CFO à temps partiel, contrôleurs externes et responsables des finances à temps partiel

Chefs des finances à temps partiel : peut-on garder les données financières de plusieurs clients dans un même compte d'IA ?

Sources vérifiées le Sanitized Ai Team

La réponse courte

Pas sans une séparation délibérée. Des fonctions comme la mémoire, l'historique des conversations, les projets et les GPT personnalisés sont conçues pour reporter le contexte d'une conversation à l'autre, si bien que les chiffres d'un client peuvent influencer les réponses obtenues pour un autre. Si vous êtes CPA en Ontario, la règle 208 du Code de déontologie des CPA interdit d'utiliser les renseignements confidentiels d'un client à l'avantage d'un tiers et exige des mesures qui en limitent l'accès, et les indications 2026 de CPA Ontario sur l'IA précisent que les données confidentielles ne doivent aller que dans des environnements dont la sécurité a été vérifiée.

La situation

Une CFO à temps partiel travaille pour cinq entreprises : une jeune pousse en logiciel-service, deux distributeurs, un groupe de cliniques et un fabricant familial. Tout passe par un seul compte ChatGPT. Il y a un projet pour les présentations au conseil, un GPT personnalisé qui contient un modèle de flux de trésorerie et les chiffres du dernier trimestre, et la mémoire est activée parce qu'elle fait gagner du temps. Lundi, en rédigeant une mise à jour pour le prêteur de l'un des distributeurs, l'ébauche mentionne une marge et un nom de fournisseur qui appartiennent à l'autre distributeur.

Personne à l'extérieur du compte n'a rien vu. Mais la CFO vient d'apprendre que l'outil traite ses cinq clients comme un seul ensemble de contexte, et que la séparation qu'elle croyait avoir n'a jamais existé.

Ce que disent réellement les règles

Comment les fonctions reportent le contexte

La page d'aide d'OpenAI sur la mémoire dans ChatGPT explique que, selon le forfait et les paramètres, la mémoire peut puiser dans les conversations passées, les souvenirs enregistrés, les instructions personnalisées, les fichiers de la bibliothèque et les applications connectées. Elle précise aussi que désactiver la mémoire ne supprime pas les conversations passées, et que supprimer une conversation ne supprime pas nécessairement un souvenir enregistré à partir de celle-ci. La page sur les projets dans ChatGPT décrit les projets comme un lieu où conversations, fichiers et instructions sont regroupés comme contexte commun, et qui peut être partagé avec d'autres personnes, y compris au moyen d'un lien.

Ces fonctions sont utiles pour le travail d'une seule personne. Pour une professionnelle qui sert des clients concurrents, c'est précisément par là que l'information passe d'un mandat à l'autre. D'autres assistants d'IA offrent des fonctions semblables : vérifiez les paramètres de l'outil que vous utilisez.

Le Code des CPA

Pour les CPA de l'Ontario, la règle 208 du Code de déontologie des CPA établit trois obligations qui correspondent directement à ce problème :

  • 208.1 interdit de communiquer les renseignements confidentiels d'un client, sauf dans des cas précis, dont le consentement du client.
  • 208.2 interdit d'utiliser les renseignements confidentiels d'un client à l'avantage d'un tiers sans consentement. Un autre client est un tiers.
  • 208.3 exige des mesures appropriées pour protéger les renseignements confidentiels et en limiter l'accès aux personnes qui ont une raison légitime d'y accéder, ainsi que l'engagement écrit de toute personne qui y a accès d'en préserver la confidentialité.

En juin 2026, CPA Ontario a publié The Responsible Use of AI in Professional Practice, qui rattache l'usage de l'IA aux règles 202, 203, 205 et 208. Sur la confidentialité, le document précise que les membres doivent veiller à ce que les renseignements confidentiels ou permettant d'identifier une personne n'aillent dans un outil d'IA que si l'environnement a été vérifié comme sécuritaire et conforme. Il s'agit d'indications qui interprètent des règles contraignantes. Les ordres de CPA des autres provinces ont leurs propres codes : vérifiez le vôtre. Notre article sur le devoir de confidentialité des CPA et l'IA générative traite du devoir en général; ce guide porte sur le problème des clients multiples.

La protection des renseignements personnels

Les grands livres, les dossiers de paie et les listes de clients contiennent des renseignements personnels. Selon la LPRPDE, une organisation demeure responsable des renseignements qu'elle confie à une tierce partie aux fins de traitement, et les mesures de sécurité doivent correspondre à la sensibilité des données. Consultez notre aperçu de la LPRPDE.

Pourquoi les politiques et les interdictions ne suffisent pas

La plupart des CFO à temps partiel exercent seuls ou avec une petite équipe, sans service informatique et sans personne pour revoir les paramètres. Une politique qui dit « gardez les clients séparés » ne change rien au fonctionnement de la mémoire. S'interdire l'IA, c'est renoncer à la productivité qui rend le modèle à temps partiel viable.

