IA et confidentialité des données d’entreprise : les règles

IA et confidentialité des données de l’entreprise : c’est l’inquiétude qui revient le plus chez les dirigeants. Selon l’Insee (2026), 38 % des entreprises qui n’utilisent pas l’IA citent la protection des données parmi leurs raisons.
La crainte est fondée, mais elle vise souvent le mauvais endroit. Le risque vient le plus souvent d’un salarié qui colle un devis ou une liste de clients dans un compte personnel, faute d’outil prévu pour ça.
Voici ce que deviennent réellement les données envoyées à une IA, les règles à poser dans une PME, ce que dit le cadre légal, et les questions à poser à tout prestataire.
Que deviennent les données envoyées à une IA ?
Le sort des données dépend d’abord du type de compte. Selon OpenAI, les conversations des comptes personnels gratuits ou Plus peuvent servir à entraîner les modèles par défaut, sauf désactivation. Les offres professionnelles et l’API ne les utilisent pas pour l’entraînement par défaut.
Vérifiez la même distinction chez chaque fournisseur : une offre grand public et une offre professionnelle n’ont pas forcément les mêmes conditions. Avant tout usage, lisez la politique de données de l’offre précise que vos équipes utilisent.
Reste la question du stockage. Une donnée envoyée à un modèle passe par les serveurs du fournisseur, qui peut la conserver un temps pour la sécurité. Le lieu de stockage et de traitement doit figurer dans le contrat. Ne vous contentez pas d’une promesse orale.
Le vrai risque : les usages non encadrés
Le risque principal pour une PME est l’usage non encadré : des salariés qui utilisent leurs comptes personnels pour gagner du temps, avec des données de l’entreprise. L’intention est bonne, mais personne ne sait ce qui est parti, ni où.
Le baromètre France Num 2025 relève que le piratage des données est au cœur des inquiétudes de plus de la moitié des TPE et PME interrogées. Pourtant, la fuite la plus fréquente ne demande aucun pirate : un copier-coller dans le mauvais outil suffit.
Interdire ne règle rien si l’on ne propose rien à la place. La protection passe par des outils professionnels mis à disposition, une liste claire de ce qui ne sort jamais, et des usages visibles.
Quelles règles poser dans une PME ?
Une PME protège ses données avec cinq règles simples : des comptes professionnels, une liste des données interdites hors de ces comptes, un contrat de sous-traitance avec chaque prestataire, des droits minimaux pour les agents, et une validation humaine avant tout envoi.
- Fournir des comptes professionnels : une offre dont les données ne servent pas à l’entraînement, rattachée à l’entreprise et non au salarié.
- Lister ce qui ne sort jamais : données personnelles des clients, prix négociés, contrats, identifiants, données de santé.
- Signer un contrat de sous-traitance : il fixe ce que le prestataire fait des données, où, et ce qu’elles deviennent à la fin.
- Limiter les droits des agents : lecture seule là où l’agent n’a pas besoin d’écrire, brouillons plutôt qu’envois, aucune suppression.
- Valider avant d’envoyer : rien ne part chez un client sans qu’un humain l’ait vu.
Chez Herkules, l’entreprise que je dirige, notre collaborateur IA lit le configurateur 3D en lecture seule, prépare les devis en brouillon, et n’a pas le droit de supprimer un mail. Chaque envoi qu’un humain valide est écrit dans un journal et noté dans le CRM.
Comment un agent IA accède-t-il aux données sans tout voir ?
Un agent IA bien construit n’accède qu’aux données dont sa tâche a besoin, avec les droits les plus faibles possibles : lecture seule pour consulter, écriture limitée aux brouillons, aucune suppression. Chaque action laisse une trace qu’on peut relire.
Concrètement, l’agent ne se connecte pas avec le compte du dirigeant. Il reçoit ses propres accès, outil par outil : la messagerie pour lire et préparer, le logiciel de facturation pour créer des brouillons, le CRM pour noter et planifier. Si l’agent n’a pas besoin des fiches de paie, il n’y a pas accès.
Ce principe protège aussi contre les erreurs. Un agent qui ne peut pas envoyer ne peut pas envoyer par erreur. Dans notre propre système, un script de capture d’écran a un jour cliqué sur une vraie décision dans un écran de pilotage ; depuis, ces boutons demandent deux clics et les tests sur données réelles bloquent toute écriture.
Que faire si des données sensibles sont déjà parties ?
Si un salarié a déjà collé des données sensibles dans un compte personnel d’IA, il faut agir vite : supprimer les conversations concernées, désactiver le partage pour l’entraînement, noter ce qui est parti, et vérifier avec le délégué ou le référent RGPD s’il s’agit d’une violation de données à déclarer.
Le RGPD impose de notifier à la CNIL une violation de données personnelles dans les 72 heures quand elle présente un risque pour les personnes (article 33). Toutes les fuites n’en relèvent pas, mais la question doit être posée et la réponse notée.
