Aller au contenu
XPERTIK
IA stratégique9 min de lecture

Vos employés utilisent déjà ChatGPT : comment éviter les fuites de données

Trois salariés sur quatre utilisent déjà l’IA au travail, souvent avec leurs propres outils. Ce que devient un texte collé dans un chatbot, cinq situations à risque, cinq règles simples et une charte d’une page à adapter.

Lundi, 8 h 30, dans une entreprise de Port-au-Prince. À la comptabilité, Marie colle trois mois de relevés bancaires dans ChatGPT pour « faire le rapprochement plus vite ». Aux ressources humaines, Jean demande à une IA de mettre en forme la grille des salaires. Au service commercial, Stéphanie fait rédiger une campagne WhatsApp à partir de la liste complète des clients, numéros de téléphone compris.

Personne n’a de mauvaise intention. Tous veulent bien faire, et plus vite. Mais en une matinée, des données bancaires, salariales et personnelles sont sorties de l’entreprise, vers des serveurs à l’étranger, sans que la direction le sache.

Cet article explique ce qui se passe réellement quand on colle un texte dans un assistant d’IA, et comment en profiter sans fuite.

L’IA est déjà dans vos bureaux

En 2024, Microsoft et LinkedIn ont interrogé 31 000 personnes dans 31 pays : 75 % des travailleurs du savoir utilisent déjà l’IA générative au travail, et 78 % d’entre eux apportent leurs propres outils, sans attendre que leur employeur en fournisse.

En Haïti, la situation n’est pas différente : un smartphone et une application gratuite suffisent. Interdire ne règle donc rien. L’employé à qui l’on interdit l’outil sur l’ordinateur du bureau l’utilisera sur son téléphone, avec encore moins de contrôle. C’est ce qu’on appelle l’IA fantôme (shadow AI) : des usages réels, invisibles pour la direction.

La bonne question n’est donc pas « faut-il autoriser l’IA ? », mais « dans quelles conditions ? ».

Un cas d’école : Samsung, avril 2023

Au printemps 2023, des ingénieurs de Samsung ont collé du code source interne dans ChatGPT. L’information est sortie de l’entreprise : selon Samsung, des données envoyées à ces services sont stockées sur des serveurs externes, difficiles à récupérer ou à effacer, avec un risque d’exposition à d’autres utilisateurs.

La réaction a été immédiate : Samsung a interdit les outils d’IA générative sur ses ordinateurs, tablettes et téléphones professionnels ainsi que sur ses réseaux internes, demandé aux employés de ne rien saisir de professionnel sur leurs appareils personnels, et prévenu que les manquements pourraient aller jusqu’au licenciement. Un sondage interne réalisé le mois précédent montrait déjà que 65 % des employés jugeaient ces services risqués.

La leçon est double. D’abord, la fuite ne vient pas d’un pirate, mais d’un collaborateur qui voulait gagner du temps. Ensuite, l’interdiction totale a un coût : Samsung a dû développer ses propres outils internes pour que ses équipes continuent d’en profiter.

Ce que devient un texte collé dans un chatbot

Quand vous appuyez sur « Envoyer », voici ce qui se passe, sans jargon :

  1. Le texte quitte votre ordinateur et part vers les serveurs du fournisseur, en général à l’étranger. À partir de là, il n’est plus sous votre contrôle.
  2. Il est conservé. L’historique des conversations est gardé sur le compte, pour que vous puissiez y revenir. Il est donc lisible par quiconque accède à ce compte, par exemple un pirate qui a volé le mot de passe d’un employé.
  3. Il peut servir à entraîner le modèle. Sur les versions grand public de ChatGPT, un réglage nommé « Améliorer le modèle pour tout le monde » permet d’empêcher que les nouvelles conversations servent à l’entraînement ; encore faut-il l’avoir désactivé. Le mode « Discussion temporaire » n’est pas utilisé pour l’entraînement, mais peut être conservé jusqu’à 30 jours pour des raisons de sécurité. Les offres professionnelles (Business, Enterprise) n’utilisent pas les contenus pour l’entraînement par défaut.
  4. Il peut sortir par une autre porte. Extensions de navigateur « IA », applications gratuites de résumé ou de traduction, claviers intelligents sur téléphone : beaucoup lisent tout ce que vous tapez, chez des éditeurs inconnus.

Autrement dit : tout ce que vous ne publieriez pas sur la page Facebook de l’entreprise ne devrait pas être collé dans un outil d’IA grand public.

Ce que coûte l’IA fantôme

Le rapport annuel d’IBM sur le coût des violations de données (2025) donne des chiffres clairs :

ConstatChiffre
Organisations ayant attribué une violation de données à l’IA fantôme1 sur 5
Surcoût moyen d’une violation quand l’IA fantôme est répandue670 000 $
Organisations dotées de règles pour encadrer l’IA ou détecter l’IA fantôme37 %
Coût moyen mondial d’une violation de données4,44 millions $

Dans ces incidents, ce sont surtout des données personnelles et de la propriété intellectuelle qui ont été exposées. Autrement dit : vos clients et votre savoir-faire.

Cinq situations à risque, et l’alternative sûre

SituationLe risqueL’alternative
La RH colle des CV ou la grille des salairesDonnées personnelles et confidentielles exposéesDemander à l’IA un modèle de tableau, puis le remplir hors de l’outil
Le juriste fait résumer un contrat clientViolation possible de la confidentialité promise au clientUtiliser un outil professionnel approuvé, ou anonymiser les parties et les montants
La comptabilité colle des relevés bancairesNuméros de compte, soldes, partenaires financiersDemander la méthode de rapprochement, appliquée ensuite dans Excel
Le commercial envoie la liste des clientsFichier client complet sorti de l’entrepriseFaire rédiger le message type, sans aucune donnée client
L’informaticien colle des journaux ou une configurationMots de passe, adresses internes, clés d’accèsSupprimer les secrets avant de coller, et changer immédiatement tout secret partagé par erreur

Le principe est toujours le même : demandez à l’IA la méthode, le modèle ou la formulation, pas le traitement de vos données réelles.

