Vos employés utilisent ChatGPT, est-ce une fuite ?
Trois quarts des employés utilisent l'IA au travail. Souvent avec des données clients, souvent à votre insu. Le régulateur voit déjà les premières fuites. Voici ce qui se passe, et comment le résoudre sans interdire ChatGPT.
TerenceEn ce moment même, quelque part dans votre entreprise, quelqu'un colle un e-mail client dans ChatGPT pour en faire une réponse soignée. Ou un devis. Ou une liste de noms et de numéros à ‚trier rapidement‘. Pratique, rapide, et exactement le type d'action contre lequel l'autorité néerlandaise de protection des données met en garde. Car dès que des données personnelles arrivent dans un tel agent conversationnel, cela peut être une fuite de données. Une fuite que vous devez signaler sous 72 heures. Vos employés utilisent ChatGPT depuis longtemps, la question est de savoir si vous savez ce qu'ils y mettent.
Shadow AI : vos gens utilisent l'IA, sans que vous sachiez pourquoi
Il y a un nom pour cela : le shadow AI. Les employés utilisent des outils d'IA, ChatGPT, Copilot, Gemini, des sites de traduction gratuits, sans qu'aucun accord n'existe. Pas par malveillance. Ils veulent simplement travailler plus vite. Mais comme personne n'a de vue d'ensemble, vous ignorez quelles informations de l'entreprise quittent les murs.
des employés néerlandais utilisent l'IA au travail, mais seulement 14% ont reçu une formation (TNO, 2025).
Cet écart entre utiliser et savoir-ce-qu'on-fait est le problème. Trois quarts de vos gens travaillent avec l'IA. Un sur sept a appris à le faire en sécurité. Le reste devine, et, au pire, colle des données clients sensibles dans un outil sans savoir où vont ces données.
Pourquoi ‚juste ChatGPT‘ peut être une fuite
L'autorité néerlandaise de protection des données (AP), le régulateur national de la vie privée, a émis un avertissement clair à ce sujet. Elle a reçu plusieurs signalements de fuites de données causées par l'usage d'agents conversationnels. L'exemple le plus connu : un employé d'un cabinet médical a saisi des données médicales de patients dans un chatbot. L'entreprise derrière le chatbot peut en effet stocker et réutiliser ce qui est saisi, et là, vous avez perdu le contrôle.
Pas besoin d'être médecin pour courir le même risque. Un nom, un numéro de téléphone, une adresse client, un dossier du personnel, un e-mail contenant une plainte, ce sont toutes des données personnelles. Dès qu'elles arrivent dans un agent conversationnel sans que vous sachiez ce qui leur arrive, cela peut constituer une fuite au sens du RGPD. Et une fuite de données personnelles doit être signalée au régulateur sous 72 heures. Si vous ne le faites pas, cela seul peut entraîner une amende.
L'avertissement du régulateur revient à ceci : dès qu'un employé tape des données personnelles dans un agent conversationnel, le fournisseur peut y accéder. À partir de là, vous ne contrôlez plus où ces données finissent.
Ce que vos gens saisissent probablement déjà
Ne demandez pas directement à votre équipe, presque personne ne dit ‚oui, je colle des données clients dans ChatGPT‘. Mais regardez honnêtement ce qui se passe chaque jour :
- Des e-mails clients ‚réécrits proprement‘, avec le nom, le numéro de commande et parfois une plainte au sujet d'une personne
- Des devis et factures collés comme exemple pour en générer un nouveau
- Des listes de noms, d'adresses e-mail ou de numéros à ‚trier ou nettoyer‘
- Des candidatures et des CV résumés ou évalués par l'IA
- Des comptes rendus et notes de réunion avec les noms de clients, fournisseurs ou employés
- Des extraits de votre comptabilité ou de votre système client donnés comme contexte
Chacune une action logique et bien intentionnée. Et chacune une fuite potentielle si l'outil n'est pas configuré en sécurité.
Le double risque : pas seulement le RGPD
Depuis le 2 février 2025, il y a autre chose. La loi européenne sur l'IA (l'AI Act) oblige toute entreprise qui utilise l'IA à s'assurer que ses employés sont ‚compétents en IA‘, ils doivent avoir des connaissances de base sur ce que l'outil peut et ne peut pas faire en sécurité. C'est l'article 4. Un employé qui colle simplement des données clients dans un chatbot, c'est donc deux choses à la fois : une possible fuite RGPD et un signe que vous ne respectez pas cette exigence de compétence en IA.
des employés utilisent même déjà des agents d'IA qui exécutent des tâches en autonomie, sans que l'employeur le sache (NTX, 2026).
