Nouveau 2026Formations IA à Rennes disponibles — Voir le programme →

Shadow AI : vos equipes utilisent deja ChatGPT sans vous le dire

Partager
Illustration abstraite — Shadow AI

Vous avez mis en place une politique informatique, des accès sécurisés, peut-être même un VPN. Et pendant ce temps, votre équipe commerciale rédige ses propositions dans ChatGPT, votre RH colle des fiches de poste dans Claude, et votre comptable résume ses rapports dans Gemini. Sans vous en parler. La shadow AI n'est pas un sujet théorique : c'est ce qui se passe en ce moment dans une majorité de TPE/PME bretonnes, et le risque est bien réel.

En bref

  • Des collaborateurs utilisent déjà des outils IA en dehors de tout cadre officiel, souvent avec de bonnes intentions mais sans mesurer les risques.
  • Les données sensibles de votre entreprise peuvent être envoyées vers des serveurs étrangers sans que vous le sachiez.
  • Une charte IA interne simple suffit à reprendre le contrôle, sans bloquer l'innovation.
  • Des outils encadrés et accessibles permettent de canaliser les usages et de gagner en productivité collective.

Ce que vos équipes font vraiment avec l'IA (et que vous ignorez)

Le phénomène shadow AI, concret et massif

La shadow IT, vous connaissez : ces outils installés sans validation du responsable informatique. La shadow AI, c'est exactement la même chose, mais avec une puissance de traitement de données sans commune mesure.

Un collaborateur qui copie-colle un contrat client dans ChatGPT pour en extraire les clauses importantes. Une assistante de direction qui demande à un chatbot de reformuler un email sensible. Un commercial rennais qui colle ses notes de rendez-vous dans un outil IA gratuit pour générer un compte-rendu.

Ces usages sont réels. Une étude Microsoft de 2024 révèle que 78 % des utilisateurs d'IA au travail apportent leurs propres outils, sans passer par les canaux officiels. Et dans les TPE/PME, ce chiffre est probablement supérieur, faute de solution officielle proposée.

Pourquoi vos collaborateurs ne vous en parlent pas

La raison n'est pas la malveillance. C'est l'efficacité.

Vos équipes ont découvert qu'un prompt bien tourné leur fait gagner 30 à 45 minutes par jour. Elles ne veulent pas perdre cet avantage. Et comme personne n'a défini de règles claires, elles font au mieux, seules, dans leur coin.

Le problème, c'est qu'elles ne mesurent pas ce qu'elles exposent en faisant ça.


Le vrai risque : vos données partent ailleurs

Ce qui se passe quand un collaborateur colle des données dans un outil grand public

Quand votre commercial colle une proposition commerciale dans la version gratuite de ChatGPT, ces données transitent vers les serveurs d'OpenAI, basés aux États-Unis. Elles peuvent, selon les paramètres, être utilisées pour entraîner les modèles futurs.

Ce ne sont pas juste des mots. C'est potentiellement :

  • Des noms et coordonnées de clients (données personnelles au sens du RGPD)
  • Des tarifs confidentiels ou des marges commerciales
  • Des informations sur vos fournisseurs ou partenaires
  • Des projets en cours non publics

Pour bien saisir l'étendue des obligations légales qui s'appliquent à votre situation, consultez notre article sur ce que les TPE/PME doivent savoir sur le RGPD et l'IA en 2026.

Les sanctions possibles et la responsabilité du dirigeant

En cas de fuite ou de violation de données, c'est vous, en tant que dirigeant, qui êtes responsable devant la CNIL. Pas le collaborateur qui a utilisé l'outil. Vous.

Les amendes peuvent atteindre 4 % du chiffre d'affaires annuel mondial pour les manquements au RGPD. Pour une PME à 2 millions d'euros de CA, c'est jusqu'à 80 000 euros de sanction potentielle.

La bonne nouvelle : une charte IA interne bien construite constitue une preuve de diligence sérieuse. Elle ne supprime pas le risque, mais elle vous protège juridiquement et, surtout, elle réduit les comportements à risque.


La solution : une charte IA interne simple et un outillage officiel

Pourquoi une charte IA interne ne doit pas être un document de 40 pages

Personne ne lit les chartes de 40 pages. Personne.

