Confidentialité et conformité

Utiliser un outil d'IA, c'est confier du texte à un service externe : avant de coller un document, il faut savoir ce que devient l'information saisie et ce que dit la loi suisse sur la protection des données. Cette page explique simplement les bons réflexes, ce qu'il ne faut jamais saisir, et comment régler ses outils pour travailler de façon responsable. Elle vous donne une check-list concrète et des repères prudents, sans jargon.

Dernière vérification : 26 juillet 2026
Sur cette page

Pourquoi la confidentialité compte avec les outils d'IA

Quand vous utilisez un assistant d'IA grand public (par exemple via un navigateur ou une application mobile), vous ne discutez pas avec un programme installé sur votre ordinateur. Vous envoyez votre texte à un service en ligne, souvent hébergé à l'étranger, qui traite votre demande sur ses propres serveurs, puis vous renvoie une réponse.

Autrement dit, tout ce que vous écrivez dans la fenêtre de discussion (votre question, mais aussi les documents que vous y collez) quitte votre poste de travail. C'est précisément ce point qui demande de la vigilance : un message anodin n'a pas le même poids qu'un contrat client, un dossier RH ou une liste de patients.

La bonne nouvelle, c'est qu'avec quelques réflexes simples, vous pouvez profiter de ces outils sans exposer d'informations sensibles. L'objectif de cette page n'est pas de vous faire peur, mais de vous donner des repères clairs pour décider, à chaque fois, ce que vous pouvez saisir et ce que vous devez garder pour vous.

L'idée en une phrase

Avant de coller un texte dans un outil d'IA, posez-vous une question simple : serais-je à l'aise si ce contenu était lu par une personne extérieure à mon organisation ? Si la réponse est non, ne le saisissez pas tel quel.

Ce que devient une donnée que vous saisissez

Tout dépend de l'offre que vous utilisez. La distinction la plus importante à connaître est celle entre les offres grand public et les offres entreprise.

Les offres grand public (gratuites ou personnelles)

Avec un compte gratuit ou un abonnement personnel, vos conversations peuvent, selon les réglages et les conditions du service, être conservées par le fournisseur et, dans certains cas, servir à améliorer ou à entraîner ses modèles. Cela signifie que vos textes peuvent être analysés (parfois par des systèmes automatiques, parfois par des personnes chargées de la qualité) pour faire progresser l'outil.

Beaucoup de services proposent désormais un réglage pour refuser cette utilisation, mais il n'est pas toujours activé par défaut, et les pratiques varient d'un éditeur à l'autre. C'est pourquoi un compte grand public ne convient pas pour des données professionnelles sensibles.

Les offres entreprise (professionnelles)

Les offres destinées aux organisations (souvent appelées "entreprise", "équipe", "professionnel" ou "business") s'accompagnent en général d'engagements plus stricts. Dans ces formules, l'éditeur s'engage habituellement à ne pas utiliser vos contenus pour entraîner ses modèles, à mieux encadrer la conservation des données et à offrir des garanties contractuelles adaptées à un usage professionnel.

C'est le type d'offre à privilégier dès que vous manipulez des informations liées à votre activité, à vos collègues, à vos clients ou à vos administrés.

Vérifiez avant de supposer

Les conditions d'usage des données changent souvent et diffèrent selon l'éditeur et l'offre. Ne supposez jamais : vérifiez les réglages de votre compte et les conditions officielles du service, et privilégiez une offre entreprise pour tout usage professionnel.

La nLPD, en quelques repères accessibles

La Suisse dispose d'une loi sur la protection des données (révisée récemment, on parle souvent de "nLPD" pour nouvelle loi sur la protection des données). Sans entrer dans le détail juridique, voici les principes utiles à garder en tête dans un usage professionnel.

