Shadow AI : quand les collaborateurs utilisent leurs propres outils d’IA

Shadow AI : quand les collaborateurs utilisent leurs propres outils d’IA

Le shadow AI, ou « IA fantôme », fait depuis longtemps partie du quotidien de nombreuses entreprises ; seulement, personne ne le voit. Le devis est vite reformulé dans un chat IA privé, le procès-verbal de séance résumé par une application gratuite, la liste de clients importée pour une analyse. Personne ne pense à mal : chacun veut simplement terminer plus vite.

C’est précisément là que réside le problème : le travail est fait, mais l’entreprise perd la vue d’ensemble. Au final, personne ne sait quelles données ont atterri où. La réponse n’est pas une interdiction générale, mais une ligne claire qui rend la bonne voie plus simple que la mauvaise.

Nous vous montrons ce qui se cache derrière ce phénomène et quels risques il comporte. Nous présentons aussi cinq éléments d’une politique d’utilisation de l’IA qui vous permettent de transformer la prolifération sauvage en un usage de l’IA ordonné.

L’essentiel en bref

  • Le shadow AI désigne les outils d’IA que les collaborateurs utilisent pour leur travail à l’insu de l’entreprise ou sans son autorisation.
  • Selon une étude d’AXA, seul un tiers environ des PME suisses qui utilisent l’IA a défini quelles données de l’entreprise peuvent être saisies dans des outils d’IA.
  • Les risques concernent surtout les informations confidentielles, les données personnelles et le manque de traçabilité.
  • Une politique d’utilisation de l’IA courte, avec des catégories de données, des outils autorisés, une procédure de validation, une mention de l’IA et une formation, apporte de la clarté.
  • Les interdictions ne font que déplacer le shadow AI ; ce qui fonctionne, c’est un outil autorisé qui soit meilleur au quotidien que l’outil privé.

Qu’est-ce que le shadow AI – et pourquoi apparaît-il ?

Le terme est nouveau, le schéma ne l’est pas. On appelle shadow IT les systèmes que des collaborateurs ou des services métier acquièrent et exploitent sans impliquer le service informatique. Le shadow AI, ou IA fantôme, en est la déclinaison la plus récente.

De l’outil gratuit à l’outil de travail

Autrefois, c’était le fichier Excel truffé de macros que seule une personne comprenait. Aujourd’hui, c’est le chat IA dans le navigateur : librement accessible, disponible immédiatement, sans installation. C’est précisément ce seuil très bas qui rend les outils d’IA privés si répandus.

Selon l’Office fédéral de la statistique, plus de deux personnes sur cinq en Suisse ont utilisé l’IA en 2025 pour créer des contenus comme des textes ou des images. Chez les 15 à 24 ans, c’était même quatre sur cinq.

L’usage progresse aussi dans les entreprises. Selon l’étude 2025 d’AXA sur le marché de l’emploi des PME, 34 % des PME interrogées intègrent délibérément l’intelligence artificielle dans leurs processus de travail, contre 22 % un an plus tôt.

Pourquoi les collaborateurs recourent à leurs propres outils

Il s’agit rarement de rébellion. Le plus souvent, les collaborateurs veulent travailler de manière plus productive que ne le permettent les outils officiels. Le Work Trend Index 2024 de Microsoft et LinkedIn a interrogé 31 000 personnes dans 31 pays à travers le monde. Résultat : 78 % des utilisateurs de l’IA apportent leurs propres outils d’IA au travail.

Souvent, il manque un outil officiel, ou il est peu pratique, ou personne n’a expliqué ce qui est autorisé. Là où les règles font défaut, chacun décide pour soi. Et ce, chaque jour à nouveau.

Les risques du shadow AI : données, confidentialité, traçabilité

Un seul prompt paraît anodin. Mais c’est la somme qui compte : de nombreuses petites saisies, réparties sur des dizaines de comptes privés.

Des données confidentielles quittent l’entreprise

Copier un projet de contrat, une liste de clients ou des données salariales dans un compte IA privé, c’est transmettre des données à des tiers. Chez les fournisseurs internationaux, le lieu de traitement, le droit applicable et l’utilisation des contenus saisis dépendent des conditions contractuelles respectives. Pour les comptes privés, personne dans l’entreprise n’a jamais vérifié ces conditions.

Lorsqu’il s’agit de données personnelles, la loi fédérale sur la protection des données (LPD) entre aussi en jeu. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) rappelle que la loi, formulée de manière neutre du point de vue technologique, est directement applicable aux traitements de données basés sur l’IA. Pour en savoir plus, lisez notre article IA et protection des données.

Personne ne sait ce qui se trouve où

Les comptes IA privés ne laissent pratiquement aucune trace dans l’entreprise, mais bien chez le fournisseur. Si quelqu’un quitte l’entreprise, les historiques de conversation contenant des informations internes restent dans son compte privé. Supprimer des données, répondre à une demande d’accès, élucider un incident : tout cela devient difficile lorsque les outils utilisés sont inconnus.

Des résultats sans vérification

Les modèles de langage formulent de manière convaincante, même quand ils se trompent. Si des textes d’IA non vérifiés se retrouvent dans des devis, des contrats ou des réponses aux clients, c’est l’entreprise qui en assume les conséquences. De plus, on ne sait pas quels contenus proviennent d’une IA.

