Une politique d’utilisation de l’IA ne suffit pas à savoir ce qu’il advient des fichiers transmis par un freelance. Avant d’envoyer un document client, vous devez décider si l’outil choisi convient à cette mission précise.

Dans la série « Le choc de l’IA sur le freelancing », cet article se concentre, au 10 octobre 2026, sur la conservation et la réutilisation des données. La réutilisation pour l’entraînement désigne l’utilisation des prompts, fichiers ou autres éléments transmis afin d’améliorer ou d’entraîner un modèle d’IA.

La question est concrète : quelles règles le fournisseur écrit-il, quels réglages sont activés et que vous demande le client ? Ces réponses dépendent du traitement effectué et du contexte de la mission. Elles ne permettent pas, à elles seules, de conclure à l’exposition d’une tâche, à un usage observé ou à une perte d’emploi. Ces phénomènes sont distincts.

Vous repartirez avec une fiche de vérification indiquant votre décision et les éléments qui la justifient. La première étape consiste à repérer les données et les flux réellement concernés.

À retenir

  • Identifiez les informations que l’application reçoit réellement.
  • Déterminez qui décide de l’usage pour chaque traitement.
  • Lisez les conditions et relevez les options activées dans votre compte.
  • Limitez l’envoi aux données nécessaires et autorisées par le client.
  • Gardez une trace de vos vérifications et de votre décision.

Quelles données l’outil IA reçoit-il réellement ?

Un prompt sans nom peut tout de même identifier une personne s’il contient un contexte assez précis. Inventoriez les contenus envoyés, les traces créées et les lieux où ils circulent, même si vous n’écrivez aucun nom. Un traitement comprend notamment la consultation, la transmission, l’enregistrement ou la modification de données personnelles dans votre activité.

Un prompt sans nom peut identifier une personne quand son contexte est assez précis. Vérifiez aussi les traces et les accès créés par l’application.

Une donnée personnelle est une information relative à une personne physique identifiée ou identifiable directement ou indirectement. Un nom, une adresse électronique ou une adresse IP en sont des exemples. Le RGPD concerne aussi l’activité professionnelle d’une personne seule, pas uniquement celle d’une entreprise avec salariés.

Examinez séparément les prompts, fichiers joints, historique de conversation et sorties générées. Ajoutez les métadonnées, comme l’heure d’envoi ou le nom du compte, ainsi que les données associées à votre profil. Un extrait de code ou un compte rendu peut contenir des noms, des coordonnées ou des détails qui désignent un client.

Notez les lieux d’envoi, de stockage et de synchronisation décrits dans la documentation. Vérifiez aussi quels accès humains sont mentionnés : assistance, modération ou revue de contenu. Un fichier joint peut suivre un parcours différent de celui du texte saisi dans l’historique.

Quels sont les trois types de données personnelles ? Le RGPD ne fixe pas une typologie universelle en trois catégories. Pour votre inventaire, distinguez plutôt les identifiants directs, les identifiants indirects et, lorsque c’est pertinent, les catégories particulières de données, comme certaines informations de santé.

Pour approfondir séparément l’évolution des métiers, vous pouvez consulter l’analyse de l’OIT sur l’IA générative et les professions. Pour votre inventaire, associez chaque flux à la personne qui décide de son usage.

Qui décide de l’usage des données : freelance, client ou fournisseur ?

La même personne peut être responsable du traitement pour son fichier de prospects et sous-traitante pour une mission client. Le rôle se détermine traitement par traitement, d’après les décisions réellement prises, et non seulement d’après le contrat ou votre statut commercial. Le responsable du traitement fixe la finalité et les moyens essentiels.

Pour qualifier un rôle de responsable traitement, demandez-vous qui décide pourquoi les données sont utilisées et comment cette opération s’organise. Le fournisseur n’est pas automatiquement sous-traitant : son rôle dépend de l’opération concernée. Les décisions prises en pratique comptent, même si le contrat emploie d’autres termes.

Vos traitements pour votre propre activité

Si vous utilisez un fichier de prospects pour votre propre prospection, vous déterminez généralement la finalité de cette opération. Vous pouvez alors être responsable du traitement. Cela peut concerner la gestion régulière des prospects, des factures ou des clients, même si vous travaillez seul.

L’article 30 du RGPD prévoit une dérogation à certaines obligations de tenue d’un registre pour les organisations de moins de 250 personnes. Elle ne couvre notamment pas les traitements non occasionnels. Comme la gestion des prospects et des factures est souvent récurrente, documenter ces traitements reste généralement nécessaire. Texte du RGPD : articles 12, 28, 30, 32 et 33 selon le point traité.

