La politique de confidentialité d’OpenAI précise aussi que le service collecte les contenus que vous fournissez dans ses services, notamment les prompts, les fichiers importés, les images, l’audio, la vidéo, ainsi que des données provenant de fonctionnalités d’intégration.
Autrement dit, le danger n’est pas un interrupteur secret intitulé « voler mes données ». Il est plus concret : connexion à un compte, activation d’une application, import d’un document, validation d’une action. C’est cette accumulation qui détermine ce qu’un agent peut voir ou faire.
OpenAI explique que ChatGPT agent peut accéder à des données sensibles, comme des e-mails, des fichiers ou des paramètres de compte, lorsque vous le connectez à des sites web ou activez des apps. Si une tâche nécessite une connexion à un service, mieux vaut partir du principe que les données pertinentes de ce service peuvent être traitées par l’agent.
Les prompts, documents, images, fichiers audio ou vidéos que vous envoyez au service peuvent être collectés comme contenu utilisateur selon la politique de confidentialité d’OpenAI. Avant d’importer une pièce d’identité, un contrat, une base client, un document interne, un mot de passe ou une clé API, la bonne question est simple : accepteriez-vous que ce contenu soit traité par ce service ?
Le risque ne vient pas seulement de la zone de texte où vous écrivez votre demande. La politique de confidentialité d’OpenAI mentionne également les données provenant de fonctionnalités d’intégration. Si vous connectez un outil tiers, un espace de stockage ou une application métier, le périmètre de données peut s’élargir.
OpenAI précise que les contenus de ChatGPT agent, y compris des captures d’écran, peuvent être consultés par un nombre limité de personnels OpenAI autorisés et par des prestataires de confiance soumis à des obligations de confidentialité et de sécurité, notamment pour enquêter sur des abus ou incidents de sécurité, fournir de l’assistance ou traiter des questions juridiques.
Cela ne veut pas dire qu’un agent lit automatiquement toute votre vie numérique. Mais cela signifie qu’une fois un contenu fourni, un compte connecté ou une action autorisée, ces éléments peuvent entrer dans le cadre de traitement du service concerné.
Dans le cas de ChatGPT agent, OpenAI indique explicitement qu’après connexion à des sites ou activation d’apps, l’agent peut effectuer des actions en votre nom, comme partager des fichiers ou modifier des paramètres de compte.
Ce n’est pas un scénario de film où l’IA prend soudainement possession de tout votre ordinateur. C’est plutôt une délégation : vous ouvrez un accès à un service, puis l’agent agit dans ce cadre, selon la tâche et les droits accordés.
Les sources disponibles ici ne permettent pas d’affirmer que tous les agents IA peuvent, par nature, contrôler sans limite un ordinateur entier. La documentation Microsoft sur Teams décrit Copilot et les agents comme des fonctions et applications liées à Microsoft 365 Copilot dans Teams : poser des questions à Copilot, demander de l’aide pour créer du contenu, utiliser Copilot Pages, ou encore utiliser des outils comme Copilot in Teams, Facilitator et Channel Agent.
Un agent peut donc être une fonction intégrée à un environnement précis — par exemple un outil de travail collaboratif — sans disposer pour autant de tous les droits sur l’ordinateur de l’utilisateur. La règle pratique est de juger outil par outil, permission par permission.
Un même fournisseur peut proposer plusieurs offres avec des règles différentes. OpenAI indique, sur sa page consacrée à la confidentialité en entreprise, que ses engagements donnent aux clients la propriété et le contrôle de leurs business data, c’est-à-dire les entrées et sorties de produits comme ChatGPT Business, ChatGPT Enterprise, ChatGPT for Healthcare, ChatGPT Edu, ChatGPT for Teachers et l’API Platform ; la page mentionne aussi des accords de traitement des données, notamment pour répondre à des exigences comme le RGPD.
OpenAI distingue par ailleurs les informations destinées à la confidentialité des consommateurs, à la sécurité des données business et à la confidentialité entreprise. Si vous utilisez un outil fourni par votre employeur, votre école ou via une API, il ne faut donc pas raisonner uniquement comme pour un compte grand public : vérifiez la documentation officielle correspondant exactement au produit utilisé.
Si l’agent vous demande de vous connecter à un site ou d’activer une app, il peut accéder à des données sensibles comme des e-mails, fichiers ou paramètres de compte dans ce contexte. Pour reformuler un texte ou résumer une page publique, une connexion à votre messagerie ou à votre cloud n’est peut-être pas nécessaire.
La politique de confidentialité d’OpenAI indique que les contenus fournis au service peuvent inclure prompts, fichiers, images, audio, vidéo et données d’intégrations. Avant d’envoyer un document, demandez-vous ce qu’il contient : données personnelles, informations clients, secrets commerciaux, identifiants, éléments confidentiels ? Si la réponse est oui, mieux vaut réduire, anonymiser ou éviter l’import.
OpenAI cite notamment le partage de fichiers et la modification de paramètres de compte comme exemples d’actions qu’un agent peut effectuer en votre nom. Dès qu’une tâche touche aux permissions, aux réglages de compte, à des fichiers partagés ou à des actions difficiles à annuler, gardez une validation humaine.
Les données issues de fonctionnalités d’intégration font partie des éléments mentionnés dans la politique de confidentialité d’OpenAI. Si une intégration n’est pas nécessaire pour la tâche du moment, la désactiver ou ne pas la connecter réduit mécaniquement la surface de risque.
OpenAI sépare les informations relatives à la confidentialité grand public, aux données business et aux usages entreprise ; sa page entreprise détaille aussi des engagements pour plusieurs produits professionnels, éducatifs et API. Pour évaluer correctement le risque, regardez la version réelle : compte personnel, offre business, entreprise, éducation ou API.
Le risque de confidentialité d’un agent IA ne vient généralement pas d’un pouvoir mystérieux. Il vient des droits que vous accordez : comptes connectés, apps activées, fichiers importés, intégrations ouvertes et actions validées.
La méthode la plus sûre reste donc très simple : connecter le minimum, téléverser le minimum, vérifier les permissions une par une, et conserver une confirmation humaine pour tout ce qui partage des fichiers, modifie des paramètres ou touche à des données sensibles. Ensuite, vérifiez toujours la documentation correspondant à votre produit précis, car les règles peuvent changer selon qu’il s’agit d’un usage personnel, professionnel, éducatif ou API.