Cinq éléments d’une politique d’utilisation de l’IA contre le shadow AI

Sur ce point, beaucoup d’entreprises ont du retard à rattraper. Dans la même étude d’AXA, seul un tiers environ des PME qui utilisent l’IA a défini quelles données de l’entreprise les collaborateurs peuvent saisir dans des outils d’IA. Elles sont 58 % à ne pas avoir de telles règles ; parmi les petites PME de 5 à 9 collaborateurs, cette part atteint 68 %.

Une bonne politique d’utilisation de l’IA n’est pas un code de lois. Elle tient sur deux pages et répond aux questions qui se posent au quotidien.

1. Catégories de données : qu’est-ce qui peut aller dans l’IA ?

Répartissez vos informations en quelques catégories faciles à comprendre, par exemple publiques, internes, confidentielles et données personnelles. Définissez pour chaque catégorie avec quels outils elle peut être traitée. Un communiqué de presse n’est tout simplement pas un certificat de salaire.

2. Outils autorisés : une liste courte et claire

Nommez les outils validés et l’usage auquel ils sont destinés. Une liste positive montre la bonne voie et apporte davantage que n’importe quelle liste d’interdictions. L’important est qu’elle évolue avec les besoins, sinon une liste officieuse verra bientôt le jour à côté.

3. Procédure de validation : examiner les nouveaux outils plutôt que les interdire

Les collaborateurs découvrent sans cesse de nouvelles applications. Donnez-leur un moyen simple de proposer un outil à l’examen, avec un interlocuteur clairement désigné et une réponse dans un délai raisonnable. La prolifération sauvage devient ainsi un canal pour les bonnes idées.

4. Mention de l’IA : indiquer où l’IA intervient

Définissez quand l’assistance de l’IA doit être signalée, en particulier dans les textes destinés à la clientèle et pour les décisions concernant des personnes. Cela crée de la transparence ; la mention d’une vérification humaine renforce la confiance.

5. Formation : comprendre les règles plutôt que simplement les signer

Une politique n’est efficace que si elle est comprise. Des formations courtes et pratiques montrent comment vérifier les résultats et reconnaître les données sensibles. Qui sait pourquoi une règle s’applique la respecte plus volontiers.

De l’interdiction à une meilleure alternative

Face au shadow AI, le premier réflexe est souvent l’interdiction. C’est compréhensible, mais cela résout rarement le problème : le besoin demeure, et l’usage migre donc vers le smartphone privé. Le risque n’en diminue pas pour autant ; il devient seulement moins visible.

En urbanisme, on parle de ligne de désir. Là où les gens traversent sans cesse la pelouse, il manque manifestement un chemin. Les urbanistes avisés aménagent alors le sentier au lieu de poser une clôture.

Transposé à l’IA, cela signifie que la mesure la plus efficace est un outil autorisé, au moins aussi pratique au quotidien que l’outil privé, et qui intègre le savoir de l’entreprise de manière contrôlée. Vous trouverez un aperçu des alternatives aux chats IA connus dans notre comparatif.

Le shadow AI a besoin de lumière, pas de panneaux d’interdiction

La prolifération d’outils d’IA n’est pas le signe d’un manque de discipline, mais d’un besoin réel. En y regardant de près, on voit où se perd du temps au quotidien. L’essentiel est de canaliser ce besoin de manière ordonnée : avec des règles claires et un bon outil.

Chez BE BRAVE, nous accompagnons les entreprises sur ces deux plans. Dans le cadre de notre conseil IA, nous évaluons la maturité IA, la situation des données et les risques, et en déduisons une feuille de route priorisée.

Avec EagleCHAT, les équipes disposent d’un chat IA suisse privé qui répond aux questions sur la base de documents validés. L’ensemble du traitement IA s’effectue sur nos propres serveurs en Suisse. Vos contenus ne sont pas utilisés pour l’entraînement, le fine-tuning ou l’amélioration de modèles d’IA. Vous sortez ainsi l’IA de l’ombre.

FAQ

Qu’entend-on par shadow AI ?

Il s’agit des outils d’IA que les collaborateurs utilisent à des fins professionnelles à l’insu de l’entreprise ou sans son autorisation ; on parle aussi d’IA fantôme. Les comptes privés de chats IA, de services de traduction ou de transcription en sont des exemples typiques.

Le shadow AI est-il interdit ?

Pas en soi. Cela devient délicat lorsque des informations confidentielles ou des données personnelles parviennent à des tiers sans que les conditions aient été vérifiées. Des directives internes, des obligations de confidentialité et la LPD peuvent alors être concernées.

Comment repérer le shadow AI dans sa propre entreprise ?

Le plus simple est de poser la question plutôt que de contrôler. Une enquête anonyme montre quels outils sont utilisés et à quelles fins.

Que doit contenir une politique d’utilisation de l’IA ?

Des catégories de données, des outils autorisés, une procédure de validation pour les nouveaux outils, des règles sur la mention de l’IA et une offre de formation. Courte et compréhensible, elle fonctionne mieux qu’un long règlement.

Une interdiction est-elle efficace contre le shadow AI ?

Généralement pas. Une interdiction ne fait souvent que déplacer l’usage vers les appareils privés. Un outil autorisé qui répond mieux aux besoins des collaborateurs est plus efficace.

Intégration IA transparente
Solutions à haute efficacité énergétique
Flux de données traçables et exploitation suisse
Siège en Suisse
Refroidissement par immersion conçu pour les fortes densités de puissance
Technologie tournée vers l’avenir
Évolutif pour la croissance
Évolutif pour les équipes productives
Prêt à transformer votreinfrastructure IA ?