LPD (2026): ton entreprise reçoit une demande “je veux aussi les prompts et outputs IA qui parlent de moi”, comment répondre sans surdivulguer

LPD (2026): ton entreprise reçoit une demande “je veux aussi les prompts et outputs IA qui parlent de moi”, comment répondre sans surdivulguer

Rédaction juridique JuriUp Contenu vérifié · droit suisse
  • Publié le
  • 10 min de lecture
JuriUp - featured 6a427d6d7c526 21947 1
Protection des données Lecture : 8 min 29 juin 2026 Article informatif – ne remplace pas un avis personnalisé

Demande d’accès LPD et IA : faut-il remettre les prompts et outputs qui parlent d’une personne ?

Avec l’usage interne d’assistants IA et de copilots, une demande d’accès selon la LPD peut viser des tickets, des résumés automatiques, des notes et même des prompts. Voici une méthode pragmatique pour répondre correctement, sans surdivulguer et sans exposer des secrets d’affaires ou des données de tiers.

LPD Données personnelles IA en entreprise

Équipe JuriUp

Contenu préparé par JuriUp, pour aider les entreprises en Suisse romande à gérer des demandes LPD liées aux usages d’assistants IA.

Approche pragmatique orientée conformité Mise à jour régulière
Votre entreprise reçoit une demande d’accès du type : « Je veux toutes les données que vous avez sur moi, y compris les prompts et outputs IA qui parlent de moi ». En 2026, c’est devenu courant dès qu’une équipe utilise des copilots pour résumer des dossiers, rédiger des emails, traiter des tickets support, ou préparer des rapports RH. Le point délicat, c’est que les prompts et outputs peuvent mélanger des données personnelles, des informations sur des tiers, et parfois des éléments sensibles comme des secrets d’affaires. La bonne réponse n’est ni de tout remettre en vrac, ni de tout refuser. L’objectif, selon la législation suisse, est de donner accès aux données personnelles pertinentes, tout en protégeant ce qui doit l’être.

Risque principal

Surdivulgation

Enjeu opérationnel

Recherche multi-outils

Bon réflexe

Caviardage documenté

Bon à savoir

Une demande d’accès LPD ne se limite pas aux “bases de données RH”. Avec l’IA, elle peut viser des contenus diffus et inattendus, par exemple une synthèse automatique dans un outil de tickets, des notes de réunion, ou des extraits copiés dans un prompt. Quand la situation est sensible, faites cadrer la réponse par un expert juridique via JuriUp.

1. Qualifier la demande et sécuriser le canal

Avant même de “partir à la chasse aux prompts”, commencez par qualifier la demande. En pratique, vous voulez éviter deux erreurs classiques : répondre trop vite avec des documents incomplets, ou transmettre des éléments à la mauvaise personne.

Ce que vous clarifiez en interne

  • Qui est le point de contact (souvent le service RH, la direction, ou le responsable protection des données) et qui valide la réponse.
  • Quelle période est visée, si la demande est très large. Si rien n’est précisé, vous pouvez proposer un cadrage raisonnable et documenté.
  • Quels systèmes sont concernés : outils IA, outils métier, stockage documentaire, messagerie, gestion des tickets.

Ce que vous demandez au requérant

Vous pouvez, de manière courtoise, demander des précisions sur le contexte : relation employé, client, fournisseur, candidat, ou autre. Cela aide à cibler la recherche. Et surtout, sécurisez le canal de remise. Selon votre contexte, cela peut passer par une remise chiffrée, un espace sécurisé, ou une consultation sur place.

Astuce JuriUp

Si la demande évoque explicitement “prompts et outputs IA”, traitez-la comme un dossier à risque. Le tri est faisable, mais il doit être structuré. Vous pouvez créer un dossier gratuit sur JuriUp et demander à un juriste ou à un avocat spécialisé de cadrer votre plan de réponse.

2. Où chercher : cartographier les “traces IA”

Avec l’IA, les données personnelles peuvent se retrouver à plusieurs endroits, parfois sans que votre entreprise l’ait anticipé. La demande d’accès devient alors un exercice de cartographie.

Sources fréquentes côté “prompts”

  • Historique de conversations dans un assistant IA interne ou d’entreprise.
  • Prompts copiés dans des tickets (support, IT, sécurité, conformité).
  • Notes préparatoires saisies avant une synthèse, une traduction, ou une reformulation.
  • Fichiers importés dans l’outil IA, selon les fonctionnalités activées.

