Aller au contenu

Ce que tu sais faire maintenant

Quatre heures plus tard, tu ne connais pas le RGPD. Tu sais autre chose, de plus utile à ton poste : ce que tu peux transmettre, comment le préparer, et à qui demander quand ça dépasse.

Au début, tu as noté combien de fois ce mois-ci tu avais collé un texte contenant le nom de quelqu’un, si ton employeur avait une règle écrite, et à qui tu signalerais une fuite.

Va les relire. Les deux dernières devraient avoir une réponse maintenant. La première a probablement été corrigée à la hausse par l’audit, parce que la plupart des gens sous-estiment.

Comprendre

Acquis ? Ce que je sais faire
Je reconnais une donnée personnelle, même sans nom, par le faisceau d’indices
Je connais les catégories protégées et je sais qu’elles arrivent par la bande
Je sais ce que devient un texte collé : conservation, accès, entraînement
Je distingue compte personnel, offre professionnelle et installation interne
Je sais ce qui relève de mon organisation et ce qui relève de moi

Les gestes

Acquis ? Ce que je sais faire
J’applique le test des trois secondes avant chaque copier-coller
Je connais ma liste rouge personnelle, adaptée à mon métier
J’anonymise en quatre passes, y compris les descriptions qui identifient
Je garde ma table de correspondance en local et je la détruis après
Mes six réglages sont vérifiés, et j’ai un rappel mensuel
Je connais la règle pour le recrutement, la santé, les clients, les mineurs

Cadrer

Acquis ? Ce que je sais faire
Je sais que « conforme RGPD » sur une page commerciale ne prouve rien
Je connais les sept questions à poser à un fournisseur
Une règle interne existe, ou je l’ai proposée
Je sais quoi faire dans la première heure si des données partent
Je sais que le silence est la seule faute vraiment grave

Douze cases sur seize ou plus, la formation est acquise. En dessous, reprends les fiches concernées.

À imprimer et à garder près de ton écran.


Est-ce que ce texte contient quelque chose qui appartient à quelqu’un d’autre ? Non → je colle. Oui → je prépare. Catégorie protégée → je renonce.

Santé · origine · religion · opinions · syndicat · orientation · génétique · biométrie · condamnations · mots de passe · coordonnées bancaires · pièces d’identité · secret professionnel · mineurs

Courriers clients · comptes rendus citant des personnes · CV · fichiers de contacts · notes de réunion · tableaux de suivi

Ce qui ne concerne personne en particulier : mes propres textes, modèles génériques, questions de méthode, agrégats

  1. Identifiants directs (noms, adresses, numéros)
  2. Identifiants indirects (dates, lieux précis, montants inhabituels)
  3. Descriptions qui identifient (« le seul X de la commune ») ← c’est celle qui rate
  4. Contenu sensible lui-même → si oui, c’est rouge

Un collègue de mon service pourrait-il dire de qui il s’agit ?

CAPTURE avant de supprimer · NOTE les faits · PRÉVIENS dans l’heure · LIMITE · CHRONOLOGIE Ne pas attendre. Ne pas minimiser. Ne pas décider seul de la gravité.

cnil.fr pour la référence · le délégué à la protection des données de ton organisation


« Est-ce que je peux utiliser l’IA au travail ? »

Presque toujours oui, et ce n’est pas la bonne question. La bonne est : ai-je le droit de transmettre ces informations-là à ce service ? Le problème n’est jamais l’outil, c’est ce qu’on met dedans.

« Si j’anonymise, je peux tout faire ? »

Non. L’anonymisation débloque la colonne orange, qui est large. Elle ne débloque pas la rouge : une donnée de santé anonymisée reste une donnée de santé, parce que c’est le contenu lui-même qui est protégé.

« Mon employeur n’a rien décidé, je fais quoi ? »

Tu restes dans la colonne verte, qui permet déjà beaucoup, et tu poses la question par écrit. L’absence de réponse est elle-même une information, et ta demande écrite est une trace utile.

« Et si je me suis déjà fait avoir avant cette formation ? »

Fais l’audit de l’atelier 1, et signale ce qui doit l’être. Un incident découvert par un audit volontaire et signalé se traite. Le même, découvert par quelqu’un d’autre six mois plus tard, ne se traite plus.

« Les chiffres des amendes, c’est vrai ? »

Ceux qui circulent sont presque toujours déformés, sortis de leur contexte ou appliqués à la mauvaise situation. Je ne t’en cite aucun volontairement. Si le sujet t’intéresse, la source est cnil.fr, et rien d’autre.

« Ça vaut aussi pour les outils intégrés à ma suite bureautique ? »

Oui. La question ne dépend pas de l’endroit où se trouve le bouton, mais de l’existence d’un contrat encadrant le traitement. Un assistant intégré peut être mieux encadré, ou pas du tout. Ce sont les sept questions qui répondent.

Ton besoin La suite
Comprendre comment ces outils fonctionnent L’IA sans jargon
Obtenir des résultats fiables et reproductibles Écrire à une IA et obtenir ce qu’on veut
Détecter les faux et les arnaques Repérer le faux
Écrire la gouvernance complète, pas seulement une page Rédiger et faire vivre une charte IA interne (en préparation)
Savoir ce que la réglementation impose vraiment AI Act : ce que la loi dit vraiment (en préparation)

La plupart des gens qui utilisent ces outils au travail collent ce qui leur tombe sous la main, sans mauvaise intention et sans y penser. Ils ne sont ni imprudents ni négligents : personne ne leur a jamais montré le geste.

Tu l’as maintenant. Trois secondes avant chaque copier-coller, quatre passes quand c’est orange, et un numéro à appeler quand ça dérape.

C’est peu de chose, et c’est ce qui manque presque partout.

Une formationBaxIA