Quand le juridique dit « non », de quoi a-t-il peur au juste ?
On m’a souvent posé cette question dernièrement, surtout depuis que les équipes design utilisent des outils AI pour relire, travailler les palettes de couleurs ou préparer des mises en page. Puis un jour, le service juridique ou le patron arrive et dit : « On ne met pas de données client là-dedans. »
Les réserves du juridique ne sortent pas de nulle part. La version publique de ChatGPT, celle à laquelle on se connecte directement depuis un navigateur, a un point clé : par défaut, ce que vous saisissez peut être utilisé par OpenAI pour améliorer ses modèles. Ce n’est pas un secret. La politique de confidentialité d’OpenAI le dit clairement, mais peu de gens la lisent vraiment
Où est le problème, concrètement ? Si vous collez dans ChatGPT une confirmation de devis contenant le nom de l’entreprise cliente, le nom du contact et les articles achetés pour lui demander de la reformuler, ces données partent sur les serveurs d’OpenAI. Juridiquement, la maîtrise du traitement n’est déjà plus entièrement chez vous
À Taïwan, la loi sur la protection des données personnelles exige qu’une entreprise collecte, traite et utilise des données personnelles dans un but déterminé, sans dépasser le périmètre nécessaire. Envoyer des données personnelles de clients à une plateforme AI tierce revient, à strictement parler, à franchir cette ligne, sauf si vous avez informé la personne et obtenu son consentement au moment de la collecte. Dans les usages B2B de l’imprimerie, presque personne ne le fait
C’est la ligne rouge derrière le « non » du juridique. Ce n’est pas une façon de vous mettre des bâtons dans les roues

Quelle différence entre AI publique et version entreprise ?
Interdire l’AI en bloc, c’est tomber dans l’excès inverse. Et ce n’est pas nécessaire. Le vrai sujet, c’est de savoir quel type d’AI vous utilisez, car le niveau d’isolement des données n’a rien à voir
Version publique (Consumer tier)
・ChatGPT gratuit, comptes personnels Plus : par défaut, les données saisies peuvent entrer dans le jeu d’entraînement, sauf si vous allez désactiver manuellement l’option d’amélioration du modèle dans les réglages
・Adapté aux usages personnels et aux recherches créatives sans information permettant d’identifier un client
Versions entreprise et API (Enterprise / API tier)
・ChatGPT Enterprise, Microsoft 365 Copilot via Azure OpenAI : OpenAI s’engage explicitement à ne pas utiliser les données des clients Enterprise pour entraîner ses modèles, et les données sont chiffrées en transit comme au repos
・Les appels via API, avec le paramètre user configuré et un compte rattaché à un plan API, relèvent aussi de la politique de non-entraînement des données
Déploiement local
・Exécuter un modèle open source, comme la famille Llama, dans son propre centre informatique ou son cloud privé : les données ne sortent pas de l’environnement, ce qui réduit au minimum le risque de conformité
・L’inconvénient, c’est le coût de mise en place IT. Cette option convient surtout aux imprimeries ou agences de design d’une certaine taille
Pour le dire simplement : deux outils peuvent tous deux s’appeler « AI », mais le destin de vos données n’est pas du tout le même entre une version publique et une version entreprise. Beaucoup d’entreprises disent « on ne peut pas utiliser l’AI ». Ce qu’elles devraient dire, c’est plutôt : « on ne peut pas traiter les données client avec une AI publique ». Ces deux phrases ne veulent pas du tout dire la même chose
La sensibilité des données en impression variable est bien plus élevée qu’on ne l’imagine
L’impression de données variables (Variable Data Printing, VDP) est le cas où le secteur de l’imprimerie doit être particulièrement vigilant
En bref, le VDP consiste à produire une même série d’imprimés où chaque exemplaire porte un nom, une adresse, un code-barres ou un contenu personnalisé différent. Enveloppes de publipostage, cartes de membre, polices d’assurance, couvertures de rapports médicaux : ce sont des usages typiques du VDP. Ce type de travail a une caractéristique simple : vous avez forcément entre les mains une longue liste de données personnelles
J’ai déjà vu une situation très courante : pour vérifier la mise en page d’un gabarit VDP, un designer colle dans un outil AI tout un CSV contenant 500 enregistrements client, en lui demandant de « vérifier le format des champs ». Les noms, adresses et numéros de téléphone de ces 500 personnes partent comme ça
Pour tout travail VDP, je recommande d’utiliser systématiquement des données fictives désidentifiées pour tester le gabarit. Dès son arrivée, la vraie liste client doit rester dans un environnement contrôlé sur le plan de la sécurité, sans aucun contact avec des outils AI publics
Si vous avez besoin d’AI pour améliorer la logique de conception ou les règles de composition d’un document VDP, transformez les règles en texte, par exemple : « le champ nom contient au maximum 8 caractères chinois, au-delà la taille de police passe à 8pt ». Envoyez les règles à l’AI, pas les données réelles avec

Quelles données peut-on utiliser, et lesquelles doivent d’abord être désidentifiées ?
