Derrière la promesse d’un résumé instantané ou d’une analyse automatisée se pose une question désormais centrale pour les entreprises suisses : quelles informations sommes-nous réellement prêts à confier à une intelligence artificielle ?
Téléverser un document dans un assistant d’intelligence artificielle est devenu un geste presque banal. Un fichier financier doit être synthétisé, un contrat comparé, un compte rendu restructuré ou une présentation préparée. Quelques secondes suffisent pour obtenir un résultat qui aurait auparavant demandé plusieurs dizaines de minutes.
La valeur est immédiate et visible. Le risque, lui, l’est beaucoup moins.
Lorsqu’un collaborateur dépose un document professionnel dans un service d’intelligence artificielle, il ne sollicite pas simplement un outil de productivité. Il transmet potentiellement des informations à un fournisseur tiers, dans un environnement dont les conditions d’hébergement, de conservation et de réutilisation ne sont pas nécessairement connues de son employeur.
Le problème ne réside donc pas dans la fonction utilisée, mais dans ce qui est envoyé, dans quel cadre et avec quelles garanties.
La généralisation de ce geste place les entreprises face à une forme particulièrement concrète de Shadow AI : l’utilisation d’une solution d’intelligence artificielle sans visibilité, validation ou supervision suffisante de la part des responsables informatiques, juridiques ou de la protection des données.
01Le risque commence rarement par une mauvaise intention
Les scénarios de Shadow AI ne ressemblent généralement pas à des incidents de cybersécurité traditionnels.
Il n’y a ni intrusion spectaculaire, ni logiciel malveillant manifeste, ni demande de rançon. Le point de départ est souvent un besoin métier parfaitement légitime : travailler plus vite, réduire une tâche répétitive ou produire un résultat dans un délai serré.
Un collaborateur ouvre alors un assistant d’IA accessible sur Internet. Il sélectionne un fichier interne, par exemple un tableau de résultats trimestriels, puis demande à l’outil d’en extraire les tendances. Le service produit une synthèse en quelques secondes.
Du point de vue de l’utilisateur, l’expérience est efficace. Du point de vue de l’entreprise, plusieurs inconnues peuvent toutefois subsister :
- l’outil a-t-il été approuvé ?
- le compte utilisé est-il personnel ou professionnel ?
- quelles données précises figurent dans le document ?
- où le traitement est-il effectué ?
- combien de temps les informations sont-elles conservées ?
- les données saisies peuvent-elles être réutilisées pour améliorer le service ?
- quelles personnes ou quels sous-traitants peuvent y accéder ?
- l’entreprise peut-elle retracer l’opération en cas d’incident ?
Ces questions ne signifient pas que tous les services d’IA présentent le même niveau de risque. Elles montrent surtout que l’évaluation ne peut pas reposer uniquement sur la notoriété d’une marque ou la simplicité de son interface.
02Un « simple fichier » peut contenir bien plus qu’il n’y paraît
La perception du risque est souvent influencée par le format du document.
Un tableur peut sembler inoffensif parce qu’il ne contient ni mot de passe ni mention explicite « confidentiel ». Pourtant, il peut révéler des résultats financiers non publiés, des marges, des coordonnées de clients, des informations salariales ou des prévisions commerciales.
Un document texte peut contenir une stratégie, un avis juridique, les termes d’une négociation ou les détails d’un projet qui n’a pas encore été rendu public.
Même un fichier apparemment anonymisé peut présenter un risque. Le Préposé fédéral à la protection des données et à la transparence relève que l’intelligence artificielle peut faciliter le rapprochement de plusieurs jeux de données et permettre de relier à nouveau des informations pseudonymisées, voire anonymisées, à une personne déterminée.
Source : PFPDT — Recours à l’intelligence artificielle au quotidien
Le niveau de sensibilité d’un document ne dépend donc pas uniquement de son titre ou de son format. Il dépend de son contenu, de son contexte et de la possibilité de croiser les informations qu’il renferme avec d’autres sources.
03En Suisse, l’IA ne se situe pas dans un vide juridique
Le débat sur l’intelligence artificielle donne parfois l’impression que les entreprises évoluent dans un environnement sans règles, en attendant l’adoption d’une législation spécifiquement consacrée à l’IA.
Cette lecture est incomplète.
Le Préposé fédéral à la protection des données et à la transparence rappelle que la Loi fédérale sur la protection des données est directement applicable lorsqu’un système d’IA traite des données personnelles. Cette loi est formulée de manière technologiquement neutre et concerne donc également les traitements réalisés au moyen de modèles d’intelligence artificielle.
Source : PFPDT — IA et protection des données
Les fabricants, fournisseurs et utilisateurs de systèmes d’IA doivent notamment assurer la transparence concernant la finalité du traitement, le fonctionnement du système et les sources de données utilisées. Le PFPDT indique également que les utilisateurs d’un modèle de langage doivent pouvoir savoir si les informations saisies sont réutilisées pour améliorer le programme ou à d’autres fins.
Source : PFPDT — IA et protection des données
Lorsque le traitement présente un risque élevé pour les personnes concernées, la LPD exige une analyse d’impact relative à la protection des données personnelles.
