Sécurité des données lors de l'implémentation de l'IA : ce qui peut être partagé avec les modèles et ce qui ne peut pas
La question la plus fréquente des managers : où iront nos données ? Nous analysons les options de placement des données, ce qui peut être partagé avec des modèles externes et comment éviter les fuites.
En bref, si vous n’avez pas le temps de tout lire
- ✓Tout d'abord, classez les données : ce qui est public, ce qui est interne, ce qui est personnel ou un secret commercial.
- ✓Les API commerciales des grands fournisseurs et le chat public sont soumis à des conditions d'utilisation des données différentes.
- ✓Les données les plus sensibles peuvent être traitées avec des modèles locaux, sans sortir de votre environnement.
- ✓Les droits d'accès, l'anonymisation et les journaux d'actions sont plus importants que le choix d'un modèle spécifique.
« Et nos donnees, elles vont ou ? » C’est la question qu’on entend a chaque premier rendez-vous. Et c’est normal. Parce que la pire chose a faire, c’est de copier un contrat client dans un chatbot public « juste pour qu’il en fasse un resume ».
Voyons comment faire les choses correctement.
1. Commencez par classer vos donnees
Toutes les donnees ne se valent pas. Avant d’automatiser quoi que ce soit, rangez-les dans les bonnes categories :
- Publiques : catalogue, prix sur le site, articles ouverts. Ici, les risques sont presque inexistants.
- Internes : reglements, instructions, correspondances. C’est embetant si ca fuite, mais pas catastrophique.
- Donnees personnelles : noms, telephones, adresses des clients et des employes. Ici, la loi s’applique, et il faut les traiter en consequence.
- Secret commercial : prix pour les clients cles, rapports financiers, conditions contractuelles. C’est la categorie la plus sensible.
Pour chaque categorie, ses propres regles. Et ces regles doivent etre fixees avant le lancement, pas apres.
2. Trois options de deploiement
API cloud de grands fournisseurs. Les modeles les plus puissants, avec un minimum d’infrastructure. Point important : les conditions d’utilisation des donnees dans les API business et dans un chat public gratuit ne sont pas les memes. Avant d’envoyer quoi que ce soit de sensible, il faut lire attentivement les conditions du fournisseur concerne et choisir l’offre adaptee.
Modeles locaux sur votre serveur. Les donnees ne sortent tout simplement pas de votre perimetre. Les modeles ouverts conviennent aujourd’hui tres bien a de nombreuses taches : classification, extraction de champs, recherche dans les documents. En contrepartie, il faut investir dans le materiel et la maintenance.
Hybride. C’est souvent l’option la plus judicieuse. Les donnees sensibles sont traitees en local ou anonymisees, et les taches complexes sur des donnees non sensibles partent vers un modele cloud plus puissant.
3. Des regles pratiques qui marchent
- Anonymisation. Avant d’envoyer un texte a un modele externe, remplacez les noms, telephones et numeros de compte par des etiquettes. Le modele recoit le sens, pas les donnees personnelles.
- Droits d’acces. L’assistant d’entreprise ne montre a un employe que les documents auxquels il a deja acces.
- RAG au lieu du fine-tuning. Vos documents restent dans votre base, et le modele ne recoit que le fragment necessaire pour repondre a une question precise. Plus de details dans l’article qu’est-ce que le RAG.
- Journal des actions. Chaque requete, reponse et appel d’outil est enregistre. Si quelque chose tourne mal, on voit exactement quoi et quand.
- Cles uniquement cote serveur. Les cles API ne doivent jamais se retrouver dans le navigateur ou dans l’application mobile.
- NDA. Avant d’aller plus loin dans vos bases, nous signons un accord de confidentialite et nous testons sur des donnees synthetiques ou anonymisees.
4. Ce qu’il ne faut surtout pas faire
- Ne copiez pas de documents sensibles dans des chats publics gratuits.
- Ne donnez pas a un agent IA des droits plus larges que ceux reellement necessaires pour la tache.
- Ne connectez pas un modele directement a une base de production sans couche intermediaire de verification.
La securite, ce n’est pas une option qu’on ajoute a la fin. Elle doit etre integree dans l’architecture des le premier jour. Nous analyserons vos donnees et choisirons l’option de deploiement adaptee lors d’un audit des processus business. Et pour comprendre comment tout cela fonctionne dans une base de connaissances d’entreprise, lisez la page Base de connaissances d’entreprise et RAG.
- RGPD et législation nationale applicable en matière de protection des données personnelles
- Politiques d'utilisation des données dans les API commerciales des principaux fournisseurs de modèles linguistiques
Base de connaissances d'entreprise et RAG
Il vous reste des questions sur le sujet de l’article ?
Voyons comment ces approches peuvent s’appliquer aux processus de votre entreprise.