7 min readSanitized AI Team

ChatGPT s'entraine-t-il sur les données de l'entreprise? Un guide en langage clair

Shadow AIData PrivacyAI GovernanceData SecurityCompliance

« ChatGPT s'entraine-t-il sur les données de notre entreprise? » ressemble à une question à réponse binaire, mais la réponse dépend de la façon dont les employés utilisent ChatGPT.

Un espace de travail ChatGPT géré par l'entreprise est traité différemment d'un compte ChatGPT personnel. Cette distinction est importante, car un employé peut effectuer du travail pour l'entreprise tout en étant connecté à un compte personnel, même si l'organisation elle-même a acheté un environnement professionnel approuvé.

Comprendre cette différence est plus utile que de présumer que tout ce qui est saisi dans ChatGPT sert automatiquement à l'entrainement ou, à l'autre extrême, de présumer que toute l'information de l'entreprise est exclue.

Les données de ChatGPT professionnel ne servent pas à l'entrainement par défaut

OpenAI affirme qu'elle n'utilise pas les entrées ni les sorties de ChatGPT Business, ChatGPT Enterprise, ChatGPT Edu, ChatGPT for Healthcare, ChatGPT for Teachers ou de sa plateforme API pour entrainer ou améliorer ses modèles par défaut.

Concrètement, les invites et les réponses générées dans ces produits professionnels sont exclues de l'entrainement des modèles par défaut, à moins qu'une organisation ne choisisse explicitement de partager des données admissibles.

C'est l'une des raisons pour lesquelles les entreprises devraient définir quel espace de travail ChatGPT les employés sont censés utiliser. Si l'organisation a approuvé un environnement géré, les employés ne devraient pas présumer que l'utilisation d'un compte personnel offre le même traitement par défaut.

Les comptes ChatGPT personnels fonctionnent différemment

Pour les services destinés aux particuliers, OpenAI indique qu'elle peut utiliser le contenu pour améliorer ses modèles, à moins que l'utilisateur ne s'y oppose.

Pour les espaces de travail ChatGPT personnels Free, Plus et Pro, les utilisateurs peuvent désactiver l'entrainement des modèles au moyen des paramètres Settings, Data Controls et Improve the model for everyone. Une fois ce paramètre désactivé, les nouvelles conversations ne servent pas à entrainer les modèles d'OpenAI.

Cela crée un enjeu important en milieu de travail. Si un employé ouvre un compte ChatGPT personnel et y colle des renseignements de l'entreprise, l'organisation pourrait n'avoir aucun contrôle sur le paramètre de confidentialité pertinent.

Une politique qui dit « nous utilisons ChatGPT Business » ne règle pas ce problème si les employés continuent de basculer vers des comptes personnels pour certaines tâches.

« Pas utilisé pour l'entrainement » ne veut pas dire « pas traité »

C'est l'une des distinctions les plus importantes à comprendre pour les employés.

Un service d'IA doit tout de même traiter l'information pour répondre à une invite. L'entrainement est une question distincte : il s'agit de savoir si ce contenu est ensuite utilisé pour améliorer les modèles du fournisseur.

Le fait que les données professionnelles soient exclues de l'entrainement par défaut ne signifie pas que les organisations peuvent ignorer la conservation, l'accès, la sécurité ou la confidentialité. OpenAI affirme que les données professionnelles sont chiffrées au repos et en transit, et que les organisations admissibles peuvent configurer certains contrôles de conservation.

Les entreprises devraient tout de même examiner la durée de conservation de l'information, qui peut y accéder, quelles intégrations sont activées, ce qu'il advient des fichiers téléversés, et si l'utilisation prévue est conforme aux politiques internes ou aux obligations contractuelles.

Un compte de travail géré peut aussi donner plus de contrôle à l'organisation

Un compte ChatGPT géré devrait être traité comme un système du milieu de travail.

OpenAI indique que les administrateurs de comptes ChatGPT gérés peuvent être en mesure de consulter, exporter, vérifier, conserver ou supprimer les données associées au compte, selon la configuration de l'organisation et le droit applicable. Les administrateurs peuvent aussi gérer si certaines données sont partagées avec OpenAI aux fins d'amélioration des modèles, lorsque ces options sont offertes.

Cela ne veut pas dire que chaque gestionnaire peut automatiquement lire chaque conversation d'un employé. Par exemple, OpenAI affirme que les membres ordinaires d'un espace de travail ChatGPT Business ne voient pas automatiquement l'historique de conversation privé des autres.

