Shadow AI : que faire quand vos collaborateurs utilisent ChatGPT

Mis à jour le · 4 min de lecture · Rédaction werqly

En bref

Le shadow AI est l’usage d’outils d’IA comme ChatGPT, Gemini ou Claude par des collaborateurs, sans que l’organisation l’ait autorisé ni puisse le voir. Le risque : des données confidentielles et personnelles se retrouvent chez un tiers, ce que les autorités de protection des données considèrent comme une possible violation. Interdire ne suffit pas : il faut une meilleure alternative, placée sous votre propre contrôle.

Qu’est-ce que le shadow AI exactement ?

Le shadow AI est l’héritier du shadow IT : des collaborateurs qui choisissent eux-mêmes leurs outils parce que la voie officielle est trop lente ou trop limitée. Avec l’IA, cela va plus vite que jamais. Un chatbot est gratuit, fonctionne dans le navigateur et allège le travail dès aujourd’hui. Résumer un rapport, reformuler un e-mail délicat, se faire expliquer une formule Excel : pas besoin d’un projet informatique.

Le problème n’est pas l’outil, mais ce qu’on y met. Pour obtenir une bonne réponse, le collaborateur colle le contexte : le dossier client, le projet de contrat, la liste de noms. À cet instant, les données sont chez un tiers, dans un compte personnel avec lequel l’organisation n’a aucun contrat et sur lequel elle n’a aucune visibilité.

Ce qui arrive quand on ne voit rien : la ville d’Eindhoven

En octobre 2025, la ville néerlandaise d’Eindhoven a constaté, lors d’un contrôle interne par échantillonnage, que des agents avaient téléversé sur des sites d’IA publics des fichiers contenant des données personnelles d’habitants et de collègues : documents de protection de l’enfance, rapports internes, CV. La ville a notifié la violation à l’autorité néerlandaise de protection des données et bloqué les sites d’IA publics.

Deux enseignements. D’abord, l’échantillon couvrait un mois, et le volume total de données partagées n’a pas pu être établi. Ensuite, les agents faisaient leur travail : ils cherchaient de l’aide pour des tâches de rédaction lourdes et chronophages. L’usage est né d’un besoin, pas d’une intention malveillante.

Eindhoven n’est pas un cas isolé. Le régulateur néerlandais reçoit de plus en plus de notifications de violations liées aux chatbots d’IA au travail, et avait déjà alerté en 2024. Voir aussi ChatGPT est-il conforme au RGPD pour votre entreprise ?

Pourquoi l’interdiction seule ne fonctionne pas

Le premier réflexe est de bloquer. En mesure d’urgence, c’est raisonnable ; comme politique, c’est insuffisant :

  • L’usage se déplace. Qui est bloqué au bureau prend son téléphone. Vous voyez alors encore moins.
  • Le besoin demeure. Les collaborateurs utilisaient l’IA parce qu’elle fonctionne. La retirer sans alternative, c’est retirer de la productivité, et la tentation de l’utiliser quand même reste.
  • Cela n’apprend rien. Un blocage ne vous dit pas quelles tâches les collaborateurs voulaient confier à l’IA, alors que c’est précisément votre liste de candidats à une automatisation responsable.

Maîtriser le shadow AI en cinq étapes

  1. Cartographier l’usage. Consultez les journaux de votre proxy, DNS ou CASB pour voir quels services d’IA sont consultés, par quels services et à quelle fréquence. Demandez aussi simplement aux équipes à quoi elles utilisent l’IA. Vous apprendrez plus que prévu.
  2. Rédiger une charte d’usage claire. Quels outils sont autorisés, quelles données peuvent y être saisies, que faire en cas de doute ? Soyez concret, avec des exemples par service. Soumettez-la au DPO et au CSE.
  3. Proposer une alternative au moins aussi efficace. C’est l’étape décisive : un environnement d’IA approuvé, sous votre contrôle, avec des modèles à la hauteur des tâches quotidiennes.
  4. Bloquer ensuite les services publics sur le réseau et les postes gérés. Cela fonctionne désormais, puisqu’il existe une alternative.
  5. Former et mesurer. La maîtrise de l’IA fait partie du règlement européen sur l’IA depuis 2025. Voir Le règlement européen sur l’IA en 2026. Observez ensuite, de façon agrégée, les questions récurrentes : c’est votre liste de processus à automatiser.

