Aller au contenu principal

Sécurité pour PME

La sécurité IA n’est pas optionnelle

Vous utilisez maintenant Le Chat au quotidien, et peut-être toute votre équipe aussi. C’est le moment de formaliser les règles du jeu. Pas par paranoïa, mais par professionnalisme — et parce que le RGPD vous y oblige en tant que responsable de traitement.

Cette leçon est concrète : à la fin, vous aurez une politique d’utilisation de l’IA prête à être diffusée dans votre entreprise.

Ce que le RGPD implique pour votre PME

Vous êtes responsable de traitement

En tant que dirigeant, vous êtes responsable des données personnelles traitées par votre entreprise — y compris celles que vous confiez à une IA. Mistral est votre sous-traitant. Le RGPD impose des obligations aux deux parties.

Les 5 obligations concrètes

1. Minimisation des données — Ne partagez avec Le Chat que les données strictement nécessaires à votre demande. Si vous voulez résumer un contrat, supprimez les noms et coordonnées des personnes avant de l’uploader.

2. Base légale — Vous devez avoir une raison légitime pour traiter des données personnelles via l’IA. L’intérêt légitime de l’entreprise couvre la plupart des cas (rédaction, analyse, organisation), mais pas le profilage de candidats ou de clients sans leur consentement.

3. Information — Si vous traitez des données de vos clients via l’IA, vous devez les en informer. Un paragraphe dans votre politique de confidentialité suffit.

4. Sécurité — Vous devez prendre des mesures raisonnables pour protéger les données : mots de passe forts sur les comptes Mistral, pas de partage de comptes, déconnexion des sessions.

5. Droit des personnes — Vos clients et employés peuvent demander quelles données les concernant ont été traitées par l’IA. Tenez un registre minimal.

Les données à ne JAMAIS partager avec une IA

Liste rouge — Interdiction absolue

Quelle que soit la situation, ne partagez jamais ces données dans Le Chat :

  • Numéros de sécurité sociale de vos employés ou clients
  • Coordonnées bancaires (IBAN, numéros de carte)
  • Mots de passe et codes d’accès
  • Données de santé de vos employés
  • Données judiciaires (casier, procédures en cours)
  • Opinions politiques, religieuses ou syndicales de vos employés

Liste orange — Avec précautions

Ces données peuvent être partagées si nécessaire, mais en les anonymisant autant que possible :

  • Noms et coordonnées de vos clients — utilisez des initiales ou pseudonymes quand le nom n’est pas indispensable
  • Salaires et rémunérations — parlez en fourchettes ou en catégories
  • Évaluations de performance — anonymisez les noms
  • Données contractuelles — supprimez les informations de paiement

Liste verte — Utilisation libre

Ces données ne posent aucun problème :

  • Informations publiques (site web, réseaux sociaux, annuaire)
  • Données internes non nominatives (process, procédures, templates)
  • Données agrégées (CA total, nombre de clients, tendances)
  • Contenu marketing et communication

Rédiger votre politique d’utilisation de l’IA

Le document minimum

Chaque PME qui utilise l’IA devrait avoir un document d’une page qui répond à ces questions :

Quels outils sont autorisés ? Soyez explicite : “L’entreprise autorise l’utilisation de Le Chat (Mistral) pour les tâches professionnelles. L’utilisation d’autres outils IA non validés est interdite sur les données de l’entreprise.”

Quelles données sont autorisées ? Reprenez les listes rouge/orange/verte ci-dessus, adaptées à votre contexte.

Quelles tâches sont autorisées ? Exemples : rédaction d’emails, résumé de documents, analyse de données non sensibles, veille sectorielle, aide à la rédaction de propositions commerciales.

Quelles tâches sont interdites ? Exemples : prendre des décisions RH automatisées (refus de candidature basé uniquement sur l’IA), envoyer des emails clients sans relecture, partager des données médicales ou financières sensibles.

Qui est responsable ? Chaque utilisateur est responsable de ce qu’il partage avec l’IA. Le référent IA de l’entreprise est identifié pour les questions.

Faire signer le document

Comme pour la charte informatique, faites signer cette politique par chaque collaborateur. Ce n’est pas de la bureaucratie — c’est une protection juridique pour votre entreprise et une clarification pour votre équipe.

Les paramètres de sécurité de Le Chat

Ce qu’il faut configurer

Demandez à chaque utilisateur de vérifier ses paramètres :

  • Historique des conversations — désactivez le partage des conversations pour l’entraînement (dans Le Chat Pro, c’est désactivé par défaut)
  • Mot de passe fort — exigez un mot de passe unique de 12 caractères minimum
  • Authentification à deux facteurs — activez-la si disponible
  • Sessions actives — vérifiez régulièrement qu’il n’y a pas de sessions inconnues

Un compte par personne

Ne partagez jamais un compte Le Chat entre plusieurs collaborateurs. Chacun doit avoir son propre compte avec ses propres identifiants. C’est une exigence RGPD (traçabilité) et une bonne pratique de sécurité.

Que faire en cas d’incident

Scénarios courants

Un collaborateur a partagé des données sensibles par erreur :

  1. Supprimez la conversation dans Le Chat
  2. Notez l’incident dans votre registre
  3. Évaluez le risque (quelles données, combien de personnes concernées)
  4. Si des données personnelles de clients sont en jeu, vous avez 72h pour notifier la CNIL

Un compte Mistral a été compromis :

  1. Changez le mot de passe immédiatement
  2. Révoquez les connexions MCP
  3. Vérifiez l’historique des conversations
  4. Notifiez votre référent sécurité

Points clés à retenir

  • Le RGPD vous impose des obligations concrètes quand vous utilisez l’IA en entreprise
  • Classez vos données en rouge (interdit), orange (avec précautions), vert (libre)
  • Rédigez une politique d’utilisation d’une page et faites-la signer par l’équipe
  • Chaque collaborateur doit avoir son propre compte avec un mot de passe fort
  • En cas d’incident avec des données personnelles, vous avez 72h pour notifier la CNIL