[nonimo]
FR
Télécharger

Pseudonymiser un document avant de le coller dans une IA

· Mis à jour le · Écrit et tenu à jour par Joaquín Trapero, Nonimo

Avant de coller un document dans une IA générative, il faut en retirer ce qui désigne quelqu’un : les noms et prénoms, les coordonnées, les identifiants numérotés comme le NIR ou le SIRET, les dates et lieux de naissance, les références de dossier et les montants qui ne servent pas à la question posée. Ce que vous ne retirez pas, c’est la question elle-même. C’est ce que l’on appelle couramment anonymiser un document, même si le résultat, on le verra, est une pseudonymisation.

Et le geste que tout le monde fait en premier, poser un rectangle noir sur un nom, ne retire rien du tout.

Cette page traite du document que vous avez sous la main, pas du réglage de votre compte. Si la question porte sur ce que l’outil conserve, elle se traite ailleurs, dans notre comparaison des quatre assistants.

Anonymiser un document : ce que le mot promet, et ce que vous obtenez

« Anonymiser » a un sens précis en droit des données, et ce n’est pas celui du langage courant. Anonymiser, c’est rendre la réidentification impossible en pratique et sans retour arrière. Remplacer un nom par une étiquette en gardant de quoi refaire le chemin inverse, c’est pseudonymiser.

La distinction n’est pas théorique, et elle se paie. La CNIL écrit que les données pseudonymisées « conservent donc un caractère personnel ». Le raisonnement, et la sanction de cinq millions d’euros qui l’a rendu concret, sont détaillés dans notre guide sur ChatGPT et les données clients.

« conservent donc un caractère personnel »
ce que la CNIL écrit des données pseudonymisées, sur sa page consacrée à l'anonymisation

Ce que cela change pour vous tient en une phrase. Un document bien nettoyé reste, chez vous, un traitement de données personnelles, avec le registre et les obligations qui vont avec. Le but n’est donc pas d’échapper au RGPD, mais de faire en sorte que ce qui quitte le poste ne désigne plus personne. C’est un objectif plus modeste et beaucoup plus atteignable.

Et c’est aussi pourquoi cette page s’intitule « pseudonymiser » alors que vous avez probablement cherché « anonymiser ». Le second mot se vend mieux. Le premier décrit ce qui se passe réellement.

Le rectangle noir, les métadonnées et la copie qui reste

Trois façons de croire qu’un document est propre alors qu’il ne l’est pas. Elles se ressemblent : dans les trois cas, l’écran montre un document nettoyé et le fichier en contient un autre.

Un rectangle posé sur un nom ne retire pas le nom

Dans un PDF, un rectangle noir est un objet dessiné par-dessus la page. Le texte d’origine continue d’exister dessous, dans la couche de texte du fichier. Il se copie, il se cherche, il s’extrait avec n’importe quel convertisseur. La même chose vaut pour un surlignage noir appliqué dans un traitement de texte, ou pour une forme posée sur une image.

La vérification prend dix secondes et ne demande aucun outil : sélectionnez la zone noircie, copiez-la, collez-la dans un éditeur de texte. Si le nom réapparaît, le document n’est pas nettoyé.

Le fichier se souvient de ce que la page ne montre plus

Un document de bureautique transporte davantage que ce qu’il affiche. L’auteur, l’organisation, le chemin d’enregistrement, les commentaires, le suivi des modifications et les versions antérieures y figurent couramment. Un passage supprimé mais resté dans l’historique des révisions part avec le fichier.

Ce n’est pas propre au monde de l’IA. Ce qui change, c’est le destinataire : un fichier envoyé à un modèle est lu en entier, par une machine, et personne ne s’arrête sur un encadré qui traîne. Un relecteur humain saute les commentaires résolus ; un modèle les traite comme du texte.

La copie qui reste, et celle que vous ne voyez pas

Le troisième piège est le plus bête et le plus fréquent. Vous nettoyez une copie, vous envoyez l’autre. Le fichier d’origine dort dans le dossier client, celui que vous avez préparé s’appelle dossier-anonyme.docx, et c’est le premier qui part parce que c’est celui que la boîte de dialogue proposait.

