Retour au blog

IA & sécurité

L'IA au travail : comment l'utiliser sans mettre en danger les données de votre entreprise

Rédiger un e-mail, résumer un contrat, traduire un document : l'IA fait gagner un temps précieux. Mais ce que vous lui confiez peut sortir de votre entreprise. Les risques concrets, ce que la loi vous demande et les bons réflexes à adopter.

Gérante d'un petit bureau hésitant avant d'envoyer un document client dans un assistant IA

Mardi matin, dans un petit bureau comptable. Une collaboratrice doit résumer un contrat de vingt pages avant un rendez-vous. Elle ouvre un assistant IA, colle le contrat en entier et obtient un résumé propre en trente secondes. Elle a gagné une heure. Elle a aussi envoyé le nom du client, ses chiffres et ses conditions commerciales sur les serveurs d'un service gratuit, sans que personne ne le sache.

Cette scène, je la rencontre de plus en plus souvent chez les indépendants et les petites entreprises que j'accompagne. L'IA est un vrai gain de temps, je l'utilise moi-même. Le problème n'est pas l'outil, c'est la façon dont on s'en sert quand aucune règle n'existe.

Vos équipes utilisent déjà l'IA, que vous le sachiez ou non

Selon une étude de Software AG, environ un salarié sur deux utilise des outils d'IA que son entreprise n'a pas validés. On parle de « shadow IA ». Personne ne le fait par malveillance : on veut juste aller plus vite pour rédiger un mail, reformuler une offre ou corriger un tableau.

Le problème, c'est ce qui part dans ces outils. En analysant plus de 176 000 requêtes envoyées à des assistants IA, la société Harmonic Security a constaté que près d'un tiers des données sensibles partagées étaient des informations juridiques ou financières : des contrats, des devis, des chiffres. Exactement ce qu'une petite entreprise a de plus précieux.

Dans une structure de deux ou dix personnes, il n'y a pas de service informatique pour fixer un cadre. Chacun fait comme il peut, avec l'outil qu'il connaît.

Collaboratrice d'un cabinet copiant un tableau de données clients dans un assistant IA

Ce que vous risquez concrètement

1. Des données qui sortent de l'entreprise

Ce que vous collez dans un assistant IA part sur les serveurs du fournisseur. Selon l'outil et ses réglages, ces échanges peuvent être conservés, relus ou servir à entraîner le modèle. Une fois envoyés, vous ne les contrôlez plus.

Deux exemples récents montrent que cela n'arrive pas qu'aux autres :

  • En Australie, en 2025, un sous-traitant de l'agence de reconstruction de Nouvelle-Galles du Sud a chargé dans ChatGPT un tableau de plus de 12 000 lignes pour accélérer son travail. Il contenait les noms, adresses, numéros de téléphone et des informations de santé d'environ 3 000 sinistrés des inondations. L'agence a dû déclarer la fuite et prévenir chaque personne concernée.
  • Aux États-Unis, début 2026, la presse a révélé que le directeur par intérim de l'agence américaine de cybersécurité (CISA) avait lui-même chargé des documents internes sensibles dans la version publique de ChatGPT. Ce sont des alertes de sécurité automatiques qui ont repéré ces envois.

Si un expert en cybersécurité peut le faire, n'importe qui peut le faire un vendredi à 17 h, pressé de finir un dossier.

2. Des conversations qui deviennent publiques

Beaucoup d'assistants IA permettent de partager une conversation par un simple lien. À l'été 2025, des milliers de conversations partagées de cette façon se sont retrouvées dans les résultats de recherche de Google, certaines avec des informations professionnelles ou personnelles. OpenAI a retiré l'option en urgence. La leçon reste valable pour tous les outils : un lien de partage n'est jamais vraiment privé.

3. Des réponses qui ne sont pas toujours sûres

Un assistant IA peut inventer une référence, un article de loi ou un chiffre avec un aplomb parfait. Il peut aussi proposer un lien vers un site douteux ou un script à exécuter sur votre ordinateur sans en mesurer les conséquences.

Plus subtil : un document ou une page web peut contenir des instructions cachées, destinées à l'IA qui le lit. On parle d'injection de prompt. L'assistant peut alors donner une réponse orientée ou pousser l'utilisateur vers un lien piégé, sans que rien ne paraisse anormal.

4. Des faux outils et des agents trop autonomes

Extensions de navigateur « IA gratuite », applications miracles, assistants à télécharger : beaucoup de faux outils IA cachent un logiciel qui vole les mots de passe enregistrés dans le navigateur. La popularité de l'IA en fait un appât idéal.

Les nouveaux « agents IA », capables de lire vos e-mails, d'ouvrir vos fichiers ou d'agir à votre place, posent une question de plus : que se passe-t-il s'ils téléchargent un composant piégé ou sortent du cadre de leur mission ?

5. Un compte IA piraté, c'est tout l'historique exposé

Votre compte d'assistant IA garde souvent l'historique de vos conversations. Si son mot de passe est volé, quelqu'un peut relire tout ce que vous y avez confié depuis des mois. Des centaines de milliers d'identifiants de ce type circulent déjà sur des forums de pirates.

Petit bureau professionnel le soir, ordinateur portable ouvert sur une conversation partagée avec un assistant IA

Ce que la loi vous demande : RGPD et AI Act

Le RGPD s'applique aussi à l'IA

Copier des données personnelles de vos clients, patients ou collaborateurs dans un outil d'IA, c'est les confier à un prestataire. Le RGPD vous demande donc de savoir où elles vont, ce qu'il en advient et d'avoir un cadre contractuel avec ce prestataire. Les versions gratuites grand public n'offrent en général pas ces garanties. Pour un cabinet médical, un avocat ou un comptable, c'est encore plus sensible : le secret professionnel ne s'arrête pas à la porte d'un assistant IA.

