30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Protection des données pour développeurs

Peut-on envoyer du code client à l’IA ?

N’utilisez le code source client avec l’IA que dans le cadre des autorisations accordées par les contrats en vigueur et les décisions autorisées du client. Un NDA seul ne définit pas tous les destinataires, services ou usages permis. Examinez les termes spécifiques, le chemin des données et l’autorité décisionnelle ; en cas d’incertitude, préparez un exemple synthétique rédigé indépendamment au lieu de divulguer le matériel client.

Pour Agences logicielles, juristes et responsables techniques

Notes de terrain AonaD20
Autorisation client
Permission must match the disclosure

Nommez le code, le destinataire, l’objectif et le décideur autorisé.

Une décision d’autorisation fictive travaillée plus un exemple ludique rédigé indépendamment. Aucun consentement client réel ni conclusion juridique fournis.

01

Commencez par les droits et accords du client

L’accès d’un développeur à un dépôt client n’implique pas automatiquement l’autorisation de divulguer son contenu à un fournisseur d’IA. Identifiez les accords régissant, la définition de confidentialité, les finalités permises, les clauses de sous-traitance ou de prestataires, et toute restriction explicite liée à l’IA pertinente pour le travail.

Il s’agit d’une revue spécifique au contrat, pas d’une interprétation universelle des NDA. Demandez au responsable juridique ou commercial de clarifier les termes ambigus. La classification du code appartenant à l’employeur relève d’un guide séparé ; ici, la question décisive est ce qu’un client tiers a autorisé et qui peut parler en son nom.

02

Décrivez concrètement la divulgation proposée

Enregistrez le code réel ou les informations dérivées que la tâche partagerait, le service IA et le compte, les destinataires supplémentaires comme les passerelles ou outils connectés, et l’objectif prévu. Incluez le contexte automatique du dépôt si pertinent. « Nous utilisons un outil IA » est trop vague pour une décision d’autorisation significative.

Les engagements du fournisseur de ne pas entraîner, le chiffrement et les labels du plan d’affaires ne modifient pas le contrat client. Ils peuvent être des éléments que le client considère, mais ne constituent pas en eux-mêmes un consentement. Séparez la décision d’autorisation client de l’évaluation de l’équipe sécurité d’un contrôle technique supporté.

03

Obtenez la décision de la bonne personne

Identifiez qui peut approuver le service et la divulgation proposés selon l’accord et le processus client. Le confort informel d’un collègue n’est pas forcément l’autorisation requise. Gardez l’enregistrement d’autorisation suffisamment précis pour qu’un autre développeur puisse savoir si une tâche, un destinataire ou une base de code différente est couverte.

La fiche est une demande de revue, pas un instrument légal d’autorisation. Elle ne crée pas de renonciation, ne modifie pas un NDA ni ne décide de la loi applicable. Enregistrez le document régissant et la décision autorisée dans le système approuvé de l’organisation plutôt que de traiter les champs d’exemple comme un substitut.

Obtenez la décision de la bonne personne
QuestionÉléments de preuve à obtenirNe supposez pas
Quel matériel ?Portée du dépôt/module ou exemple réduitTout le code client est couvert
Quels destinataires ?Service/compte et chemin des données pertinentUn label fournisseur identifie chaque destinataire
Quel objectif ?Tâche ou usage approuvéUne approbation couvre un travail non lié
Qui peut approuver ?Autorité selon le processus clientTout participant au projet peut consentir

04

Préparez une alternative synthétique propre

Si la question peut être résolue sans code client, rédigez un exemple minimal indépendant avec des noms, valeurs et données inventés. Conservez la problématique générale de programmation tout en excluant les algorithmes, structures, commentaires et règles métier spécifiques au client. Renommer les identifiants dans le code original peut ne pas supprimer sa substance confidentielle.

