L’attention se porte sur le règlement européen sur l’IA et son calendrier. Pendant ce temps, un texte déjà applicable depuis mai 2018 encadre la situation la plus fréquente en entreprise : un salarié colle un extrait de fichier client dans un assistant en ligne pour aller plus vite. Le RGPD s’applique dès cet instant, l’employeur en est responsable, et il l’est même s’il ignore que l’outil est utilisé. L’encadrement ne demande ni budget ni chantier informatique. Il demande quatre documents et une session de formation.
Le Shadow AI : l’usage non déclaré au bureau
Le phénomène n’a rien d’une transgression. Un outil utile est apparu, aucune alternative n’était proposée en interne, la personne s’en est servie.
Le problème naît de l’échelle. Chaque service adopte ce qui lui convient, avec un abonnement personnel ou une version gratuite, et l’entreprise se retrouve avec un parc qu’aucune direction n’a recensé.
Trois catégories de données sortent, par ordre de fréquence : des documents internes non sensibles, des extraits de bases clients, et des éléments relatifs aux salariés eux-mêmes. Les deux dernières engagent la responsabilité de l’employeur au titre du règlement.
Ce que le RGPD impose dès aujourd’hui
Quatre obligations s’appliquent, indépendamment de l’outil et de sa localisation.
L’information des personnes concernées : un client dont les données sont soumises à un service tiers doit pouvoir le savoir.
La base légale du traitement, identifiée avant et non après.
La durée de conservation des échanges, à définir. Les services grand public conservent l’historique par défaut, et certains prévoient dans leurs conditions une réutilisation pour améliorer le produit.
La sécurité, qui inclut la gestion des accès et le choix des catégories de données autorisées.
Un point pèse lourd. L’anonymisation superficielle ne protège pas : un compte rendu privé de son nom, mais gardant une date, un montant et une fonction, permet de réidentifier une personne dans un contexte professionnel restreint. Les sanctions prévues par le règlement peuvent atteindre 4 % du chiffre d’affaires annuel mondial.
Les étapes d’un encadrement
La démarche tient en quelques semaines et suit un ordre qui compte.
Elle commence par le recensement des outils réellement utilisés, service par service, sur une semaine, sans conséquence disciplinaire. Une inspection technique du parc rate les usages sur terminaux personnels, qui sont les plus exposés.
Elle se poursuit par la liste positive : ces outils-là, pour ces usages-là, avec ces catégories de données. Une liste d’interdictions devient obsolète à chaque nouveauté du marché.
Le cabinet Gemlia détaille une méthode en sept étapes pour encadrer l’usage de l’IA au regard du RGPD, du recensement des outils utilisés jusqu’à la formation des équipes. Il propose par ailleurs une gestion centralisée des licences d’IA, qui répond au même problème par l’autre bout : plutôt que d’interdire, l’entreprise fournit des accès autorisés et sait qui utilise quoi.
Vient ensuite la charte, puis l’information des personnes concernées, la désignation d’un responsable, la formation et enfin la revue périodique du dispositif.
Charte IA : ce qu’elle doit contenir
Une charte utile tient en 3 pages et répond à cinq questions.
Quels outils sont autorisés, nommément, avec l’offre concernée. Une autorisation générique ne se contrôle pas.
Quelles données peuvent y entrer, par catégorie : données publiques, internes non sensibles, personnelles, clients sous contrat. Cette dernière catégorie produit les incidents.
Quels usages sont permis, et lesquels supposent une relecture avant diffusion externe.
Comment demander l’ajout d’un outil, avec un interlocuteur nommé et un délai. Sans ce circuit, la charte fabrique du Shadow AI au lieu de le résorber.
Qui est responsable du dispositif et de sa mise à jour.
Former plutôt qu’interdire
L’interdiction ne fait pas disparaître l’usage : elle le déplace vers les téléphones personnels, où plus rien n’est observable.
La formation, elle, est devenue une obligation. L’article 4 du règlement européen sur l’IA impose depuis février 2025 à l’employeur de s’assurer que les personnes utilisant ces systèmes en son nom en ont une maîtrise suffisante, proportionnée au contexte d’usage. Aucune certification n’est exigée, mais la mesure doit être démontrable : programme, participants, date.
Une session de formation est aussi le meilleur endroit pour faire passer la règle de données. Un rappel écrit dans une note de service se lit une fois ; une demi-journée où l’on manipule ses propres dossiers installe le réflexe.
L’erreur la plus fréquente consiste à commencer par la charte. Écrite avant le recensement, elle interdit des usages que personne n’a identifiés, et personne ne l’applique.



