Retour sur notre 10e session du Café IA, organisée en partenariat avec le Village by CA Côtes d’Armor, le Medef, la CCI des Côtes-d’Armor et l’UIMM. Au programme : Sécuriser les usages : droit, données, souveraineté

Le Café IA est un cycle de rencontres conçu pour accompagner les TPE et PME des Côtes-d’Armor dans leur découverte et leur appropriation de l’intelligence artificielle. Pour cette 10e édition, près de 100 participants se sont réunis autour des enjeux liés à la sécurisation des usages de l’IA en entreprise. À travers un format « battle » basé sur cinq situations concrètes, cette session a permis d’aborder les questions de droit, de données et de souveraineté de manière concrète et interactive. Le fil rouge de la rencontre : sécuriser les usages de l’IA ne signifie pas freiner l’innovation. Il s’agit surtout de savoir ce que l’on utilise, pourquoi, avec quelles données, auprès de quel fournisseur et sous quelles garanties.

Lors de cette session, nous avons eu le plaisir d’accueillir Aurélie Bourgault, avocate chez Fidal, spécialiste du numérique, de la Tech, des données et de la propriété intellectuelle, ainsi que Laetitia Le Métayer, avocate associée chez Sparlann, spécialiste du droit du numérique, des données personnelles, des contrats informatiques et des télécommunications. Elles ont partagé leur expertise et leurs conseils pratiques avec les participants.

Support de présentation

Un premier constat : l’IA est déjà dans l’entreprise… mais sa gouvernance beaucoup moins

La séance a commencé par trois questions simples posées à la salle :

Qui utilise déjà une IA générative au travail ? Qui dispose d’une charte ou de règles internes ? Qui sait précisément quelles données sont envoyées aux outils utilisés ?

Ces questions résument une grande partie de l’enjeu : les usages de l’IA se diffusent très rapidement, parfois individuellement et sans validation préalable de l’entreprise. Le risque est donc moins de savoir si les collaborateurs utilisent l’IA que de découvrir comment ils l’utilisent réellement.

Le premier travail à conduire dans une organisation est ainsi de cartographier les usages existants, y compris les usages « dans l’ombre » : comptes personnels, outils gratuits, fonctions IA intégrées à des logiciels déjà utilisés, assistants de réunion, etc.


Les 5 rounds de la battle

Round 1 — Peut-on enregistrer et résumer automatiquement une réunion ?

Premier cas très concret : un outil écoute une réunion, la retranscrit puis produit automatiquement un compte rendu.

La discussion a immédiatement fait apparaître deux sujets : la responsabilité de l’entreprise utilisatrice et le traitement des données enregistrées.

Le support distingue notamment le fournisseur, qui développe ou commercialise le système, et le déployeur, c’est-à-dire l’entreprise qui l’utilise sous son autorité dans un contexte professionnel. Cette dernière doit donc s’interroger sur les conditions dans lesquelles elle organise l’usage, la supervision et les consignes internes.

Les échanges avec la salle ont permis de faire ressortir plusieurs bonnes pratiques très concrètes :
informer les participants qu’un outil d’enregistrement ou de transcription est utilisé ; leur permettre de s’y opposer ; et surtout se demander, avant de déclencher l’enregistrement, quelle sera la nature des informations échangées.

Une réunion stratégique à cinq ans, une négociation commerciale sensible ou un échange contenant des informations confidentielles ne doivent pas être traités comme une simple réunion d’organisation.

Autre enseignement important : un DPA – Data Processing Agreement – ne suffit pas à lui seul à garantir la sécurité du traitement. Il faut également s’interroger sur l’hébergement, la conservation, les possibilités de réutilisation des données, les sous-traitants et les garanties techniques réellement vérifiables.

Le réflexe : ne pas activer les assistants de réunion par défaut. Se demander d’abord : qui écoute ? Où part l’information ? Combien de temps est-elle conservée ? Pourrait-elle être réutilisée ?


Round 2 — IA, recrutement et RH : attention aux décisions qui touchent les personnes

Deuxième situation volontairement sensible : l’utilisation d’une IA dans le cadre d’un plan de sauvegarde de l’emploi pour analyser les compétences, comparer des profils ou proposer des reclassements.

