Shadow AI : vos salariés collent déjà des données de l'entreprise dans ChatGPT
Le shadow AI, c'est l'usage d'outils d'IA non autorisés au travail. Pourquoi interdire ChatGPT ne fonctionne pas, quelles données sont réellement exposées, et comment offrir à vos équipes un assistant IA sûr qu'elles utiliseront vraiment.
7 min de lectureDemandez à des responsables IT ou sécurité si leur entreprise a une politique d'IA : beaucoup répondront oui. Demandez-leur si les salariés utilisent quand même des comptes ChatGPT personnels pour travailler, et la plupart admettront que c'est probablement le cas.
Cet écart porte un nom : le shadow AI.
Qu'est-ce que le shadow AI ?
C'est l'utilisation d'outils d'IA par les salariés sans l'autorisation ni la connaissance de l'entreprise. C'est la version IA du shadow IT, comme les comptes Dropbox personnels ou les extensions de navigateur jamais vérifiées.
Ce qui le rend plus risqué, c'est ce qu'on y colle. On se tourne vers un assistant IA pour le contenu sur lequel on bloque : un contrat difficile, l'e-mail tendu d'un client, le tableur avec les chiffres du trimestre, l'entretien annuel à mener demain.
Pourquoi cela arrive
Les gens se tournent vers le shadow AI parce qu'ils veulent l'outil et que personne ne leur en a donné un sûr.
Les outils sont utiles. Rédiger, résumer et reformuler va plus vite avec l'IA, et les salariés le savent. Souvent, l'alternative approuvée n'existe pas ou est moins bonne, et si la réponse officielle est « pas d'IA », ils l'utilisent depuis leur téléphone. Et personne n'a expliqué le risque : la plupart ignorent que les comptes grand public peuvent utiliser les conversations pour l'entraînement, ou que l'entreprise n'a aucun contrat avec le fournisseur.
Ce qui est en jeu
Quand un salarié utilise un compte IA personnel pour travailler, votre entreprise perd généralement le contrôle sur des informations confidentielles (données clients, contrats, code source, tarifs, projets de fusion-acquisition) et sur des données personnelles comme les noms, e-mails et informations RH de clients ou de collègues. Sans contrat de sous-traitance, c'est un problème RGPD.
Le contenu vit en outre dans le compte personnel du salarié, sur les serveurs du fournisseur, aussi longtemps qu'il le décide. Quand il quitte l'entreprise, son historique de conversations part avec lui.
Le cas le plus connu s'est produit chez Samsung en 2023. Des ingénieurs ont collé du code source confidentiel et des notes de réunions internes dans ChatGPT pour les déboguer et les résumer, et Samsung a réagi en restreignant les outils d'IA générative dans toute l'entreprise.
Pourquoi interdire l'IA ne fonctionne pas
Bloquer ChatGPT sur le réseau de l'entreprise donne une impression de contrôle. Surtout, cela déplace l'usage vers les appareils personnels, où vous voyez encore moins.
L'interdiction a aussi un coût : les équipes de vos concurrents gagnent en vitesse grâce à l'IA pendant que les vôtres recopient du texte sur leur téléphone. Et avec l'AI Act, vous devez déjà garantir la maîtrise de l'IA de votre personnel, ce qui est difficile pour un outil dont vous prétendez que personne ne l'utilise.
Ce qui a fonctionné pour le shadow IT fonctionne ici : fournir un outil approuvé au moins aussi bon que celui que les gens utiliseraient de toute façon, et rendre les règles claires.
Traiter le shadow AI en 5 étapes
1. Mesurez d'abord
Lancez une enquête anonyme sur les outils d'IA utilisés et pour quoi faire. Vous en apprendrez davantage qu'avec les journaux du pare-feu, et les salariés verront que l'objectif est de les aider.
2. Proposez un assistant IA approuvé
Choisissez un outil à la hauteur des chatbots grand public, que vos équipes sécurité et juridique peuvent valider. Pour un usage professionnel, il faut qu'il n'y ait aucun entraînement sur vos données, un accord de sous-traitance (DPA), ainsi qu'une localisation et une conservation des données claires. Idéalement, l'architecture devrait empêcher le fournisseur de lire les prompts, ce qui va plus loin qu'une politique qui promet qu'il ne le fera pas.
3. Rédigez une politique d'IA d'une page
Faites-la assez courte pour qu'elle soit lue. Indiquez quels outils sont approuvés, quelles données ne doivent jamais aller dans aucune IA, et qu'une personne doit relire les résultats avant toute utilisation.
4. Formez brièvement et concrètement
Une session de 30 minutes avec des exemples réels de votre entreprise fonctionne mieux qu'une politique de 40 pages. Montrez à quoi ressemble un bon prompt, et à quoi ressemble une fuite de données.
5. Faites le point chaque trimestre
De nouveaux outils apparaissent chaque mois : tenez à jour la liste des outils et des cas d'usage approuvés.
La place de ChatLock
Nous avons conçu ChatLock pour que les entreprises puissent approuver un assistant IA sans inquiétude. Les salariés profitent d'une expérience proche de ChatGPT avec les meilleurs modèles open source, l'envoi de fichiers, les projets et la recherche web.
Les prompts sont chiffrés dans le navigateur et uniquement déchiffrés dans une enclave sécurisée par le matériel. Ni ChatLock ni l'hébergeur cloud ne peuvent voir les données pendant leur traitement par le modèle, ce que vous pouvez vérifier par attestation cryptographique. Rien n'est gardé après la réponse ni utilisé pour l'entraînement. L'offre Business ajoute le SSO, les journaux d'audit, un DPA et un support dédié.
Si l'option sûre est aussi la plus simple, les salariés ont peu de raisons de la contourner.
FAQ
Qu'est-ce que le shadow AI ?
Le shadow AI est l'utilisation d'outils d'IA, comme ChatGPT ou d'autres chatbots, par des salariés sans l'accord ni la supervision de l'entreprise, souvent via des comptes personnels.
Le shadow AI pose-t-il un risque RGPD ?
Oui. Si des salariés collent des données personnelles dans un compte IA personnel, l'entreprise traite ces données sans contrat de sous-traitance et sans maîtrise de la conservation ni des transferts, ce qui est difficile à justifier au regard du RGPD.
Faut-il bloquer ChatGPT au travail ?
Le blocage seul pousse souvent l'usage vers les appareils personnels. Il est plus efficace de fournir un assistant IA sûr et approuvé, avec une politique claire et une courte formation.
Comment détecter le shadow AI dans mon entreprise ?
Combinez une enquête anonyme avec des outils de découverte réseau et SaaS. L'enquête en révèle souvent davantage, car une grande partie de l'usage se fait sur des appareils personnels.