← Tous les chapitresChapitre 2 sur 8

Risque, données et choix de solution

Vous choisissez la méthode de travail et le modèle uniquement après que les données, l’impact des erreurs, les droits et les exigences opérationnelles sont clairs.

Après ce chapitreVous pouvez classifier un cas d'utilisation, choisir une architecture appropriée et documenter les risques et les autorisations.
Votre progression0 sur 48 leçons
2.1

Vie privée, droit d'auteur, confidentialité et hallucinations

Traitez séparément quatre domaines de risque ; un avertissement général est insuffisant.

La vie privée concerne les données personnelles ; la confidentialité concerne les informations commerciales ; le droit d'auteur concerne le matériel protégé ; les hallucinations concernent du contenu inventé ou mal attribué. Un cas d'utilisation peut toucher les quatre.

Pour chaque risque, définissez un scénario, une probabilité, un impact, des mesures de prévention, une détection, un responsable et un rétablissement. La pseudonymisation réduit parfois le risque, mais ne rend pas automatiquement les données anonymes.

Avant un véritable pilote, ajoutez une vérification juridique préalable : quelle application, quelle organisation et quel rôle, quelles personnes, quelles données et quelles conséquences ? Vérifiez dans le règlement sur l’IA les usages interdits, l’éventuelle classification à haut risque et la transparence. Un nom de produit ou un faible score de risque interne ne répond pas à ces questions. Le fournisseur met le système sur le marché ou en service sous son propre nom ; un déployeur l’utilise à titre professionnel sous son autorité. Faites examiner toute classification incertaine avant l’essai pratique concerné.

Dans le pilote textuel ordinaire de Noor, le client reste en dehors du chat avec l’IA : un membre du personnel contrôle et envoie lui-même la réponse. Un bot qui parle directement aux clients est une autre application. L’article 50 peut alors exiger une information sur l’interaction avec l’IA. En cas de publication, les hypertrucages et certains textes générés par l’IA sur des sujets d’intérêt public sont notamment concernés ; un contrôle humain du fond et une responsabilité éditoriale peuvent permettre une exception pour ces textes. Une mention générale ne couvre pas automatiquement toutes les situations ni toutes les obligations des fournisseurs.

Situation au 8 septembre 2026 : l’Omnibus sur l’IA a modifié le calendrier. L’article 50 s’applique en principe depuis le 2 août 2026 ; certains systèmes existants bénéficient d’une transition jusqu’au 2 décembre 2026 pour l’obligation du fournisseur prévue à l’article 50(2). Les principales règles relatives aux systèmes à haut risque de l’annexe III s’appliqueront le 2 décembre 2027, et celles relatives à l’IA à haut risque intégrée aux produits réglementés de l’annexe I le 2 août 2028. Consultez le calendrier officiel avant une véritable décision de démarrage ; les règles existantes de protection des données et de droit du travail restent pertinentes entre-temps.

  • Données personnelles
  • Secret commercial
  • Droit d'utilisation
  • Erreur factuelle
  • Rétablissement
Exemple d’utilisation

Un assistant de devis traite des données de contact, des règles de prix confidentielles, des textes sources protégés et éventuellement des conditions inventées.

Essayez ce prompt
Travaillez sur un processus entièrement fictif, sans vrais dossiers, données personnelles ou secrets. Pour [cas d’utilisation], construisez quatre registres de risques : vie privée, confidentialité, droit d’auteur et réponses incorrectes. Précisez la prévention, la détection, le responsable et le rétablissement.
Vérifiez vos connaissances

Un assistant de rédaction de devis utilise des coordonnées, des règles tarifaires internes et des descriptifs de produits fournis. Il peut aussi ajouter une garantie inexacte. Quelle analyse des risques convient ?

Votre exercice pratique

Analysez un flux de données et désignez un responsable pour chaque risque.