Une bonne charte IA interne tient en une page A4 ou un Notion partagé, et répond à trois questions concrètes :

  1. Quels outils sont autorisés, dans quelles conditions ?
  2. Quelles données ne doivent jamais être collées dans un outil IA externe ?
  3. Qui contacter si on a un doute ?

C'est tout. Simple, actionnable, compréhensible par quelqu'un qui n'a aucune formation juridique.

Les 5 points incontournables d'une charte IA interne

  • Périmètre des données interdites : données clients nominatives, données financières sensibles, secrets commerciaux, données RH.
  • Liste des outils validés : précisez les versions payantes avec option de confidentialité activée (ex : ChatGPT Team, Claude for Work, Microsoft Copilot avec tenant Azure).
  • Règle du bon sens : si vous n'enverriez pas cette information par email non chiffré, ne la collez pas dans un outil IA.
  • Processus de signalement : une adresse email ou un canal Slack pour remonter les usages douteux sans crainte de sanction.
  • Révision annuelle : l'IA évolue vite, la charte doit suivre.

Pour aller plus loin sur la sécurisation de vos processus numériques, notre guide sur la conformité RGPD des workflows No Code pour les PME vous donnera des bases solides.

Quelle solution officielle proposer à vos équipes ?

La charte interdit, mais elle doit aussi permettre. Si vous retirez ChatGPT sans proposer d'alternative, vous allez simplement pousser les usages plus profondément dans l'ombre.

Voici un comparatif rapide des options disponibles pour les PME :

Outil Prix mensuel approx. Confidentialité des données Adapté PME
ChatGPT Team 25 €/utilisateur Oui (données non utilisées pour l'entraînement) Oui
Claude for Work 28 €/utilisateur Oui Oui
Microsoft Copilot M365 Inclus dans certains plans M365 Oui (tenant Azure) Oui, si déjà sur M365
Mistral Le Chat Pro 15 €/utilisateur Oui (hébergement EU) Oui, souveraineté française

Pour choisir entre ces options en fonction de votre situation réelle, notre comparatif ChatGPT vs Claude : quel assistant IA pour votre entreprise vous aide à trancher.

Former les équipes, pas seulement les encadrer

La charte sans formation, c'est une règle sans comprendre pourquoi. Ça ne tient pas.

Organisez une session de 30 minutes avec vos équipes pour :

  • Expliquer ce qui se passe concrètement quand des données sont copiées dans un outil externe
  • Montrer comment utiliser l'outil validé de façon efficace
  • Répondre aux questions sans jugement

Former ses équipes à l'IA en interne n'est pas nécessairement coûteux, et c'est souvent accessible même avec un budget formation limité.

L'étape suivante : intégrer l'IA dans vos processus officiels

Une fois la charte posée et l'outil choisi, vous avez une opportunité : transformer des usages épars en gains de productivité structurés.

Les équipes RH, commerciales, marketing et service client ont toutes des tâches répétitives que l'IA peut prendre en charge de façon officielle, traçable et sécurisée. Si vous n'avez pas encore cartographié ces opportunités, un audit IA en entreprise avec la checklist en 7 étapes est le meilleur point de départ.


Conclusion

La shadow AI n'est pas un problème de mauvaise volonté de vos équipes. C'est un problème d'absence de cadre. Vos collaborateurs cherchent à être efficaces, et ils ont raison de le faire.

Votre rôle, en tant que dirigeant, est de créer ce cadre : une charte IA interne claire, des outils officiels accessibles et une culture de transparence autour de l'IA. Ce n'est ni long ni coûteux à mettre en place. Et ça vous protège juridiquement tout en libérant la productivité de façon contrôlée.

Audiaa, agence IA & No Code à Rennes, accompagne les TPE et PME bretonnes pour structurer leurs usages IA de façon concrète et sécurisée. Que vous partiez de zéro ou que vous souhaitiez formaliser des pratiques déjà en place, nous construisons avec vous la charte, le choix d'outils et la formation adaptés à votre taille et votre secteur.

Prenez contact avec l'équipe Audiaa pour un premier échange gratuit, sans engagement.