Le RGPD définit une donnée personnelle comme toute information qui se rapporte à une personne physique identifiée ou identifiable : un individu, pas une entreprise. Directement, c’est un nom et un prénom. Indirectement, c’est un numéro de matricule ou de client, un numéro de téléphone, une photo, une voix, ou un recoupement : « la seule commerciale de l’agence de Nantes » suffit à désigner quelqu’un.

En entreprise, il y en a partout : dossiers des salariés, demandes de congé, contacts clients, entretiens annuels, plannings. Une adresse e-mail professionnelle, qui contient souvent le prénom et le nom, en est une aussi. Dès qu’un outil interne en utilise, le RGPD s’applique : il faut savoir à quoi servent ces données, n’en garder que ce qui est utile, décider qui y accède et combien de temps on les conserve.

Avec l’IA, deux réflexes. Créez et testez l’outil avec des données fictives, et n’ajoutez les vraies qu’une fois les accès vérifiés. Évitez aussi de coller des informations sur vos collègues ou vos clients dans un prompt sans savoir ce que le service d’IA en fait.

Le piège : croire qu’en remplaçant le nom par un numéro, les données deviennent anonymes. Tant qu’on peut retrouver la personne, par exemple grâce à un tableau de correspondance, ce sont toujours des données personnelles.

Exemple

Le fichier de prospection de Marion, aux ventes, contient des noms, des e-mails professionnels et des numéros de portable : ce sont des données personnelles, même s’il ne s’agit que de contacts professionnels.

Avec Toolify

Sur Toolify, chaque outil conserve ses données dans une base qui n’appartient qu’à lui, et l’accès que vous retirez à quelqu’un est coupé immédiatement.