Les outils en ligne ajoutent leur propre version du problème. Un service qui vous masque un PDF dans le navigateur a d’abord reçu le PDF non masqué, et ce que chaque fournisseur conserve se lit dans sa documentation, pas dans sa page d’accueil.

Convertir en PDF n’est pas nettoyer

L’export en PDF est le réflexe suivant, et il règle une partie du problème sans régler l’autre. Il fige l’apparence, donc les commentaires et les révisions disparaissent le plus souvent. Il conserve la couche de texte, donc les rectangles restent des rectangles. Et il embarque ses propres propriétés de document.

ce que vous croyez retirerce qui reste dans le fichier
un nom sous un rectangle noirle nom, dans la couche de texte
un passage suppriméla version antérieure, dans les révisions
l’identité de l’auteurles propriétés du document et le chemin du fichier
un commentaire résolule commentaire et son auteur

Vérifiable sur vos propres fichiers : copiez la zone masquée, et ouvrez les propriétés du document.

Ce que l’État demande à ses propres agents, et qui vous servira de règle

L’administration s’est posé la question avant vous, et elle a écrit sa réponse. Le guide d’usage de l’IA pour les agents publics de l’État, publié en juin 2026 par la DINUM avec la DITP et la DGAFP, fixe un cadre commun. Son édito dit d’où il vient : l’enquête menée fin 2025 auprès de 2 000 agents publics a révélé « une demande forte des agents d’un cadre d’utilisation de l’IA ».

Ses cinq principes et leur périmètre sont traités dans notre guide destiné aux collectivités ; ce qui nous intéresse ici, ce sont ses consignes sur les données.

La question qui remplace toutes les autres

Le guide pose deux conditions cumulatives au recours à un outil commercial, du type ChatGPT, Claude ou Gemini : que l’administration l’autorise explicitement, et que les informations traitées « pourraient être publiées librement sur Internet ».

« pourraient être publiées librement sur Internet »
l'une des deux conditions cumulatives que le guide de l'État pose au recours à un outil d'IA commercial. DINUM, DITP et DGAFP, juin 2026

C’est le test le plus concret que nous ayons lu sur le sujet, parce qu’il ne demande aucune compétence juridique. Vous n’avez pas à qualifier une donnée ni à trancher une question de base légale. Vous regardez votre document et vous vous demandez si vous accepteriez de le publier tel quel. Si la réponse est non, il y a du travail à faire avant de le coller.

La liste d’usages interdits, en toutes lettres

Le même guide ne se contente pas de principes. Il donne des exemples d’usages interdits, et ils décrivent assez exactement le quotidien d’un cabinet.

le guide autorisele guide interdit
résumer un rapport déjà publicanalyser un dossier d’usager
reformuler un document accessible en lignerésumer un compte rendu de réunion interne
travailler sur du code ouverttraiter des données RH ou médicales
créer un questionnaire à partir de contenus publicstraiter des informations couvertes par le secret professionnel

Guide d’usage de l’IA pour les agents publics de l’État, DINUM, DITP et DGAFP, juin 2026.

Le guide ajoute une précision que l’on oublie souvent : la vigilance « ne porte pas seulement sur les données personnelles au sens du RGPD ». Elle vaut aussi pour les informations professionnelles non publiques, notes en cours d’arbitrage, projets confidentiels, éléments stratégiques. Un document peut ne contenir aucun nom et rester impubliable.

2conditions cumulatives pour un outil commercial
4exemples d'usages interdits
2 000agents publics interrogés fin 2025
Guide d'usage de l'IA pour les agents publics de l'État, DINUM, DITP et DGAFP, juin 2026.

Rien de tout cela n’oblige un cabinet privé, et il faut le dire franchement. Mais un employeur qui cherche une règle défendable devant son personnel, son assureur ou un client aura du mal à en trouver une plus solide que celle que l’État s’applique à lui-même. C’est aussi le raisonnement qui structure notre modèle de charte IA.