Le type de compte compte aussi. OpenAI indique qu'elle n'entraîne pas ses modèles sur le contenu des espaces de travail Business ou Enterprise par défaut, mais les comptes personnels suivent les paramètres de chaque utilisateur, comme l'explique notre article ChatGPT s'entraîne-t-il sur les données de l'entreprise ?. Dans tous les cas, le contenu déjà soumis ne peut pas être rappelé.

À quoi ressemble un contrôle pratique

  1. Séparez par client. Utilisez un projet ou un espace de travail distinct pour chaque client, jamais un espace commun, et jamais un GPT personnalisé qui contient les fichiers de plus d'un client.
  2. Réglez la mémoire délibérément. Revoyez les paramètres de mémoire et d'historique, et utilisez une conversation temporaire pour le travail client si vous gardez la mémoire activée pour autre chose. Consultez régulièrement le résumé de la mémoire et supprimez les souvenirs enregistrés en même temps que les conversations dont ils proviennent.
  3. Utilisez un compte d'entreprise. Choisissez un forfait assorti d'engagements contractuels sur l'entraînement et la conservation, et gardez les comptes personnels à l'écart du travail client.
  4. Retirez les identifiants avant de rédiger la requête. Les noms de clients, les numéros de compte, les NAS, les noms d'employés et les noms de clients finaux sont rarement nécessaires pour obtenir une réponse utile.
  5. Ne partagez jamais un projet client au moyen d'un lien. Invitez seulement des personnes nommées, et retirez l'accès à la fin du mandat.
  6. Inscrivez-le dans la lettre de mission. Nommez l'outil, expliquez comment les données des clients sont séparées et obtenez le consentement lorsque votre code ou l'entente du client l'exige.
  7. Terminez proprement. À la fin d'un mandat, supprimez les projets, fichiers, conversations et souvenirs enregistrés de ce client, et consignez-le.

Sanitized Ai est une extension de navigateur qui appuie les étapes 4 et 6. Lorsque vous ou un membre de votre équipe vous apprêtez à soumettre à un assistant d'IA des noms et identifiants de clients, des données financières ou des renseignements personnels, l'extension caviarde ou bloque ce contenu avant la soumission et explique en langage clair ce qui a été signalé et pourquoi. Les renseignements caviardés ou bloqués avant la soumission n'atteignent pas l'historique ni la mémoire du compte, ce qui appuie la séparation entre les clients décrite plus haut.

Pour les cabinets qui ont du personnel, les administrateurs voient un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment), jamais le contenu des requêtes. Vous disposez ainsi d'un registre prêt pour l'audit qui montre aux clients comment leurs données sont traitées, sans lire les requêtes de quiconque. Voyez comment l'outil s'applique aux cabinets comptables.

Questions fréquentes

Si je désactive la mémoire, le problème est-il réglé ?

Cela aide, mais ce n'est pas toute la réponse. Les pages d'aide d'OpenAI expliquent que désactiver la mémoire ne supprime pas les conversations passées, et que supprimer une conversation ne supprime pas nécessairement un souvenir enregistré à partir de celle-ci. Les projets, les GPT personnalisés et les fichiers téléversés peuvent aussi transporter les documents d'un client dans le travail fait pour un autre.

Un compte ChatGPT Business règle-t-il la question de la confidentialité ?

Il l'améliore. OpenAI indique qu'elle n'utilise pas, par défaut, le contenu des espaces de travail Business ou Enterprise pour entraîner ses modèles. La séparation entre les clients à l'intérieur de votre propre compte demeure toutefois votre responsabilité, tout comme ce à quoi chaque client a consenti.

Je ne suis pas CPA. Ces règles s'appliquent-elles à moi ?

Le Code des CPA s'applique aux membres et aux cabinets de CPA. Si vous n'êtes pas membre, vos obligations découlent surtout de vos conventions de mission, de toute entente de confidentialité et des lois sur la protection des renseignements personnels, comme la LPRPDE pour les renseignements personnels contenus dans les dossiers des clients. En pratique, les clients s'attendent à la même norme dans les deux cas.

Devrais-je dire à mes clients que j'utilise des outils d'IA ?

Oui, dans la plupart des cas. La règle 208 repose sur le consentement à la communication et sur des engagements écrits de confidentialité de toute personne qui a accès aux renseignements : une courte clause dans la lettre de mission, qui nomme l'outil et explique comment les données de chaque client sont séparées, est donc un bon point de départ. Validez le libellé auprès des Services consultatifs professionnels de CPA Ontario ou de votre conseiller juridique.

Comblez l'écart entre la règle et la zone de saisie.

Sanitized Ai est une extension de navigateur qui guide le personnel au moment où il tape, caviarde ou bloque les données sensibles avant qu'elles n'atteignent un outil d'IA, et fournit aux administrateurs un registre des événements signalés, prêt pour l'audit, sans montrer le contenu des requêtes.

Nous joindre

Sources primaires

Ce guide résume les sources citées à la date de vérification. Il s'agit de conseils pratiques, pas d'un avis juridique. Confirmez vos obligations auprès de votre ordre professionnel ou de vos conseillers juridiques.

Pour votre secteur

Normes applicables

Guides connexes

Pour aller plus loin