La conclusion est importante : ce n’est pas uniquement le nom du logiciel ou le contexte qui détermine le niveau de risque. C’est l’usage qui en est réellement fait.

Un même outil peut ainsi comporter plusieurs fonctions relevant de régimes juridiques différents. Il faut analyser notamment la finalité, l’influence de l’IA sur la décision et son degré d’autonomie.

La question devient donc :

Quelle décision l’IA prépare-t-elle, influence-t-elle ou automatise-t-elle ?

Dans les RH, les points de vigilance sont particulièrement importants lorsque l’IA trie, classe ou sélectionne des personnes.

L’exemple du recrutement a beaucoup fait réagir la salle : une IA capable d’effectuer automatiquement un matching entre une offre et des centaines de CV peut faire gagner énormément de temps. Mais elle peut également reproduire des biais, éliminer certaines candidatures ou prendre en compte des critères qui n’auraient pas dû intervenir dans la sélection. Les intervenantes ont donc insisté sur la nécessité d’une supervision humaine réelle, notamment lorsque la décision produit un effet sur une personne.

Le réflexe : plus une IA intervient dans une décision concernant une personne — recrutement, évaluation, classement, mobilité, formation… — plus il faut ralentir, documenter l’usage et maintenir un contrôle humain.


Round 3 — « Je colle un document dans ChatGPT ou Claude : quel est vraiment le risque ? »

Un contrat client, un CV, un fichier de prospection, un logo, un entretien annuel, un bilan financier… un même document peut relever simultanément de plusieurs protections juridiques :

· données personnelles ;

· données sensibles ;

· secret des affaires ;

· obligations de confidentialité ;

· droits d’auteur, marques ou droits sur les bases de données.

Un message particulièrement important a été rappelé : l’absence de données personnelles ne signifie absolument pas l’absence de risque.

Un document peut ne comporter aucun nom et contenir pourtant une stratégie commerciale, des marges, une architecture informatique, une innovation en développement, des conditions négociées avec un fournisseur ou des informations protégées par le secret des affaires.

La question de l’anonymisation a également été soulevée. Supprimer un nom ou le nom d’une entreprise ne rend pas nécessairement l’information anonyme : d’autres éléments contenus dans le document peuvent permettre de réidentifier la personne ou l’organisation par recoupement.

Les intervenantes ont proposé un réflexe extrêmement simple :

« Est-ce que j’accepterais de projeter cette information devant une salle entière ? »

Si la réponse est non, il faut au minimum s’interroger avant de la transmettre à un système d’IA.

Il faut également regarder les CGU et les engagements du fournisseur : conservation, réutilisation pour l’entraînement, localisation des données, sous-traitants et suppression.

Le réflexe : ne jamais confondre “je peux techniquement envoyer ce document à l’IA” avec “j’ai juridiquement et stratégiquement intérêt à le faire”.


Round 4 — Ce que produit l'IA nous appartient-il ? 

« J’ai payé l’abonnement et j’ai écrit le prompt, donc le résultat m’appartient. »

C’est précisément le raisonnement que les deux avocates ont souhaité challenger.

Quatre questions doivent être posées avant d’exploiter un texte, une image, un logo, un logiciel ou tout autre contenu généré avec une IA :

  • Que prévoient les CGU ?
  • Existe-t-il un apport humain original ?
  • Le résultat reprend-il des droits appartenant à un tiers ?
  • Peut-on apporter la preuve de l’intervention humaine ?

Le fait d’avoir payé un abonnement ne suffit donc pas à établir un droit de propriété intellectuelle sur chaque production.

Un cas réel évoqué pendant la séance a particulièrement illustré cet enjeu : celui d’un salarié ayant développé, à l’aide d’une IA et dans le cadre de son activité professionnelle, un outil permettant d’automatiser des processus de son entreprise avant de chercher à le valoriser indépendamment. La question devient alors très concrète : qui a créé quoi, avec quels moyens, quel apport humain peut être démontré et quels droits peuvent être revendiqués ?

Pour les entreprises, un nouveau besoin apparaît donc : conserver une trace du travail réalisé avec l’IA, en particulier lorsque la création produite possède une valeur stratégique ou patrimoniale.

