Sécurité pour PME
La sécurité IA n’est pas optionnelle
Vous utilisez maintenant Le Chat au quotidien, et peut-être toute votre équipe aussi. C’est le moment de formaliser les règles du jeu. Pas par paranoïa, mais par professionnalisme — et parce que le RGPD vous y oblige en tant que responsable de traitement.
Cette leçon est concrète : à la fin, vous aurez une politique d’utilisation de l’IA prête à être diffusée dans votre entreprise.
Ce que le RGPD implique pour votre PME
Vous êtes responsable de traitement
En tant que dirigeant, vous êtes responsable des données personnelles traitées par votre entreprise — y compris celles que vous confiez à une IA. Mistral est votre sous-traitant. Le RGPD impose des obligations aux deux parties.
Les 5 obligations concrètes
1. Minimisation des données — Ne partagez avec Le Chat que les données strictement nécessaires à votre demande. Si vous voulez résumer un contrat, supprimez les noms et coordonnées des personnes avant de l’uploader.
2. Base légale — Vous devez avoir une raison légitime pour traiter des données personnelles via l’IA. L’intérêt légitime de l’entreprise couvre la plupart des cas (rédaction, analyse, organisation), mais pas le profilage de candidats ou de clients sans leur consentement.
3. Information — Si vous traitez des données de vos clients via l’IA, vous devez les en informer. Un paragraphe dans votre politique de confidentialité suffit.
4. Sécurité — Vous devez prendre des mesures raisonnables pour protéger les données : mots de passe forts sur les comptes Mistral, pas de partage de comptes, déconnexion des sessions.
5. Droit des personnes — Vos clients et employés peuvent demander quelles données les concernant ont été traitées par l’IA. Tenez un registre minimal.
Les données à ne JAMAIS partager avec une IA
Liste rouge — Interdiction absolue
Quelle que soit la situation, ne partagez jamais ces données dans Le Chat :
- Numéros de sécurité sociale de vos employés ou clients
- Coordonnées bancaires (IBAN, numéros de carte)
- Mots de passe et codes d’accès
- Données de santé de vos employés
- Données judiciaires (casier, procédures en cours)
- Opinions politiques, religieuses ou syndicales de vos employés
Liste orange — Avec précautions
Ces données peuvent être partagées si nécessaire, mais en les anonymisant autant que possible :
- Noms et coordonnées de vos clients — utilisez des initiales ou pseudonymes quand le nom n’est pas indispensable
- Salaires et rémunérations — parlez en fourchettes ou en catégories
- Évaluations de performance — anonymisez les noms
- Données contractuelles — supprimez les informations de paiement
Liste verte — Utilisation libre
Ces données ne posent aucun problème :
- Informations publiques (site web, réseaux sociaux, annuaire)
- Données internes non nominatives (process, procédures, templates)
- Données agrégées (CA total, nombre de clients, tendances)
- Contenu marketing et communication
Rédiger votre politique d’utilisation de l’IA
Le document minimum
Chaque PME qui utilise l’IA devrait avoir un document d’une page qui répond à ces questions :
Quels outils sont autorisés ? Soyez explicite : “L’entreprise autorise l’utilisation de Le Chat (Mistral) pour les tâches professionnelles. L’utilisation d’autres outils IA non validés est interdite sur les données de l’entreprise.”
Quelles données sont autorisées ? Reprenez les listes rouge/orange/verte ci-dessus, adaptées à votre contexte.
Quelles tâches sont autorisées ? Exemples : rédaction d’emails, résumé de documents, analyse de données non sensibles, veille sectorielle, aide à la rédaction de propositions commerciales.
Quelles tâches sont interdites ? Exemples : prendre des décisions RH automatisées (refus de candidature basé uniquement sur l’IA), envoyer des emails clients sans relecture, partager des données médicales ou financières sensibles.
Qui est responsable ? Chaque utilisateur est responsable de ce qu’il partage avec l’IA. Le référent IA de l’entreprise est identifié pour les questions.
Faire signer le document
Comme pour la charte informatique, faites signer cette politique par chaque collaborateur. Ce n’est pas de la bureaucratie — c’est une protection juridique pour votre entreprise et une clarification pour votre équipe.
Les paramètres de sécurité de Le Chat
Ce qu’il faut configurer
Demandez à chaque utilisateur de vérifier ses paramètres :
- Historique des conversations — désactivez le partage des conversations pour l’entraînement (dans Le Chat Pro, c’est désactivé par défaut)
- Mot de passe fort — exigez un mot de passe unique de 12 caractères minimum
- Authentification à deux facteurs — activez-la si disponible
- Sessions actives — vérifiez régulièrement qu’il n’y a pas de sessions inconnues
Un compte par personne
Ne partagez jamais un compte Le Chat entre plusieurs collaborateurs. Chacun doit avoir son propre compte avec ses propres identifiants. C’est une exigence RGPD (traçabilité) et une bonne pratique de sécurité.
Que faire en cas d’incident
Scénarios courants
Un collaborateur a partagé des données sensibles par erreur :
- Supprimez la conversation dans Le Chat
- Notez l’incident dans votre registre
- Évaluez le risque (quelles données, combien de personnes concernées)
- Si des données personnelles de clients sont en jeu, vous avez 72h pour notifier la CNIL
Un compte Mistral a été compromis :
- Changez le mot de passe immédiatement
- Révoquez les connexions MCP
- Vérifiez l’historique des conversations
- Notifiez votre référent sécurité
Points clés à retenir
- Le RGPD vous impose des obligations concrètes quand vous utilisez l’IA en entreprise
- Classez vos données en rouge (interdit), orange (avec précautions), vert (libre)
- Rédigez une politique d’utilisation d’une page et faites-la signer par l’équipe
- Chaque collaborateur doit avoir son propre compte avec un mot de passe fort
- En cas d’incident avec des données personnelles, vous avez 72h pour notifier la CNIL