La règle OK / KO (à coller dans le workspace)
- OK : texte déjà public, formulations génériques, données anonymisées, briefs internes non confidentiels.
- KO : emails clients nominatifs, numéros de dossier, salaires, données de santé, secrets industriels, mots de passe.
- Zone grise : chiffres d’affaires détaillés, stratégies non publiques → anonymiser ou rester hors modèle.
À retenir
Si vous devez « juste enlever le nom », reformulez tout le contexte. Un copier-coller partiel laisse souvent assez d’identifiants indirects.
Décisions d’architecture (compromis)
Confort (ChatGPT/Claude US) vs contrainte données (Mistral, options EU, self-host) : on choisit selon le risque réel de vos prompts, pas selon la mode souveraineté.
Humain dans la boucle sur tout message client : ce n’est pas du confort juridique, c’est du contrôle qualité — les modèles inventent encore des faits.
Logs d’usage : utile pour l’adoption, dangereux s’ils stockent des prompts contenant des données perso. Minimiser.
Lien avec l’AI Act (version PME)
La plupart des usages rédactionnels assistés en PME restent hors des systèmes à haut risque — à condition de ne pas laisser l’IA décider seule d’un crédit, d’un recrutement ou d’un diagnostic.
Pour le détail réglementaire, voir notre article AI Act TPE/PME. Ici : ne bloquez pas un socle de prompts cadrés en attendant une doctrine parfaite.
Avant / après gouvernance
- Avant : chacun colle ce qu’il veut ; la direction découvre après coup.
- Après : charte 1 page, exemples KO, référent nommé, revue trimestrielle des outils.
Questions fréquentes
Peut-on utiliser ChatGPT et rester RGPD-compatible ?
Oui si vous minimisez les données, choisissez une offre entreprise adaptée, informez si besoin, et documentez le sous-traitant. Le copier-coller de fiches clients brutes reste une mauvaise pratique.
Que faire en cas d’incident (données collées par erreur) ?
Procédure courte : signaler au référent, évaluer la sensibilité, contacter le support de l’éditeur si suppression possible, documenter, rappeler la règle à l’équipe. Mieux vaut une procédure écrite avant l’incident.
À retenir
Sécurité IA PME = liste OK/KO + offre entreprise + humain sur les envois clients + charte d’1 page. Sans ça, chaque licence augmente le risque.