Les données confiées pour une mission client

Dans un exemple hypothétique, un consultant reçoit un fichier client et l’utilise dans un outil IA uniquement selon les instructions documentées du client. Pour cette opération, le consultant peut agir comme sous-traitant. Le contrat prévu à l’article 28 du RGPD encadre la relation entre responsable du traitement et sous-traitant. Texte du RGPD : articles 12, 28, 30, 32 et 33 selon le point traité.

Un même freelance peut donc exercer des rôles différents selon le traitement. Pour distinguer les responsabilités, comparez la décision prise, le rôle possible et la vérification à mener.

Traitement Qui décide de la finalité Rôle possible du freelance Vérification à faire
Prospection personnelle Le freelance Responsable du traitement Qui choisit les usages
Analyse pour un client Le client Sous-traitant Instructions et contrat
Gestion d’un compte IA À déterminer selon l’opération Variable Rôle du fournisseur

Pour une perspective distincte sur les entreprises, le rapport de l’OCDE sur l’IA générative et la main-d’œuvre des PME porte sur les effets sur le travail. Passez maintenant de la qualification des rôles aux règles écrites de conservation et de réutilisation de l’outil.

Freelance : vérifier la conservation et la réutilisation des données par un outil IA

Le point décisif est de savoir si le fournisseur décrit séparément les entrées, les sorties et les traces techniques. Relevez les règles applicables à chaque type de contenu, plutôt que de retenir une durée unique pour toutes les données. Les conditions en vigueur dépendent du service et du compte utilisés.

La documentation devrait préciser combien de temps l’historique reste accessible et ce qui arrive aux fichiers joints après leur envoi. Recherchez aussi les délais annoncés pour les sorties, les sauvegardes et les journaux techniques. Si le fournisseur ne distingue pas ces éléments, notez précisément ce qui reste flou.

Repérer les règles de conservation

Vérifiez les conditions de suppression : un effacement immédiat dans l’interface signifie-t-il aussi la suppression des sauvegardes ? Relevez les exceptions annoncées, par exemple celles liées à la sécurité, à la modération ou à une obligation légale. Ne déduisez pas d’un bouton « supprimer » que toutes les copies disparaissent au même moment.

Consultez la version actuelle des conditions, les pages d’aide et les réglages décrits pour votre formule. Aucune durée universelle ni aucun réglage par défaut propre à une marque ne peut être déduit pour tous les comptes. Les paramètres peuvent varier selon le service ou le type d’espace utilisé.

Vérifier les usages secondaires et l’entraînement

Cherchez si les prompts, fichiers ou sorties peuvent servir à l’entraînement ou à l’amélioration du service. Vérifiez aussi les usages liés à la modération et à une éventuelle revue humaine. Un réglage activable n’est pas la même chose qu’une condition générale : lisez les deux et repérez lequel gouverne votre compte.

La CNIL recommande de vérifier si un fournisseur peut réutiliser les données d’usage, puis, selon le cas, de désactiver cette option ou d’encadrer les données transmises. Ses questions-réponses sur l’IA générative abordent aussi les données personnelles et confidentielles.

Utilisez cette liste de contrôle pour résumer les points à éclaircir dans vos notes :

  • Durée annoncée pour chaque type de contenu.
  • Règle de suppression et exceptions prévues.
  • Usages secondaires autorisés ou désactivables.
  • Accès humains mentionnés dans les conditions.
  • Sous-traitants ou transferts mentionnés par le fournisseur.

Ne transformez pas une formulation imprécise en garantie. Vos notes doivent conduire à vérifier ensuite que les conditions écrites correspondent aux réglages et aux comportements observables.

Comment vérifier les réglages et garder des preuves ?

Une option désactivée dans un compte ne prouve pas que les mêmes règles s’appliquent à tous les espaces utilisés. Contrôlez le compte qui servira réellement à la mission et conservez une trace datée. Un espace personnel, une équipe et un compte professionnel peuvent présenter des choix différents.

Contrôler le compte et les options actives

Dans le compte concerné, examinez le réglage de conservation de l’historique et toute option d’usage des données pour l’amélioration du service. Vérifiez également les accès accordés aux collaborateurs. Un réglage peut se trouver dans l’administration de l’équipe plutôt que dans les préférences individuelles.

Comparez les options visibles avec les règles écrites que vous avez relevées. Si une page indique un usage possible, mais que l’interface ne montre aucun réglage, ne supposez pas que l’option est désactivée. Consignez cette différence comme une question, puis demandez une réponse claire au fournisseur ou au client concerné.

Réaliser un test sans données réelles

Créez un contenu fictif, sans nom ni information client, puis envoyez-le comme un prompt ordinaire. Observez si l’interface l’ajoute à l’historique et si elle propose une commande de suppression. Notez ce que vous pouvez constater, sans en déduire le traitement des sauvegardes ou des systèmes internes.

