Encadrer l'usage de ChatGPT dans son entreprise sans l'interdire

7 min de lecture

Interdire l'IA en entreprise ne fonctionne pas : les salariés basculent sur leur compte personnel, hors de tout contrôle. La mesure la plus efficace est de fournir des comptes professionnels — où les données ne servent pas à l'entraînement — et de publier une charte tenant en une page, avec trois interdits clairs.

Le point de départ est le même partout : vos équipes utilisent déjà l'IA, avec ou sans votre accord, souvent sur un compte personnel depuis leur téléphone. Le sujet n'est donc pas « faut-il autoriser », il est « comment encadrer ce qui existe déjà ».

Pourquoi l'interdiction se retourne contre vous

Une interdiction déplace l'usage vers les comptes personnels : aucune traçabilité, aucun accord de sous-traitance, données réutilisées pour l'entraînement, et un salarié qui n'osera pas signaler l'incident le jour où il colle le mauvais document.

Les trois interdits qui suffisent

Une charte de dix pages n'est pas lue. Trois règles mémorisables le sont :

  1. Aucun secret. Pas de mot de passe, de clé d'accès, de données bancaires ou de contrat sous NDA dans une conversation avec une IA.
  2. Aucune donnée personnelle sur un compte non professionnel. Nom de client, dossier RH, donnée de santé : uniquement sur les outils fournis par l'entreprise.
  3. Aucune sortie envoyée sans relecture. Ce que produit l'IA est un brouillon. Celui qui l'envoie en est responsable.

Ces trois règles couvrent l'essentiel des incidents réels. Le reste relève du bon sens professionnel qui s'applique déjà à l'email.

Les réglages à vérifier

RéglageÀ vérifierPourquoi
Entraînement sur les conversationsDésactivé, ou offre pro qui l'exclut par contratEmpêche vos contenus d'alimenter les modèles
Rétention des historiquesDurée conforme à votre politiqueLimite l'exposition en cas de compromission
Comptes rattachés au domaine de l'entrepriseOui, pas d'adresses personnellesPermet de révoquer l'accès au départ d'un salarié
Authentification à deux facteursActivéeUn compte IA contient souvent des informations sensibles
Connecteurs vers vos fichiersDésactivés par défaut, activés au cas par casUn connecteur mal réglé expose tout un espace de stockage

La charte en une page

Voici la trame que nous mettons en place chez nos clients. Elle tient sur un recto et se relit en deux minutes.

  • Ce qui est autorisé : rédiger, résumer, reformuler, traduire, structurer, chercher des idées, expliquer un sujet.
  • Ce qui est interdit : les trois interdits ci-dessus.
  • Les outils fournis : la liste nominative des comptes mis à disposition, et à qui demander un accès.
  • Qui prévenir en cas de doute ou d'incident : un nom, une adresse. Sans sanction pour la déclaration de bonne foi — c'est ce qui fait remonter les incidents.
  • La règle de responsabilité : la personne qui envoie une sortie en répond, comme pour un email.

Le point qui fâche : la relecture

Les modèles de langage produisent parfois des affirmations fausses avec un aplomb parfait. Sur une reformulation de texte, le risque est faible. Sur un chiffre, une date, une référence réglementaire ou une citation, il est réel.

Faites la distinction explicitement dans la charte : reformuler un contenu que vous avez fourni est fiable ; demander une information factuelle que vous n'avez pas fournie doit être vérifié.

Ce que ça coûte

Une vingtaine d'euros par utilisateur et par mois pour une offre professionnelle, à comparer au coût d'un incident de fuite de données. Pour une PME de vingt personnes dont cinq ont un usage régulier, on parle d'une centaine d'euros par mois.

L'erreur serait d'ouvrir un compte à tout le monde par principe. Commencez par ceux qui ont un usage réel, mesuré, et étendez ensuite — c'est aussi ce qui rend la formation des équipes efficace.

Questions fréquentes

Faut-il faire signer la charte par les salariés ?

Une communication écrite avec accusé de lecture suffit dans la plupart des cas. Si vous voulez l'opposer en cas de manquement, annexez-la au règlement intérieur en suivant la procédure applicable.

Comment savoir si quelqu'un utilise un compte personnel ?

Vous ne le saurez pas de façon fiable, et le chercher est contre-productif. La bonne approche est de rendre l'outil fourni plus pratique que le contournement.

Que faire si un salarié a déjà collé un document confidentiel ?

Supprimer la conversation, vérifier les réglages d'entraînement du compte concerné, évaluer la sensibilité réelle du document, et documenter l'incident. Si des données personnelles sont concernées, appliquez votre procédure de violation de données.

  • sécurité
  • charte
  • gouvernance
  • ChatGPT

À lire ensuite

← Tous les articles