Une messagerie d’entreprise est l’archive la plus complète qu’une société tient sans le vouloir. Dossiers clients, données personnelles, contrats, prix, litiges, bulletins de paie envoyés par erreur : tout y passe. Y brancher un système d’IA peut faire gagner des heures chaque semaine à une équipe. Cela signifie aussi que, dès la première minute, un système et son prestataire peuvent lire ce que lisent vos collaborateurs.
C’est pourquoi les règles passent avant la connexion. Une fois l’accès ouvert, reconstituer ce qui a été lu, copié ou conservé devient difficile. Avant, tout reste à décider. Voici les sept règles que nous demandons de fixer par écrit avant tout accès, et les questions qui montrent si un prestataire, nous compris, y a vraiment réfléchi.
Il s’agit d’une liste pratique, pas d’un avis juridique. Les points de droit, en fin d’article, sont à faire confirmer par votre conseil.
1. La confidentialité, rôle par rôle
Une clause de confidentialité est le point de départ évident, et elle est souvent trop vague. Elle doit couvrir tout ce que le prestataire peut voir : corps des messages, pièces jointes, métadonnées, et les données qui en sont extraites. Elle doit préciser quels rôles, chez le prestataire, accèdent à vos données, dans quel but, et comment chaque accès est tracé. Elle doit interdire toute réutilisation pour d’autres clients et survivre à la fin du contrat.
À demander : qui, par rôle, peut lire nos messages, et où chaque accès est-il enregistré ?
2. Le lieu de traitement, en toute transparence
Stockage et traitement sont deux questions distinctes. Des documents peuvent être stockés à un endroit et lus par un service situé ailleurs. Un système d’IA actuel s’appuie en général sur un ou plusieurs services en nuage, chacun avec sa localisation et ses conditions.
La réponse utile est précise : où vos données sont stockées, où elles sont traitées, quels sous-traitants interviennent et dans quels pays, et si l’un d’eux peut utiliser vos données pour améliorer ses propres modèles. La réponse honnête peut être que le traitement a lieu à l’étranger. Ce n’est pas forcément un problème, mais c’est un transfert, soumis à ses propres conditions. Méfiez-vous des assurances générales selon lesquelles les données ne quittent jamais l’entreprise quand le système repose manifestement sur un service en nuage.
À demander : pouvez-vous lister par écrit chaque lieu où nos données sont stockées ou traitées, et chaque société impliquée ?
3. La conservation et la suppression automatique
Un système conserve toujours plus qu’il n’y paraît : les documents d’origine, les champs qui en sont extraits, les brouillons préparés, le journal de ce qu’il a fait, et les sauvegardes de tout cela. Chacun appelle une durée de conservation, fixée à l’avance et appliquée automatiquement, et non laissée à la mémoire de quelqu’un.
Une règle raisonnable : garder les documents de travail le temps que le processus l’exige, garder le journal d’audit plus longtemps, et laisser les sauvegardes expirer selon un cycle connu. Demandez comment la suppression est prouvée : une ligne de journal, un rapport, une attestation.
À demander : pour chaque type de données, quelle durée de conservation, et qu’est-ce qui déclenche la suppression ?
4. La restitution et la suppression en fin de mission
Toute collaboration s’arrête un jour, bien ou mal. La sortie s’écrit dès le premier jour. Vous devez pouvoir récupérer vos données sous une forme exploitable : les documents, et les données extraites dans un format ouvert comme CSV ou JSON, dans un délai convenu. Ensuite, le prestataire les supprime, y compris des sauvegardes à la fin de leur cycle, et le confirme par écrit.
Convenez aussi de ce qui est remis en plus : les règles appliquées par le système, son paramétrage et le contexte de l’entreprise rédigé pendant le projet. Réglez-le maintenant, tant que tout le monde s’entend bien.
À demander : si nous arrêtions demain, que recevrions-nous, dans quel format et sous combien de jours ?
5. Une boîte dédiée, jamais une messagerie personnelle
La règle la plus simple est celle qui réduit le plus le risque. Ne branchez la messagerie personnelle de personne. Créez une adresse dédiée au processus concerné, par exemple celle où les fournisseurs envoient déjà leurs documents d’expédition ou leurs factures, et n’y faites arriver que ces messages.
Une boîte dédiée limite par construction ce que le système peut voir. Elle laisse hors champ les échanges privés, les sujets RH et la correspondance de direction. Elle se coupe facilement, s’audite facilement et ne dépend d’aucun collaborateur en particulier.
À demander : quels messages, exactement, arriveront dans la boîte que lit le système ?
6. La lecture seule d’abord, l’envoi ensuite
L’accès doit s’élargir par paliers, chacun validé sur de vrais dossiers et convenu par écrit.
Au premier palier, le système lit la boîte dédiée et ne peut rien envoyer. Au deuxième, il prépare réponses, relances ou synthèses, qu’une personne relit, corrige et envoie. Alors seulement, et seulement si l’équipe le souhaite, un accord écrit peut ouvrir des droits d’envoi ou d’écriture pour une courte liste d’actions nommées, comme l’accusé de réception d’un dossier complet. Rester durablement au deuxième palier est un choix tout à fait sain.
À demander : que peut envoyer le système aujourd’hui sans validation humaine ? Au départ, la bonne réponse est : rien.
7. Des rôles, la double authentification et un journal d’audit
La dernière règle concerne les personnes, des deux côtés. Chaque utilisateur a un compte nominatif ; personne ne partage d’identifiants. Les rôles séparent ceux qui consultent, ceux qui valident et ceux qui modifient le paramétrage. La double authentification est exigée pour tous, y compris pour l’équipe du prestataire. Un journal d’audit enregistre qui a consulté un dossier, qui a validé un brouillon et qui l’a envoyé, et votre équipe peut la lire sans avoir à la demander.
Prévoyez aussi les départs : quand quelqu’un quitte votre entreprise ou l’équipe du prestataire, ses accès sont retirés le jour même.
À demander : pouvons-nous voir, pour n’importe quel dossier, qui l’a consulté et qui a validé ce qui a été envoyé ?
Une page, signée avant d’ouvrir l’accès
Ces sept règles tiennent sur une page. Annexez-la au contrat, faites-la relire par votre interlocuteur informatique et signez-la avant d’ouvrir le premier accès. Elle ne ralentit pas le projet. C’est même souvent elle qui permet de le lancer, parce que chacun sait où sont les limites.
À vérifier avec votre conseil
Au Maroc, la loi 09-08 encadre le traitement des données à caractère personnel, sous le contrôle de la CNDP. Selon le traitement, une déclaration préalable ou une autorisation peut être requise, et l’envoi de données personnelles vers un service situé à l’étranger constitue un transfert soumis à ses propres conditions.
Si vous traitez des données de personnes situées dans l’Union européenne, par exemple les collaborateurs de vos clients, le RGPD et vos contrats avec ces clients peuvent ajouter des obligations. Faites confirmer par votre conseil ce qui s’applique à votre cas avant d’ouvrir tout accès.