Le téléchargement contient une fonction ludique de vérification de quantité et des cas d’entrée/sortie fictifs. Il a été écrit pour ce guide et ne provient pas d’un dépôt client. Utilisez-le pour comprendre l’approche de l’exemple propre, pas comme preuve qu’une adaptation de votre propre code client est hors des restrictions contractuelles.

05

Gardez la permission et les modifications ultérieures visibles

Enregistrez la portée de la décision, la référence des preuves et la date de revue. Rouvrez-la si le service, compte, destinataires, objectif ou matériel changent. En cas de refus ou d’incertitude persistante, excluez le code client du flux IA et utilisez une alternative approuvée.

Les directives officielles de l’USPTO illustrent pourquoi l’envoi d’informations confidentielles client à des systèmes IA tiers peut soulever des obligations professionnelles et des préoccupations transfrontalières. Ce sont des recommandations non contraignantes spécifiques à la pratique USPTO, pas une règle déterminant tous les NDA logiciels. Votre contrat et exigences applicables restent la base de la décision réelle.

Contexte source : USPTO : Directives sur l’usage d’outils basés sur l’IA

Mettez-le en pratique

Revue d’autorisation IA pour code client

Enregistrez le matériel proposé, les destinataires, l’objectif et la décision client autorisée, avec une alternative synthétique propre.

Une décision d’autorisation fictive travaillée plus un exemple ludique rédigé indépendamment. Aucun consentement client réel ni conclusion juridique fournis.

Questions pour la décision de divulgation
01

Matériel

Quelles informations client seraient divulguées ?

Incluez le contexte dérivé et automatique

02

Destinataire et objectif

Quel service/compte et quelle tâche sont proposés ?

Suivez le chemin des données concernées

03

Autorité

Qui peut décider selon le processus client ?

Cette feuille de travail n’accorde aucune autorisation

Revue d’autorisation IA pour code client
Cas fictifPortée ou décisionMeaning
Matériel demandéUne fonction de SYNTHETIC_CLIENT_PORTALLe code client original reste confidentiel
Destinataire proposéSYNTHETIC_AI_SERVICE et fournisseur de modèleLes destinataires réels nécessiteraient une revue
AutoritéPropriétaire fictif du contrat clientLa seule demande de projet est insuffisante dans cet exercice
Résultat illustratifUtilisez uniquement l’exemple ludique indépendantAucun consentement client réel fourni

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Client-code permission reviewLire

This pack is a review aid, not an NDA, legal opinion, consent or contract amendment. It sends no message et makes no API call. Do not put actual client source code or credentials into the training files.

Use the “Proposed client-code disclosure” section with the responsible legal/commercial owner and the client’s authorised process. Record exact scope and evidence in your approved system. The toy function and cases were written independently for this guide and contain no client information. They illustrate a clean reproduction, not a guarantee that modified client code is free of restrictions.

Guide et sources

Canonical guide: https://aona.ai/resources/guides/client-source-code-ai-nda/ Source review: 2026-09-21

  • USPTO: Guidance on use of AI-based tools: https://www.govinfo.gov/content/pkg/FR-2024-04-11/html/2024-07629.htm

The “Worked fictional client-permission decision” section is a completed teaching example: the fictional authority withholds original client code and allows only the independent toy reproduction within its stated example scope. It is separate from the blank actual-client review and grants no real permission.

Proposed client-code disclosureLire

Client/reference: ____________________ Governing agreement and relevant review owner: ____________________ Material proposed, including derived/automatic context: ____________________ Service, account and additional recipients: ____________________ Purpose and expected benefit: ____________________ Provider handling evidence for the client to consider: ____________________ Who is authorised to decide under the client process: ____________________ Decision/evidence reference: NOT OBTAINED Limits and recheck triggers: ____________________

This file grants no permission et does not amend an agreement.