Le règlement européen sur l'IA (AI Act)

Entré en vigueur en août 2024, l'AI Act s'applique progressivement. Depuis le 2 août 2026, la plupart de ses règles sont applicables. Un report a été voté en juillet 2026 pour les systèmes dits « à haut risque », mais pas pour le reste. Pour une entreprise qui utilise des outils d'IA, même un simple assistant de rédaction, cela signifie :

  • Former et informer vos équipes : les personnes qui utilisent l'IA doivent savoir s'en servir correctement et connaître ses risques. L'obligation s'applique depuis février 2025 et doit être proportionnée à vos usages.
  • Respecter les pratiques interdites : par exemple, analyser les émotions de vos collaborateurs sur le lieu de travail avec une IA est interdit, sauf raison médicale ou de sécurité.
  • Être transparent : une image, un son ou une vidéo truqués par IA doivent être signalés comme tels. Un texte généré par IA et publié pour informer le public sur un sujet d'intérêt général doit l'être aussi, sauf s'il a été relu et validé par une personne qui en assume la responsabilité. Et si vous installez un chatbot sur votre site, vos visiteurs doivent savoir qu'ils parlent à une machine.
  • Anticiper le haut risque : si vous utilisez l'IA pour trier des candidatures ou évaluer des personnes, des obligations renforcées s'appliqueront à partir de décembre 2027.

Les amendes prévues pour les manquements à la transparence peuvent atteindre 15 millions d'euros ou 3 % du chiffre d'affaires mondial. Pour les PME, c'est le plus bas des deux montants qui s'applique. Le but n'est pas de vous faire peur : pour la plupart des petites structures, quelques mesures simples suffisent à être en règle.

Les règles simples à mettre en place dès cette semaine

Pas besoin d'interdire l'IA. Il faut quelques règles claires, écrites et connues de tous.

  • Choisissez un outil et une version. Les offres professionnelles (ChatGPT Team ou Enterprise, Copilot avec un compte Microsoft 365 professionnel, Gemini dans Google Workspace) offrent de meilleures garanties sur l'usage de vos données que les versions gratuites. Dans tous les cas, vérifiez dans les réglages que vos conversations ne servent pas à entraîner le modèle.
  • Fixez la liste de ce qu'on ne colle jamais : mots de passe et codes d'accès, données de santé, noms et coordonnées de clients, contrats, documents financiers. En cas de doute, on anonymise ou on s'abstient.
  • Relisez toujours avant d'utiliser une réponse. Elle ne part jamais telle quelle chez un client, et on n'exécute pas un script proposé par l'IA sans savoir ce qu'il fait.
  • Évitez les liens de partage de conversations, surtout pour des sujets professionnels.
  • Protégez le compte IA comme votre messagerie : mot de passe unique et double authentification.
  • N'installez que des outils validés, téléchargés depuis la source officielle, et jamais une extension « IA gratuite » trouvée au hasard.

Le conseil pratique

Écrivez tout cela sur une seule page : une mini-charte d'usage de l'IA, partagée avec toute l'équipe et relue une fois par an. C'est aussi une première preuve concrète de votre démarche, au sens du RGPD comme de l'AI Act.

Poste de travail serein avec une notification de sécurité discrète sur l'écran de l'ordinateur

Comment je sécurise l'usage de l'IA chez mes clients

Les règles, c'est la base. Mais personne n'est à l'abri d'un copier-coller trop rapide. L'exemple de la CISA le montre bien : ce sont des alertes automatiques qui ont repéré le problème, pas une charte.

C'est pour cela que la protection continue Sentinelle intègre désormais la sécurisation de l'usage de l'IA sur vos ordinateurs :

  • Données sensibles repérées avant l'envoi : mots de passe, clés d'accès ou fichiers marqués confidentiels collés dans un assistant IA déclenchent une alerte.
  • Réponses vérifiées : les liens et les scripts proposés par l'IA sont contrôlés avant que vous cliquiez ou les exécutiez.
  • Outils et agents IA surveillés : les composants et extensions IA sont analysés, et les actions suspectes d'un agent sont détectées et bloquées.
  • Tout remonte dans ma console : je vois les alertes, je réagis si nécessaire et je vous explique ce qui s'est passé.

Vous n'avez rien à changer à votre façon de travailler. Vous gardez l'IA, je veille sur ce qui en sort.

En conclusion

L'IA fait gagner du temps, et ce serait dommage de s'en priver. Mais dans une petite entreprise, une seule fuite de données peut coûter très cher, en argent comme en confiance. Avec quelques règles simples, des équipes informées et une protection qui veille en arrière-plan, vous profitez de l'IA sans mauvaises surprises.

Sources : IT-Connect (Software AG, Harmonic Security), Information Age (NSW, 2025), TechCrunch (CISA, 2026), Malwarebytes (conversations indexées, 2025), Règlement (UE) 2024/1689 sur l'IA.

Allan Colinet
Article rédigé par Allan ColinetConsultant en cybersécurité chez ProxySafe. J'accompagne les indépendants, TPE et PME au quotidien.

L'IA est déjà dans votre entreprise. Vos données sont-elles protégées ?

Faisons le point en quinze minutes lors d'un diagnostic flash gratuit : vos outils, vos usages de l'IA et les protections à mettre en place.

Diagnostic gratuit