Sources fréquentes côté “outputs”

  • Résumés automatiques de réunions et comptes rendus.
  • Rédactions assistées d’emails, de lettres, ou de réponses clients.
  • Rapports ou synthèses générés puis enregistrés dans un drive, un outil RH, ou un CRM.
  • Commentaires ajoutés dans un outil collaboratif après génération.

Attention aux “copiés-collés”

Une part importante des données personnelles en lien avec l’IA vient des copiés-collés faits par des collaborateurs dans un prompt. Cela veut dire que votre recherche ne doit pas se limiter à l’outil IA. Elle doit aussi couvrir les endroits où ces prompts ont pu être conservés, par exemple des tickets, des documents de travail, ou des emails internes.

Pour garder un processus défendable, listez vos sources et conservez une trace de votre démarche. En cas de contestation, c’est souvent la cohérence de la recherche qui fait la différence.

3. Quoi extraire : données personnelles vs contenu technique

Une demande d’accès LPD vise les données personnelles traitées par votre entreprise. Or un prompt peut contenir un mélange : des données sur la personne, des éléments sur d’autres personnes, et des instructions techniques sans intérêt pour la finalité du droit d’accès.

Ce qui est souvent “pertinent”

  • Mentions directes de la personne : nom, coordonnées, identifiant interne, rôle, historique de contact.
  • Appréciations, évaluations, commentaires ou synthèses qui se rapportent à la personne, par exemple dans un contexte RH ou client.
  • Décisions ou recommandations internes qui ont un impact et qui sont documentées sous forme de texte dans un output.
  • Contexte factuel dans lequel la personne apparaît, si cela correspond à une donnée personnelle au sens courant de la protection des données.

« Un bon tri ne cherche pas à cacher des informations. Il cherche à remettre les données personnelles de la personne, sans livrer inutilement des données de tiers, des secrets d’affaires ou des fragments techniques qui n’apportent rien. »

Équipe JuriUp

À l’inverse, il est fréquent que des éléments du prompt relèvent surtout de la recette interne : formulations d’instructions, structure d’analyse, bibliothèques de prompts, consignes de style, ou éléments qui révèlent votre organisation. Selon les cas, tout cela peut être non pertinent, ou à tout le moins caviardable, surtout si le texte contient aussi des informations sur d’autres dossiers. Autre piège : les outputs IA peuvent contenir des erreurs. Sur le plan opérationnel, séparez bien ce qui est “donnée conservée” et ce qui est “hallucination”. Dans la réponse, vous pouvez préciser que certains textes sont des synthèses générées et qu’ils doivent être compris dans leur contexte. Si une clarification est nécessaire, faites-vous accompagner.

Repère utile

Si vous devez gérer une demande d’accès de manière structurée, vous pouvez aussi consulter notre ressource sur le droit d’accès LPD, qui explique le principe et les attentes générales. Pour un cas concret avec prompts IA, un avis personnalisé reste souvent indispensable.

4. Caviarder sans se tromper : méthode et réflexes

Le mot clé, ici, est “caviardage” : vous remettez le document, mais vous masquez ce qui ne doit pas être communiqué. En Suisse, c’est souvent la voie la plus sûre pour concilier droit d’accès et protection des tiers, tout en évitant de révéler des éléments internes sensibles.

Méthode simple en 4 passes

  1. Identifiez les passages où la personne est mentionnée ou clairement identifiable.
  2. Repérez les tiers : collègues, clients, autres employés, témoins, ou toute personne apparaissant dans le même prompt ou output.
  3. Repérez les zones “système” : instructions, gabarits de prompts, identifiants techniques, liens internes, ou éléments qui exposent votre sécurité.
  4. Caviardez, puis vérifiez que le caviardage est irréversible dans le fichier transmis.

Ce que vous documentez

Gardez une version de travail, une version remise, et une courte note interne expliquant votre logique. Cela vous protège en cas de discussion sur l’étendue de la remise. Si une partie est masquée, vous pouvez indiquer, de manière générale, qu’il s’agit de données de tiers, ou d’éléments internes sensibles, sans forcément entrer dans des détails qui recréeraient le problème.

