GuidesFiduciairesJuridiqueProtection des données

ChatGPT et dossiers clients : la liste de contrôle pour les fiduciaires

Lundi matin. Un collaborateur colle la déclaration d'impôt d'un client dans ChatGPT pour rédiger une réponse plus vite. Vingt secondes, et cela paraît anodin. Mais où cette déclaration vient-elle de partir, qui peut la lire maintenant, et qui en répond si le client l'apprend ?

La réponse courte : seulement si vous pouvez répondre oui à trois questions. Savez-vous quelle entreprise traite les données, et dans quel pays ? Un contrat couvre-t-il ce traitement ? Vos engagements envers le client le permettent-ils ? Les comptes que les collaborateurs ouvrent eux-mêmes échouent en général à au moins une des trois.

Vérifié avec la loi le 30 septembre 2026

Quel risque pour moi ?

  • CHF 250'000

    L'amende la plus élevée de la loi sur la protection des données pour avoir révélé des données clients secrètes, ou confié des données à un fournisseur sans les garanties requises. Elle est personnelle : en règle générale, elle frappe la personne responsable, pas la fiduciaire, quand la violation est intentionnelle.

  • La direction aussi

    Si un collaborateur commet une telle violation, la personne qui dirige la fiduciaire peut encourir la même peine si elle a manqué à son devoir de l'empêcher, même par négligence (art. 64 LPD et art. 6 DPA).

  • Droit américain

    Les fournisseurs américains peuvent être tenus de remettre aux autorités américaines les données qu'ils contrôlent, même stockées en Suisse (CLOUD Act).

La liste de contrôle

0 sur 10 cochés

  1. Demandez à l'équipe, regardez les extensions de navigateur et les applications mobiles, et cherchez les abonnements dans les notes de frais. L'outil que vous ne connaissez pas est celui que vous ne maîtrisez pas.

  2. E-mails de clients, déclarations d'impôt, fiches de salaire, relevés bancaires. Noms, numéros AVS, salaires et soldes sont tous des données personnelles.

  3. Un compte gratuit ou personnel relève des conditions grand public. Une offre entreprise vient avec un autre contrat. Lequel votre équipe utilise-t-elle vraiment ?

  4. Certaines offres grand public peuvent utiliser les conversations pour entraîner leurs modèles, et les garder un certain temps, tant qu'un réglage n'est pas désactivé. Lisez les conditions de l'offre utilisée, pas la page d'accueil.

  5. Une entreprise qui traite des données clients pour vous est ce que la loi appelle un sous-traitant. C'est permis avec un contrat, s'il ne fait que ce que vous pourriez faire vous-même et garantit la sécurité des données (art. 9 LPD). Vérifiez si les conditions de l'offre réellement utilisée les remplissent, y compris les limites du traitement, la confidentialité et la sécurité : ni l'étiquette « grand public » ni « entreprise » ne tranche la question.

  6. Beaucoup d'outils d'IA traitent les données aux États-Unis. Y envoyer des données clients demande une base légale, par exemple une certification Swiss-US Data Privacy Framework ou des clauses types de protection des données (art. 16 et 17 LPD).

  7. Certaines lettres de mission excluent de transmettre des données à des tiers, ou n'autorisent que des sous-traitants nommés. Un fournisseur d'IA est un tiers. Si votre contrat avec le client dit non, la loi dit non aussi (art. 9 LPD).

  8. Remplacez les noms, numéros AVS, IBAN et adresses quand c'est possible. Cela réduit le risque, mais des détails peuvent encore désigner un client : cela ne remplace pas les autres contrôles.

  9. Quels outils, pour quelles tâches, avec quelles données, et ce qui n'y entre jamais. Une page qu'on retrouve est une page qu'on peut suivre.

  10. On colle des dossiers clients pour gagner du temps, pas pour nuire. Expliquez les règles, répétez-les à chaque nouvelle arrivée, et donnez un outil qu'on a le droit d'utiliser.