Les cinq règles à mettre en place

1. Classer l’information en trois couleurs

Inutile d’écrire une politique de 40 pages. Trois couleurs suffisent, et tout le monde les comprend :

  • Vert, public : ce qui est déjà sur votre site ou vos réseaux. Utilisable dans n’importe quel outil.
  • Orange, interne : procédures, notes de service, documents de travail. Uniquement dans les outils approuvés par l’entreprise.
  • Rouge, confidentiel : données clients, salaires, données bancaires, contrats, mots de passe, informations sur un incident. Jamais dans un outil d’IA externe.

2. Choisir et autoriser une courte liste d’outils

Mieux vaut un ou deux outils approuvés, avec des comptes professionnels, que dix applications gratuites inconnues. Une licence professionnelle coûte souvent moins cher qu’un seul incident. Vérifiez trois choses avant d’autoriser un outil : où sont stockées les données, si elles servent à l’entraînement, et si l’entreprise peut gérer et fermer les comptes de ses employés.

3. Anonymiser avant de coller

Un réflexe simple, qui règle la majorité des cas :

Avant : « Résume ce courriel de M. Jean-Baptiste Pierre, directeur de la société Alpha SA, qui conteste la facture n° 2026-118 de 1 250 000 gourdes. »

Après : « Résume ce courriel d’un client qui conteste une facture. Propose une réponse courtoise et ferme. »

L’IA rend exactement le même service, sans qu’aucune donnée réelle ne sorte.

4. Régler les comptes correctement

Désactivez l’utilisation des conversations pour l’entraînement, utilisez le mode temporaire pour les demandes ponctuelles, activez l’authentification à deux facteurs sur chaque compte, et n’utilisez jamais un compte personnel pour un usage professionnel. Quand un employé quitte l’entreprise, son accès doit être fermé le jour même.

5. Former en 30 minutes et nommer un référent

Une courte séance avec des exemples concrets, comme ceux de cet article, change plus les comportements qu’une note de service. Désignez aussi un référent IA à qui l’on peut demander : « Est-ce que je peux utiliser tel outil pour tel travail ? »

Modèle : une charte d’usage de l’IA en une page

Copiez ce texte, adaptez-le, faites-le signer.

Charte d’usage des outils d’intelligence artificielle de [Nom de l’entreprise]

  1. L’IA est un outil de travail autorisé, dans le respect de cette charte.
  2. Outils autorisés : [liste]. Tout autre outil doit être validé par [référent IA].
  3. Information verte (publique) : utilisable dans tous les outils autorisés.
  4. Information orange (interne) : uniquement dans les outils professionnels de l’entreprise.
  5. Information rouge (données clients, salaires, données bancaires, contrats, mots de passe, incidents) : jamais dans un outil d’IA externe.
  6. Avant de coller un texte, je retire les noms, numéros, montants et identifiants.
  7. J’utilise uniquement mon compte professionnel, protégé par l’authentification à deux facteurs.
  8. Je vérifie toujours ce que produit l’IA : elle peut se tromper ou inventer. J’en reste responsable.
  9. Si j’ai partagé une information rouge par erreur, je préviens [référent] immédiatement. Le signalement rapide ne sera pas sanctionné.
  10. Cette charte est revue tous les six mois.

Nom, date, signature.

Le point 9 est essentiel : si les employés ont peur d’être punis, ils cacheront leurs erreurs, et vous l’apprendrez trop tard.

Si une donnée sensible a déjà été partagée

  1. Ne pas cacher l’incident. Prévenir le référent ou le responsable informatique le jour même.
  2. Supprimer la conversation dans l’outil et, si possible, demander la suppression au fournisseur.
  3. Changer tout secret exposé : mot de passe, clé d’accès, code. Considérez-le comme public.
  4. Évaluer l’impact : quelles données, sur qui, quels engagements contractuels envers les clients concernés.
  5. Documenter ce qui s’est passé, puis ajuster les règles et la formation pour éviter que cela se reproduise.

Ce que la direction doit décider

  • Qui est responsable de l’usage de l’IA dans l’entreprise : un nom, pas un service.
  • Quels outils sont autorisés, et quel budget pour des licences professionnelles.
  • Où placer la limite entre l’orange et le rouge, selon votre secteur : une banque, une ONG et un commerce n’ont pas les mêmes contraintes.
  • Quand faire le point : l’IA évolue vite, une revue tous les six mois est un minimum.

En résumé

L’IA fait déjà gagner du temps à vos équipes. Le risque n’est pas l’outil, mais l’absence de règles. Avec trois couleurs, une courte liste d’outils, le réflexe d’anonymiser, des comptes bien réglés et 30 minutes de formation, vous gardez les bénéfices sans exposer vos clients ni votre savoir-faire.

XPERTIK accompagne les directions dans cette démarche : choix des outils, charte adaptée à votre secteur, formation des équipes et coaching des dirigeants. Découvrez notre offre d’IA stratégique ou demandez une évaluation gratuite.

Sources

Votre évaluation gratuite

Envoyez-nous les informations demandées pour planifier l’évaluation afin de savoir si votre organisation est protégée contre les attaques des hackers et les erreurs du personnel.

Demander une évaluation gratuite

Incident en cours ? N’attendez pas le formulaire : appelez le +509 3735-6161.