L’incident sert ensuite de point de départ : quels outils manquaient pour que le salarié n’ait pas eu besoin de son compte personnel ? C’est souvent la réponse à cette question qui règle le problème pour de bon.
Ce que dit le cadre légal
Deux textes encadrent l’usage de l’IA par une PME : le RGPD, dès que des données personnelles sont en jeu, et le règlement européen sur l’IA, qui demande depuis le 2 février 2025 une maîtrise suffisante de l’IA chez les équipes qui l’utilisent.
| Texte | Ce qu’il demande | Ce que ça veut dire pour une PME |
|---|---|---|
| RGPD, article 28 | Un contrat avec chaque sous-traitant qui traite des données personnelles | Un contrat signé avec le prestataire d’IA avant de brancher le CRM |
| RGPD, principes généraux | Finalité définie, données minimales, information des personnes | N’envoyer à l’IA que ce qui sert à la tâche |
| Règlement sur l’IA, article 4 | Un niveau suffisant de maîtrise de l’IA chez le personnel | Des règles d’usage connues et des outils simples |
| Fiches pratiques de la CNIL (2025) | Repères pour concevoir des systèmes d’IA conformes | Une base pour interroger son prestataire |
La CNIL a publié ses fiches pratiques sur l’IA, complétées en juillet 2025. Elles s’adressent d’abord à ceux qui conçoivent des systèmes d’IA, mais donnent au dirigeant les bonnes questions à poser.
Quelles questions poser à un prestataire d’IA ?
Avant de confier des données à un prestataire d’IA, posez cinq questions et exigez les réponses par écrit : où sont stockées et traitées les données, servent-elles à entraîner un modèle, qui y a accès, peut-on tout exporter, et que se passe-t-il si le prestataire s’arrête.
- Où ? Le lieu de stockage et de traitement, pour chaque service utilisé, écrit dans le contrat.
- Entraînement ? Un engagement clair que vos données n’entraînent pas les modèles.
- Accès ? Qui, chez le prestataire, peut lire vos données, et avec quelle trace.
- Export ? Le droit de récupérer à tout moment vos données et vos règles métier, dans un format lisible.
- Et après ? Ce que deviennent vos données et le logiciel si le contrat s’arrête ou si le prestataire disparaît.
Chez Axone Labs, nos réponses sont écrites dans le contrat : les modèles ne s’entraînent pas sur vos données, un contrat de sous-traitance est signé dès le diagnostic, le savoir de l’entreprise et ses données lui appartiennent et s’exportent à tout moment, et le code lui est remis si nous nous arrêtons. Pour vérifier ces points sur votre cas, écrivez-nous.
La confidentialité est aussi l’une des raisons de dépasser l’usage individuel d’un assistant, comme je l’explique dans ChatGPT suffit-il pour une entreprise. Et pour un cas concret où les droits des agents comptent, voyez comment automatiser ses devis avec l’IA sans erreur.
Questions fréquentes
- ChatGPT utilise-t-il les données que mes salariés lui envoient ?
- Selon OpenAI, les comptes personnels gratuits ou Plus partagent par défaut les conversations pour l’entraînement, sauf désactivation dans les réglages. Les offres ChatGPT Business, Enterprise et l’API n’utilisent pas les données pour l’entraînement par défaut.
- Faut-il un contrat RGPD avec un prestataire d’IA ?
- Oui. Dès qu’un prestataire traite des données personnelles pour le compte de l’entreprise, l’article 28 du RGPD impose un contrat de sous-traitance qui fixe l’objet du traitement, la sécurité, la confidentialité et le sort des données en fin de contrat.
- Peut-on interdire ChatGPT à ses salariés ?
- L’entreprise peut encadrer ou interdire l’usage d’outils non validés dans sa charte informatique. Interdire sans proposer d’alternative pousse souvent les usages vers des comptes personnels, moins visibles. Fournir des outils professionnels avec des règles claires protège mieux les données.
- Quelles données ne jamais coller dans une IA grand public ?
- Il ne faut jamais coller dans un compte personnel d’IA les données personnelles des clients et des salariés, les prix et marges négociés, les contrats, les identifiants et mots de passe, ni les données de santé. Ces informations ne passent que par des outils professionnels encadrés par contrat.
Sources
- Insee Première n° 2120 : Les technologies de l’information et de la communication dans les entreprises en 2025 (Insee, 2026)
- Baromètre France Num 2025 (Direction générale des entreprises, 15 septembre 2025)
- Business data privacy, security, and compliance (OpenAI)
- Les fiches pratiques IA (CNIL)
- Règlement (UE) 2016/679, RGPD, article 28 (EUR-Lex)
- Règlement (UE) 2024/1689 sur l’intelligence artificielle, article 4 (EUR-Lex)