L’État distribue à ses agents un outil de pseudonymisation

Le détail le plus utile se trouve dans la boîte à outils qui accompagne le guide. La promptothèque, l’espace de ressources destiné aux agents qui utilisent les assistants conversationnels de l’État, met à disposition un module nommé IAnonyme. Sa description est explicite : il sert « à éviter d’envoyer à une IA un fichier avec des données personnelles » et il travaille « localement depuis votre poste ».

Deux choses méritent d’être relevées. La première est que l’administration ne se contente pas de recommander à ses agents de faire attention : elle leur donne un outil, et un outil qui tourne sur le poste plutôt que sur un service en ligne.

Le guide, lui, recommande d’anonymiser « si vous êtes en mesure de le faire simplement », ce qui est un aveu honnête sur la difficulté de l’opération à la main. Avec la consigne et le module, l’État a répondu sur les deux terrains à la fois.

Le tableau de correspondance dit ce que le mot ne dit pas

La seconde est plus intéressante. La page décrit l’outil comme un moyen de « pseudonymiser vos fichiers », puis explique dans la phrase suivante qu’il permet « d’anonymiser un document », et précise enfin qu’il produit un fichier au bout duquel figure « un tableau de correspondance, afin que vous conserviez une trace de la manipulation effectuée ».

Ce tableau tranche la question. Tant qu’une table de correspondance existe quelque part, la réidentification est possible et l’opération est une pseudonymisation. L’outil de l’État est donc bien nommé dans son titre et mal nommé dans sa description.

ce que la page écritle mot exact
« pour pseudonymiser vos fichiers »pseudonymisation
« permet d’anonymiser un document »pseudonymisation
« un tableau de correspondance »c’est ce tableau qui tranche

La promptothèque, page « Des outils pour vos prompts », consultée le 20 septembre 2026.

Cela illustre mieux que n’importe quel argument à quel point les deux mots glissent l’un sur l’autre, y compris chez des gens qui savent parfaitement ce qu’ils font. Si vous lisez une page de vente qui promet une anonymisation et qui mentionne, trois lignes plus bas, que vous pourrez retrouver les valeurs d’origine, vous savez maintenant laquelle des deux affirmations est exacte. C’est le même critère que nous appliquons dans notre comparaison des quatre assistants.

Bulletin de paie, courrier, CV : ce qui part et ce qui reste

Le tri champ par champ d’un document français, avec le détail de chaque identifiant, figure déjà dans notre guide sur le RGPD et les données clients. Ce qui suit prend le problème par l’autre bout, celui du document réel que vous avez sous les yeux.

type de documentoù se cachent les identifiantsce qui partce qui reste
bulletin de paie, déclarations socialesl’en-tête : état civil, NIR, employeur, SIRETnom, date et lieu de naissance, NIR, raison sociale, SIRETles montants, l’emploi, l’ancienneté
note de dossier, courrier clientl’en-tête, et surtout les incises du texteles identifiants de l’en-tête, puis les incises repérées à la relectureles faits dont la question a besoin, sans rien qui isole une personne
CV, dossier de candidaturel’état civil, et le parcours lui-mêmele nom et le prénomla suite d’employeurs et de dates, presque unique : mieux vaut ne pas l’envoyer

Résumé des trois cas détaillés ci-dessous.

Le bulletin de paie et les déclarations sociales

C’est le document le plus dense en identifiants du paysage français, et celui qu’un cabinet colle le plus volontiers pour faire vérifier un calcul. Pour un cabinet comptable qui utilise ChatGPT, tout commence donc par ce tri, sur l’extrait nécessaire et jamais sur la DSN entière.

