Créez une limite de données avant d’utiliser l’IA
Utilisez un périmètre de sécurité en quatre étapes pour supprimer, masquer, généraliser ou valider les informations avant leur envoi à un outil d'IA.

Le prompt le plus sûr est souvent celui qui contient le moins d'informations. Avant de coller un document dans une IA, vos collaborateurs ont besoin d'un processus de décision qui ne prend que quelques secondes. Une longue charte peut définir la confidentialité, mais elle aide rarement au moment où l'on traite l'e-mail d'un client, un contrat ou un tableur.
Un périmètre de sécurité pour les prompts transforme la minimisation des données en réflexe professionnel. L'ICO la définit comme l'usage de données adéquates, pertinentes et limitées au nécessaire. La CNIL conseille de définir les usages autorisés et interdits, et de ne soumettre que les informations partageables. Le périmètre ci-dessous traduit ces principes en quatre actions.
Le périmètre SUPPRIMER–MASQUER–GÉNÉRALISER–VALIDER
Quatre actions avant le prompt
SUPPRIMER
Supprimez les détails inutiles à la tâche. Si le modèle peut répondre sans une information, ne l'incluez pas.
MASQUER
Remplacez les identifiants directs par des marqueurs stables comme [CLIENT], [FOURNISSEUR A] ou [DOSSIER 14].
GÉNÉRALISER
Réduisez la précision si la valeur exacte est superflue : indiquez une fourchette, une catégorie ou une description.
VALIDER
Si un détail sensible ou confidentiel reste nécessaire, utilisez le système et le circuit approuvés, ou demandez au responsable désigné avant de continuer.
Ces actions ne sont pas interchangeables. Masquer un nom peut laisser une personne identifiable par son poste, son lieu et des détails d'événement. Généraliser un chiffre peut rendre la tâche inutile si la décision dépend de la valeur exacte. La validation n'est pas un mot magique : elle doit renvoyer à une politique, un système ou une personne.
Partez de l'objectif, pas du document
Un contrôle en 60 secondes
- 1
1. Décrivez la tâche en une phrase
Par exemple : « Réécrivez cette réclamation pour que la prochaine action soit claire. »
- 2
2. Marquez les faits clés
Ne surlignez que les faits dont le résultat dépend réellement.
- 3
3. Appliquez les quatre actions
Supprimez les détails superflus, masquez les identifiants, généralisez la précision et faites valider tout élément encore sensible.
- 4
4. Relisez le contenu épuré
Demandez-vous si un collègue ne voyant que cet extrait pourrait identifier une personne, un client, un contrat ou un projet confidentiel.
- 5
5. Vérifiez la destination
Confirmez que l'outil d'IA et le compte choisis sont autorisés pour les informations restantes.
Exemple pratique : réécrire une réclamation client
Lire, c'est bien. Pratiquer, ça change tout.
CommencerImaginons une réclamation fictive : nom complet du client, numéro de compte, info de santé, montant exact, magasin et un long historique. La tâche est de rédiger un accusé de réception neutre et de lister les trois prochaines actions à mener.
SUPPRIMEZ le numéro de compte et l'historique superflu. MASQUEZ le nom par [CLIENT]. GÉNÉRALISEZ l'achat en « une commande de valeur élevée » si le prix n'affecte pas la formulation. Si l'info de santé est essentielle pour une réponse d'accessibilité, ne présumez pas que masquer suffit : suivez la procédure approuvée ou demandez au responsable de la confidentialité. Le prompt final peut ainsi se concentrer sur les faits sans transporter tout le dossier.
Questions à se poser avant le prompt
- Quel résultat précis est-ce que je demande à l’IA ?
- Quels faits sont indispensables à ce résultat ?
- Puis-je supprimer les identifiants directs et indirects ?
- Puis-je remplacer les valeurs exactes par des fourchettes ou des catégories ?
- Les informations restantes exigent-elles un outil d’entreprise approuvé ou une autorisation humaine ?
- Puis-je plutôt m’entraîner avec un exemple synthétique ?
Ce que ce périmètre résout — et ne résout pas
Ce périmètre réduit la divulgation superflue. Il ne remplace ni la classification des données, ni les contrats, contrôles d'accès, règles de rétention ou paramètres des outils de votre organisation. Il ne rend pas non plus anonyme chaque prompt masqué. Voyez-le comme un réflexe de terrain qui renforce ces autres contrôles.
La règle doit être facile à trouver au moment de l'action : près de la liste d'outils approuvés, dans un modèle de prompt ou une mission pratique. Les managers doivent la tester avec des exemples réalistes. Une règle que les collaborateurs ne peuvent appliquer sous pression n'est pas un contrôle opérationnel.
- Choisissez un document professionnel à faible risque que vous êtes autorisé à utiliser, ou créez un exemple synthétique.
- Formulez la tâche de l’IA en une phrase.
- Créez quatre copies nommées SUPPRIMER, MASQUER, GÉNÉRALISER et VALIDER.
- Indiquez quels détails passent par chaque action.
- Construisez un prompt épuré avec seulement les informations minimales autorisées.
- Demandez à un collègue d’identifier un détail que vous pourriez encore retirer.
Faites de l'usage sûr un réflexe
Un bac à sable pour pratiquer l'IA en sécurité permet aux collaborateurs de s'exercer à ce périmètre avant d'utiliser des données réelles. Associez-le à une règle claire pour interrompre un workflow et à une méthode pour vérifier les résultats de l'IA. Bokili transforme ces réflexes en missions professionnelles avec feedback, pour que la sécurité soit une pratique et non une simple politique.
Sources
- Principle (c): Data minimisation — Information Commissioner's Office
- CNIL's Q&A on the Use of Generative AI Systems — CNIL
- Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile — NIST
Lire, c'est bien. Pratiquer, ça change tout.
Bokili transforme ce type de compétence en missions de dix minutes pour toute l'équipe, avec un retour immédiat et une progression visible.
CommencerÀ lire ensuite

Cours d’IA pour débutants : créez un premier exercice sûr
Choisissez une tâche à faible enjeu, protégez les entrées, définissez un critère de qualité et créez un premier échantillon de travail IA vérifié.

Séparer génération et décision : un modèle IA en deux temps
L'IA pour explorer, affiner les options, puis l'humain pour décider et documenter de manière responsable.

La maîtrise de l'IA commence à la première erreur
La vraie maîtrise de l'IA ne se mesure pas à la perfection d'une première réponse, mais à la capacité de détecter une erreur, la corriger et valider le résultat.