C’est la question la plus fréquente sur le terrain. On peut la classer simplement ainsi :
Peut être envoyé directement à l’AI (faible risque)
・Informations publiques, comme les spécifications produit, les descriptions de matériaux ou les procédés d’impression
・Textes de maquettes entièrement fictifs, comme du Lorem Ipsum de test ou des données inventées
・Documents de procédure internes ne contenant aucune information permettant d’identifier un client ou un salarié
・Questions techniques, par exemple : « quelle est la valeur CMYK standard pour convertir Pantone 485C ? »
À désidentifier avant envoi
・Documents de besoins client : remplacer le nom de l’entreprise par « client A » et les noms de personnes par « interlocuteur achats »
・Références de projets passés : flouter ou généraliser toutes les informations concrètement identifiantes avant de décrire le cas
・Brouillons de devis : les articles et spécifications peuvent rester, mais il faut retirer le nom du client, le numéro d’identification fiscale et le nom de l’acheteur
À ne jamais envoyer (risque élevé, quel que soit le type d’AI)
・Toute liste contenant des noms de personnes physiques, numéros de téléphone, adresses ou numéros d’identité
・Fichiers sources de maquettes ou chartes de marque couverts par un accord de confidentialité avec le client
・Données financières, clauses contractuelles, détails de devis, surtout dans les appels d’offres concurrentiels
・Salaires, évaluations de performance ou données RH des salariés
La règle centrale de la désidentification tient en une phrase : une fois les éléments retirés, personne ne doit pouvoir remonter, à partir des données restantes, vers une personne réelle ou une entreprise précise. Remplacer seulement le nom tout en conservant une description métier très spécifique, ce n’est pas de la vraie désidentification
Si vous avez besoin d’aide AI pour préparer une proposition d’impression, vous pouvez discuter avec l’équipe conseil de l’Académie du savoir Mai Strategy de la manière de construire un flux de travail AI conforme, en particulier pour les règles de classification des données en VDP et en impression commerciale

Que faut-il vérifier dans un accord de confidentialité avec un fournisseur AI ?
Beaucoup d’entreprises regardent surtout les fonctions et le prix quand elles adoptent un outil AI. L’accord de confidentialité passe vite à l’arrière-plan. C’est une erreur très courante
Un NDA ou des conditions de service fiables chez un fournisseur AI doivent au minimum couvrir les points suivants :
Usage des données
・Le fournisseur s’engage-t-il clairement à ne pas utiliser les données saisies pour entraîner ses modèles ?
・Existe-t-il une durée de conservation précise des données, par exemple suppression dans les 30 jours suivant le traitement ?
・Les données sont-elles utilisées uniquement aux fins prévues par le contrat, sans divulgation à des tiers ?
Stockage et isolement des données
・Vérifier l’emplacement des serveurs : le GDPR européen et la loi taïwanaise sur les données personnelles encadrent les transferts transfrontaliers. Stocker les données sur des serveurs américains n’est pas automatiquement conforme
・Le compte Enterprise bénéficie-t-il d’un isolement logique garantissant que vos données sont totalement séparées de celles des autres clients ?
Responsabilité en cas de manquement
・En cas de fuite de données, le fournisseur doit vous notifier dans un délai de quelques heures. 72 heures est un standard fréquent dans le secteur
・Les clauses d’indemnisation sont-elles concrètes, et pas limitées à une formule vague du type « faire ses meilleurs efforts » ?
