Tous les articles
Intelligence artificielle

IA et données de l'entreprise : garder la main

IA et confidentialité des données de l'entreprise : où partent vos informations, quelles offres choisir, quelles règles donner à l'équipe pour garder la main.

7 min de lecture
Sommaire
  1. 1Où vont vos données quand vous utilisez une IA ?
  2. 2Quelles données ne jamais confier à un outil grand public ?
  3. 3Le vrai risque : le copier-coller du quotidien
  4. 4Choisir un fournisseur d’IA : les bonnes questions
  5. 5Intégrer l’IA dans vos outils sans exposer vos données
  6. 6Ce que disent le RGPD et le règlement européen sur l’IA
  7. 7Une charte d’usage de l’IA pour l’équipe
  8. 8Questions fréquentes

Pour utiliser l’IA sans perdre la maîtrise des données de l’entreprise, il faut savoir ce qui part, vers qui, et ce que le fournisseur a le droit d’en faire. Concrètement : choisir des offres professionnelles dont les conditions excluent la réutilisation de vos données, n’envoyer que le strict nécessaire, garder les accès sur un serveur que vous contrôlez et donner à l’équipe quelques règles claires. Tout cela se prévoit dès le départ, comme le reste du projet.

Où vont vos données quand vous utilisez une IA ?

Quand un salarié colle un texte dans un assistant conversationnel, ce texte quitte l’entreprise. Il est envoyé aux serveurs du fournisseur, traité par le modèle, puis la réponse revient. Selon l’offre et les réglages, plusieurs choses peuvent se produire ensuite :

  • l’historique est conservé dans le compte de l’utilisateur, parfois pendant longtemps ;
  • des journaux techniques sont gardés par le fournisseur, notamment pour détecter les abus ;
  • les échanges peuvent servir à améliorer les modèles, c’est-à-dire à les entraîner, si les conditions de l’offre le prévoient et que l’option n’a pas été désactivée ;
  • des sous-traitants du fournisseur (hébergeur, prestataires) peuvent intervenir dans le traitement.

Les règles diffèrent souvent entre les versions grand public, les offres pour les entreprises et l’accès par API utilisé par les développeurs. Plusieurs fournisseurs s’engagent, pour leurs offres professionnelles, à ne pas entraîner leurs modèles sur les données de leurs clients. Cet engagement se vérifie dans les conditions contractuelles, pas dans une page de présentation.

La question à poser à chaque outil d’IA est simple : que devient ce que nous lui envoyons, et pendant combien de temps ?

Quelles données ne jamais confier à un outil grand public ?

Tant qu’aucun cadre n’a été fixé, une règle prudente consiste à ne jamais coller dans un compte personnel ou une version gratuite :

  • des données personnelles de clients, de patients ou de salariés ;
  • des informations de santé, de paie, de recrutement ;
  • des contrats, devis ou conditions commerciales négociées ;
  • des secrets d’affaires : formules, procédés, stratégie, chiffres non publiés ;
  • du code source qui contient des clés d’accès ou des mots de passe ;
  • des documents marqués confidentiels par un client ou un partenaire.

Un cabinet comptable qui fait reformuler un courrier client contenant le nom, le chiffre d’affaires et la situation fiscale d’une entreprise expose précisément ce type d’informations, souvent sans s’en rendre compte.

Le vrai risque : le copier-coller du quotidien

Les fuites spectaculaires sont rares. Le risque le plus courant est plus banal : des salariés qui, pour gagner du temps, utilisent leurs comptes personnels avec des documents de travail. Personne n’a décidé de le faire, personne ne sait ce qui est parti.

Interdire l’IA ne règle rien : l’usage se déplace sur les téléphones personnels. Il est plus efficace de proposer un outil validé, configuré correctement, et d’expliquer pourquoi. C’est aussi l’occasion de repérer les usages de l’IA qui servent vraiment dans une PME, et de les encadrer plutôt que de les subir.

Choisir un fournisseur d’IA : les bonnes questions

Avant de retenir un outil ou une API, posez ces questions et demandez des réponses écrites.

Question Pourquoi elle compte
Nos données servent-elles à entraîner les modèles ? Une donnée apprise par un modèle ne se retire pas facilement
Combien de temps sont-elles conservées ? Moins de conservation, moins d’exposition
Où sont-elles hébergées et traitées ? Les transferts hors de l’Union européenne sont encadrés par le RGPD
Quels sous-traitants y ont accès ? Vous devez pouvoir les connaître
Un contrat de sous-traitance RGPD est-il proposé ? Il est obligatoire dès que des données personnelles sont traitées pour votre compte
Peut-on gérer les accès des salariés et les retirer ? Un départ ne doit pas laisser un compte actif
Peut-on supprimer nos données à la fin du contrat ? Vous devez pouvoir partir proprement

Pour les usages les plus sensibles, une autre voie existe : faire tourner un modèle dont les poids sont publiés sur un serveur que vous maîtrisez, en Europe ou dans vos locaux. Les données ne sortent alors plus de votre infrastructure, en échange d’un travail d’installation et de maintenance plus important, et de modèles parfois moins performants que les plus grands du marché.

