Dans beaucoup d’entreprises, quelqu’un a déjà collé un document interne dans un outil d’IA gratuit. Un commercial a résumé un contrat client avant un rendez-vous. Quelqu’un, en finance, a demandé de l’aide sur une formule et collé le tableau entier. Une assistante a fait transcrire l’enregistrement d’une réunion pour rédiger le compte rendu. Aucun d’eux ne pensait mal faire. Chacun voulait aller plus vite, et rien d’écrit ne lui disait où était la limite.
C’est ce qu’on appelle le « shadow AI » : des outils utilisés pour le travail sans que l’entreprise les ait choisis. Le risque ne tient pas à l’outil lui-même. Il tient au fait qu’un outil grand public gratuit peut conserver ce qu’on lui confie, selon des conditions que personne dans l’entreprise n’a lues, et qu’un document envoyé ne se récupère pas.
Pourquoi cela arrive, et pourquoi l’interdiction marche rarement
Les usages officieux se développent pour des raisons simples. Les outils sont gratuits, rapides et réellement utiles. Personne n’a dit lesquels étaient autorisés, ni pour quoi faire. Et ceux qui sont au plus près du travail répétitif sont les premiers à voir ce qu’un assistant pourrait leur épargner.
Le réflexe, c’est l’interdiction. Elle tient rarement. Le besoin ne disparaît pas : l’usage passe sur le téléphone personnel ou l’ordinateur de la maison, là où plus personne ne voit rien. L’interdiction fait aussi perdre le temps que ces outils font gagner. La réponse durable a deux volets : des règles écrites et claires sur ce qui peut aller où, et un outil approuvé, pour que personne n’ait de raison d’aller chercher ailleurs.
Dix questions, dix oui ou non
Répondez honnêtement, puis comptez vos « non ». Il n’y a pas de piège : chaque question correspond à une protection simple, qui existe chez vous ou qui n’existe pas.
- Savez-vous quels outils d’IA vos équipes utilisent aujourd’hui ?Pas ceux que vous avez achetés : ceux qu’elles utilisent vraiment.
- Un document écrit dit-il ce qui peut, ou non, être confié à un outil d’IA ?Une consigne donnée en réunion ne survit pas au premier départ.
- Vos équipes savent-elles qu’un outil gratuit peut conserver ce qu’on lui donne ?La plupart l’ignorent, et c’est rarement écrit en gros.
- Les données clients sont-elles explicitement exclues des outils non approuvés ?Explicitement veut dire écrit et daté, pas supposé évident.
- Une personne nommément désignée est-elle responsable des questions d’IA ?Un nom, pas un comité.
- Existe-t-il une liste d’outils approuvés, et une façon d’en demander un nouveau ?Sans liste, chacun choisit le sien. Sans procédure, personne ne demande.
- Vos prestataires vous disent-ils ce qu’ils font de vos données avec l’IA ?Vos agences, conseils et sous-traitants utilisent l’IA eux aussi, avec vos dossiers.
- Les nouveaux arrivants sont-ils informés des règles dès leur arrivée ?C’est le moment où les habitudes se prennent.
- Sauriez-vous qu’un document confidentiel a été collé dans un outil public ?Si la réponse est non, vous ne le saurez pas davantage le jour où cela comptera.
- Si un client ou une autorité vous interrogeait demain, auriez-vous un document à montrer ?Cette question résume les neuf autres.
0 à 2 « non »
Bien encadré. Une charte servira de vérification finale.
3 à 6 « non »
Exposé sur plusieurs points. Une charte écrite comble l’essentiel des lacunes.
7 à 10 « non »
Partez du principe que des données sortent déjà. Commencez cette semaine, pas ce trimestre.
Une règle que tout le monde retient : trois couleurs
Le cœur d’une bonne charte, c’est une règle que chacun retient en trente secondes. Classez ce que vos équipes manipulent en trois couleurs.
Peut être utilisé avec un outil d’IA.