Tout est coché ? Des règles qui n'existent que dans votre tête n'arrêtent personne. L'étape suivante, c'est de les écrire pour votre équipe : le kit contient une directive d'une page à adapter. Recevoir le kit

Quelle tâche va où ?

Le kit classe six tâches courantes. Deux d'entre elles :

Reformuler une lettre ou un e-mail général, sans détail client
Un outil public convient.
Expliquer une règle fiscale ou une nouvelle ordonnance en termes généraux
Un outil public, puis vérifier la source officielle.
Résumer l'e-mail ou la lettre d'un client
Dans le kit
Rédiger une réponse qui cite des chiffres du dossier
Dans le kit
Lire des fiches de salaire, des relevés bancaires ou des déclarations d'impôt
Dans le kit
Tout ce qui touche à la santé, à l'aide sociale ou à des poursuites
Dans le kit

Pourquoi les fiduciaires sont plus exposées

Une fiduciaire voit des revenus, des fortunes, des situations familiales et des affaires fiscales : souvent les chiffres les plus privés de la vie d'un client. La loi sur la protection des données punit d'une amende pouvant aller jusqu'à 250 000 francs quiconque révèle intentionnellement des données personnelles secrètes apprises dans l'exercice d'une profession qui requiert leur connaissance (art. 62 LPD). Confier des données à un fournisseur sans remplir les conditions de l'article 9 al. 1 et 2, ou les communiquer à l'étranger sans la protection de l'article 16 et hors des exceptions de l'article 17, est aussi punissable (art. 61 LPD). Dans les deux cas, la poursuite n'a lieu que sur plainte. Quand la violation vient d'un collaborateur, la personne qui dirige la fiduciaire peut encourir la même peine si elle a manqué à son devoir de l'empêcher, même par négligence (art. 64 LPD, art. 6 DPA). Si votre fiduciaire agit aussi comme réviseur tenu au secret en vertu du Code des obligations, le secret professionnel du Code pénal couvre ce travail, y compris les auxiliaires (art. 321 CP) ; d'autres contrôles de comptes n'en relèvent pas.

Certaines données demandent encore plus de soin

Les données sur la santé, l'aide sociale, ou les poursuites et sanctions administratives et pénales sont des données sensibles au sens de la loi (art. 5 LPD). Elles se trouvent plus souvent qu'on ne le pense dans un dossier fiduciaire : une déduction de frais médicaux, une rente d'invalidité, une amende fiscale.

Ce qui marche en pratique

Une organisation courante tient en trois niveaux : un outil d'IA public pour le travail sans données clients, un compte entreprise sous contrat pour le travail client que vos contrats permettent, et une IA privée exploitée en Suisse pour tout ce qui est confidentiel. Où passe chaque limite dépend de vos clients et de vos lettres de mission.

Où en est votre entreprise ?

Le questionnaire prend deux minutes et indique la première étape qui convient. Ou parlons-en lors d'un appel gratuit de 15 minutes.

Réserver un appel gratuit de 15 minutes

Choisissez le moment qui vous convient et confirmez-le depuis votre boîte de réception. Si l'horaire ne nous convient plus, vous avez de nos nouvelles le jour ouvrable même.

Ce qui se passe en 15 minutes

  1. 0–5 min

    Votre situation

    Ce que l'IA devrait faire pour vous, et ce qu'elle ne doit jamais voir.

  2. 5–10 min

    Ce qui est possible

    Quelles tâches peuvent tourner en privé, ce que cela coûte à peu près, et ce qui doit rester humain.

  3. 10–15 min

    La prochaine étape

    Un test sur vos propres documents, un diagnostic, ou rien pour l'instant.

  1. Choisissez un horaire
  2. Où envoyer l'invitation
Jour
Heure (heure suisse)
Matin
Après-midi
Vous préférez écrire ? Envoyer un message

Dites-nous ce que l'IA devrait faire pour vous, et ce qu'elle ne doit jamais voir. Nous vous dirons franchement ce qui est possible, ce que cela coûte et ce qui doit rester humain. Pas encore de détails ? Un bonjour suffit.

Que pouvons-nous prendre en charge pour vous ?