BULLETIN DE PAIE                       Période : septembre 2026
Salarié      : Amélie FOURNIER
Née le       : 12/03/1985 à Saint-Brieuc
N° SS        : 1 00 00 00 000 000 00
Emploi       : assistante de gestion    Ancienneté : 4 ans
Employeur    : SARL Verrières du Levant  SIRET : 000 000 000 00000
Brut         : 2 410,00 EUR             Net à payer : 1 887,42 EUR

Les identifiants imprimés ci-dessus ne peuvent pas exister, et chacun peut le vérifier. Le numéro de sécurité sociale porte un mois 00, un département 00 et une clé 00, qui n’existent pas. Le SIRET est composé de zéros, que l’INSEE n’attribue à personne. Les noms sont inventés pour cette page. Une fois le travail fait, voici ce qu’il en reste :

BULLETIN DE PAIE                       Période : septembre 2026
Salarié      : [PERSONNE_1]
Née le       : [DATE_1] à [ADRESSE_1]
N° SS        : [IDENTIFIANT_1]
Emploi       : assistante de gestion    Ancienneté : 4 ans
Employeur    : [ENTREPRISE_1]           SIRET : [IDENTIFIANT_2]
Brut         : 2 410,00 EUR             Net à payer : 1 887,42 EUR

Les étiquettes sont données ici à titre d’illustration : leur libellé exact dépend de l’outil employé, et ce qui compte est qu’un même élément reçoive toujours la même, sans quoi le modèle perd le fil de qui est qui.

Les montants restent, parce que la question porte sur eux. L’emploi et l’ancienneté restent, parce qu’un calcul de cotisations en dépend. Le nom de l’employeur part, et c’est le point que l’on oublie : dans une commune de trois mille habitants, la raison sociale désigne le salarié aussi sûrement que son nom. Reste la fiche annexée au bulletin, quand elle est jointe : elle trahit un mandat de représentant, et pour un délégué syndical son appartenance.

La note de dossier et le courrier client

Ici, le risque se déplace vers le corps du texte. Les identifiants sont dans l’en-tête, faciles à voir, mais la matière est dans les phrases : « le gérant nous a indiqué », « depuis le rachat de l’entreprise de son frère », « l’audience du 14 ». Chacune de ces incises est un fragment identifiant.

Ces fragments résistent à tout traitement automatique, parce qu’ils n’ont aucune forme régulière : ce ne sont ni des noms propres, ni des numéros, ce sont des faits. C’est la partie du travail qui vous revient et qui ne se délègue pas, et c’est aussi pourquoi la relecture décrite plus bas porte sur les phrases et non sur les champs.

Le CV et le dossier de candidature

La CNIL donne elle-même l’exemple d’une base de CV où seuls le nom et le prénom auraient été remplacés par un numéro, et rappelle qu’elle reste pseudonymisée. Un CV porte un parcours, et un parcours est presque unique.

Retirer l’état civil d’un CV ne le rend donc pas anonyme : il reste la suite d’employeurs et de dates, qui se retrouve en une recherche. Pour un tri de candidatures, la question n’est pas de savoir comment masquer le CV, mais s’il faut en envoyer un seul. Le règlement européen sur l’IA classe d’ailleurs le recrutement parmi les usages à haut risque, ce que détaille notre guide sur ses obligations.

2identifiants numérotés sur ce bulletin
2lignes d'état civil
1raison sociale qui désigne la personne
relevé sur le modèle de bulletin ci-dessus, hors montants.

Le NIR et le SIRET, les deux identifiants proprement français

Les deux reviennent dans presque tous les documents de travail français, et ils ne se traitent pas de la même manière.

Le NIR a son propre décret

Le numéro de sécurité sociale n’est pas un identifiant comme les autres. Son usage dans le champ de la protection sociale relève d’un décret-cadre, qui fixe qui peut le traiter et pour quelles finalités. La conséquence pratique est simple et souvent ignorée : l’avoir légitimement sous la main pour établir une paie ne vaut pas autorisation de le faire circuler ailleurs.

Il est aussi le champ le plus reconnaissable d’un document français, treize chiffres suivis d’une clé de deux, ce que l’INSEE documente publiquement. Cela en fait une donnée que l’on repère facilement, et qu’il n’y a donc aucune excuse à laisser passer.