Piège fréquent : le faux caviardage

Masquer visuellement du texte dans un PDF ne suffit pas toujours. Assurez-vous que le contenu ne peut pas être récupéré par simple copie ou extraction. Si vous n’êtes pas certain de votre chaîne d’outils, faites valider le format de remise par un expert juridique ou votre équipe IT.

Dans les entreprises de Suisse romande, les cas se compliquent souvent dans deux situations : d’une part quand le même prompt contient des informations sur plusieurs personnes, et d’autre part quand des outputs IA servent de base à une décision RH ou commerciale. Dans ces cas, la marge d’erreur diminue, et un cadrage par un avocat spécialisé est souvent la meilleure option.

Quand il faut se faire accompagner

Si votre dossier implique un conflit, un risque réputationnel, ou un désaccord interne sur ce qui doit être communiqué, passez par JuriUp. Vous pouvez trouver un avocat adapté à votre situation, ou décrire votre situation et recevoir un cadre de réponse rapidement.

Résumé rapide à retenir

Une demande “prompts et outputs IA” se traite comme une demande d’accès LPD classique, mais avec plus de sources à couvrir.
Cartographiez où l’IA laisse des traces : outil IA, tickets, drives, notes de réunion, CRM, emails.
Vous pouvez remettre des extraits pertinents et caviarder les données de tiers et les éléments internes sensibles.
Si le dossier est conflictuel ou sensible, faites cadrer la réponse par un expert juridique via JuriUp.

Vous devez répondre à une demande d’accès LPD liée à l’IA ?

Décrivez votre situation en quelques lignes. JuriUp vous met en relation avec un expert juridique en Suisse romande, en fonction de votre canton et de la sensibilité du dossier. Vous gagnez du temps, vous sécurisez le périmètre de recherche, et vous évitez la surdivulgation.

Questions fréquentes

  • Une entreprise doit-elle toujours remettre le prompt complet qui contient le nom d’une personne ?

    Pas forcément. Selon la législation suisse, l’accès porte sur les données personnelles de la personne. En pratique, on remet souvent un extrait pertinent ou une version caviardée, surtout si le prompt contient des données de tiers, des informations internes sensibles, ou des éléments sans lien avec la personne.

  • Les outputs IA comme des résumés ou des “notes automatiques” sont-ils des données personnelles ?

    Souvent oui, au moins en partie, si l’output décrit la personne, l’évalue, ou la rend identifiable. Le bon réflexe est de traiter ces documents comme n’importe quelle note interne, puis de trier et caviarder si nécessaire.

  • Peut-on refuser l’accès au motif que l’IA est un outil et que “ce n’est pas une base de données” ?

    En règle générale, non. Une demande d’accès vise le traitement de données personnelles, quel que soit l’outil. Si l’IA a généré ou stocké des contenus contenant des données personnelles, il faut en tenir compte dans la recherche.

  • Comment gérer un prompt qui contient aussi une stratégie commerciale ou des secrets d’affaires ?

    La voie pragmatique est le caviardage ciblé. Vous remettez ce qui concerne la personne, et vous masquez ce qui relève d’éléments internes sensibles ou de données de tiers. Quand la frontière est difficile, faites valider la réponse par un avocat spécialisé via JuriUp.

  • Quels sont les risques si l’entreprise remet trop d’informations dans une réponse LPD ?

    Le risque principal est de divulguer des données de tiers, ou des éléments internes qui n’auraient pas dû sortir. Cela peut créer un conflit, exposer l’entreprise, et déclencher d’autres demandes ou démarches. Une réponse cadrée et documentée est généralement la meilleure protection.

Textes officiels et ressources utiles

Dernière mise à jour : 29 juin 2026

Cet article est fourni à titre informatif par l’équipe JuriUp et ne constitue pas un conseil juridique personnalisé. Chaque situation étant unique, surtout avec des outils IA et des données de tiers, il est recommandé de consulter un avocat spécialisé ou un juriste qualifié via JuriUp avant d’envoyer une réponse formelle.

Partager
À propos de cet article

Rédigé par la Rédaction juridique JuriUp

Équipe de rédaction et de contenu juridique de JuriUp, plateforme de mise en relation avec des experts juridiques en Suisse romande.

Dernière vérification 29 juin 2026
Sources Fedlex, Confédération suisse
Portée Information générale en droit suisse, ne remplace pas un avis personnalisé

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.