arrow_backRetour aux notes de terrain
AI Publié 6 Aug 2026

Utiliser l'IA au travail sans exposer les données de l'entreprise

Un guide pratique pour utiliser ChatGPT et Copilot au travail sans révéler le code source, les données clients ou les secrets.

La plupart des entreprises ont maintenant des employés qui collent des documents internes, du code et des données clients dans ChatGPT, Claude ou Copilot chaque jour, souvent sans approbation de quiconque. Le problème n'est pas l'IA elle-même. C'est que les habitudes par défaut que les gens apportent à ces outils les traitent comme un bloc-notes privé, alors qu'en réalité vous envoyez des données à un serveur tiers avec des conditions d'utilisation que la plupart des gens ne lisent jamais.

Comprendre ce qui arrive vraiment à vos données

Lisez les conditions d'utilisation des données pour l'outil que vous utilisez avant d'assumer quoi que ce soit. ChatGPT tier consommateur (les plans gratuit et Plus) peut utiliser les conversations pour entraîner les futurs modèles sauf si vous refusez dans les paramètres. ChatGPT Enterprise et Team, ainsi que l'API, n'entraînent généralement pas sur vos données par défaut et offrent des garanties contractuelles plus fortes. La même division s'applique à Claude (consommateur versus Claude for Work/API) et Gemini. L'écart entre « compte personnel gratuit » et « compte professionnel avec accord de traitement des données » est le facteur unique le plus important dans votre risque réel, et c'est celui que la plupart des gens oublient de vérifier.

Si votre entreprise n'a pas acheté un tier entreprise pour aucun outil IA, supposez que chaque prompt que vous tapez dans un chatbot gratuit pourrait être examiné par un formateur humain ou intégré dans un modèle futur. Ce n'est pas de la paranoïa, c'est la lecture simple de la plupart des conditions de service consommateur.

Supprimer les données avant de les coller

Avant de coller quoi que ce soit dans un prompt, demandez-vous ce qui se passerait si ce texte exact apparaissait dans un titre de violation de données demain. Si la réponse est mauvaise, masquez-le d'abord. Concrètement :

  • Remplacez les vrais noms de clients, emails et identifiants de compte par des espaces réservés (CUSTOMER_A, user@example.com) avant de demander de l'aide pour rédiger une réponse.
  • Supprimez les clés API, tokens et noms d'hôtes internes des extraits de code. Un simple grep -riE "(api[_-]?key|secret|token|password)" sur le fichier que vous allez coller capture la plupart des fuites évidentes.
  • Résumez la nature d'un problème au lieu de coller un fichier propriétaire entier. « J'ai une fonction qui limite le débit des requêtes par utilisateur avec une fenêtre glissante, et elle rejette les requêtes légitimes avec un trafic en rafales » vous donne de l'aide utile sans livrer votre algorithme réel.
  • Pour les contrats, les finances ou tout ce qui est sous accord de confidentialité, n'utilisez pas du tout les outils de chat généraux sauf si votre équipe juridique a explicitement approuvé cet outil pour cette classe de données.

Mettre en place des garde-fous que votre équipe suivra réellement

Une politique que personne ne lit est ignorée. Une politique qui s'intègre dans le flux de travail existant est suivie. Quelques choses qui fonctionnent en pratique :

  • Faites en sorte que l'IT mette en place un compte IA tier entreprise (ChatGPT Team, Claude for Work, Microsoft Copilot avec votre tenant M365) pour que l'option par défaut pour les employés soit la plus sûre, pas la gratuite publique.
  • Utilisez des extensions de navigateur ou des outils DLP (prévention de la perte de données) comme Microsoft Purview ou Nightfall pour signaler quand quelqu'un est sur le point de coller quelque chose qui ressemble à un secret ou PII dans un formulaire web. De nombreuses entreprises ont déjà DLP pour l'email ; étendre les mêmes règles à l'entrée du navigateur vers les sites IA est une étape naturelle.
  • Écrivez une politique d'une page qui dit, en langage clair, quels outils sont approuvés pour quelles classes de données. « Documentation publique et code open-source : tout outil. PII client, finances, code source pour les systèmes propriétaires : outils tier entreprise uniquement, ou pas du tout. » Spécifique et court bât long et vague.
  • Pour le code spécifiquement, décidez si GitHub Copilot ou une alternative auto-hébergée (comme un déploiement local Code Llama ou StarCoder) a plus de sens pour vos dépôts les plus sensibles. Copilot Business vous permet d'exclure des dépôts spécifiques des suggestions et a des filtres de correspondance de code pour réduire la chance de régurgiter des extraits licenciés.

Surveiller les chemins de fuite subtiles

Le copier-coller direct n'est pas le seul risque. Les extensions de navigateur qui résument les pages peuvent silencieusement envoyer tout ce qui est sur votre écran, y compris les tableaux de bord internes, vers une API distante. Les bots de prise de notes alimentés par l'IA qui rejoignent vos appels vidéo (Otter.ai, Fireflies, etc.) enregistrent et transcrivent tout ce qui est dit, y compris tout ce qui est confidentiel mentionné en passant. Avant d'ajouter l'un de ceux-ci à une réunion, demandez-vous si tout le monde dans la salle est d'accord pour qu'un service tiers détienne une transcription de cette conversation, et si la politique de rétention du vendeur correspond aux règles de gestion des données de votre entreprise.

Vérifiez également quels plugins ou connecteurs sont activés dans votre client de chat IA. Certains permettent au modèle de naviguer sur le web ou d'accéder à des applications connectées comme Google Drive, ce qui peut extraire plus de contexte que vous n'aviez l'intention de partager.

Construire l'habitude, pas seulement la politique

L'objectif n'est pas zéro utilisation de l'IA, c'est l'utilisation de l'IA où tout le monde traite la boîte d'entrée comme un email externe à un vendeur, parce que c'est fonctionnellement ce qu'elle est. Une fois que ce modèle mental s'installe, la plupart des comportements à risque s'arrêtent d'eux-mêmes.

Pour plus sur ce sujet, consultez les segments de Korra Studio sur les fondamentaux de la sécurité des données et sur les outils IA pratiques pour les équipes d'ingénierie.

Rédigé avec l'aide de l'IA, relu et publié par Michal Pilch (CISSP), Korra Studio.

Prêt à aller plus loin ?

Ceci est une note de la base de connaissances de Korra Studio — la plateforme associe chaque sujet à un mentorat individuel.

Commencer gratuitementarrow_forward