Source : PFPDT — IA et protection des données
Le PFPDT a rappelé ce cadre lors d’une conférence organisée en janvier 2026 avec l’Université de Lausanne, le Centre universitaire d’informatique de l’Université de Genève et ThinkServices. L’autorité fédérale y a notamment souligné l’importance de la transparence et de l’information des utilisateurs sur l’usage éventuel des données contenues dans leurs prompts.
Source : PFPDT — Journée de la protection des données 2026
Pour une entreprise suisse, la question n’est donc pas seulement de déterminer si un service d’IA est performant. Elle consiste également à établir si son utilisation permet de respecter les obligations existantes en matière de protection des données.
04Une stratégie suisse fondée sur la confiance et une approche sectorielle
La Suisse ne dispose pas, à ce jour, d’une loi générale propre à l’intelligence artificielle. Le Conseil fédéral a néanmoins défini une orientation réglementaire articulée autour de trois objectifs : renforcer la Suisse comme pôle d’innovation, préserver les droits fondamentaux et renforcer la confiance de la population dans l’IA.
Source : OFCOM — Intelligence artificielle
L’approche retenue prévoit d’intégrer la Convention du Conseil de l’Europe sur l’intelligence artificielle dans le droit suisse, avec des adaptations aussi sectorielles que possible. Une réglementation transversale doit se concentrer sur des domaines centraux pour les droits fondamentaux, notamment la protection des données.
Source : OFCOM — Intelligence artificielle
Cette approche laisse aux entreprises une marge d’innovation appréciable. Elle leur impose toutefois de traduire elles-mêmes les grands principes de transparence, de sécurité et de responsabilité en règles opérationnelles.
En pratique, cela signifie qu’une organisation ne peut pas attendre une future loi sur l’IA pour commencer à inventorier ses outils, classifier ses informations ou informer ses collaborateurs.
05Le vrai sujet n’est pas l’outil, mais la maîtrise de la donnée
Les discussions sur l’IA générative se concentrent fréquemment sur le choix des plateformes. Quel modèle est le plus performant ? Quel assistant produit les meilleurs résumés ? Quelle solution s’intègre le mieux à l’environnement de travail ?
Ces questions sont importantes, mais elles interviennent trop tard si l’entreprise n’a pas préalablement défini ce qui peut être partagé.
Une gouvernance efficace commence par la donnée :
- quelles informations sont publiques ?
- quelles informations sont réservées à un usage interne ?
- quelles données sont confidentielles ?
- quelles données personnelles ou sensibles nécessitent des mesures particulières ?
- quels contenus ne doivent jamais quitter un environnement maîtrisé ?
Une fois cette classification établie, l’entreprise peut déterminer quels outils sont compatibles avec chaque catégorie d’information et quels contrôles doivent être appliqués.
Dans ce modèle, un assistant d’IA n’est plus considéré comme un simple chatbot. Il devient un composant du système d’information, avec ses fournisseurs, ses accès, ses traitements et ses obligations contractuelles.
06L’interdiction générale crée parfois davantage d’ombre
Face à l’incertitude, certaines organisations choisissent de bloquer l’accès aux services d’intelligence artificielle. La décision paraît prudente, mais elle ne répond pas toujours au besoin qui pousse les collaborateurs à utiliser ces solutions.
Lorsqu’un outil apporte un gain de temps réel, son interdiction peut déplacer l’usage vers des appareils personnels, des comptes privés ou des services moins visibles. Le risque n’est alors pas supprimé. Il devient plus difficile à identifier.
Une politique crédible doit donc dépasser la simple liste d’interdictions. Elle doit préciser :
- les outils approuvés ;
- les usages autorisés ;
- les données qui peuvent être traitées ;
- les informations qui doivent être exclues ;
- la procédure à suivre pour tester un nouveau service ;
- le point de contact en cas de doute ou d’erreur.
La mise à disposition d’une alternative validée est également essentielle. Il est difficile d’exiger des collaborateurs qu’ils renoncent à un avantage concret sans leur proposer un outil répondant au même besoin dans un cadre maîtrisé.
07L’entreprise doit aussi préparer le scénario de l’erreur
Aucune politique ne supprimera totalement les incidents.
Un collaborateur peut téléverser un mauvais fichier, utiliser le mauvais compte ou découvrir après coup qu’un document contenait des informations qui n’auraient pas dû être transmises.
Dans cette situation, la réaction de l’entreprise est déterminante.
Si la personne concernée craint une sanction automatique, le premier réflexe sera probablement de ne rien signaler. L’organisation perdra alors un temps précieux et ne pourra pas évaluer correctement l’exposition.
Une culture de sécurité efficace doit au contraire encourager le signalement immédiat. Le collaborateur devrait pouvoir indiquer rapidement :
- quel outil a été utilisé ;
- à quel moment ;
- avec quel compte ;
- quel fichier ou contenu a été transmis ;
- quelles personnes ou données sont concernées.
Cette transparence interne permet au service informatique, au responsable de la sécurité ou au conseiller à la protection des données d’évaluer la situation et de prendre les mesures appropriées.