Informations publiques : contenu du site, plaquettes et offres d’emploi publiées, textes sans donnée interne.
Uniquement dans un outil approuvé par l’entreprise.
Documents internes sans donnée personnelle ni client : procédures, brouillons, notes de travail anonymisées.
Aucun outil d’IA, sauf usage précis validé par écrit par votre référent IA.
Données clients, données personnelles des salariés, contrats, chiffres non publiés, mots de passe, code interne.
Ajoutez une phrase en dessous, et répétez-la souvent : en cas de doute, c’est rouge jusqu’à preuve du contraire. On demande avant, pas après.
Les dix sections d’une charte d’usage
Une règle dite une fois s’efface. Une charte courte, adaptée à l’entreprise et signée par chaque personne concernée, la fait tenir. Dix sections suffisent.
- Le champ d’application : salariés, stagiaires et prestataires.
- La règle des trois couleurs, avec des exemples tirés de vos documents.
- Les outils approuvés : l’outil, ce qu’on peut y mettre, qui l’a validé.
- Cinq règles d’or, dont la relecture humaine avant tout envoi.
- La demande d’un nouvel outil : une procédure de quelques minutes.
- Le référent IA : une personne nommée qui répond aux questions.
- En cas d’erreur : signaler vite, sans crainte de sanction.
- Les manquements : ce qui se passe quand les règles sont ignorées.
- Les données personnelles : l’articulation avec vos obligations.
- L’entrée en vigueur : remise à chaque arrivant, relue chaque année.
Deux de ces sections pèsent plus lourd qu’il n’y paraît. Les règles d’or doivent prévoir qu’aucun outil d’IA ne décide seul à propos d’une personne, qu’il s’agisse de recrutement, d’évaluation ou de sanction. Et la section sur les erreurs doit dire clairement que celui qui signale de bonne foi sa propre erreur ne sera pas sanctionné pour l’avoir fait. Sans cela, plus personne ne signale rien, et l’entreprise revient au point de départ : ne rien voir.
Ce que disent les textes
Deux cadres méritent d’être connus, selon l’endroit où vous et vos clients vous trouvez.
Au Maroc, la loi 09-08 encadre le traitement des données à caractère personnel, sous le contrôle de la CNDP. Coller dans un outil extérieur un fichier contenant des données personnelles constitue un traitement, et souvent un transfert vers l’étranger, que la loi entoure de conditions. Une charte signée est l’un des premiers documents que vous pourrez montrer pour prouver que la question a été prise au sérieux.
Dans l’Union européenne, l’article 4 du règlement sur l’IA, consacré à la maîtrise de l’IA, s’applique depuis le 2 février 2025 aux fournisseurs et aux déployeurs de systèmes d’IA, c’est-à-dire aux organisations qui utilisent de tels systèmes dans leur activité professionnelle. Le règlement omnibus sur l’IA, le règlement (UE) 2026/1744, publié au Journal officiel le 24 juillet 2026, a réécrit cet article : fournisseurs et déployeurs doivent prendre des mesures pour favoriser le développement de la maîtrise de l’IA de leur personnel et des personnes qui utilisent ces systèmes pour leur compte, sans devoir atteindre un niveau déterminé pour chacun. Le règlement peut aussi viser des entreprises établies hors de l’Union, par exemple quand le résultat produit par un système d’IA est utilisé dans l’Union. Pour une entreprise marocaine qui a des clients ou des filiales en Europe, la réponse dépend des faits.
À vérifier avec votre conseil
Ces éléments sont des synthèses de travail, pas un avis juridique. Faites confirmer par votre conseil l’application de la loi 09-08 à vos traitements, la portée du règlement européen sur l’IA pour votre activité, et la rédaction finale de votre charte avant toute signature.
Une charte n’est d’ailleurs que la moitié de la réponse. Elle encadre l’usage, elle ne supprime pas le besoin. Associée à un outil approuvé et à une courte formation sur de vrais dossiers, la règle devient un réflexe plutôt qu’une contrainte.