Face aux risques de fuite de données, certaines entreprises sont tentées par la solution la plus simple : interdire ChatGPT et les autres assistants IA. D’autres laissent faire, faute de temps. Entre les deux, une troisième voie progresse : encadrer. Cet article fait le point sur le shadow AI, sur ce que permet le droit du travail, et sur les conséquences concrètes de chaque option.
Shadow AI : c’est quoi ?
Le « shadow AI » (IA fantôme) désigne l’usage d’outils d’IA par les salariés sans validation ni visibilité de l’entreprise. Le terme prolonge celui de « shadow IT », qui désigne les logiciels utilisés en dehors du cadre fixé par la direction informatique. Exemples typiques : un compte ChatGPT gratuit ouvert avec une adresse personnelle, une extension de navigateur qui résume les pages, un assistant de code installé sans demande.
Le problème n’est pas l’outil, mais l’absence de cadre : pas de contrat avec l’éditeur, pas de réglages communs, pas de règle sur les données. Or l’entreprise reste responsable des données personnelles qu’elle traite (RGPD, article 24)7, y compris quand c’est un salarié qui les colle dans un service non autorisé. La CNIL le rappelle : c’est l’organisme utilisateur qui engage sa responsabilité en cas de mauvaise utilisation de l’IA par son personnel.3
Un usage déjà installé
L’usage personnel d’outils d’IA au travail est documenté. Dans son Work Trend Index 2024, réalisé avec LinkedIn auprès de 31 000 travailleurs du savoir dans 31 marchés, Microsoft indique que 75 % d’entre eux utilisent l’IA générative et que 78 % des utilisateurs d’IA apportent leurs propres outils au travail, une proportion qui atteint 80 % dans les petites et moyennes entreprises.1
Autrement dit, dans la plupart des entreprises, la question n’est pas « faut-il ouvrir la porte ? », mais « que fait-on de ce qui passe déjà par la fenêtre ? ».
Peut-on interdire ChatGPT ? Ce que dit le droit
Oui, l’employeur peut restreindre ou interdire l’usage d’outils sur les équipements et pour les tâches de l’entreprise. Mais deux règles du Code du travail s’appliquent. D’abord, toute restriction aux droits et libertés des salariés doit être justifiée par la nature de la tâche à accomplir et proportionnée au but recherché (article L1121-1).4 Ensuite, pour pouvoir sanctionner un manquement, la règle doit en principe figurer dans le règlement intérieur ou une annexe, adoptés après avis du CSE (articles L1321-1 et L1321-4).5,6
Des interdictions ont existé. En mai 2023, Samsung a restreint, à titre temporaire, l’usage des outils d’IA générative sur les appareils de l’entreprise, après des incidents internes survenus en avril.2
Ce que change un compte personnel
Le shadow AI passe presque toujours par des comptes grand public, dont les règles diffèrent de celles des offres professionnelles. Chez OpenAI, le contenu soumis aux services pour particuliers peut servir à améliorer les modèles14, sauf si l’utilisateur désactive le réglage « Améliorer le modèle pour tous »15. Google indique que des réviseurs humains examinent une partie des conversations de l’application Gemini et demande de ne pas y saisir d’informations confidentielles.16 Anthropic a demandé aux utilisateurs des offres Claude grand public de choisir s’ils acceptent que leurs données servent à l’entraînement, avec une conservation portée à cinq ans en cas d’accord.17
Ces règles sont publiques et chaque utilisateur peut les régler. Mais l’entreprise ne voit pas ces comptes, ne peut pas imposer les bons réglages et n’a signé aucun accord de traitement avec l’éditeur. C’est cette absence de prise, plus que l’outil lui-même, qui fait du shadow AI un sujet de conformité.
Pourquoi l’interdiction seule fonctionne mal
Une interdiction sur les postes de travail n’empêche pas l’usage sur un téléphone personnel ou à domicile. Le texte part alors par un canal encore moins visible : un compte personnel, hors contrat, sur un appareil que l’entreprise ne gère pas.
Le message part tel quel : nom, IBAN et information de santé arrivent chez l’éditeur, qui les traite et les conserve selon les règles de l’offre utilisée.
Interdire prive aussi les équipes d’outils que beaucoup utilisent déjà, et rend plus difficile la formation : on explique mal les bons réflexes pour un outil officiellement absent. La CNIL, de son côté, recommande d’encadrer l’usage par une charte qui distingue usages autorisés et interdits.3
Interdire, laisser faire ou encadrer
Le tableau ci-dessous résume les conséquences habituelles de chaque option. Il s’agit d’une grille de lecture, pas d’une mesure chiffrée.
| Critère | Interdire | Laisser faire | Encadrer |
|---|---|---|---|
| Les équipes gagnent du temps sur les tâches courantes | Non | Oui | Oui |
| Les usages sont visibles pour l’entreprise | Non | Non | Oui |
| Les données passent par des comptes sous contrat | En partie | Non | Oui |
| Les salariés savent quelles données ne pas saisir | En partie | Non | Oui |
| Faible risque de contournement (comptes et appareils personnels) | Non | En partie | Oui |
| Coût de mise en place nul | En partie | Oui | Non |
Encadrer a un coût : abonnements professionnels, rédaction d’une charte, formation. Mais c’est la seule option qui combine productivité, visibilité et cadre contractuel. Les offres professionnelles des principaux éditeurs prévoient d’ailleurs que les données des clients ne servent pas à l’entraînement par défaut, selon OpenAI, Microsoft, Anthropic et Google.10,11,12,13
Encadrer l’IA en pratique
- Faire l’inventaire. Demander aux équipes quels outils elles utilisent et pourquoi, sans esprit de sanction. C’est la base de la liste des outils autorisés.