  • Les données personnelles sont protégées. Une donnée personnelle, c'est toute information qui se rapporte à une personne identifiée ou identifiable : un nom, une adresse, un numéro, mais aussi un ensemble d'éléments qui, mis bout à bout, permettent de reconnaître quelqu'un.
  • Certaines données sont dites sensibles et demandent une prudence renforcée : par exemple les informations sur la santé, les opinions, l'appartenance syndicale ou religieuse, ou encore les poursuites et sanctions.
  • On ne traite que ce qui est nécessaire, dans un but clair, de façon proportionnée, et les personnes concernées doivent pouvoir savoir ce qu'il advient de leurs données.
  • La transmission de données à l'étranger est encadrée. Confier des données personnelles à un service hébergé hors de Suisse n'est pas interdit, mais cela demande des précautions, surtout pour des données sensibles.
  • La responsabilité reste du côté de votre organisation. Utiliser un outil externe ne vous décharge pas de vos obligations : c'est votre organisation qui répond de la façon dont les données sont traitées.
Cette page n'est pas un avis juridique

Les explications ci-dessus sont une aide pratique de sensibilisation, pas un conseil juridique. Pour toute question concrète, référez-vous d'abord à la politique interne de votre organisation, puis, au besoin, au préposé à la protection des données ou à un conseil juridique compétent.

À ne jamais saisir dans un outil non maîtrisé

Par "outil non maîtrisé", on entend un service dont vous ne contrôlez pas les conditions d'usage des données : typiquement un compte grand public, un outil installé sans validation de votre organisation, ou un service dont vous ignorez ce qu'il fait de vos contenus.

Avant de coller un texte dans une IADeux colonnes : a gauche les donnees a ne jamais coller, a droite les bons reflexes pour anonymiser un texte.Avant de coller un texte dans une IACe qui reste dehors, et le réflexe à garder.À ne jamais collerNuméro AVSDonnées de santéMots de passeDonnées clients identifiantesSecrets d'affairesLe bon réflexeAnonymiser (« le client »)au lieu du nomRetirer les identifiantsGarder les données publiquesToujours relire avant d'envoyer
Le réflexe : anonymiser un texte avant de le coller dans un outil non maîtrisé.
Check-list : à garder hors de l'IA non maîtrisée

Avant de coller quoi que ce soit, vérifiez que votre texte ne contient pas :

  • Des données personnelles de tiers, surtout sensibles : noms associés à une situation, dossiers RH, données de santé, informations sur des clients, des usagers ou des administrés.
  • Des secrets d'affaires et des données financières confidentielles : stratégie, offres en cours, chiffres non publics, contrats, conditions commerciales, propriété intellectuelle.
  • Des identifiants et des mots de passe : codes d'accès, clés, jetons, numéros de carte, tout ce qui ouvre une porte.
  • Des documents soumis à confidentialité contractuelle ou légale : pièces couvertes par un accord de confidentialité, un secret professionnel, un secret de fonction ou une obligation légale de discrétion.

En cas de doute, considérez l'information comme sensible et abstenez-vous.

Comment paramétrer la confidentialité

Quelques réglages simples réduisent fortement les risques. Les libellés exacts varient d'un outil à l'autre, mais l'esprit reste le même.

Désactiver l'utilisation de vos conversations pour l'entraînement

Quand l'option existe, désactivez l'usage de vos échanges pour améliorer ou entraîner les modèles. Cherchez ce réglage dans les paramètres de confidentialité ou de données de votre compte. S'il est absent, considérez que vos contenus peuvent être réutilisés et adaptez ce que vous saisissez.

Gérer l'historique et la suppression

Familiarisez-vous avec la façon dont l'outil conserve vos conversations : comment consulter l'historique, comment supprimer une discussion, et s'il existe un mode sans enregistrement (parfois appelé conversation temporaire). Supprimer une discussion sensible une fois le travail terminé est un bon réflexe.

Choisir une offre adaptée à un usage sensible

Pour tout ce qui touche à votre activité professionnelle, privilégiez une offre entreprise plutôt qu'un compte personnel. Les garanties sur la conservation et la non-réutilisation des données y sont généralement bien plus solides.

Le réflexe de la version anonymisée

Vous avez souvent besoin de l'aide de l'outil sans avoir besoin de lui livrer les vraies données. Remplacez les noms, montants et détails identifiants par des éléments fictifs ("le client X", "un montant de Y francs"), faites travailler l'IA sur cette version neutre, puis réintégrez les vraies informations vous-même dans le document final.

