NouveauFormations IA à Rennes disponibles : Voir le programme →

Qu'est-ce que le shadow AI ?

Le shadow AI, c'est l'usage d'outils d'IA par des salariés hors du cadre validé par l'entreprise. Risque principal : la sortie de données confidentielles ou personnelles. Réponse : inventaire, charte, outils validés et formation.

Partager
Qu'est-ce que le shadow AI ?

Le shadow AI désigne l'usage d'outils d'intelligence artificielle par des salariés en dehors du cadre validé par l'entreprise : un compte ChatGPT personnel, une extension de navigateur, un traducteur en ligne. Le risque principal est la sortie de données confidentielles ou personnelles. On le traite par un inventaire des usages, une charte, des outils validés et une formation.

Mise à jour : octobre 2026

Une commerciale colle ses notes de rendez-vous dans un assistant gratuit pour obtenir un compte rendu. Un responsable RH fait reformuler un courrier sensible par un chatbot. Personne n'a rien demandé à la direction, et personne n'a pensé à mal : chacun voulait simplement gagner du temps.

D'où vient le shadow AI ?

Le shadow AI vient d'un écart entre les besoins des équipes et l'offre officielle de l'entreprise. C'est la suite directe du « shadow IT », ces logiciels installés sans validation. La différence : un outil d'IA générative reçoit le contenu lui-même (un contrat, un fichier client, un tableau de marges), pas seulement des fichiers à stocker.

La raison est rarement la malveillance. Quand aucune règle n'existe et qu'aucun outil n'est proposé, les salariés se servent de ce qu'ils trouvent, souvent avec leur compte personnel.

Quels risques pour l'entreprise ?

Le premier risque est la perte de maîtrise des données : ce qui est saisi dans un outil non validé sort du périmètre de l'entreprise, selon les conditions du fournisseur. Quatre conséquences en découlent.

  • Données personnelles et RGPD. Des noms, coordonnées ou historiques clients saisis dans un outil grand public constituent un traitement que l'entreprise ne maîtrise pas. La CNIL recommande que les utilisateurs ne soumettent que des informations qu'ils sont autorisés à partager.
  • Secret des affaires. Le Code de commerce ne protège une information au titre du secret des affaires que si son détenteur a pris des mesures de protection raisonnables. Laisser circuler tarifs et projets dans des outils non encadrés affaiblit cette protection.
  • Qualité. Une réponse d'IA non vérifiée peut contenir des erreurs. La CNIL recommande de vérifier les résultats avant toute réutilisation.
  • AI Act, article 4. Les entreprises qui déploient des systèmes d'IA doivent prendre des mesures pour soutenir la maîtrise de l'IA de leur personnel. Des usages invisibles sont par définition hors de ce dispositif.

Comment le repérer et l'encadrer ?

On encadre le shadow AI en proposant mieux, pas en interdisant tout. Interdire sans alternative pousse les usages plus loin dans l'ombre. Nous procédons en quatre temps.

  1. Inventaire. Demander ouvertement, service par service, quels outils sont utilisés et pour quelles tâches, sans logique de sanction. Un questionnaire court et quelques entretiens suffisent souvent à dresser la carte.
  2. Charte d'usage. La CNIL recommande d'encadrer l'IA générative par des politiques ou chartes internes qui définissent les usages autorisés et interdits, en particulier en interdisant la fourniture de certaines données confidentielles ou personnelles. Une page lisible vaut mieux qu'un long règlement.
  3. Outils validés. Choisir une ou deux solutions dont les conditions contractuelles et le mode de déploiement ont été examinés. Pour les données sensibles, la CNIL indique qu'un déploiement sur site limite les risques liés à un tiers.
  4. Formation. La CNIL recommande de familiariser les utilisateurs avec le fonctionnement et les limites de ces systèmes, et avec les usages autorisés et interdits. C'est aussi la trace attendue au titre de l'article 4.
RisqueExempleMesure
Données personnellesFichier client collé dans un outil grand publicCharte listant les données interdites, outil validé
Secret des affairesGrille tarifaire reformulée par un chatbotMesures de protection raisonnables écrites
QualitéRéponse erronée reprise telle quelleRègle de vérification humaine
AI Act, article 4Usages inconnus, donc non accompagnésInventaire, formation et registre

Pour la question des données clients, lisez si l'on peut utiliser ChatGPT avec des données clients sans enfreindre le RGPD. Pour l'obligation de formation, voyez ce que demande l'article 4 de l'AI Act.

À lire aussi : Les 5 erreurs qui vous bloquent dans l'adoption de l'IA en PME.

Sources

Qui répond

Aurélien Page, fondateur d'Audiaa, agence IA et No Code à Rennes. Son parcours.

Faire réaliser un audit IA
Cartographie de vos usages, opportunités et feuille de route, par un interlocuteur unique, à la demi-journée. Devis gratuit sous 2 jours ouvrés.
Découvrir l'audit IA

Questions fréquentes

Le shadow AI est-il illégal ?

Utiliser un outil d'IA n'est pas illégal en soi. Le problème vient des données saisies : des données personnelles ou des informations confidentielles envoyées dans un outil non encadré peuvent poser un problème au regard du RGPD et du secret des affaires.

Faut-il bloquer ChatGPT et les autres outils grand public ?

Un blocage sans alternative déplace les usages vers les téléphones personnels. Nous recommandons plutôt une charte claire, un ou deux outils validés et une formation courte.

Qui est responsable en cas de fuite de données ?

L'entreprise, en tant que responsable du traitement au sens du RGPD, répond des traitements de données personnelles réalisés pour son compte. D'où l'intérêt d'une charte et d'outils validés.