. Vos obligations, comme le contrat de sous-traitance et la base légale, demeurent.
Que se passe-t-il en cas de violation du secret professionnel ?
La violation du secret professionnel peut entraîner des sanctions pénales, des sanctions de l'ordre professionnel et des amendes RGPD. Le cumul est possible.
Mes saisies servent-elles à entraîner l'IA ?
Cela dépend du fournisseur et de l'offre. Selon OpenAI, les contenus des offres entreprise et API ne sont pas utilisés pour l'entraînement par défaut. Comme ces règles changent souvent, vérifiez la documentation à jour et signez un contrat de sous-traitance.

Sources et références

Gardez vos données sensibles dans votre navigateur

ONYRI Sanitize détecte et masque vos données sensibles avant l'envoi à l'IA, puis restaure la réponse — du nom à la clé API.

À lire aussi