Expertises Assistance techniquePilotage de projetsSolutions sur mesure Secteurs BanqueAssuranceFinance Approche Engagements Insights À propos Rejoindre Pronaxis
Nous contacter English

IA et données client : les règles que nous nous imposons

Outils d'IA publics, RGPD, règlement européen sur l'IA : les règles que Pronaxis applique pour utiliser l'IA sans exposer les données de ses clients.

Pronaxis9 octobre 20265 min de lecture

Les outils d’intelligence artificielle générative sont désormais accessibles à tous, souvent gratuitement, depuis un simple navigateur. Pour un consultant, la tentation est réelle : résumer un document, reformuler une spécification, analyser un extrait de code ou de journal d’erreurs.

Dans une banque ou une assurance, ces gestes posent des questions précises. Où vont les données saisies ? Qui peut y accéder ? Sont-elles conservées, et pour quel usage ? Cet article présente les règles que nous appliquons dans nos missions, et le raisonnement qui les fonde.

Ce qui est en jeu

Les données manipulées dans une DSI financière sont de plusieurs natures :

  • des données personnelles de clients, de collaborateurs ou de prospects ;
  • des informations couvertes par le secret professionnel applicable au secteur bancaire, ou par des obligations de confidentialité propres à l’assurance ;
  • du code source, des architectures et des paramétrages qui constituent un patrimoine de l’entreprise et peuvent révéler des failles ;
  • des documents internes : stratégies, budgets, rapports d’audit, échanges avec les autorités.

Saisir ces éléments dans un outil externe revient à les transmettre à un tiers. Selon les conditions d’utilisation du service, les données peuvent être conservées, consultées par l’éditeur ou utilisées pour améliorer ses modèles. Elles peuvent aussi être traitées hors de l’Union européenne.

Le cadre juridique

Le RGPD

Toute opération sur des données personnelles constitue un traitement au sens du RGPD. Copier des données personnelles dans un outil d’IA externe est donc un traitement, qui suppose une finalité définie, une base légale, une information des personnes et, le cas échéant, un encadrement des transferts hors de l’Union.

Un consultant qui intervient pour le compte d’un client agit dans le cadre défini par ce client. Il n’a pas à décider seul d’un nouveau traitement ou d’un nouveau destinataire des données.

Le règlement européen sur l’IA

Le règlement (UE) 2024/1689 sur l’intelligence artificielle est entré en vigueur en août 2024. Ses obligations s’appliquent progressivement, selon un calendrier qui s’étale sur plusieurs années. Il classe les systèmes d’IA selon leur niveau de risque et impose des obligations proportionnées.

Certains usages propres au secteur financier y sont expressément visés, comme l’évaluation de la solvabilité des personnes physiques ou l’évaluation des risques et la tarification en assurance vie et santé. Le règlement prévoit aussi une obligation pour les organisations de veiller à un niveau suffisant de maîtrise de l’IA chez les personnes qui utilisent ces systèmes.

Ce texte relève avant tout de la responsabilité des entités qui déploient ou fournissent des systèmes d’IA. Pour un prestataire, il confirme une orientation : l’usage de l’IA doit être encadré, documenté et compris par ceux qui l’emploient.

Les règles internes du client

Au-delà des textes, chaque établissement définit sa propre politique : outils autorisés, outils interdits, conditions d’usage. Ces règles s’appliquent aux consultants comme aux collaborateurs internes.

Nos règles

Nous appliquons les règles suivantes à l’ensemble de nos consultants et de nos travaux.

1. Aucune donnée client dans un outil d’IA public

Aucune donnée du client, personnelle ou non, n’est saisie dans un outil d’IA grand public ou dans un service externe non validé par le client. Cela inclut les extraits de documents, les captures d’écran, les journaux techniques et les jeux de données, même partiels.

2. Aucun code client hors de son environnement

Le code source du client n’est ni copié, ni soumis à un assistant externe, ni stocké sur un équipement personnel. Le travail sur le code se fait dans les environnements fournis par le client.

3. Les données restent dans l’environnement du client

Lorsque le client met à disposition des outils d’IA dans son propre environnement, validés par ses équipes de sécurité et de conformité, nos consultants les utilisent dans le respect de ses règles. Le choix de l’outil appartient au client.

4. Un humain vérifie tout ce qui est produit

Un texte, un code ou une analyse produits avec l’aide d’une IA sont relus et vérifiés par le consultant, qui en reste responsable. L’IA peut se tromper avec assurance ; la vérification fait partie du travail.

5. La transparence avec le client

Si un livrable a été préparé avec l’aide d’un outil d’IA autorisé, nous pouvons l’indiquer lorsque le client le souhaite. Nous répondons sans difficulté aux questions sur nos pratiques.

6. En cas de doute, on demande

Lorsqu’une situation n’est pas couverte par les règles du client, le consultant pose la question avant d’agir.

Utiliser l’IA de manière responsable

Ces règles fixent les conditions d’usage de l’IA. Dans un cadre maîtrisé, les outils d’IA peuvent apporter une aide réelle :

  • structurer une première version de document à partir d’un plan ;
  • reformuler une note pour un public différent ;
  • explorer une technologie ou une notion à partir de sources publiques ;
  • produire des données de test fictives.

Ces usages ont un point commun : ils ne nécessitent aucune donnée du client, ou se déroulent dans un outil que le client a choisi et contrôle.

Pour les outils que nous développons

Lorsque nous développons un outil sur mesure pour un client, la même logique s’applique. Nous concevons la solution pour qu’elle fonctionne dans l’environnement du client, ou dans un environnement qu’il a validé, avec ses propres règles d’accès. Si une brique d’IA est envisagée, son fournisseur, la localisation des traitements et le devenir des données sont présentés au client avant toute décision.

En résumé

La règle de fond tient en une phrase : les données du client restent sous le contrôle du client. Les outils évoluent vite ; ce principe, lui, ne change pas, et il permet de bénéficier de l’IA sans créer de risque pour ceux qui nous confient leurs systèmes.

Tous les insights English

Un projet, un renfort, une question ?

Décrivez-nous votre besoin. La direction vous répond.