En fait je dirais même que si ça améliore la situation par rapport à ne rien faire, ça donne un faux sentiment de sécurité si on considère l'usage de ressources en ligne (ce qui est suggéré comme workflow possible).
Reprenons :
Quand un avocat copie une note de synthèse dans ChatGPT, ou qu'un expert-comptable demande à Claude de résumer un compte de résultat client, les noms, IBAN, SIRET, montants — tout part en clair vers des serveurs aux États-Unis.
Bon déjà résumer un compte résultat clients sans les montants ça doit être un exercice rigolo. Outre les risques d'hallucinations, le risque que des données à filtrer ne le soient pas me semble loin d'être négligeable. Ensuite, c'est oublier que les données personnelles permettant d'identifier une personne ou une entreprise sont vastes.
Avec l'âge, la profession, la ville où vivent une personne, sans même avoir le reste, peut permettre dans de nombreux cas d'identifier des personnes. De même pour une entreprise avec son secteur d'activité et sa localisation et potentiellement d'autres données non spécifiques individuellement mais qui avec d'autres le sont assurément.
Et sans ces données personnelles, les résultats seront limités de toute façon. Dans le cadre d'une analyse de justice il faut tenir compte du passé et de la situation de la personne et ces données personnelles peuvent faire pencher la balance que ce soit pour la prise en compte du contexte juridique applicable comme des circonstances atténuantes ou aggravantes qui peuvent être utilisées.
Donc dire "respect RGPD" dans tous les cas dans ce contexte ça me paraît mensonger et trompeur. La seule solution de le garantir c'est d'utiliser exclusivement des services qui sont compatibles avec ou d'utiliser des services purement locaux (et avec le secret professionnel qui encadre des professions, le RGPD n'est pas la seule limite, ils doivent éviter d'envoyer des documents n'importe où de fait).
[^] # Re: Regarde maman, un agent de la NSA !
Posté par Renault (site web personnel) . En réponse au journal ELY - Un agent IA auto-hébergé conforme RGPD avec anonymisation native. Évalué à 6 (+3/-0).
En fait je dirais même que si ça améliore la situation par rapport à ne rien faire, ça donne un faux sentiment de sécurité si on considère l'usage de ressources en ligne (ce qui est suggéré comme workflow possible).
Reprenons :
Bon déjà résumer un compte résultat clients sans les montants ça doit être un exercice rigolo. Outre les risques d'hallucinations, le risque que des données à filtrer ne le soient pas me semble loin d'être négligeable. Ensuite, c'est oublier que les données personnelles permettant d'identifier une personne ou une entreprise sont vastes.
Avec l'âge, la profession, la ville où vivent une personne, sans même avoir le reste, peut permettre dans de nombreux cas d'identifier des personnes. De même pour une entreprise avec son secteur d'activité et sa localisation et potentiellement d'autres données non spécifiques individuellement mais qui avec d'autres le sont assurément.
Et sans ces données personnelles, les résultats seront limités de toute façon. Dans le cadre d'une analyse de justice il faut tenir compte du passé et de la situation de la personne et ces données personnelles peuvent faire pencher la balance que ce soit pour la prise en compte du contexte juridique applicable comme des circonstances atténuantes ou aggravantes qui peuvent être utilisées.
Donc dire "respect RGPD" dans tous les cas dans ce contexte ça me paraît mensonger et trompeur. La seule solution de le garantir c'est d'utiliser exclusivement des services qui sont compatibles avec ou d'utiliser des services purement locaux (et avec le secret professionnel qui encadre des professions, le RGPD n'est pas la seule limite, ils doivent éviter d'envoyer des documents n'importe où de fait).