We use cookies

    We use cookies to enhance your browsing experience, analyze site traffic, and personalize content. By clicking "Accept All", you consent to our use of cookies. You can also customize your preferences or reject non-essential cookies. Learn more about our cookie policy

    Best practices

    Comment éviter de partager des secrets d'entreprise avec l'IA sans le vouloir

    Conseils pratiques pour les salariés qui utilisent ChatGPT, Copilot, Gemini ou Claude au travail, sans fuiter mots de passe, données clients ou code source.

    7 min de lecture

    Employé de bureau qui vérifie des informations sur un ordinateur portable avant de les partager avec une IA
    Sur cette page

    Vous avez demandé à ChatGPT de réécrire un e-mail client. Vous avez déposé un contrat dans Copilot pour en résumer les clauses. Vous avez collé une pile d'erreurs qui contenait encore une clé API. Rien de tout cela ne ressemble à livrer des secrets d'entreprise. Pour le fournisseur d'IA, ce sont pourtant des données qui quittent votre organisation.

    Le rapport Cost of a Data Breach d'IBM (2025) a constaté qu'une organisation étudiée sur cinq avait subi un incident impliquant la shadow AI: des outils d'IA non approuvés, utilisés sans supervision IT. Seulement 37% avaient une politique pour gérer l'IA ou détecter cet usage. Les incidents ChatGPT de Samsung en 2023 ont montré la vitesse du phénomène au quotidien. Des ingénieurs ont collé du code source propriétaire et des notes de réunion dans un chatbot public pour gagner du temps.

    Ce guide s'adresse aux salariés. Vous n'avez pas besoin de devenir ingénieur sécurité. Il vous faut une habitude: traiter chaque prompt comme si un inconnu pouvait le lire plus tard.

    Traitez chaque prompt comme un canal public

    Les outils d'IA grand public envoient votre prompt vers des serveurs que vous ne contrôlez pas. Le fournisseur peut le stocker, l'utiliser pour améliorer ses modèles, ou le conserver pour la revue des abus. Les outils entreprise avec contrat et option "ne pas entraîner" sont plus sûrs. Ils ne remplacent pas un coffre de mots de passe. Si vous ne mettriez pas l'information dans un e-mail non chiffré à un prestataire, ne la collez pas dans un prompt.

    Pour aller plus loin: Using AI: the impact on (your) data privacy.

    Qu'est-ce qu'un secret au travail

    Tout ce qui nuirait aux clients, aux collègues ou à l'entreprise s'il sortait du bâtiment:

    • Mots de passe, phrases secrètes, codes de récupération, codes MFA, cookies de session
    • Clés API, jetons d'accès, certificats, chaînes de connexion, clés SSH
    • Noms de clients avec numéros de compte, factures, contrats, dossiers santé ou RH
    • Code source, schémas d'architecture, plans produits non publiés
    • Notes de réunion internes, rapports d'incident, données salariales
    • Tout ce qui est étiqueté confidentiel, restreint, ou donnée personnelle au sens du RGPD

    En cas de doute, traitez l'information comme confidentielle. La classification des données existe pour cela.

    Conseils pratiques pour les salariés

    1. Ne collez jamais d'identifiants

    Ne demandez pas à une IA de "vérifier si ce mot de passe est fort", de "déboguer cette connexion" ou de "garder cette clé pour plus tard." Collez un exemple masqué: API_KEY=REDACTED. Conservez les vrais secrets dans un gestionnaire de mots de passe d'entreprise ou un coffre-fort numérique, pas dans une fenêtre de chat.

    2. Retirez noms et identifiants avant de demander de l'aide

    Remplacez les valeurs réelles par des placeholders: CUSTOMER_A, IBAN_REDACTED, server-1.internal. Vous obtiendrez toujours une réécriture, un résumé ou une suggestion de code utiles, sans céder de données personnelles.

    3. N'uploadez pas de fichiers que vous n'enverriez pas à un inconnu

    PDF, présentations, tableurs, enregistrements et captures d'écran sont aussi des prompts. Un upload "résume ce contrat" peut emporter tarifs, données personnelles et stratégie juridique en un clic. Partagez les fichiers via les canaux approuvés. Voir secure document and file sharing best practices.

    4. N'utilisez que l'IA approuvée par l'entreprise

    Un compte ChatGPT personnel sur votre téléphone reste une fuite d'entreprise si le contenu est professionnel. La "shadow AI", c'est précisément ce schéma: des outils utiles que l'IT n'a jamais validés. Suivez la politique IA. S'il n'y en a pas encore, demandez avant de coller.