Ça ne diminue donc pas. Là où l'an dernier c'était ‚quelqu'un demande quelque chose à ChatGPT‘, tournent désormais de plus en plus d'outils qui envoient des e-mails, prennent des rendez-vous ou traitent des fichiers tout seuls. Si vous n'avez pas de vue là-dessus, le risque grandit de semaine en semaine.
ChatGPT est-il seulement autorisé sous le RGPD ?
Oui, ChatGPT n'est pas interdit. La question n'est pas l'outil, mais ce que vous y mettez. Demander à ChatGPT d'écrire un blog ou de développer une idée sans données personnelles ? Aucun problème. Y coller un fichier client ou un e-mail avec des noms ? C'est là que le risque commence. La limite est simple : si l'information saisie permet d'identifier une personne, elle n'a pas sa place dans un outil d'IA ouvert. Cette seule règle évite l'immense majorité des problèmes.
Interdire ne marche pas, ça aggrave les choses
Le premier réflexe de beaucoup de dirigeants : ‚ChatGPT au travail ? Interdit.‘ Compréhensible, mais ça se retourne contre vous. Vos gens l'utilisent parce que ça leur facilite le travail. Interdisez-le, ils n'arrêteront pas, ils le feront juste en cachette, sur leur propre téléphone, hors de toute vue. Vous rendez le problème invisible au lieu de le réduire. La solution n'est pas moins d'IA, mais une IA en laquelle vous pouvez avoir confiance.
Ce qui marche, en 4 étapes
- Rendez-le discutable. Demandez, sans reproche, quels outils votre équipe utilise et pour quoi. Vous serez surpris de tout ce qui tourne déjà. C'est aussi la première étape de la compétence en IA exigée par la loi.
- Décidez ce qui ne doit jamais entrer dans un outil d'IA ouvert. Une règle simple que tout le monde comprend : pas de noms, pas de données clients, pas de dossiers du personnel dans ChatGPT ou un site de traduction gratuit. Mettez-le sur une page.
- Offrez une alternative sûre. C'est le cœur : tant qu'il n'y a pas de bon outil sûr, les gens continuent d'utiliser celui qui ne l'est pas. Assurez une version d'où les données de l'entreprise ne fuient pas.
- Gardez-le vivant. Désignez une personne responsable, faites-en un point bref une fois par trimestre, et adaptez vos accords quand de nouveaux outils apparaissent.
L'erreur la plus facile est de croire qu'un e-mail disant ‚arrêtez ça‘ suffit. Ce n'est pas le cas. Tant que l'alternative sûre manque, la commodité l'emporte toujours sur la règle.
La vraie solution : votre propre version sûre
Une liste de règles n'arrête personne sous pression. Ce qui marche, c'est un outil d'IA aussi facile que ChatGPT, mais configuré pour votre entreprise, connecté à vos propres systèmes de sorte que les données clients restent en interne. Vos gens obtiennent la rapidité qu'ils demandent, et vous gardez le contrôle de l'endroit où vont les données.
Cela n'a pas besoin d'être un grand projet coûteux. Ça commence souvent par les deux ou trois actions pour lesquelles votre équipe recourt le plus à l'IA, répondre aux e-mails, rédiger des devis, nettoyer des listes, et vous en construisez une version sûre. Le reste suit naturellement dès que les gens voient que ça marche et que c'est permis.
Comment Socialo s'y prend
Je commence par un premier échange gratuit. Nous parlons des tâches qui prennent du temps, de tes outils et de ce que l’automatisation pourrait apporter. Tu reçois ensuite une proposition avec les possibilités d’automatisation, les connexions, le calendrier et les coûts.
Prêt à commencer?
Demandez une consultation gratuite. Nous regardons ensemble où vous perdez du temps.
Planifier un appel gratuitLe shadow AI n'est pas un problème d'avenir. Vos employés utilisent l'IA maintenant, chaque jour, souvent avec des données qui ne devraient pas quitter les murs. La bonne nouvelle : vous n'avez pas à l'interdire ni à engager un avocat. Vous devez seulement le rendre visible et offrir une alternative sûre. Réglez cela maintenant et vous serez en tête, au lieu de courir après les faits, un signalement de fuite à la main.