Droit d’audit
・Pouvez-vous demander au fournisseur les journaux ou enregistrements de traitement des données ?
・Les certifications ISO 27001 ou SOC 2 constituent un seuil de base : elles indiquent que le fournisseur a passé un audit de cybersécurité par un tiers
Si les conditions du fournisseur se résument à un document public en ligne impossible à adapter à votre cas, la seule chose que vous puissiez faire est de vérifier si la politique d’usage de la plateforme répond à vos besoins. Sinon, vous traitez les données client d’une manière qui n’est pas fiable
Les principaux outils SaaS pour les métiers de l’impression, comme Adobe Creative Cloud ou Canva Entreprise, publient depuis quelques années des déclarations de conformité au GDPR et aux lois sur les données personnelles. Mais ces déclarations ne remplacent pas un NDA. Seul un contrat entreprise signé donne une vraie protection
Checklist de conformité avant d’intégrer l’AI en entreprise
C’est la liste que j’utilise moi-même lorsque j’accompagne des imprimeries et des agences de design dans la mise en place de workflows AI. Ce n’est pas un cadre théorique. C’est une liste née de cas réels
À vérifier avant l’adoption
・Confirmer la version des conditions d’utilisation de la plateforme AI et sa description des usages des données
・Évaluer s’il faut une version entreprise, une version API ou un déploiement local, selon la sensibilité des données
・Valider avec le juridique si les contrats clients existants contiennent une clause interdisant de confier les données client à un tiers pour traitement
Mise en place des règles internes
・Créer un tableau de classification des données utilisables avec l’AI, en s’appuyant par exemple sur la logique de classement ci-dessus
・Définir quels workflows peuvent utiliser l’AI et lesquels sont interdits, par exemple interdiction totale de l’AI publique pour les opérations VDP
・Mettre en place une formation interne à l’usage de l’AI pour les salariés, au moins une fois par an
Gestion des fournisseurs
・Exiger de tous les fournisseurs d’outils AI un DPA, Data Processing Agreement
・Vérifier que le fournisseur dispose d’une certification ISO 27001 ou SOC 2
・Après signature, réexaminer chaque année les mises à jour de la politique de confidentialité du fournisseur
Opérations quotidiennes
・Avant de coller un contenu dans l’AI, faire un autocontrôle de désidentification : ce contenu contient-il des informations permettant d’identifier une personne ou une entreprise précise ?
・En cas de doute, remplacer les éléments sensibles avant l’envoi. Ne pariez pas
・Une fois une tâche sensible terminée, supprimer l’historique de conversation sur la plateforme AI. La plupart des plateformes offrent une option de suppression manuelle
Si votre entreprise prend en charge des projets d’impression nécessitant une forte protection des données personnelles, par exemple dans le médical, la finance ou les marchés publics, mieux vaut travailler directement avec un imprimeur commercial comme MINDS, doté d’un processus de conformité complet. De la conception à l’imposition, tout reste dans un environnement contrôlé, ce qui réduit les failles de sécurité possibles

À retenir
・La version publique de ChatGPT peut, par défaut, utiliser vos saisies pour entraîner les modèles. Les versions Enterprise et API s’engagent clairement à ne pas le faire. Le risque de conformité n’est pas du même ordre
・Dans les opérations d’impression de données variables (VDP), les vraies listes client doivent être totalement séparées des outils AI dès leur entrée dans le flux. Les tests de gabarit doivent utiliser uniquement des données fictives
・La limite basse de la désidentification est claire : après retrait des éléments sensibles, il doit être impossible de remonter vers une personne réelle ou une entreprise précise. Remplacer seulement les noms tout en gardant une description métier unique ne suffit pas
・Avant de signer avec un fournisseur AI, il faut regarder quatre choses : l’usage des données, l’emplacement des serveurs, les obligations de notification et le droit d’audit. Sans DPA, il n’y a pas de vraie protection
・Les règles internes d’usage de l’AI ne doivent pas rester au niveau du discours. L’interdiction de l’AI publique pour le VDP doit être écrite dans les SOP opérationnelles pour être réellement appliquée
Pour aller plus loin
Sur la conformité, l’imprimerie part en fait avec un avantage par rapport à beaucoup d’autres secteurs, parce que nous avons déjà l’habitude de gérer des informations confidentielles de clients : maquettes protégées, épreuves qui ne sortent pas, devis non publics. Ce sont des réflexes de base du métier. Étendre cette logique aux outils AI n’a rien d’insurmontable
La prochaine étape la plus pragmatique tient en une action : dresser la liste de tous les outils AI actuellement utilisés dans l’entreprise, puis vérifier un par un s’il s’agit d’une version entreprise et si un DPA a été signé. Si certains outils sont utilisés via des comptes personnels créés par les salariés, passez-les dès maintenant sur des comptes d’entreprise, ou migrez directement vers Enterprise. Ce n’est pas compliqué, et cela élimine déjà 80% du risque
Les agences de design et les imprimeries n’ont pas besoin d’attendre un incident pour agir sur la conformité AI. Mettre en place dès maintenant une classification des données et apprendre aux équipes ce qui peut être envoyé ou non coûte beaucoup moins cher qu’une réparation après coup
FAQ
- Quelle différence concrète entre la version gratuite de ChatGPT et la version entreprise en matière de sécurité des données ?