L’alternative : une IA sous votre propre contrôle

Un abonnement professionnel auprès d’un grand fournisseur d’IA est un progrès par rapport aux comptes personnels. Les données partent toutefois toujours chez un tiers, simplement avec de meilleures garanties. Pour mettre fin au shadow AI sur les données qui ne doivent pas quitter l’organisation, il faut un environnement où l’IA vient aux données.

Avec l’IA privée de werqly, le modèle de langage tourne sur un nœud qui vous appartient, dans votre salle serveur. Les collaborateurs disposent d’un environnement de conversation proche de ce qu’ils connaissent. Dans werqly AI Control, votre DSI définit par rôle quel modèle est disponible, bloque des motifs comme le numéro de sécurité sociale ou l’IBAN avant qu’ils n’atteignent un modèle, et choisit le niveau de visibilité sur l’usage : anonyme, par service, ou par personne avec l’accord de deux administrateurs. Tout figure dans un journal d’audit exportable vers votre SIEM.

Questions fréquentes

Questions sur ce sujet

Quelle différence entre shadow IT et shadow AI ?

Le shadow IT désigne tout usage de logiciels hors du regard de la DSI. Le shadow AI en est la variante avec des outils d’IA, plus risquée parce que les collaborateurs y collent activement du contenu : documents, e-mails et données clients, pour obtenir une meilleure réponse.

L’usage de ChatGPT par les salariés est-il une violation de données ?

Il peut l’être. Lorsqu’un salarié saisit des données personnelles dans un chatbot d’IA contrairement aux consignes, le fournisseur obtient un accès non autorisé à ces données. L’autorité néerlandaise de protection des données le qualifie expressément de violation.

Faut-il bloquer ChatGPT ?

En mesure d’urgence, cela peut être pertinent, comme l’a fait la ville d’Eindhoven. Comme politique, cela ne fonctionne qu’avec une alternative approuvée. Sinon l’usage se déplace vers les téléphones personnels, où vous voyez encore moins.

Comment savoir quels outils d’IA les salariés utilisent ?

Les journaux de votre proxy, filtre DNS, pare-feu ou CASB indiquent quels domaines d’IA sont consultés et à quelle fréquence. Complétez par des échanges avec chaque équipe sur ses usages. Cela vous dit quelles tâches une alternative doit couvrir.

Sources

  1. Gemeente Eindhoven — Datalek openbare AI in Eindhoven (communiqué, néerlandais)
  2. Autoriteit Persoonsgegevens — Caution: use of AI chatbot may lead to data breaches (2024)
  3. CNIL — Les fiches pratiques IA

Cet article est une information générale, pas un conseil juridique. Les règles et les recommandations évoluent ; en cas de doute, consultez les sources citées ou votre juriste ou DPO.

Calculateur

Calculez vos coûts d’IA privée.

Saisissez votre adresse e-mail professionnelle et le nombre de collaborateurs. Nous calculons immédiatement quatre configurations : dans votre propre salle serveur ou dans notre centre de données, en gestion interne ou en infogérance werqly Pro. werqly n’est pas un abonnement IA bon marché : vous payez pour votre propre matériel et un contrôle total.

  1. 1Saisissez votre e-mail et le nombre de collaborateurs
  2. 2Comparez quatre propositions
  3. 3Demandez un devis directement

Nous envoyons le calcul à cette adresse et ne l’utilisons que pour vous recontacter au sujet de votre demande.