Gardez ces cinq preuves pour rendre le contrôle reproductible :

  • Date du contrôle effectué.
  • Version ou date des conditions consultées.
  • Captures des réglages visibles dans le compte.
  • Résultat du test fictif, notamment historique et suppression.
  • Questions restées sans réponse après vos vérifications.

L’article 32 du RGPD prévoit des mesures de sécurité adaptées au risque. Il ne fixe pas une liste de seuils chiffrés uniforme pour tous les indépendants. Selon votre situation, des accès séparés, l’authentification multifacteur sur les comptes critiques, des mises à jour et des sauvegardes testées peuvent servir de points de départ. Texte du RGPD : articles 12, 28, 30, 32 et 33 selon le point traité.

Choisissez les mesures adaptées aux données, aux personnes concernées et aux conséquences possibles d’un accès non autorisé. Utilisez ces constats pour établir quelles données peuvent être transmises et sous quelles conditions.

Quelles données transmettre, et quand s’abstenir ?

Si une tâche peut être réalisée sans transmettre le fichier source, ne l’envoyez pas par réflexe. Transmettez seulement les données nécessaires et autorisées, même si le fournisseur exclut la réutilisation pour l’entraînement. Cette option ne suffit pas à autoriser tout envoi de données personnelles ou confidentielles.

Un texte public ou déjà anonymisé présente un risque différent d’un fichier client avec des coordonnées, des identifiants ou des informations sensibles. Dans un exemple hypothétique, une consultante demande une synthèse d’un compte rendu : elle remplace les noms et retire les détails de contexte qui pourraient désigner les personnes.

Cette réduction ne rend pas toujours le document anonyme. La pseudonymisation remplace ou sépare les identifiants, mais une personne peut parfois être retrouvée en croisant les détails restants. Le RGPD peut donc continuer à s’appliquer aux données pseudonymisées.

Avant chaque envoi, passez en revue ces quatre questions :

  • La transmission est-elle nécessaire pour effectuer la tâche ?
  • Pouvez-vous retirer les noms et autres identifiants ?
  • Le client a-t-il donné son autorisation et ses instructions ?
  • Le niveau de sensibilité correspond-il aux garanties disponibles ?

Consultante retirant des noms d’un compte rendu avant une demande de synthèse

Dans un autre exemple hypothétique, un consultant peut demander une reformulation à partir d’un passage déjà public plutôt que d’envoyer un dossier complet. Cette méthode réduit l’envoi, sans remplacer la vérification des consignes applicables à la mission.

N’envoyez pas les données si l’autorisation manque, si les règles du client l’interdisent ou si les garanties nécessaires ne sont pas établies. Une fois l’usage autorisé et minimisé, formalisez la conservation et la suppression attendues.

Que prévoir au contrat et à la fin de mission ?

Une clause utile nomme l’outil autorisé et précise le sort des données à la fin de la mission. Écrivez qui donne les instructions, quelles données sont concernées et quelle action est attendue à la clôture. La formulation doit correspondre au rôle exercé et aux obligations applicables.

Distinguez les données de gestion que vous utilisez pour votre activité, celles confiées par le client et celles liées à votre compte auprès du fournisseur. Pour chaque catégorie, identifiez la personne qui décide des instructions, la règle à vérifier et l’action prévue en fin de mission.

Catégorie de données Responsable des instructions Clause ou règle à vérifier Action à la clôture
Gestion propre au freelance Le freelance Règle de gestion applicable Conserver ou effacer selon l’obligation
Données confiées par le client Le responsable du traitement Contrat et instructions écrites Restituer ou supprimer selon les consignes
Données du compte fournisseur À déterminer selon l’opération Conditions du fournisseur Fermer ou garder le compte selon le besoin

La restitution ou la suppression dépend de votre rôle, des instructions, du contrat et des obligations légales applicables. Les droits de propriété intellectuelle sur un livrable sont distincts des règles portant sur les données personnelles. La remise d’un livrable n’autorise pas, à elle seule, la réutilisation des données sources.

Une personne dispose normalement d’un mois pour recevoir une réponse à une demande d’exercice de ses droits. Une prolongation de deux mois peut être possible selon la complexité et le nombre de demandes, si la personne en est informée pendant le premier mois. Texte du RGPD : articles 12, 28, 30, 32 et 33 selon le point traité.

Si vous agissez comme sous-traitant, vous devez informer le responsable du traitement d’une violation de données dans les meilleurs délais, conformément à l’article 33.2 et au contrat. Si une clause reste incertaine, évaluez les limites de votre vérification et les points qui nécessitent un avis adapté. Texte du RGPD : articles 12, 28, 30, 32 et 33 selon le point traité.