Le réflexe : prompt, itérations, corrections, choix humains… documenter la contribution humaine lorsque le résultat a vocation à devenir un actif de l’entreprise.


Round 5 — Un fournisseur affirme : « Tout est sécurisé ». Peut-on le croire ?

Dernier round : le fournisseur annonce une solution « sécurisée », « souveraine », « conforme RGPD et IA Act ». La réponse des intervenantes est probablement l’une des phrases à retenir de ce Café IA :

Exigez des preuves, pas des promesses. Le contrat doit permettre de vérifier au minimum quatre blocs :

· Le service : à quoi sert-il, quelles sont ses performances, ses limites et comment le modèle peut-il évoluer ?

· Les données : quels usages sont autorisés, qui sont les sous-traitants, existe-t-il des transferts, comment les données sont-elles restituées puis supprimées ?

· La sécurité : quelles mesures, certifications, procédures d’incident et obligations de notification sont réellement prévues ?

· Le contrat : quelle réversibilité, quels niveaux de service, quelle responsabilité du fournisseur et quelles garanties ?

La question de la souveraineté ne doit pas non plus se résumer au drapeau figurant sur le site Internet du fournisseur. Il faut regarder où sont les données, qui contrôle réellement la technologie, quelles sont les dépendances techniques, quels acteurs interviennent dans la chaîne et si l’entreprise peut réellement quitter la solution.

Les échanges ont également rappelé qu’une solution française ou européenne peut elle-même utiliser derrière son interface des technologies ou infrastructures provenant d’autres acteurs.

Et un DPA (data protection agreement) ou une clause de “Zero Data Retention” constitue une garantie contractuelle intéressante mais pas une assurance absolue de conformité : elle doit être complétée par des garanties techniques et organisationnelles et par une analyse du risque propre aux usages de l’entreprise.


Et maintenant ? Le plan d’action pour l’entreprise

La séance s’est terminée sur une approche volontairement pragmatique. Le support résume d’ailleurs l’enjeu de gouvernance par quatre questions : qui choisit, autorise et contrôle ? Qui forme ou associe ? Quelles données et créations protéger ? L’entreprise peut-elle quitter la solution ?

Pour une PME ou une organisation qui souhaite commencer dès maintenant, nous retenons 7 actions :

1. Cartographier les outils IA réellement utilisés par les collaborateurs.

2. Identifier les usages associés et les données envoyées dans ces outils.

3. Qualifier le risque en fonction de la finalité réelle de chaque usage.

4. Sélectionner et challenger les fournisseurs plutôt que multiplier les outils.

5. Contractualiser les garanties : données, sécurité, confidentialité, responsabilité et réversibilité.

6. Fixer des règles internes claires : outils autorisés, usages autorisés/interdits, données que l’on peut ou non transmettre.

7. Former, contrôler et documenter dans la durée.

La formation ne doit d’ailleurs pas se limiter au fameux « apprendre à faire de bons prompts ». Elle doit permettre aux collaborateurs de comprendre ce qu’ils peuvent transmettre, ce qu’ils doivent protéger, comment reconnaître un usage à risque et quand demander conseil.


Le message à retenir

La question n’est plus : « Est-ce que mon entreprise doit utiliser l’IA ? ». Elle est désormais : « Comment organiser les usages de l’IA pour profiter de ses bénéfices sans perdre la maîtrise de nos données, de nos décisions et de notre patrimoine ? »

C’est finalement tout l’enjeu de ce Café IA #10 : passer de l’expérimentation individuelle à une véritable gouvernance de l’IA en entreprise.

Un grand merci à Aurélie Bourgault et Laetitia Le Métayer pour cette battle particulièrement concrète et aux participants pour la richesse de leurs questions.

Le prochain Café de l’IA aura lieu le 17 novembre
Thème : IA et handicap 

Je m'inscris

Inscription Newsletter

Un condensé d’informations facile et rapide à lire chaque mois. Au programme : des informations sur les dernières innovations et l’actualité des partenaires, startups et l’ensemble du réseau des Villages by CA.

Visuels inscription newsletter bas de page