Source de cette leçon

Commission européenne – Transparence au titre de l’article 50
Rôles des fournisseurs et utilisateurs, interaction directe avec l’IA, hypertrucages et textes publics ; les conditions et exceptions diffèrent.
Vérifié le: 2026-09-08

Commission européenne – Calendrier actuel du règlement sur l’IA
Dates d’application après l’Omnibus sur l’IA, y compris le régime transitoire limité de l’article 50(2).
Vérifié le: 2026-09-08

Journal officiel – Omnibus sur l’IA 2026/1744
Règlement modificatif ; à lire avec le règlement sur l’IA et les informations officielles actuelles sur sa mise en œuvre.
Vérifié le: 2026-09-08

2.2

Classifier les données avant utilisation

L'accès aux données ne signifie pas automatiquement que le traitement par l'IA est autorisé.

Évaluez séparément deux aspects : quel est le degré de confidentialité de l’information et contient-elle des données personnelles ? Un document public peut aussi contenir des données personnelles. Précisez, pour chaque champ, son utilité, les règles contractuelles ou sectorielles pertinentes et les environnements, accès et durées de conservation autorisés.

Utilisez des informations entièrement fictives dans ces exercices. Les données synthétiques sont créées artificiellement, mais peuvent encore présenter des risques si elles conservent des détails permettant de reconnaître de vrais dossiers. Le seul qualificatif « synthétique » ou le remplacement d’un nom ne rend pas l’information anonyme. Classez les types de données nécessaires avant de transmettre leur contenu à un service.

Le RGPD, appelé GDPR en anglais, s’applique aux données à caractère personnel. Consignez la finalité, la base juridique, les rôles, les données minimales et l’information des personnes concernées. Avant l’utilisation, évaluez si une analyse d’impact relative à la protection des données est nécessaire : AIPD ou DPIA. Elle est obligatoire lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés. Consultez les critères et la liste obligatoire de l’APD belge ; une nouvelle technologie ne rend pas à elle seule chaque exercice soumis à une AIPD. Documentez la conclusion et associez le DPO ou un spécialiste compétent. Si un risque résiduel élevé subsiste après les mesures, une consultation préalable de l’autorité de contrôle compétente est nécessaire.

  • Classification
  • Limitation des finalités
  • Champs minimaux
  • Conservation
  • Accès

Les termes expliqués simplement

Conservation
La durée pendant laquelle les données sont réellement conservées et les règles qui s’appliquent.
RGPD / GDPR
Le règlement général européen sur la protection des données ; GDPR est son abréviation anglaise.
AIPD / DPIA
Une évaluation préalable des risques pour la protection des données et des mesures prévues pour un traitement envisagé.
DPO
Délégué à la protection des données ; une fonction indépendante de conseil et de contrôle lorsqu’une telle personne est désignée.
Exemple d’utilisation

Un rapport de service utilise la catégorie de problème et la solution, mais laisse de côté le nom et le dossier complet lorsque ce n'est pas nécessaire.

Essayez ce prompt
Travaillez sur un processus entièrement fictif, sans vrais dossiers, données personnelles ou secrets. Établissez une classification des données pour [processus de travail]. Pour chaque champ, indiquez la finalité, la catégorie, la nécessité, l’environnement, la durée de conservation et une alternative fictive pour les tests.
Vérifiez vos connaissances

Un collaborateur veut utiliser une liste publique de noms et d’adresses électroniques personnelles pour tester une nouvelle méthode de travail avec l’IA. Des enregistrements fictifs suffisent. Quelle démarche convient ?

Votre exercice pratique

Supprimez chaque champ dont la nécessité n’est pas démontrée. Ajoutez dans la ligne H2 de votre fiche pilote : présence de données personnelles, oui ou non avec justification, finalité et base juridique envisagées, personne chargée d’évaluer les rôles et la nécessité d’une AIPD, et preuves encore manquantes. Travaillez sur papier avec des données fictives ; une condition de démarrage non résolue devient une action avec un responsable, et non une autorisation tacite.

Source de cette leçon

CEPD – Modèles d’IA et RGPD
Les données personnelles accessibles au public ne sont pas automatiquement exemptées des exigences de protection de la vie privée.
Vérifié le: 2026-09-07

APD belge – Analyse d’impact relative à la protection des données
Évaluer et documenter préalablement la nécessité d’une AIPD/DPIA ; cas obligatoires et risque résiduel élevé.
Vérifié le: 2026-09-08

CEPD – Responsable du traitement ou sous-traitant
Rôles et responsabilités correspondantes au titre du RGPD ; au-delà d’un simple réglage du produit.
Vérifié le: 2026-09-08

2.3

Choix du modèle par tâche

Choisissez en fonction des exigences de la tâche et des preuves d'évaluation, pas en fonction de la réputation ou d'une seule démonstration.

