
Article
Évaluer ce qu'une équipe retient après une formation IA
Feuille d'émargement et satisfaction ne suffisent pas : méthode concrète pour mesurer ce qu'une équipe applique vraiment après une formation IA.
Article
Prompts, journaux, modes entreprise et fournisseurs : les règles de prudence pour utiliser l'IA générative sans exposer des données confidentielles.
24 septembre 2026 · 5 min de lecture

Coller un extrait de contrat, une liste de clients ou un compte rendu RH dans un assistant conversationnel est devenu un geste banal. Ce geste peut exposer l'entreprise à une fuite, à une réutilisation non maîtrisée des données, ou à un manquement au RGPD lorsque des données personnelles sont en jeu. L'IA générative n'efface pas les règles de confidentialité : elle les rend seulement plus faciles à contourner par inadvertance.
La CNIL insiste sur l'encadrement des usages, le choix d'un mode de déploiement robuste, l'information des utilisateurs sur les interdits, et l'implication du DPO. Ses questions-réponses sur l'IA générative et ses recommandations relatives au devoir d'information des personnes concernées constituent des points d'appui concrets pour une direction.
Selon l'outil et le contrat, un prompt peut être journalisé, utilisé pour améliorer le service, accessible à des sous-traitants, ou conservé pendant une durée définie. Même lorsque le fournisseur annonce que les données ne servent pas à l'entraînement, d'autres traitements (support, sécurité, journalisation) peuvent exister. Il faut lire les conditions applicables au compte réellement utilisé, pas un article de blog général.
Les données confidentielles ne se limitent pas aux données personnelles. Secrets d'affaires, codes sources, stratégies commerciales, documents couverts par un NDA, informations boursières non publiques : tout cela peut sortir du périmètre de contrôle dès qu'il est saisi dans un service non maîtrisé.
Les captures d'écran, fichiers joints et extraits de tableaux méritent la même vigilance que le texte tapé. Un modèle multimodal peut extraire des noms ou des montants depuis une image que l'utilisateur pensait « floue ».
Ces règles doivent être traduites en exemples métier, pas seulement en principes. Un commercial et un développeur ne rencontrent pas les mêmes tentations de saisie.
Un modèle hébergé dans un environnement maîtrisé par l'entreprise (ou par un prestataire sous contrat clair) n'offre pas les mêmes garanties qu'un service grand public accessible depuis un navigateur. La CNIL invite à privilégier, lorsque c'est pertinent, des systèmes locaux, sécurisés et spécialisés, et à interroger le fournisseur sur la réutilisation des données fournies.
Un déploiement « RAG » (connexion à une base documentaire interne) déplace la responsabilité : l'entreprise devient responsable du traitement sur sa base si celle-ci contient des données personnelles. Brancher un outil sur le drive interne sans contrôle d'accès équivaut à élargir le cercle des lecteurs potentiels.
Avant toute connexion à un corpus interne, il faut auditer les droits d'accès existants, purger les documents obsolètes trop permissifs, et décider clairement ce qui peut être indexé. Un RAG mal borné peut restituer à un utilisateur un document qu'il n'aurait jamais dû ouvrir.
Les projets de contrats, avenants et litiges ne devraient pas transiter par un outil non validé. Une reformulation de clause peut se faire sur un texte déjà public ou sur une version anonymisée, avec relecture d'un juriste. Les échanges sous NDA restent hors outils grand public.
Entretiens, évaluations, arrêts maladie, dossiers disciplinaires : périmètre à haut risque. L'usage d'IA pour synthétiser ces documents exige un cadre juridique et technique dédié, souvent incompatible avec les outils grand public. Les données de santé et les données relatives à des infractions appellent une prudence renforcée.
Le code, les clés d'API, les schémas d'architecture et les jeux de données de production ne doivent pas être collés dans un chat externe. Des outils intégrés au poste de développement, sous politique d'entreprise, peuvent être autorisés après revue sécurité. Les journaux d'erreur contenant des données clients relèvent du même traitement.
Prévoir un circuit simple : détection (salarié ou contrôle), isolement (révoquer un accès, faire supprimer un historique si le contrat le permet), évaluation (nature des données, volume, destinataires possibles), notification éventuelle à la CNIL et aux personnes concernées lorsque les seuils légaux sont atteints, retour d'expérience et mise à jour de la charte.
La formation des utilisateurs reste un contrôle préventif peu coûteux. Elle ne remplace pas les contrôles techniques (DLP, filtrage d'URL, comptes gérés), mais elle réduit les gestes impulsifs. Un exercice sur cas fictifs (fuite évitée, prompt à risque) ancre mieux la règle qu'un rappel écrit isolé.
Les parcours orientés usages professionnels et prudence sont décrits sur formations. Les questions fréquentes sur l'organisation des sessions figurent dans la FAQ. Pour un diagnostic ciblé données / métiers, utiliser contact.
En conclusion : la prudence sur l'IA générative se joue avant la saisie. Identifier les outils, classer les données, interdire les gestes à risque, former les personnes exposées, et documenter le cadre contractuel. Sans cette séquence, la confidentialité dépend du bon vouloir de chaque prompt — ce qui n'est pas une politique de sécurité.
Parcourir les formations ou formuler une demande d’inscription.

Article
Feuille d'émargement et satisfaction ne suffisent pas : méthode concrète pour mesurer ce qu'une équipe applique vraiment après une formation IA.
19 septembre 2026 · 6 min de lecture

Article
Usages autorisés, interdits, validation humaine et responsabilités : une méthode sobre pour rédiger une charte d'usage de l'IA adaptée à une PME.
12 septembre 2026 · 6 min de lecture

Article
Plan de développement des compétences, OPCO, certification Qualiopi et CPF : les leviers concrets pour financer une formation à l'IA en entreprise.
5 septembre 2026 · 5 min de lecture