Sécurité pour PME
Mis à jour le 29 juillet 2026
La sécurité IA n’est pas optionnelle
Le Chat fait désormais partie de votre quotidien, et peut-être de celui de toute votre équipe. C’est le moment de formaliser les règles du jeu — non par paranoïa, mais par professionnalisme, et parce que le RGPD vous y oblige en tant que responsable de traitement. À la fin de cette leçon, vous aurez de quoi rédiger une politique d’utilisation de l’IA.
Ce que le RGPD attend de vous
En tant que dirigeant, vous êtes responsable des données personnelles traitées par votre entreprise, y compris celles confiées à une IA. Mistral est votre sous-traitant : le règlement impose des obligations aux deux parties, mais c’est vous qui répondez de l’usage.
La première obligation est la minimisation : ne transmettez que les données strictement nécessaires. Pour faire résumer un contrat, supprimez au préalable les noms et les coordonnées des personnes ; le résumé n’en souffrira pas, puisque ce qui vous intéresse ce sont les clauses, pas l’identité des signataires. La deuxième est la base légale, c’est-à-dire la raison légitime de traiter ces données : l’intérêt légitime de l’entreprise couvre la rédaction, l’analyse et l’organisation, mais il ne couvre pas le profilage de candidats ou de clients sans leur consentement. La troisième est l’information : si vous traitez des données de vos clients via l’IA, vous devez le leur dire, et un paragraphe ajouté à votre politique de confidentialité suffit à remplir cette obligation.
Les deux dernières sont plus opérationnelles. La sécurité impose des mots de passe forts sur les comptes Mistral, l’interdiction de partager un compte et la déconnexion des sessions ouvertes. Le droit des personnes, enfin, permet à un client ou à un salarié de vous demander quelles données le concernant ont été traitées : vous ne pourrez lui répondre que si vous tenez un registre, même réduit à un tableau listant les types de traitement et les outils utilisés.
Ce qui se partage, ce qui ne se partage jamais
Le réflexe à installer se résume à trois couleurs : la liste rouge est une interdiction absolue, quelle que soit l’urgence invoquée ; la liste orange autorise le partage après anonymisation ; la liste verte ne pose aucun problème.
| Niveau | Données concernées | Règle |
|---|---|---|
| Rouge | Numéros de sécurité sociale, coordonnées bancaires (IBAN, numéros de carte), mots de passe et codes d’accès, données de santé, données judiciaires, opinions politiques, religieuses ou syndicales | Jamais dans Le Chat |
| Orange | Noms et coordonnées de clients, salaires, évaluations de performance, données contractuelles | Anonymiser : initiales ou pseudonymes, fourchettes de salaire, suppression des informations de paiement |
| Vert | Informations publiques (site, réseaux sociaux, annuaire), données internes non nominatives (process, procédures, templates), données agrégées (CA total, nombre de clients, tendances), contenu marketing | Utilisation libre |
Retenez la logique plutôt que la liste : dès qu’une donnée permet d’identifier quelqu’un ou de lui nuire, elle passe par l’anonymisation avant d’entrer dans une conversation.
Une politique d’utilisation d’une page
Chaque PME qui utilise l’IA devrait disposer d’un document d’une page répondant à cinq questions. Sur les outils autorisés, soyez explicite : « L’entreprise autorise l’utilisation de Le Chat (Mistral) pour les tâches professionnelles. L’utilisation d’autres outils IA non validés est interdite sur les données de l’entreprise. » Sur les données, reprenez les trois listes ci-dessus adaptées à votre métier. Sur les tâches autorisées, citez ce que votre équipe fait déjà : rédaction d’emails, résumé de documents, analyse de données non sensibles, veille sectorielle, aide à la rédaction de propositions commerciales. Sur les tâches interdites, nommez les vraies zones de risque : décision RH automatisée comme un refus de candidature fondé uniquement sur l’IA, envoi d’un email client sans relecture, partage de données médicales ou financières sensibles. Sur la responsabilité, posez que chaque utilisateur répond de ce qu’il partage et identifiez le référent IA.
Faites signer ce document par chaque collaborateur, comme la charte informatique. Ce n’est pas de la bureaucratie : c’est une protection juridique pour l’entreprise et une clarification pour l’équipe.
Régler ses paramètres, un compte par personne
Demandez à chacun de faire le tour de ses réglages. Le partage des conversations pour l’entraînement doit être désactivé — dans Le Chat Pro, il l’est par défaut. Exigez un mot de passe unique de douze caractères minimum, activez l’authentification à deux facteurs si elle est disponible, et vérifiez régulièrement les sessions actives pour repérer une connexion inconnue.
Un principe ne souffre aucune exception : ne partagez jamais un compte Le Chat entre plusieurs collaborateurs. Chacun doit avoir le sien, avec ses propres identifiants. C’est une exigence RGPD — la traçabilité disparaît avec un compte commun — et la base de toute politique de sécurité.
Quand quelque chose se passe mal
Deux scénarios reviennent. Si un collaborateur a partagé des données sensibles par erreur :
- Supprimez la conversation dans Le Chat
- Notez l’incident dans votre registre
- Évaluez le risque (quelles données, combien de personnes concernées)
- Si des données personnelles de clients sont en jeu, vous avez 72h pour notifier la CNIL
Si un compte Mistral a été compromis, l’ordre est tout aussi rigide : changez le mot de passe immédiatement, révoquez les connexions MCP, vérifiez l’historique des conversations, puis notifiez votre référent sécurité. Ces réflexes ne s’improvisent pas le jour venu ; intégrez-les à votre politique d’utilisation pour que la première réaction ne soit pas de dissimuler l’incident.
Points clés à retenir
- Le RGPD vous impose des obligations concrètes quand vous utilisez l’IA en entreprise
- Classez vos données en rouge (interdit), orange (avec précautions), vert (libre)
- Rédigez une politique d’utilisation d’une page et faites-la signer par l’équipe
- Chaque collaborateur doit avoir son propre compte avec un mot de passe fort
- En cas d’incident avec des données personnelles, vous avez 72h pour notifier la CNIL