Personne ne l’a décidé, mais c’est déjà fait. Les commerciaux rédigent leurs réponses dans ChatGPT, quelqu’un à la comptabilité s’en sert pour résumer des contrats, l’assistante de direction traduit les e-mails des fournisseurs, et un développeur y colle du code pour trouver un bug. ChatGPT au travail est désormais la norme dans la plupart des petites équipes, le plus souvent sur des comptes personnels, et le plus souvent sans que personne ne demande ce qui y entre.
Les deux réactions habituelles sont d’interdire ou d’ignorer. L’interdiction repousse l’usage vers les téléphones personnels, où vous ne voyez plus rien. Ignorer, c’est laisser des données clients, des prix et des documents internes dans des comptes qui n’appartiennent pas à l’entreprise. Il existe une voie médiane, et sa première moitié consiste simplement à découvrir ce qui se passe, ce qui prend une soirée.
Pourquoi ChatGPT au travail sans règles devient un problème
Les données de l’entreprise finissent dans des comptes personnels. Quand quelqu’un colle un e-mail client, un contrat ou une grille tarifaire dans un compte personnel, ce texte vit désormais sous l’identifiant de cette personne et sous les conditions grand public du fournisseur, et non sous un contrat signé par votre entreprise. Le signe : personne ne sait dire quels comptes sont utilisés ni qui les paie.
Personne ne sait ce qu’il est permis de partager. Sans règle, chacun trace sa propre limite. L’une ne saisit jamais de noms, l’autre colle des dossiers clients entiers. Le signe : demandez à deux personnes ce qu’elles ne mettraient jamais dans ChatGPT, vous obtenez deux réponses différentes.
Les réponses partent chez les clients sans relecture. L’assistant rédige un texte fluide et assuré, y compris quand il se trompe sur un prix, un délai de livraison ou un point juridique. Si une réponse part sans qu’une personne l’ait relue avec les faits sous les yeux, l’erreur part sous votre nom. Le signe : des e-mails clients qui ne ressemblent pas à la personne qui les a envoyés.
Le savoir s’en va avec la personne. Les prompts qui fonctionnent, les modèles, les conversations utiles, tout reste dans des historiques personnels. Quand le salarié part, le compte et tout son contenu partent aussi. Le signe : les bonnes pratiques de l’équipe ne sont connues que des une ou deux personnes qui les ont trouvées.
Chaque outil est choisi séparément. L’un utilise ChatGPT, une autre Gemini, un troisième une extension de navigateur qui lit chaque page. Chaque outil a ses propres conditions et son propre accès à vos données. Le signe : personne n’en a la liste.
Comment savoir ce qui vous concerne
C’est une conversation, pas une enquête. Les gens parlent volontiers de leur usage de ces outils dès qu’il est clair que personne ne sera sanctionné.
- Demandez à l’équipe quels outils d’IA elle utilise, et pour quoi. Faites-en une liste courte, qui peut rester anonyme : outil, tâche, compte personnel ou professionnel. Si la liste vous surprend, la première cause vous concerne.
- Vérifiez les notes de frais et les relevés de carte. Les abonnements personnels remboursés en notes de frais montrent quels outils sont réellement utilisés.
- Demandez ce qui y est collé. Noms et e-mails de clients, contrats, prix, chiffres financiers, code, plans internes. Toute donnée personnelle ou confidentielle dans un compte personnel est le point le plus urgent.
- Prenez cinq textes récents envoyés à des clients et demandez comment ils ont été rédigés. Si l’un d’eux est parti rédigé par un assistant sans relecture, l’étape de vérification manque.
- Cherchez les extensions de navigateur et les plugins. Demandez à chacun d’ouvrir la liste de ses extensions. Un assistant capable de lire chaque page du navigateur peut aussi lire votre CRM et votre messagerie dans ce même navigateur.
- Vérifiez si quelque chose est écrit. Une charte, un message dans la messagerie d’équipe, une ligne dans le livret d’accueil. S’il n’y a rien, tous les autres problèmes en découlent.
La solution, dans l’ordre
Le moins coûteux d’abord. Les trois premières étapes ne coûtent rien et réduisent le risque dès la même semaine.
- Rédigez une charte IA d’une page pour les salariés. Outils autorisés, quels comptes, ce qui n’y entre jamais (données personnelles des clients et du personnel, mots de passe et clés d’accès, contrats et chiffres confidentiels), quels résultats exigent une relecture humaine avant d’arriver chez un client, et à qui s’adresser. Un langage simple, une page, affichée là où tout le monde la voit.
- Dites clairement que l’IA est autorisée. Le but est de rendre l’usage visible, pas de prendre quelqu’un en faute. Ceux qui craignent d’être pris cachent leur usage, et c’est l’usage caché qui constitue le risque.
- Arrêtez dès maintenant les copier-coller les plus sensibles. Avant tout achat, convenez qu’à partir d’aujourd’hui les données personnelles des clients et les documents confidentiels restent hors des comptes personnels. Cette seule règle supprime l’essentiel de l’exposition.
- Passez à des comptes professionnels. Choisissez un ou deux outils et achetez-les au nom de l’entreprise, avec un administrateur qui ajoute et retire les personnes. Lisez les conditions d’utilisation des données de l’offre professionnelle et confrontez-les à vos obligations au titre du RGPD avant d’y laisser entrer des données sensibles. Choisir les outils, régler les accès et rédiger ces règles ensemble : c’est ainsi que commencent le plus souvent nos projets d’intégration de l’IA en entreprise.
- Tenez une bibliothèque commune de prompts et de modèles. Les consignes qui fonctionnent pour les réponses, les résumés et les traductions vont dans un dossier partagé ; le savoir reste dans l’entreprise et la qualité s’harmonise dans l’équipe.
- Ne connectez l’IA aux données de l’entreprise que par des intégrations contrôlées. Quand l’équipe veut que l’assistant utilise l’historique client ou les données des affaires, connectez-le via le système qui gère déjà les droits, plutôt que de copier des exports dans des conversations. Dans nos projets CRM et analytique, cela signifie que l’assistant voit ce que l’utilisateur a le droit de voir, et rien de plus. La même prudence s’applique quand un assistant répond directement aux clients ; nous l’avons abordé dans faut-il qu’un chatbot IA réponde à vos clients.
- Révisez la charte régulièrement, tous les quelques mois. Les outils et les conditions changent souvent. Inscrivez une date dans l’agenda pour mettre à jour la liste des outils autorisés et les règles.
Ce qu’il faut mesurer
- Part de l’usage de l’IA sur des comptes professionnels plutôt que personnels, d’après la liste de l’équipe, revue chaque mois jusqu’à ce que l’usage personnel disparaisse.
- Textes destinés aux clients relus par une personne avant envoi, vérifiés par sondage chaque mois.
- Nombre d’outils d’IA différents utilisés, qui doit se réduire à la liste autorisée.
- Questions adressées au responsable de la charte, signe que la charte est lue et inspire confiance ; le silence signifie généralement qu’elle est ignorée.
Où nous intervenons
Avec une soirée et une conversation honnête, un dirigeant peut découvrir comment son équipe utilise l’IA et écrire la première page de règles. Ce que nous apportons, c’est la mise en place derrière : le choix d’outils adaptés à vos données, des comptes professionnels avec des accès bien définis, une charte que les gens suivent parce qu’elle correspond à leur travail, et des intégrations qui relient l’IA aux données de l’entreprise sans les copier partout. Si vous préférez commencer par un regard extérieur, un court brief sur les outils d’IA de votre équipe utilisés aujourd’hui suffit.