Retour au blogDSI / RSSI

Comment anonymiser les donnees avant de les envoyer a une IA generative

28 août 2026

Anonymiser les donnees avant de les envoyer a une IA generative reduit directement le risque de fuite et facilite la conformite RGPD : si une donnee identifiante n'est jamais envoyee, elle ne peut pas etre exposee. En pratique, peu d'entreprises appliquent ce principe de maniere systematique, faute de methode ou d'outil adapte.

Anonymisation, pseudonymisation, masquage : les distinctions utiles

L'anonymisation au sens strict rend impossible tout retour a la personne concernee, ce qui est difficile a garantir totalement dans un usage courant. La pseudonymisation remplace les identifiants par des references (un nom devient "Client A"), reversible avec la bonne cle. Le masquage, plus simple a mettre en oeuvre au quotidien, consiste a retirer ou remplacer les elements sensibles avant l'envoi, sans necessairement viser une anonymisation parfaite au sens juridique.

Quelles donnees identifier avant tout envoi

  • Noms, prenoms, adresses et coordonnees de personnes physiques (clients, salaries, prospects).
  • Identifiants bancaires (IBAN, numeros de carte), numeros de securite sociale ou fiscaux.
  • Cles API, mots de passe, jetons d'authentification et secrets techniques.
  • Informations couvertes par le secret des affaires ou par une clause de confidentialite contractuelle.

Les methodes manuelles et leurs limites

Relire et modifier chaque texte avant de le coller dans un outil d'IA generative est possible, mais repose entierement sur la vigilance et la disponibilite de chaque salarie, sans garantie de constance dans le temps ni de tracabilite. A l'echelle d'une entreprise entiere, cette approche laisse necessairement passer une partie des donnees sensibles, en particulier lors de periodes de forte charge de travail.

Automatiser la detection et le masquage

Une detection automatique, appliquee au niveau de la passerelle entre les salaries et le fournisseur d'IA, permet d'identifier les motifs sensibles (numeros de carte, IBAN, adresses email, cles API) et de les masquer avant l'envoi, sans intervention manuelle et sans depender de la vigilance individuelle. C'est le principe applique par CoffreIA, qui combine plusieurs regles de detection avec un journal d'audit permettant de verifier a posteriori ce qui a ete masque, testable gratuitement pendant 14 jours.