Le point essentiel est qu'un compte géré par l'entreprise offre à l'organisation des options de gouvernance qui n'existent pas lorsque les employés effectuent leur travail au moyen de comptes personnels sans lien avec l'entreprise.

Ne faites pas de l'entrainement la seule question de confidentialité

Les employés demandent parfois si un fournisseur s'entraine sur leurs données comme si cela déterminait à lui seul si l'information peut être soumise en toute sécurité.

Ce n'est pas le cas.

Imaginez qu'un employé possède un document non publié sur une acquisition. Même si l'environnement d'IA approuvé exclut les données professionnelles de l'entrainement des modèles, le document peut tout de même être restreint en vertu d'une politique interne, d'une entente de confidentialité ou d'une obligation légale. L'employé ne devrait pas le téléverser simplement parce que l'entrainement des modèles est désactivé.

Le même principe s'applique aux dossiers clients, aux mots de passe, au code source privé, aux documents privilégiés, aux renseignements sur les employés et à d'autres données sensibles.

Avant de soumettre des renseignements de l'entreprise, demandez-vous si l'organisation a approuvé ce type de données pour ce flux de travail d'IA en particulier.

Que devraient vérifier les employés avant d'utiliser ChatGPT au travail?

Un processus simple peut éviter la plupart des confusions.

D'abord, vérifiez quel compte vous utilisez. Si votre employeur fournit un espace de travail ChatGPT géré, utilisez cet environnement pour le travail approuvé plutôt qu'un compte personnel.

Ensuite, examinez l'information elle-même. L'invite contient-elle des données clients, des documents confidentiels, des identifiants, du code propriétaire ou quoi que ce soit d'autre que l'entreprise restreint?

Troisièmement, retirez l'information dont le modèle n'a pas besoin. Un courriel client peut souvent être reformulé sans inclure le nom du client, le numéro de compte, l'adresse ou d'autres détails permettant de l'identifier.

Enfin, suivez la politique de l'organisation même lorsque le produit offre de solides contrôles de confidentialité. Les paramètres techniques ne remplacent pas les règles de l'entreprise sur les renseignements qui peuvent être partagés avec un service externe.

Alors, ChatGPT s'entraine-t-il sur les données de l'entreprise?

Pour les produits professionnels actuels d'OpenAI, la réponse par défaut est non. OpenAI affirme qu'elle n'entraine pas ses modèles sur les entrées et les sorties de ses offres professionnelles par défaut.

Pour les services ChatGPT personnels, le contenu peut être utilisé pour améliorer les modèles, à moins que l'utilisateur ne s'y oppose au moyen des contrôles de données offerts.

Voilà pourquoi les entreprises devraient être précises lorsqu'elles discutent de la confidentialité de ChatGPT. La question n'est pas simplement de savoir si un employé « utilise ChatGPT ». Le type de compte, l'espace de travail, les paramètres et l'information soumise ont tous leur importance.

Une règle claire en milieu de travail est plus facile à suivre : utilisez l'environnement approuvé de l'entreprise, gardez l'information restreinte à l'écart à moins que le flux de travail n'ait été autorisé, et ne présumez jamais qu'un compte ChatGPT personnel applique les mêmes paramètres par défaut qu'un espace de travail professionnel géré.

La question de l'entrainement ne représente que la moitié de l'histoire, car une fois qu'une invite atteint ChatGPT, elle ne peut être rappelée, modifiée ni annulée. Que le contenu soit ensuite utilisé pour l'amélioration des modèles ou non, le matériel sensible a déjà échappé au contrôle de l'organisation au moment où l'employé appuie sur Entrée. C'est le principe sur lequel Sanitized AI est bâti : le contrôle utile doit agir avant que l'invite ne soit soumise, en repérant et en caviardant l'information restreinte afin que le type de compte et les paramètres de confidentialité deviennent une deuxième ligne de défense plutôt que la seule.

Ce trimestre, choisissez un flux de travail d'IA très utilisé dans votre organisation et notez deux choses : quel environnement ChatGPT les employés sont censés utiliser pour ce flux, et quelles catégories de renseignements ne sont jamais permises dans ce flux, peu importe les paramètres de confidentialité. Cette seule règle documentée transforme une vague inquiétude au sujet de l'entrainement en une attente applicable. Si vous souhaitez voir comment le caviardage peut appliquer cette règle avant même qu'une invite ne soit soumise, demandez une démonstration.

See how Sanitized AI stops sensitive data from leaving the prompt box. Writing your own rules instead? Start from our free AI acceptable use policy generator.