- Fournir une alternative officielle. Un compte professionnel, avec un accord de traitement des données, réduit l’intérêt des comptes personnels.
- Écrire la règle. Une charte courte, centrée sur les données interdites et sur l’anonymisation, annexée au règlement intérieur après avis du CSE.3,6
- Former. Le règlement européen sur l’IA demande aux entreprises de prendre des mesures pour soutenir la maîtrise de l’IA de leur personnel (article 4, dans sa version modifiée en 2026).8,9
- Mesurer, puis ajuster. Un outil en mode audit permet de voir quels services sont utilisés et quelles données y partent, avant de décider de bloquer quoi que ce soit. Tacite-IA propose ce mode, puis des alertes et l’anonymisation sur le poste, dans Chrome, Edge et les assistants de code. Il ne couvre pas les applications de bureau comme ChatGPT pour ordinateur.
Un dernier point plaide pour l’encadrement : il transforme une interdiction subie en règle comprise. Un salarié qui sait pourquoi un nom de client ou un bulletin de paie ne doit pas partir dans un assistant, et qui dispose d’un outil autorisé pour le reste, a beaucoup moins de raisons de chercher un contournement.
Questions fréquentes
Quelle différence entre shadow AI et shadow IT ?
Le shadow IT désigne les logiciels et services utilisés sans validation de la direction informatique. Le shadow AI en est une forme particulière, appliquée aux outils d’intelligence artificielle : assistants conversationnels, extensions de navigateur, assistants de code utilisés avec des comptes personnels.
Shadow AI, c’est quoi ?
C’est l’usage d’outils d’intelligence artificielle par les salariés sans validation ni visibilité de l’entreprise, par exemple un compte ChatGPT personnel utilisé pour des tâches professionnelles. L’entreprise reste pourtant responsable des données personnelles qui y sont saisies.
Un employeur peut-il interdire ChatGPT ?
Oui, à condition que la restriction soit justifiée par la nature de la tâche et proportionnée au but recherché (article L1121-1 du Code du travail). Pour qu’un manquement puisse être sanctionné, la règle doit en principe figurer dans le règlement intérieur ou une annexe, adoptés après avis du CSE.
Interdire ChatGPT suffit-il à protéger les données ?
Rarement. Une interdiction sur les postes n’empêche pas l’usage sur un téléphone ou un ordinateur personnel, hors de toute visibilité. La CNIL recommande plutôt d’encadrer l’usage par une charte qui distingue usages autorisés et interdits.
Combien de salariés utilisent leurs propres outils d’IA ?
Selon le Work Trend Index 2024 de Microsoft et LinkedIn, mené auprès de 31 000 travailleurs du savoir dans 31 marchés, 78 % des utilisateurs d’IA apportent leurs propres outils au travail, et 80 % dans les petites et moyennes entreprises.
Sources
- AI at Work Is Here. Now Comes the Hard Part (Work Trend Index 2024). Microsoft et LinkedIn, mai 2024. Consulté le 5 octobre 2026.
- Samsung bans use of generative AI tools like ChatGPT after April internal data leak. TechCrunch, 2 mai 2023. Consulté le 5 octobre 2026.
- Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL, 18 juillet 2024. Consulté le 5 octobre 2026.
- Code du travail, article L1121-1 (restrictions justifiées et proportionnées). Légifrance. Consulté le 5 octobre 2026.
- Code du travail, article L1321-1 (contenu du règlement intérieur). Légifrance. Consulté le 5 octobre 2026.
- Code du travail, article L1321-4 (avis du CSE, publicité, inspection du travail). Légifrance. Consulté le 5 octobre 2026.
- Règlement (UE) 2016/679 relatif à la protection des données (RGPD). EUR-Lex. Consulté le 5 octobre 2026.
- Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l’intelligence artificielle. EUR-Lex. Consulté le 5 octobre 2026.
- Règlement (UE) 2026/1744 du 8 juillet 2026 (omnibus numérique sur l’IA). EUR-Lex. Consulté le 5 octobre 2026.
- Enterprise privacy at OpenAI. OpenAI, page mise à jour le 8 janvier 2026. Consulté le 5 octobre 2026.
- Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Consulté le 5 octobre 2026.
- Is my data used for model training?. Anthropic Privacy Center. Consulté le 5 octobre 2026.
- Generative AI in Google Workspace Privacy Hub. Google Workspace. Consulté le 5 octobre 2026.
- How OpenAI handles data in consumer services. OpenAI Help Center. Consulté le 5 octobre 2026.
- Data controls in ChatGPT. OpenAI Help Center. Consulté le 5 octobre 2026.
- Gemini Apps Privacy Hub. Google. Consulté le 5 octobre 2026.
- Updates to Consumer Terms and Privacy Policy. Anthropic, 28 août 2025. Consulté le 5 octobre 2026.
ChatGPT est une marque d’OpenAI, Copilot de Microsoft, Claude d’Anthropic, Gemini de Google. Tacite-IA n’est affilié à aucun de ces éditeurs. Article informatif, qui ne constitue pas un conseil juridique.