Définissez les modalités, les outils, le contexte, la précision et la forme de sortie. Testez l'écriture, l'analyse, le code, la recherche et l'image avec différents ensembles de données représentatifs où leurs exigences diffèrent.

Les noms des modèles changent. Conservez les exigences, le jeu de tests et le score minimal comme base stable, et effectuez un nouveau test lors d’une modification du modèle ou du prompt.

  • Adéquation à la tâche
  • Modalité
  • Outils
  • Seuil de qualité
  • Nouveau test

Les termes expliqués simplement

Modalité
La forme de l’information : par exemple, du texte, une image ou du son.
Exemple d’utilisation

Un flux de travail d'image et un processus d'extraction financière utilisent différents tests et éventuellement différents modèles.

Essayez ce prompt
Élaborez un protocole de choix du modèle pour [tâches]. Définissez les exigences et le jeu de tests ; comparez d’abord la qualité, puis la rapidité et les coûts. Ne désignez pas de gagnant sans résultats de mesure.
Vérifiez vos connaissances

Deux modèles réussissent les tests ordinaires d’une tâche de devis. Lors d’un test critique, le modèle le moins cher invente une condition contractuelle manquante. L’autre indique qu’elle est inconnue. Comment choisissez-vous ?

Votre exercice pratique

Créez cinq tests fictifs ordinaires et deux tests critiques, avec le comportement attendu défini au préalable. Testez deux options disponibles si vous y avez accès. Si votre compte gratuit ne vous permet d’en utiliser qu’une, testez celle-ci et indiquez « non effectué » dans la seconde colonne. Critère de réussite : vous conservez la source, les critères et vos propres résultats ; vous ne désignez pas de modèle gagnant sans observations comparables. Acheter un accès à davantage de modèles n’est pas une exigence du cours.

Source de cette leçon

OpenAI – Choix du modèle
Les exigences de la tâche et les preuves de qualité précèdent l’optimisation ; cette source traite de l’API.
Vérifié le: 2026-09-07

2.4

Vitesse, précision, contexte et coûts

N’optimisez qu’une fois la qualité minimale atteinte et les limites de sécurité respectées.

La latence influence l’utilisation ; le contexte détermine l’information disponible ; les requêtes et les tokens influencent le temps et les coûts. Un contexte plus large peut également introduire des informations non pertinentes et des contradictions.

Mesurez le temps de bout en bout, le travail de correction et le coût des erreurs. Des réponses plus courtes, moins de requêtes ou un modèle plus léger ne sont des options valides que si le jeu d’évaluation confirme la qualité.

Pour une mesure p95, environ 95 % des durées mesurées sont inférieures ou égales à la valeur indiquée. Précisez aussi la méthode de calcul : les logiciels peuvent interpoler les percentiles différemment. Pour un petit jeu d’exercice, vous pouvez trier les durées et arrondir à l’entier supérieur la position donnée par 0,95 × le nombre de mesures. Pour 20 durées, il s’agit de la 19e. Vingt mesures ne constituent pas encore une garantie de performance stable.

  • Qualité minimale
  • Temps de bout en bout
  • Contexte
  • Volume
  • Coûts d'erreur

Les termes expliqués simplement

Latence
Le temps d’attente d’une réaction du système ; il ne correspond pas nécessairement à la durée totale du traitement.
Requête
Une demande adressée à un système.
Token
Une unité dans laquelle un modèle traite le texte ou d’autres entrées ; elle ne correspond pas à un mot.
p95
Un percentile décrivant la partie la plus lente des durées de traitement mesurées.
Jeu d’évaluation
Les exemples et les critères utilisés pour tester la qualité.
Exemple d’utilisation

Une réponse générée une seconde plus vite, mais qui doit être corrigée plus souvent, peut prendre plus de temps au total. Mesurez donc le processus complet, contrôle et corrections compris.