La sensibilisation ne doit donc pas uniquement enseigner ce qu’il ne faut pas faire. Elle doit aussi expliquer clairement comment réagir lorsque l’erreur s’est déjà produite.
08« Stop and think » : transformer une consigne en réflexe professionnel
La difficulté des messages de cybersécurité tient souvent à leur abstraction. Les collaborateurs les comprennent en théorie, mais ne les appliquent pas nécessairement au moment précis où une décision doit être prise.
Une règle simple peut aider à transformer la prudence en réflexe opérationnel : avant de téléverser un document, s’arrêter quelques secondes et examiner quatre dimensions.
Sensibilité
Le fichier contient-il des données personnelles, financières, contractuelles, stratégiques ou confidentielles ?
Technologie
La plateforme d’IA a-t-elle été approuvée par l’entreprise ou son prestataire informatique ?
Organisation
L’utilisation est-elle réalisée avec un compte et dans un environnement administrés par l’employeur ?
Permissions
L’application demande-t-elle un accès aux fichiers, à la messagerie, au navigateur ou à d’autres services connectés ?
Si une de ces dimensions demeure incertaine, le bon réflexe consiste à suspendre l’opération et à demander une validation.
Cette pause n’est pas destinée à ralentir l’innovation. Elle vise à éviter qu’un gain de quelques minutes ne provoque une perte durable de contrôle sur l’information.
09Du Shadow AI à une intelligence artificielle gouvernée
L’adoption de l’IA ne pourra pas être gérée comme un projet informatique ponctuel. Les modèles, fournisseurs, fonctionnalités et conditions contractuelles évoluent rapidement. La gouvernance devra donc être continue.
Pour les PME suisses, une démarche réaliste peut s’articuler autour de six priorités :
- 1. Inventorier les usages réels, y compris les outils déjà adoptés par les métiers.
- 2. Classer les données selon leur niveau de sensibilité.
- 3. Définir des cas d’usage autorisés, plutôt qu’une interdiction générique.
- 4. Valider un nombre limité de plateformes, avec des conditions adaptées aux besoins professionnels.
- 5. Former les collaborateurs à partir de situations concrètes, comme le dépôt d’un contrat ou d’un fichier financier.
- 6. Prévoir une procédure de signalement, afin de traiter rapidement les erreurs.
Ces mesures constituent des choix de gouvernance proposés aux entreprises. Leur mise en œuvre doit être adaptée au secteur, à la taille de l’organisation, à la nature des données traitées et aux exigences contractuelles applicables. Un audit IT permet d’en établir le point de départ.
10La maturité numérique se mesure aussi à ce que l’on choisit de ne pas envoyer
L’intelligence artificielle générative continuera de s’intégrer aux outils bureautiques, aux navigateurs, aux plateformes collaboratives et aux applications métiers. À terme, la frontière entre logiciel traditionnel et service d’IA deviendra probablement de moins en moins visible.
Le geste consistant à déposer un fichier dans une interface conversationnelle peut sembler anodin. Il concentre pourtant plusieurs des grands enjeux numériques actuels : souveraineté de l’information, responsabilité des fournisseurs, transparence des traitements, conformité et culture de sécurité.
La bonne question n’est donc pas de savoir s’il faut utiliser l’intelligence artificielle.
Elle est de savoir dans quelles conditions l’entreprise peut lui confier une partie de son information sans perdre la maîtrise de ses responsabilités.
Dans ce contexte, prendre quelques secondes avant de transmettre un document n’est pas un signe de méfiance envers l’innovation. C’est l’expression d’une compétence professionnelle appelée à devenir aussi naturelle que vérifier un destinataire avant d’envoyer un e-mail.
11Encadré pratique : cinq questions avant de téléverser un document
- 1. L’outil est-il approuvé pour un usage professionnel ?
- 2. Le fichier contient-il des informations personnelles ou confidentielles ?
- 3. Le compte utilisé est-il administré par l’entreprise ?
- 4. Les conditions de conservation et de réutilisation des données sont-elles connues ?
- 5. L’opération pourrait-elle être expliquée à un client, à un auditeur ou à la direction ?
En cas de doute, la décision la plus sûre consiste à interrompre l’envoi et à solliciter le responsable informatique ou le prestataire IT.
12Sources suisses vérifiables
- PFPDT : IA et protection des données
- PFPDT : recours à l’intelligence artificielle au quotidien
- PFPDT : usages des IA génératives et enjeux de protection des données
- OFCOM : état des lieux et approche réglementaire suisse de l’intelligence artificielle
- Office fédéral de la justice : intelligence artificielle et évolution du cadre suisse
- Fedlex : Loi fédérale sur la protection des données
- OFCS : influence de l’IA sur les cyberattaques d’ingénierie sociale
Vos collaborateurs téléversent déjà des documents dans des outils d’IA ?
AWSMTECH vous aide à inventorier les usages, classifier vos données et définir un cadre d’utilisation de l’intelligence artificielle adapté à votre entreprise.
Parler à un expert