Le SIRET désigne une société, sauf quand il désigne quelqu’un

Un SIRET est public et il se consulte librement. Pour une société, ce n’est pas une donnée personnelle. Pour un entrepreneur individuel, le numéro renvoie nommément à une personne physique : c’est d’ailleurs pourquoi l’INSEE prévoit un statut de diffusion restreinte pour ces établissements.

Dans un dossier de travail, cette distinction est difficile à appliquer : vous ne savez pas toujours, en lisant une ligne, si l’entité est une société ou un artisan. La règle la plus simple est donc de retirer le numéro systématiquement, puisqu’il n’apporte rien à la question posée.

Le même raisonnement vaut pour le numéro de TVA intracommunautaire, qui contient le SIREN, et pour la référence de dossier interne, qui n’identifie personne à l’extérieur mais qui permet, si elle circule, de rapprocher deux échanges entre eux. La liste des champs à nommer dans une règle interne figure dans notre modèle de charte IA.

identifiantdans un document françaisce qu’il faut en faire
NIRpaie, DSN, dossier de protection socialeretirer, régime propre
SIRET et SIRENen-tête, facture, contratretirer systématiquement
Numéro fiscalliasse, déclarationretirer
IBANfacture, mandat, note de fraisretirer

Le régime propre du NIR est celui du décret-cadre publié par la CNIL ; les trois autres lignes sont des identifiants ordinaires, retirés parce qu’ils n’apportent rien à la question posée.

Ce que votre secret professionnel ajoute par-dessus le RGPD

Pour un avocat, un expert-comptable, un notaire ou un professionnel de santé, la question ne s’arrête pas au règlement européen. L’article 226-13 du code pénal punit d’un an d’emprisonnement et de 15 000 euros d’amende « la révélation d’une information à caractère secret par une personne qui en est dépositaire soit par état ou par profession ». En santé, la HAS a écrit ce qu’on retire d’un compte rendu avant l’envoi.

1 an et 15 000 €
la peine de l'article 226-13 du code pénal, qui s'ajoute à la sanction administrative et ne s'y substitue pas

Cette responsabilité est personnelle et elle ne se transfère pas par contrat. L’employeur peut fournir l’outil, signer le contrat de sous-traitance et écrire la charte : c’est tout de même le professionnel qui a collé le dossier qui répond de l’article 226-13.

Chez l’expert-comptable, elle va plus loin encore. L’article 21 de l’ordonnance du 19 septembre 1945 est interprété comme instaurant un secret que le client lui-même ne peut pas lever, sous réserve des exceptions prévues par le texte. Autrement dit, l’autorisation du client, qui règle beaucoup de questions en matière de données personnelles, n’en règle aucune ici.

Le développement, avec les positions du Conseil national des barreaux et du Barreau de Paris, est dans notre guide sur le RGPD et les données clients, et la règle interne qui en découle dans notre modèle de charte IA.

Le guide de l’État le formule d’ailleurs dans les mêmes termes pour ses agents : l’obligation déontologique de secret professionnel « vous interdit de divulguer des informations couvertes par le secret ». Personne n’a prévu d’exception pour les outils pratiques.

Les documents qu’il vaut mieux ne pas coller du tout

Il existe des documents pour lesquels le bon geste est de renoncer, et ce n’est pas un excès de prudence, puisque l’administration applique la même règle à ses propres publications.

Dans son guide sur la publication en ligne, la CNIL admet qu’une administration n’a pas à publier un document lorsque « les travaux d’occultation dénatureraient ou videraient de sens le document », ou lorsque le document est indivisible et que l’occultation serait trop complexe. Autrement dit, le régulateur reconnaît qu’au-delà d’un certain point, un document ne se nettoie pas : il se garde. Chez le notaire, la règle vaut pour le testament et la convention de divorce.

Trois cas reviennent, et un quatrième mérite d’y figurer parce qu’il se présente comme une exception alors qu’il n’en est pas une.

le documentpourquoi le masquage ne suffit pas
celui qui parle de la personne d’un bout à l’autreune fois qu’on l’a retirée, il ne reste plus rien du document
celui où le contexte identifie à lui seulun litige local, une succession, un conflit à douze salariés
celui qui porte une mention de protectionla réponse ne dépend pas de vous
celui qui est « déjà anonymisé » par un tiersvous n’avez pas vérifié, et c’est vous qui l’envoyez

Le troisième cas relève des règles de protection du secret ; les trois autres, de votre appréciation.