Essayez ce prompt
Concevez pour [workflow] une matrice avec qualité minimale, délai p95, besoin de contexte, volume, coûts des erreurs et budget. Proposez trois optimisations à tester.
Vérifiez vos connaissances

Un format de réponse plus court réduit le temps de génération, mais les collaborateurs doivent rechercher plus souvent des conditions omises. Que doit comparer un test d’optimisation ?

Votre exercice pratique

Approfondissement : chronométrez vingt tâches fictives que vous effectuez, correction et nouvelle vérification comprises. Parcours de base pour le calcul : utilisez vingt durées simulées, en minutes : 4, 5, 5, 6, 6, 6, 7, 7, 7, 7, 7, 7, 8, 8, 8, 9, 9, 10, 12, 15. Critère de réussite : la méthode indiquée donne p95 = 12 minutes ; précisez si les durées sont mesurées ou fournies. Ces durées ne font pas partie du pilote de Noor et ne prouvent pas les performances d’un modèle.

Source de cette leçon

OpenAI – Choix du modèle
Les exigences de la tâche et les preuves de qualité précèdent l’optimisation ; cette source traite de l’API.
Vérifié le: 2026-09-07

2.5

ChatGPT, Work, plugin ou API

Le choix de l’interface détermine le flux de données, le passage à l’échelle, le contrôle et la gestion.

Le chat convient à un échange délimité ; Work à des livrables plus importants pouvant être examinés ; les plugins à des données ou actions connectées ; une API à l’intégration dans votre propre produit, au passage à l’échelle ou à une journalisation structurée.

La disponibilité et les autorisations varient. Documentez l’identité, les droits sur les sources, le moment de l’approbation et le stockage pour chaque voie.

  • Expérience
  • Sources
  • Actions
  • Échelle
  • Journalisation
  • Autorisations
Exemple d’utilisation

Une analyse interne périodique peut s'intégrer dans Work ; le traitement en temps réel dans un portail client nécessite plutôt une intégration gérée.

Essayez ce prompt
Comparez Chat, Work, plugin et API pour [use-case] en termes de données, identité, droits, révision, journalisation, échelle et gestion. Marquez la disponibilité non confirmée.
Vérifiez vos connaissances

Une PME souhaite intégrer l’IA à son propre portail client, avec l’identité des utilisateurs, des droits contrôlés et une piste d’audit par demande. Quelle voie étudiez-vous précisément ?

Votre exercice pratique

Dessinez pour l'option choisie le flux des données et des autorisations.

2.6

Enregistrer une décision architecturale

Précisez aussi pourquoi vous faites ce choix, sur quelles hypothèses il repose et dans quelles circonstances vous le réexaminerez.

Décrivez le contexte, les exigences, les solutions examinées, le choix, les conséquences et les responsables. Une équipe ultérieure ne traitera ainsi pas ce choix comme une loi de la nature.

Ajoutez des déclencheurs de révision tels que la croissance du volume, de nouvelles données sensibles, une modification du modèle, un incident ou un fournisseur. Liez la décision aux tests et au registre des risques.

  • Contexte
  • Alternatives
  • Décision
  • Conséquences
  • Preuve
  • Déclencheur

Les termes expliqués simplement

Décision d’architecture
Un court document présentant l’approche technique choisie, les autres options et les raisons du choix.
Exemple d’utilisation

Un choix d'API est réexaminé lorsque le volume double ou lorsqu'une nouvelle catégorie de données apparaît.

Essayez ce prompt
Rédigez une décision d’architecture pour [cas d’utilisation], avec le contexte, les exigences, les options, le choix, les conséquences, les preuves, le responsable et les événements qui déclenchent un réexamen.
Vérifiez vos connaissances

Une décision d’architecture autorisait uniquement des informations produits internes. La nouvelle version du processus doit aussi traiter des dossiers clients. Que faites-vous de la décision existante ?