    5. Désactivez l'entraînement et l'historique quand l'outil le permet

    Les comptes gratuits et grand public utilisent souvent les conversations pour améliorer les modèles, sauf désactivation. Les offres Team et Enterprise n'entraînent en général pas sur vos prompts par défaut, et ajoutent des contrôles d'administration. Les réglages aident. Ils ne rendent pas un mot de passe collable en toute sécurité.

    6. Surveillez les bots de réunion et les preneurs de notes IA

    Les outils de transcription peuvent capturer des mots de passe dictés, des détails d'incident et des noms de clients. Vérifiez qui possède l'enregistrement, où il est stocké, et si des invités peuvent rejoindre sans validation. N'invitez pas un notetaker inconnu dans un appel confidentiel.

    7. Ne demandez pas à l'IA de mémoriser ou de stocker des secrets

    Mémoire, instructions personnalisées et "enregistre ceci pour la prochaine fois" sont pratiques. Ils créent aussi une seconde copie du secret hors de votre coffre. Si un collègue a besoin d'un identifiant, partagez-le via le coffre ou un lien sécurisé, pas via un chatbot.

    8. Méfiez-vous des extensions de navigateur et des "aides IA" gratuites

    Des extensions non validées peuvent lire la page affichée, y compris les champs mot de passe et les tickets internes. N'installez que les outils autorisés par l'entreprise. Traitez une "barre latérale IA" inconnue comme n'importe quel logiciel qui voit votre écran.

    9. Nettoyez le code source et les configurations

    Les fuites Samsung sont parties d'une demande raisonnable: corrige ce code, résume ces notes. Avant de coller un extrait, cherchez clés, jetons, noms d'hôtes et commentaires qui citent des clients. Préférez des données fictives dans les exemples.

    10. Signalez vite si vous avez déjà collé quelque chose

    La vitesse compte plus que la gêne. Dites à l'IT ou à la sécurité ce que vous avez collé, quel outil vous avez utilisé, et si le chat est encore ouvert. Ils peuvent faire tourner les clés, révoquer les jetons et contenir l'incident. Le cacher transforme une erreur en violation de données plus longue. Pour le playbook organisationnel, lisez responding to a data breach.

    Un contrôle de 30 secondes avant d'envoyer

    QuestionSi la réponse est non, arrêtez
    Mettrais-je ceci dans un canal Slack public?Retirez-le ou masquez-le
    Y a-t-il un mot de passe, une clé ou un jeton?Utilisez le coffre
    Cela identifie-t-il un client ou un collègue?Remplacez par un placeholder
    Est-ce l'outil d'IA approuvé?Changez ou demandez à l'IT
    Le fichier peut-il contenir des feuilles ou commentaires cachés?Vérifiez avant l'upload

    Si vous avez déjà partagé un secret

    1. N'utilisez plus ce chat pour tout ce qui concerne le secret.
    2. Copiez l'identifiant ou l'URL de conversation si l'outil l'affiche, puis fermez.
    3. Signalez à l'IT ou à la sécurité l'heure, l'outil et ce qui a été collé.
    4. Faites tourner l'identifiant ou la clé. Ne réutilisez pas l'ancienne valeur.
    5. Suivez le processus d'incident. N'essayez pas de "l'effacer d'Internet" vous-même.

    Vous ne pouvez pas toujours retirer un prompt chez un fournisseur. Vous pouvez en revanche couper la valeur de ce qui a fuité en faisant tourner les accès.

    Rendez le chemin sûr aussi le plus simple

    Les salariés collent des secrets dans l'IA parce que l'alternative est lente: fouiller l'historique, demander à un collègue, ou attendre l'IT. Un coffre partagé corrige cela. Stockez identifiants, clés API et fichiers à leur place. Partagez-les avec les bonnes personnes sous contrôle d'accès, pas dans un prompt.

    Hypervault est un gestionnaire de mots de passe et un coffre-fort numérique européens, avec un chiffrement zero-knowledge. Les équipes gardent les secrets hors des chats et des prompts IA, puis les partagent volontairement. Comparez les offres ou démarrez un essai.

    Questions fréquemment posées

    IAChatGPTshadow AIfuite de donnéessecretssécurité des employés

    Insights associés