Reformuler coûte moins cher que masquer

Quand c’est le cas, décrivez la situation dans vos propres mots, sous la forme d’un cas fictif : cela donne au modèle ce dont il a besoin sans lui donner le dossier. Le guide de l’État recommande la même chose à ses agents, avec ses exemples de « Madame X » et « un usager ».

C’est aussi, en pratique, plus rapide. Réécrire une question en quatre lignes prend moins de temps que de relire un document de douze pages en cherchant les fragments identifiants, et le résultat est meilleur : un modèle répond mieux à une question précise qu’à un dossier entier dont il doit deviner ce qu’on lui demande.

La contrepartie est qu’il faut savoir formuler la question, ce qui suppose de connaître le dossier. C’est exactement l’inverse de ce que promet l’usage paresseux de ces outils, et c’est une des raisons pour lesquelles une règle interne ne tient que si elle s’accompagne d’une formation, point que détaille notre guide sur le règlement européen sur l’IA.

Vérifier que c’est fait, en deux minutes

Une relecture rapide permet de repérer l’essentiel, à condition de chercher les bonnes choses et pas seulement les noms.

  1. Copiez ce qui est masqué. Sélectionnez chaque zone noircie et collez-la ailleurs. Si le texte réapparaît, l’outil utilisé dessine au lieu de supprimer.
  2. Ouvrez les propriétés du document. Auteur, organisation, chemin d’enregistrement, commentaires et révisions.
  3. Relisez les phrases, pas les champs. Les fragments identifiants se logent dans les incises, pas dans l’en-tête.
  4. Posez la question de l’État. Accepteriez-vous de publier ce document tel quel sur Internet ?
  5. Demandez-vous s’il reste de quoi isoler une personne. C’est le premier des trois critères que le Comité européen de la protection des données applique à l’anonymisation, détaillés dans notre comparaison des assistants.

Le cinquième point est celui qui recale le plus de documents, et c’est normal : il porte sur ce qui reste, alors que les quatre premiers portent sur ce que vous avez enlevé.

Ce que notre outil fait sur un document français, et ce qu’il ne fait pas

Nonimo est une application pour Mac et pour Windows qui remplace les données identifiantes par des étiquettes stables avant que le texte ne parte. Le NIR et le SIRET sont reconnus quand une mention voisine les annonce, et le remplacement se voit à l’écran, sous la forme d’étiquettes du type [PERSONNE_1].

Déposé dans la fenêtre de l’application, un document ressort en double : son texte masqué, copié et prêt à coller, et une copie masquée posée à côté de l’original, un Word restant un Word et un PDF revenant en PDF neuf avec le seul texte, tandis que l’original n’est pas touché.

Anonymiser un document avant une IA : une question de paie dans Nonimo sur Mac, date de naissance, numéro de sécurité sociale et courriel remplacés par des étiquettes
Nonimo 0.2.8 sur Mac, juste après la touche, sur une question de paie inventée.

Ce n’est pas un dispositif de blocage : c’est d’ailleurs la réponse que nous donnons à la case correspondante des questionnaires d’assurance cyber, et elle est négative. Il n’y a pas non plus de reconnaissance optique de caractères, donc un document scanné en image n’est pas traité.

Surtout, c’est une pseudonymisation et non une anonymisation : le lien peut être rétabli chez vous, et le document reste donc un traitement de données personnelles. Rien de tout cela ne remplace le contrat de sous-traitance, le registre, la charte ni la formation.

L’inventaire complet, avec les autres limites de l’outil, figure sur notre page sécurité.

La marche à suivre, dans l’ordre

Commencez par le document que vous alliez coller aujourd’hui, pas par une politique générale. Appliquez-lui le test de l’État : est-ce qu’il pourrait être publié tel quel ? Si la réponse est non, retirez les identifiants numérotés, l’état civil, les coordonnées et les raisons sociales, puis relisez les phrases à la recherche des fragments qui restent.