Usage en contexte professionnel et institutionnel

Dans une PME ou une institution publique, l'usage de l'IA ne relève pas seulement du choix de chacun : il s'inscrit dans un cadre collectif.

  • Suivez la charte interne. Si votre organisation a défini des règles d'usage de l'IA (outils autorisés, types de données acceptés, cas interdits), elles priment toujours sur les conseils généraux de cette page. Si une telle charte n'existe pas encore, demandez à votre responsable ce qui est permis avant de traiter des données professionnelles.
  • Anonymisez ou pseudonymisez avant de soumettre. Retirez ou remplacez les éléments qui permettent d'identifier une personne ou une affaire. Une donnée que l'outil ne reçoit jamais ne peut être ni conservée ni réutilisée.
  • Privilégiez des solutions souveraines pour les données sensibles. Pour les informations réellement sensibles, orientez-vous vers des solutions offrant un hébergement en Suisse ou dans l'Union européenne et des garanties contractuelles adaptées. Le choix de ces solutions relève de votre organisation : signalez le besoin plutôt que de contourner la règle avec un outil grand public.
Trois réflexes à garder

Avant chaque utilisation : je vérifie ce que je m'apprête à saisir, j'anonymise ce qui peut l'être, et je m'appuie sur les règles de mon organisation. En cas de doute, je m'abstiens et je demande conseil.

Ce que cette plateforme traite, elle

Tout ce qui précède concerne les outils d'IA que vous utilisez. Il serait malvenu de vous recommander la prudence sans vous dire ce que fait cette plateforme-ci. Voici donc, en clair, les données qu'elle traite.

Responsable du traitement : Innovatim. Pour toute question, demande d'accès ou d'effacement : info@innovatim.ch.

Les données traitées

DonnéePourquoiCombien de temps
Votre adresse électronique et votre nomCréer votre compte et vous authentifierTant que votre compte existe, et au plus 24 mois après votre dernière connexion
Votre mot de passe, sous forme chiffréeVous authentifier. Nous ne le connaissons pas et ne pouvons pas le retrouver : seule une empreinte irréversible est conservéeIdem
La provenance de votre inscriptionSavoir quel canal vous a fait connaître la plateforme (le mot inscrit dans le lien que nous avons envoyé, par exemple « communes-juillet »)Avec votre compte
Votre adresse IP et votre navigateur, au moment de la connexionRattacher une session à un appareil, et vous déconnecter partout si nécessaireEffacés avec la session : celle-ci expire après 7 jours, et une purge quotidienne supprime les sessions expirées
Votre accord pour recevoir nos nouvelles, sa date et la version du texte acceptéProuver, si vous le contestez un jour, à quoi vous avez consenti et quandTant que votre compte existe
Vos prompts favorisVous les retrouver d'une session à l'autreTant que votre compte existe, effacés avec lui
Pages consultées, prompts copiés, recherches sans résultat, retours d'utilitéSavoir quels contenus servent et lesquels manquent, afin d'améliorer la plateforme12 mois, puis effacement automatique

À quoi sert votre adresse

À deux choses, et la seconde est facultative.

Faire fonctionner votre compte. Confirmer votre inscription, réinitialiser votre mot de passe. Ces messages-là partent que vous le vouliez ou non : sans eux, le compte ne fonctionne pas.

Vous envoyer nos nouvelles, nos ressources et nos offres de formation, si et seulement si vous avez coché la case prévue à l'inscription. Elle n'est jamais pré-cochée, et la refuser ne change rien à votre accès : la plateforme entière reste ouverte. C'est une condition de validité du consentement, pas une politesse.

Vous pouvez retirer cet accord à tout moment, par le lien figurant en bas de chacun de ces courriels, sans vous connecter ni nous écrire. Les messages liés au fonctionnement du compte, eux, continueront de vous parvenir.

Nous conservons la date de votre accord et la version du texte que vous avez accepté. C'est ce qui nous permet de répondre précisément si vous nous demandez un jour à quoi vous avez consenti.