Pour une lecture séparée des usages économiques de l’IA, l’Economic Index d’Anthropic porte sur l’économie et l’IA, plutôt que sur les clauses de votre mission.

Quelles limites garder en tête avant de conclure ?

Même une vérification bien documentée ne permet pas d’observer directement tous les traitements internes du fournisseur. Une page de conditions ne prouve pas à elle seule tous les comportements techniques. Elle décrit des engagements, tandis que votre test révèle seulement ce que l’interface montre dans un cas donné.

Un test limité ne révèle pas nécessairement les sauvegardes, les accès internes ni les traitements de tous les prestataires ultérieurs.

Freelance relisant une page de confidentialité avant un nouvel envoi de données

Un test limité ne révèle pas nécessairement les sauvegardes, les accès internes ou les opérations de tous les prestataires ultérieurs. Votre compte peut aussi présenter des options différentes d’un autre espace. Gardez cette limite en tête lorsque vous formulez votre décision sur une mission particulière.

Distinguez le droit en vigueur d’un projet ou d’un scénario. Ne transformez pas une annonce ou une hypothèse en obligation actuelle, et ne retenez aucune date ou sanction sans confirmation fiable. Les règles applicables dépendent du traitement, du rôle exercé et du contexte de la mission.

Pour séparer cette question des effets sur l’emploi, l’article de l’OIT sur les professions face à l’IA générative offre une lecture distincte. Si une incertitude importante subsiste sur une mission client, demandez des instructions écrites au responsable du traitement.

Un avis juridique individualisé peut être utile si ces instructions ne suffisent pas à trancher. Votre objectif n’est pas de prétendre tout contrôler, mais de préparer une décision proportionnée et une action immédiate avant le prochain envoi de données.

Conclusion

Avant votre prochain prompt contenant des éléments client, consignez la règle vérifiée et la décision prise. Vous aurez ainsi une trace claire de ce que vous avez contrôlé, et des limites qui restent ouvertes.

Deux actions suffisent pour avancer : gardez les conditions et réglages observés, puis suspendez tout envoi de données client si une autorisation ou une garantie essentielle manque. Cette pause évite de confondre un réglage rassurant avec une autorisation de transmettre.

Si vous envisagez le portage salarial pour votre activité, vous pouvez obtenir une estimation indicative sur le simulateur de portage salarial. Cette estimation ne promet aucun revenu et ne constitue pas un conseil juridique individualisé.

Effectuez ce contrôle concret avant votre prochain envoi, puis utilisez le simulateur uniquement si le portage salarial est une piste pertinente pour vous.

FAQ

Quelles autorités assurent la protection des données personnelles en France Pix ?

La CNIL est l’autorité française de contrôle de la protection des données personnelles. Pix est un service éducatif, pas une autorité de protection des données. Pour une question sur un traitement, une plainte ou les obligations d’un organisme, adressez-vous à la CNIL et non à Pix. La fonction de chacun est différente : l’une contrôle la protection des données, l’autre propose des services éducatifs.

Un outil IA peut-il réutiliser mes prompts pour entraîner son modèle ?

Oui, cela dépend des conditions applicables à votre compte et des réglages activés. Vérifiez explicitement si les prompts ou fichiers peuvent servir à l’entraînement ou à l’amélioration du service. Ne déduisez pas la règle du seul nom de l’outil : les options peuvent varier selon le type de compte ou d’espace. Si le texte reste ambigu, demandez une clarification avant tout envoi client.

Combien de temps un outil IA conserve-t-il les données envoyées ?

Il n’existe pas de durée universelle valable pour tous les outils IA. Relevez séparément les délais annoncés pour l’historique, les fichiers joints, les sauvegardes et les journaux techniques. Regardez aussi les conditions de suppression et les exceptions éventuelles. Un bouton de suppression dans l’interface ne prouve pas forcément que chaque copie technique disparaît au même moment.

Puis-je envoyer les données d’un client à un outil IA ?

Oui, seulement après avoir vérifié les instructions du client, la nécessité de l’envoi, les règles contractuelles et les garanties pertinentes. Retirez les identifiants lorsque c’est possible, sans supposer que la pseudonymisation rend toujours les données anonymes. Si l’autorisation manque, si les règles du client interdisent l’envoi ou si les garanties nécessaires ne sont pas établies, ne transmettez pas les données.

Quelles preuves garder après avoir vérifié un outil IA ?

Gardez la date du contrôle, les conditions consultées avec leur version ou leur date, les réglages observés et le résultat d’un test fictif. Notez aussi les questions restées sans réponse. Ces éléments permettent de comprendre ce que vous avez vérifié pour un compte donné, sans prétendre démontrer les traitements internes invisibles du fournisseur ni les pratiques de tous ses prestataires.