Synthetic casesLire

Notice: INDEPENDENT SYNTHETIC EXAMPLES ONLY

Cases

Enregistrer 1
Entrée

Quantity: 2

Expected return: 2

Enregistrer 2
Entrée
{}

Expected exception: ValueError

Expected message: quantity is required

Client material used: false

Provider calls performed: false

Clean reproduction reviewLire

General programming question: ____________________ Independently written example: ____________________ Invented names/values and minimal structure: ____________________ Client-specific algorithm, comments or business rules excluded: ____________________ Does any derived information still require permission? ____________________ Reviewer and decision: NOT YET REVIEWED

A renamed copy is not automatically an independent example.

Worked fictional client-permission decisionLire

SYNTHETIC SCENARIO. This is not consent, legal advice or a contract amendment.

Request: a software agency wants an AI explanation of a quantity-check failure in SYNTHETIC_CLIENT_PORTAL. Material proposed: the original fictional client function and nearby context. No actual client function is included in this pack. Recipient path: SYNTHETIC_AI_SERVICE in SYNTHETIC_WORKSPACE, then a fictional model provider. These are labels, not real services. Authority in this exercise: only the fictional client contract owner may decide disclosure scope; the project manager cannot extend it. Decision: original client code is not authorised for this use. Use only clean-example.py, independently written for the guide, with synthetic-cases.json. Limits: no client names, algorithms, comments, surrounding files or production values may be added under this illustrative decision. Recheck: any change to material, purpose, account or recipients requires a new authorised review. Outcome: a useful general programming question can proceed with the independent synthetic example while the client-code request stays unresolved.

Code fonctionnel et fichiers de test

Utilisez les fichiers originaux pour les exercices de code et de données. Le ZIP source inclut leurs instructions et données d'entrée.

Télécharger les exemples source (ZIP)
Clean examplePY
# Independently written synthetic example. No I/O or client code.
def require_quantity(payload):
    if "quantity" not in payload:
        raise ValueError("quantity is required")
    return payload["quantity"]
Télécharger clean-example.py

Avant de continuer

Gardez ces distinctions claires

Considérer les conditions de confidentialité du fournisseur comme consentement client
L’autorisation client et les engagements de gestion du fournisseur sont des décisions distinctes.
Renommer la logique confidentielle
Des identifiants anonymisés peuvent laisser la substance spécifique au client inchangée.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Aona peut aider à évaluer les politiques de protection des prompts/fichiers employés prises en charge après définition du workflow autorisé.

Aona n’interprète pas un NDA, n’autorise pas la divulgation client ni ne garantit la conformité contractuelle. Aucun contrôle technique ne remplace une permission manquante.

Présentez un exemple synthétique indépendant autorisé lors d’une démonstration ciblée ; conservez les preuves d’approbation client avec le responsable.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

Un NDA interdit-il automatiquement toute tâche assistée par IA ?
Son effet dépend des termes régissant, des finalités et destinataires autorisés, ainsi que des exigences applicables. Faites réviser l’accord réel par le responsable plutôt que de se fier à une réponse universelle.
Un plan d’affaires sans entraînement rend-il le partage de code client autorisé ?
Les termes sans entraînement peuvent influencer la décision client, mais ne créent pas de permission contractuelle. Enregistrez le matériel réel, le chemin destinataire, l’objectif et la décision autorisée.
Changer les noms de variables suffit-il à lever les préoccupations de confidentialité ?
Pas nécessairement. Algorithmes, structure, commentaires ou informations dérivées peuvent toujours être concernés. Préférez un exemple minimal écrit indépendamment et révisez toute substance client restante.
La feuille de travail fournie peut-elle servir de consentement client ?
Non. C’est un outil d’aide à la revue inerte, pas un instrument juridique ni un amendement. Obtenez et enregistrez la permission via l’autorité et le processus requis par l’accord régissant.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. USPTO : Directives sur l’usage d’outils basés sur l’IA

    Directives non contraignantes, spécifiques à l’USPTO, discutant des informations confidentielles client partagées avec une IA tierce ; pas une interprétation générale des NDA logiciels.

    regulator · vérifié 2026-09-21
Code source client, outils IA et autorisation NDA