Shadow AI : définition, risques pour l'entreprise (fuite de données, RGPD, secret des affaires) et plan d'action pour encadrer l'usage de l'IA sans l'interdire.
Dans la plupart des entreprises, l'IA générative est déjà là, que la direction l'ait décidé ou non. Un commercial fait reformuler une proposition par ChatGPT, une assistante RH fait résumer un dossier, un ingénieur colle du code pour trouver un bug. Souvent avec un compte personnel, sans que personne ne le sache. C'est ce qu'on appelle le shadow AI.
Le phénomène n'a rien de malveillant : les salariés cherchent simplement à gagner du temps. Mais il expose l'entreprise à des risques bien réels. Voici comment les comprendre, et surtout comment y répondre sans freiner l'adoption de l'IA.
Le shadow AI (ou « IA fantôme ») désigne l'utilisation d'outils d'intelligence artificielle par des collaborateurs en dehors de tout cadre validé par l'entreprise : sans accord de la direction ou de la DSI, sans règles d'usage, et souvent avec des comptes gratuits ou personnels.
C'est le prolongement du « shadow IT », ces logiciels installés sans autorisation. Mais le shadow AI est plus sensible, pour une raison simple : pour utiliser un assistant IA, on lui donne des informations. Et ces informations sont souvent précisément celles qui devraient rester dans l'entreprise.
Interdire ne fonctionne pas vraiment : les usages se déplacent sur les téléphones personnels, et l'entreprise perd toute visibilité.
C'est le risque principal. Ce qui est collé dans un assistant en ligne est transmis aux serveurs de son éditeur. Selon l'offre et les réglages, ces contenus peuvent être conservés, consultés dans certains cas, voire utilisés pour améliorer les modèles. Le cas de Samsung, en 2023, est resté emblématique : après que des ingénieurs ont soumis du code source interne à ChatGPT, le groupe a restreint l'usage de ces outils.
Coller le CV d'un candidat, un fichier clients ou un dossier médical dans un outil grand public, c'est transférer des données personnelles à un tiers, souvent hors de l'Union européenne, sans base légale ni information des personnes. En cas de contrôle ou d'incident, c'est l'entreprise qui est responsable. Notre article sur l'IA et le RGPD détaille ces obligations.
Stratégie, tarifs, propositions commerciales, savoir-faire technique : une fois sortis de l'entreprise, ces éléments ne sont plus sous votre contrôle.
Les IA génératives peuvent produire des réponses fausses mais convaincantes. Sans cadre ni formation, ces erreurs se retrouvent dans des e-mails clients, des contrats ou des décisions.
Avec l'AI Act, les entreprises doivent savoir quels systèmes d'IA elles utilisent et comment. Le shadow AI rend cet inventaire impossible.
| Usage | Exemple | Niveau de risque |
|---|---|---|
| Contenu public ou générique | Idées de titres pour un post LinkedIn | Faible |
| Documents internes sans donnée sensible | Reformuler une note de service | Modéré |
| Données clients ou commerciales | Analyser un fichier de prospects, rédiger une offre chiffrée | Élevé |
| Données personnelles sensibles | CV, dossiers RH, données de santé | Très élevé |
| Secrets industriels et code source | Plans, formules, code propriétaire | Très élevé |
Ce tableau montre qu'il ne s'agit pas d'interdire l'IA en bloc, mais de canaliser chaque usage vers l'outil adapté.
Interrogez les équipes : quels outils utilisent-elles, pour quoi faire, avec quelles données ? L'objectif n'est pas de sanctionner, mais de comprendre les besoins réels. Vous découvrirez souvent des usages très pertinents qu'il suffit d'encadrer.
Un document court et clair qui précise quels outils sont autorisés, quelles données ne doivent jamais y être saisies, comment vérifier les réponses, et à qui poser ses questions. C'est la base de toute gouvernance. Notre article charte IA en entreprise propose un plan type.
C'est l'étape décisive. Si l'entreprise ne fournit pas d'outil aussi pratique que ChatGPT, le shadow AI continuera. Plusieurs options existent, du compte entreprise chez un fournisseur (voir notre comparatif des assistants IA pour l'entreprise) jusqu'à une IA interne hébergée sur votre infrastructure.
Pour les données sensibles, la réponse la plus solide est une IA locale : un modèle open source qui tourne sur votre serveur ou chez un hébergeur français, avec une interface aussi simple que ChatGPT. Les salariés gardent leur gain de temps, et les données ne sortent plus de l'entreprise.
Expliquer les risques, montrer les bons usages, apprendre à vérifier les réponses. Des collaborateurs formés deviennent vos meilleurs relais, plutôt qu'une source de risque.
Les outils et les usages évoluent très vite. Prévoyez un point régulier pour mettre à jour la charte, ajouter de nouveaux cas d'usage et mesurer l'adoption de l'outil officiel.
Le shadow AI est le signe que vos équipes ont compris l'intérêt de l'IA avant que l'entreprise ne l'organise. Le risque, lui, est bien réel : fuite de données, non-conformité RGPD, perte de secrets d'affaires. La bonne réponse n'est pas l'interdiction, mais un cadre clair et une alternative officielle au moins aussi pratique que les outils grand public.
Chez Automato, nous aidons les entreprises à sortir du shadow AI : charte d'usage, formation, et déploiement d'une IA privée, installée chez vous ou en cloud souverain français, connectée à vos documents et à vos outils. Vous voulez donner l'IA à vos équipes en gardant la maîtrise de vos données ? Parlons-en.
30 minutes pour comprendre votre besoin et voir si on peut vous aider. Sans engagement, sans blabla commercial.