- La version gratuite et les comptes personnels Plus autorisent par défaut OpenAI à utiliser les conversations pour améliorer ses modèles, ce qui signifie que les données peuvent entrer dans le jeu d’entraînement. ChatGPT Enterprise s’engage clairement à ne pas utiliser les données saisies par les clients pour entraîner les modèles, et chiffre les données en transit comme au repos. En bref, avec la version personnelle, vos saisies peuvent être vues et apprises par OpenAI. Avec la version entreprise, non
- Peut-on confier à un outil AI une liste client destinée à l’impression de données variables (VDP) ?
- Non. Une liste client VDP contient généralement des noms, adresses, numéros de téléphone et autres données personnelles. L’envoyer directement dans un outil AI public contrevient au principe de finalité déterminée prévu par les lois de protection des données personnelles. La bonne méthode consiste à tester les gabarits avec de fausses données, tandis que la vraie liste reste traitée uniquement en local ou dans un environnement complet contrôlé sur le plan de la sécurité
- La désidentification consiste-t-elle seulement à remplacer les noms ?
- Non. Le critère de désidentification est le suivant : après retrait des éléments sensibles, personne ne doit pouvoir remonter, à partir des informations restantes, vers une personne réelle ou une entreprise précise. Si vous remplacez le nom mais gardez une description métier unique, par exemple « le plus grand fabricant de tel secteur dans le nord de Taïwan », les gens du métier peuvent encore identifier l’entreprise. Ce n’est donc pas une vraie désidentification
- Dans un contrat avec un fournisseur AI, quel document compte le plus ?
- Le document le plus important est le DPA, Data Processing Agreement. Il précise comment le fournisseur traite, stocke et protège vos données, ainsi que ses obligations de notification et d’indemnisation en cas de fuite. Un simple contrat de service ou des conditions en ligne, sans DPA, ne donnent pas de véritable protection juridique
- Un modèle AI déployé localement est-il toujours plus sûr qu’un service cloud ?
- Sur le plan de la confidentialité des données, le déploiement local est effectivement l’option la plus sûre, car les données ne quittent jamais votre environnement et il n’y a pas de problème de conformité lié à un serveur tiers. Mais la sécurité dépend de votre propre gestion IT : si le serveur interne n’a pas de contrôle d’accès ni de chiffrement corrects, le déploiement local reste risqué. Une version cloud entreprise, comme Azure OpenAI Service, avec un DPA complet et des certifications de sécurité, peut être plus maîtrisable en pratique pour une PME qu’une infrastructure autohébergée
Articles associés
L'hebdo Impression × IA
Le savoir-faire en impression et IA que designers, marques et entreprises peuvent utiliser avant de s'engager, condensé dans un email, chaque semaine dans votre boîte de réception
Outils gratuits MINDS
AI background removal, brand stamping, and a LINE sticker maker — free design tools, right in your browser, no upload.
Groupe MINDS
Besoin de services d'impression ou de cadeaux concrets ?
Une fois la lecture terminée, laissez la suite aux marques sœurs du Groupe MINDS — de l'impression haut de gamme à la commande en ligne et aux cadeaux de fêtes