Le second et le troisième point méritent une précision, car c'est là que se joue la différence entre une mesure d'audience honnête et un traçage.

  • Les statistiques d'usage ne sont rattachées à personne. Nous enregistrons qu'une page a été vue, pas qui l'a vue. Aucun identifiant de compte, aucune adresse IP n'est conservé avec ces évènements. Nous ne pouvons donc pas reconstituer votre parcours, et ce n'est pas une politique interne : la colonne qui l'aurait permis a été retirée de la base de données.
  • Les recherches sans résultat sont enregistrées afin de repérer les contenus à écrire. Elles sont mises en minuscules et tronquées, mais elles contiennent ce que vous avez tapé. Appliquez-leur donc le même réflexe qu'ailleurs : ne saisissez pas de nom de client, de patient ou de dossier dans la barre de recherche.

Aucun traceur publicitaire, aucun outil d'analyse tiers, aucune revente : la mesure est faite par nos propres moyens, dans notre propre base.

Les comptes qui ne servent plus

Un compte inutilisé pendant 24 mois est supprimé, avec ses favoris. Il s'agit de la dernière connexion, pas de la date d'inscription : revenir une fois par an suffit à conserver son compte.

Cette limite n'existait pas quand l'accès était réservé aux participants de nos formations. L'inscription étant désormais libre, elle évite que nous conservions indéfiniment les coordonnées de personnes qui ne reviendront pas.

Elle est appliquée par une tâche automatique quotidienne, et non à la main : la suppression a donc lieu qu'on y pense ou non. Les comptes d'administration en sont exclus, faute de quoi une console pourrait devenir inaccessible.

Où sont les données

Tout est hébergé en Suisse, chez Infomaniak. Le serveur qui vous répond, la base qui contient votre compte et vos favoris, et le mécanisme d'authentification : les trois sont sur la même machine, en Suisse.

Ce qui tourneOpérateur
La plateforme elle-mêmeSuisseInfomaniak
La base de données (compte, favoris, statistiques)SuisseInfomaniak
L'authentificationSuisseInnovatim, sur son propre serveur

Aucune donnée n'est communiquée à l'étranger, ce qui rend sans objet l'obligation d'annoncer un État destinataire (art. 19 al. 4 nLPD).

Il n'en a pas toujours été ainsi : jusqu'en juillet 2026, la plateforme s'appuyait sur des prestataires américains pour l'hébergement et les comptes, et sur une base en Allemagne. Ce choix était assumé pour une bibliothèque de ressources de formation, mais il ne correspondait pas à ce que nous recommandons à nos clients. Nous avons donc tout rapatrié.

Cookies

Un seul cookie, technique, sert à vous maintenir connecté. Il est déposé par la plateforme elle-même, jamais par un tiers. Aucun cookie publicitaire ni de mesure d'audience externe n'est utilisé.

Vos droits

Vous pouvez à tout moment demander l'accès à vos données, leur rectification ou leur effacement, en écrivant à info@innovatim.ch. La suppression de votre compte entraîne automatiquement l'effacement de vos favoris.

Pour ne plus recevoir nos courriels commerciaux, le lien de désinscription figurant en bas de chacun d'eux suffit : ni connexion, ni demande, ni délai.

En une phrase

Cette plateforme conserve votre compte et vos favoris tant que vous vous en servez, et au plus 24 mois après votre dernière visite. Elle mesure l'usage des contenus sans savoir qui fait quoi, et efface ces mesures au bout de douze mois. Elle ne vous écrit à des fins commerciales que si vous l'avez expressément accepté, et vous pouvez revenir sur cet accord à tout moment : chaque message commercial porte un lien de désinscription, et un courriel à notre adresse de contact suffit également.

Liens utiles

  • Préposé fédéral à la protection des données et à la transparence (PFPDT), pour les repères officiels sur la protection des données en Suisse : edoeb.admin.ch.
  • Les pages officielles des éditeurs d'outils d'IA détaillent leurs pratiques de traitement des données et leurs réglages de confidentialité : consultez-les directement depuis les paramètres de votre compte.

Cette page vous a-t-elle aidé ?