Votre exercice pratique

Évaluez la décision d’architecture sous l’angle technique et sous celui de l’usage en entreprise. De véritables responsables peuvent la relire ; en solo, adoptez séparément ces deux rôles fictifs. Notez pour chaque rôle une exigence, une preuve et une condition en suspens. Critère de réussite : un accès ou un traitement de données non confirmé n’est pas approuvé parce qu’un rôle a été attribué sur papier. Complétez la ligne H2 de la fiche pilote avec le flux de données, les quatre risques, le parcours retenu et les conditions en suspens ; signalez qu’il s’agit d’une autoévaluation.

Exemple détaillé

De quelles données le projet de réponse a-t-il besoin ?

Exercice fictif ; les réponses erronées ont été créées délibérément pour apprendre à les corriger.

Ce cas utilise uniquement des personnes, champs et systèmes inventés. Atelier Noor prépare des projets de réponse. Le service choisi et sa politique de conservation doivent encore être évalués ; cet exercice ne se prononce sur aucun compte réel.

Données d’entrée

Une demande fictive contient : le nom Lina Voorbeeld, l’adresse lina@example.invalid, le numéro de commande DEMO-104, le code produit LAMP-2, la question « Cette lampe est-elle dimmable ? », une précision médicale inventée et un lien vers un profil public de Lina. La fiche d’exercice approuvée indique : « LAMP-2 n’est pas dimmable. » L’IA doit uniquement préparer un projet de réponse générale ; elle ne recherche aucune commande et n’envoie rien.

Réponse d’exercice volontairement imparfaite

« Remplacez Lina par Client X et téléversez toute la question. Le profil est public et donc librement utilisable. Le contexte disparaît automatiquement à la fin. »

Vérification

Un autre nom ne rend pas automatiquement les autres données anonymes. La question sur le produit ne nécessite ni adresse électronique, ni numéro de commande, ni précision médicale, ni profil. L’information publique sur une personne reste une question distincte de protection de la vie privée. La fin d’une tâche ne prouve pas que les conversations, fichiers, journaux techniques ou copies auprès d’autres services ont été supprimés.

Résultat amélioré

L’entrée de l’exercice contient le code produit LAMP-2, la question générale et la fiche approuvée. Le collaborateur reçoit le projet et le rattache au bon client en dehors de l’IA. Le flux de données est : champs d’exercice sélectionnés → service d’IA évalué → projet de réponse → contrôle humain. Pour un usage réel, le responsable doit évaluer au préalable la finalité autorisée, le prestataire, les paramètres, les accès et la procédure de suppression. Une proposition interne telle que « conserver les journaux de test au maximum 30 jours » est un choix de conception propre, qui doit encore être vérifié et appliqué ; ce n’est pas une promesse concernant le service. Dans la mesure du possible, ne journalisez que les métadonnées techniques nécessaires. Vérifiez aussi si celles-ci renvoient encore à une personne.

À vous de pratiquer

La demande fictive suivante concerne la durée générale de garantie de LAMP-2. Les données disponibles sont le code produit, la date d’achat, l’adresse du domicile et le numéro de compte bancaire. Il ne faut pas évaluer une demande individuelle de garantie. Quels champs transmettez-vous à l’IA et que consultez-vous en complément ?

Voir un exemple de réponse

Pour cette explication générale, utilisez le code produit et les conditions de garantie approuvées. La date d’achat, l’adresse du domicile et le numéro de compte bancaire ne sont pas nécessaires. Un droit individuel à la garantie relèverait d’une autre tâche, avec d’autres données nécessaires et d’autres contrôles.

Exercice de chapitre

Rassemblez tout

Fournissez la classification des données, un registre des risques en quatre volets, un plan de test du modèle, le choix du canal et la décision d'architecture.

10 000 caractères au maximum par note.

Votre progression et vos notes sont enregistrées uniquement dans ce navigateur, sur cet appareil. N’y saisissez aucune donnée sensible. Téléchargez régulièrement vos notes. Ce cours ne définit pas de date d’expiration automatique. Vous pouvez supprimer les données via les données de site de votre navigateur ; exportez d’abord ce que vous souhaitez conserver. Les réglages ou le nettoyage du navigateur peuvent les effacer plus tôt. Ces notes locales ne sont pas envoyées à Finaudax.