Vérifiez ensuite le fichier, pas seulement la page : la zone masquée se copie-t-elle, les propriétés du document sont-elles vides, les révisions sont-elles purgées. Si le document ne survit pas à l’opération, reformulez-le sous la forme d’un cas fictif plutôt que de le nettoyer davantage.

Écrivez enfin la règle une fois pour toutes, parce qu’elle survivra aux changements d’interface des éditeurs, et parce que c’est la seule partie qui protège les gens qui ne liront jamais cette page. Le reste, les comptes, les contrats et les réglages, se traite au rythme où l’usage devient sérieux, et notre comparaison des quatre assistants en donne l’ordre.

Sources

Cette page est datée et nous la tenons à jour. Légifrance renvoie une page de vérification aux robots : ses liens s’ouvrent normalement dans un navigateur.

Nonimo est le logiciel qui fait cela sur votre propre ordinateur : il masque les noms de clients et les identifiants avant que votre texte n’arrive à ChatGPT . Sans compte, et les données de vos clients ne sortent pas de votre machine.

Questions fréquentes

Comment anonymiser un document avant de l'envoyer à une IA ?

En remplaçant ce qui désigne une personne par une étiquette stable, plutôt qu'en masquant visuellement. Un rectangle posé sur un nom dans un PDF ou un surlignage noir dans un traitement de texte laissent le texte d'origine dans le fichier, où il se copie et se recherche.

Un rectangle noir suffit-il à masquer une donnée dans un PDF ?

Non, sauf si l'outil supprime réellement le contenu sous la forme. Un rectangle est un objet dessiné par-dessus la page : le texte reste dans le fichier. La vérification tient en dix secondes, il suffit de sélectionner la zone noircie et de la copier ailleurs.

Anonymiser et pseudonymiser, est-ce la même chose ?

Non. La CNIL écrit que les données pseudonymisées « conservent donc un caractère personnel », parce que la réidentification reste possible. Si vous gardez de quoi retrouver la personne, vous avez pseudonymisé, quel que soit le mot employé par l'outil.

Que dit l'État à ses agents sur l'usage des IA commerciales ?

Le guide d'usage de l'IA pour les agents publics, publié en juin 2026, pose deux conditions cumulatives : que l'administration l'autorise explicitement, et que les informations traitées « pourraient être publiées librement sur Internet ». Il liste aussi des usages interdits.

Le NIR peut-il être envoyé à une IA générative ?

Son usage est encadré par un décret-cadre propre au champ de la protection sociale, qui fixe qui peut le traiter et pour quelles finalités. L'avoir légitimement sous la main pour établir une paie ne vaut pas autorisation de le transmettre ailleurs.

Le SIRET est-il une donnée personnelle ?

Pour une société, non. Pour un entrepreneur individuel, le numéro désigne une personne physique nommément, et l'INSEE prévoit d'ailleurs un statut de diffusion restreinte. Dans un dossier de travail, il se traite donc comme un identifiant à retirer.

Que risque un professionnel tenu au secret qui colle un dossier client ?

L'article 226-13 du code pénal punit d'un an d'emprisonnement et de 15 000 euros d'amende la révélation d'une information à caractère secret par une personne qui en est dépositaire. Cette peine s'ajoute à ce que le RGPD prévoit, elle ne s'y substitue pas.

Faut-il retirer aussi le contexte, et pas seulement les noms ?

Souvent oui. Une commune, un effectif, une date d'audience et un secteur d'activité peuvent suffire à désigner quelqu'un dans un dossier local. La question utile n'est pas « ai-je retiré les noms » mais « reste-t-il de quoi isoler une personne ».

Existe-t-il un outil public pour pseudonymiser un document ?

La promptothèque, l'espace de ressources des agents de l'État, met à disposition un module nommé IAnonyme, qui traite le fichier localement et produit un tableau de correspondance. Ce tableau est précisément ce qui fait de l'opération une pseudonymisation et non une anonymisation.