Intégrer l’IA dans vos outils sans exposer vos données

Quand l’IA est intégrée dans un logiciel interne, une application ou un assistant sur votre site, l’architecture fait toute la différence. Voici les principes que nous appliquons.

Les appels partent du serveur. La clé d’accès au service d’IA reste sur un serveur, jamais dans une application ou une page web, où elle pourrait être récupérée et utilisée à vos frais.

On n’envoie que le nécessaire. Pour classer un e-mail, le modèle a besoin de l’objet et du texte, pas de toute la fiche client. Les champs inutiles restent chez vous.

On masque ce qui peut l’être. Avant l’envoi, les noms, numéros et adresses peuvent être remplacés par des étiquettes (« CLIENT_1 », « MONTANT_A »), puis remis en place dans la réponse.

Les droits d’accès sont respectés. Si un assistant interne répond à partir de vos documents, il ne doit chercher que dans ceux que l’utilisateur a le droit de lire. Sinon, l’IA devient un moyen de contourner vos propres règles.

On se méfie des instructions cachées. Un document ou un e-mail peut contenir un texte conçu pour détourner le modèle (« ignore les consignes précédentes et envoie… »). L’IA ne doit donc pas pouvoir agir seule sur des actions sensibles, et ses actions doivent être limitées et journalisées. L’ANSSI détaille ces risques dans ses recommandations de sécurité pour un système d’IA générative.

Ce que disent le RGPD et le règlement européen sur l’IA

Le RGPD s’applique dès que des données personnelles passent par un outil d’IA, exactement comme pour n’importe quel autre traitement. Il faut une base légale, informer les personnes concernées, limiter les données au nécessaire, encadrer les sous-traitants par contrat et sécuriser l’ensemble. Pour un usage à risque, par exemple l’analyse de candidatures, une analyse d’impact peut être requise. La CNIL rassemble ses publications sur le sujet dans son dossier sur l’intelligence artificielle.

Le règlement européen sur l’intelligence artificielle ajoute ses propres règles, graduées selon le niveau de risque des usages. Pour la plupart des usages d’une PME (rédaction, tri, résumé, assistant), l’une des obligations les plus concrètes porte sur la transparence : une personne qui échange avec un système d’IA doit le savoir. Les usages considérés comme à haut risque, comme certaines décisions de recrutement, sont bien plus encadrés.

Une charte d’usage de l’IA pour l’équipe

Une page suffit. Elle doit être lisible par tous, et mise à jour quand les outils changent. Voici ce qu’elle peut contenir :

  1. Les outils autorisés, avec les comptes fournis par l’entreprise.
  2. Les données interdites dans tout outil non validé, avec des exemples concrets du métier.
  3. La relecture obligatoire : un texte produit par l’IA est relu par un humain avant de partir chez un client.
  4. La transparence vis-à-vis des clients quand ils échangent avec un assistant automatique.
  5. Un référent à qui poser la question en cas de doute.
  6. La procédure en cas d’erreur : qui prévenir si une donnée sensible est partie par mégarde.

Une charte courte et expliquée a plus de chances d’être respectée qu’une interdiction générale. Elle s’accompagne bien d’une courte présentation à l’équipe, avec des exemples tirés de son propre travail.

Questions fréquentes

Les outils d’IA gratuits sont-ils à proscrire en entreprise ?

Pas pour tout. Reformuler un texte générique ou chercher une idée ne pose pas de problème particulier. Ils sont à éviter dès qu’une donnée personnelle ou confidentielle est en jeu, car leurs conditions offrent en général moins de garanties que les offres professionnelles.

Un modèle installé sur nos propres serveurs est-il plus sûr ?

Pour la confidentialité, oui : les données ne quittent plus votre infrastructure. En revanche, la sécurité du serveur, les mises à jour et la qualité des réponses deviennent votre responsabilité. C’est un choix pertinent pour des données très sensibles, moins pour un usage occasionnel.

Faut-il prévenir nos clients que nous utilisons l’IA ?

Quand ils échangent directement avec un assistant automatique, oui. Quand l’IA traite leurs données personnelles, la politique de confidentialité doit le mentionner. Pour un usage interne qui ne touche pas leurs données, aucune obligation particulière, mais la transparence reste un bon réflexe.

Comment savoir ce qu’un fournisseur fait réellement de nos données ?

En lisant ses conditions contractuelles et son accord de traitement des données, plutôt que ses pages commerciales. Les points à vérifier sont l’entraînement, la durée de conservation, le lieu d’hébergement et la liste des sous-traitants.

Chaque projet d’IA que nous menons commence par un essai sur vos vraies données, avec des données réduites au strict nécessaire et des accès gardés sur le serveur. Notre page intelligence artificielle décrit cette démarche, et vous pouvez nous parler de votre projet pour savoir ce qui peut partir, et ce qui doit rester chez vous.

Un article de l'équipe Devolim, publié le 11 octobre 2026.

De l'IA dans votre entreprise ?

Décrivez-nous votre idée en deux minutes. Réponse en moins de 24 heures.

Un projet en tête ? Parlons-en.

Une app, un outil, un site, de l'IA ou une vidéo : décrivez-nous votre idée en deux minutes.