Aller au contenu
SensibilisationNiveau : Débutant

IA et fuites de données : particuliers et entreprises

IA et fuites de données : comment ChatGPT et autres IA génératives exposent des informations, quelles règles pour un usage perso ou en entreprise.

Mis à jour le 6 min de lecture
  • #IA générative
  • #ChatGPT
  • #fuite de données
  • #shadow AI
  • #RGPD
Sommaire
  1. IA et fuites de données : comment elles se produisent
  2. Un cas d'école : Samsung en 2023
  3. Usage personnel : les bons réflexes
  4. Ce qu'il ne faut pas saisir
  5. Ce qu'il faut régler
  6. Usage en entreprise : ce qui change
  7. Les risques spécifiques
  8. Les mesures à mettre en place
  9. Tableau comparatif
  10. Ce que recommandent les autorités
  11. Checklist rapide
  12. En résumé

Rédiger un e-mail, résumer un contrat, corriger du code, traduire un document : les assistants d'intelligence artificielle générative se sont glissés dans le quotidien des particuliers comme des salariés. Le revers est direct : tout ce qu'on leur confie devient une donnée qui quitte son périmètre d'origine. Le sujet IA et fuites de données n'est donc pas théorique. Cet article explique comment les fuites se produisent, en quoi l'usage personnel diffère de l'usage professionnel, et quelles règles concrètes appliquer dans les deux cas.

IA et fuites de données : comment elles se produisent

Une fuite ne suppose pas toujours un piratage. Plusieurs mécanismes, très différents, coexistent.

Mécanisme Ce qui se passe Exemple
Saisie imprudente L'utilisateur colle une information sensible dans l'outil Code source, contrat, données clients, mots de passe
Conservation et réutilisation Les échanges sont stockés, parfois utilisés pour améliorer le service selon l'offre et les réglages Historique consultable, données présentes chez un tiers
Partage public involontaire Des liens de conversation partagés se retrouvent accessibles ou indexés Lien diffusé, conversation visible hors du cercle voulu
Compte compromis Un compte IA piraté donne accès à tout l'historique Mot de passe réutilisé, identifiants fuités
Injection de prompt Un contenu piégé pousse l'IA à révéler ou envoyer des données Page web ou document contenant des instructions cachées
Connecteurs et agents L'IA a accès à la messagerie, aux fichiers, aux outils, avec des droits trop larges Assistant qui lit des documents sensibles
Extensions et applications tierces Un module non maîtrisé relaie les données vers un autre service Extension de navigateur « IA » douteuse

À retenir : la principale source de fuite reste l'humain qui colle des données dans un outil qui n'a pas été prévu pour elles.

Un cas d'école : Samsung en 2023

En 2023, des ingénieurs de Samsung auraient saisi dans ChatGPT du code source et des notes de réunion internes pour se faire aider sur des tâches courantes. L'entreprise a ensuite restreint l'usage de ces outils, puis interdit les outils d'IA générative sur ses appareils, comme le rapporte Cybersecurity Dive. L'épisode a popularisé le terme de « shadow AI » : l'usage d'outils d'IA non validés par l'organisation, en dehors de tout contrôle de la sécurité informatique.

Usage personnel : les bons réflexes

Un particulier n'est pas soumis à une politique d'entreprise, mais ses données personnelles peuvent être exposées de la même façon.

Ce qu'il ne faut pas saisir

  • mots de passe, codes, clés d'accès, numéros de carte ;
  • documents d'identité, données de santé, informations bancaires ;
  • informations sur des tiers (famille, collègues, clients) sans leur accord ;
  • toute donnée que vous ne voudriez pas voir divulguée.

Ce qu'il faut régler

  1. Lire les paramètres de confidentialité de l'outil : historique, utilisation des conversations pour améliorer le service, possibilité de désactiver l'historique.
  2. Utiliser un mode temporaire ou sans historique quand il existe, pour les échanges sensibles.
  3. Faire attention aux liens de partage : un lien partagé peut être vu par toute personne qui le possède.
  4. Protéger son compte : mot de passe unique, authentification multifacteur. Vérifiez aussi si votre adresse figure dans une fuite avec Have I Been Pwned.
  5. Se méfier des extensions et applications « IA » peu connues : elles peuvent lire ce que vous saisissez ou consultez.
  6. Anonymiser : remplacer noms, chiffres et références par des éléments fictifs avant de soumettre un texte.

Pour les contenus vraiment sensibles, une option consiste à utiliser un modèle qui s'exécute localement. L'assistant IA local de ForenShield fonctionne dans le navigateur, sans envoyer les échanges à un serveur externe. En contrepartie, il est moins puissant que les grands modèles en ligne, notamment sur les tâches complexes.

Usage en entreprise : ce qui change

En entreprise, l'enjeu n'est plus seulement la vie privée d'une personne mais aussi le secret des affaires, la propriété intellectuelle, la conformité et la responsabilité de l'organisation.

Les risques spécifiques

  • Données clients et salariés : leur saisie dans un outil non maîtrisé peut constituer une violation de données personnelles.
  • Secrets industriels : code, plans, stratégie, données financières non publiées.
  • Perte de maîtrise : impossible de demander la suppression de données une fois transmises à un tiers non contractualisé.
  • Angle mort de la sécurité : si les équipes IT ignorent les outils utilisés, elles ne peuvent ni les protéger ni détecter une fuite.

Les mesures à mettre en place

  1. Définir une politique d'usage de l'IA : outils autorisés, données interdites, cas d'usage acceptés. Elle doit être courte, claire et connue.
  2. Fournir une solution validée : les salariés utilisent des outils grand public quand l'entreprise n'offre rien. Une offre professionnelle, avec des conditions contractuelles adaptées (durée de conservation, non-utilisation des données pour l'entraînement, hébergement, sous-traitants), réduit le recours au shadow AI. Vérifiez ces engagements dans les conditions de chaque fournisseur : ils diffèrent selon les offres.
  3. Classer les données : définir ce qui peut être soumis à une IA externe, à une IA interne ou jamais.
  4. Contrôler les accès : authentification unique, authentification multifacteur, droits limités, journalisation des usages.
  5. Prévenir les fuites : outils de prévention de perte de données (DLP), filtrage, alertes sur les saisies sensibles.
  6. Limiter les connecteurs et agents : accès minimal aux fichiers et aux messageries, validation avant toute action sensible.
  7. Former : expliquer les risques avec des exemples concrets, sans culpabiliser.
  8. Évaluer les risques juridiques : analyse d'impact, contrat avec le fournisseur, information des personnes concernées. Voir notre article sur le rôle de la CNIL.

Pour des données personnelles ou des documents stratégiques, la CNIL indique dans sa foire aux questions sur l'IA générative qu'il est généralement plus approprié et plus sûr de privilégier des solutions déployées en interne (« on-premise »), qui limitent les risques d'extraction par un tiers.

Tableau comparatif

Usage personnel Usage en entreprise
Enjeu principal Vie privée, sécurité du compte Secrets, conformité, responsabilité
Contrôle L'utilisateur lui-même Politique, outils et contrats
Risque type Données personnelles saisies par erreur, compte piraté Shadow AI, fuite de données clients ou de code
Levier principal Réglages et prudence Gouvernance, solution validée, formation
Autorité de référence CNIL (données personnelles) CNIL et ANSSI selon le sujet

Ce que recommandent les autorités

L'ANSSI a publié des recommandations de sécurité pour un système d'IA générative, qui traitent de l'architecture, de la protection des données et de la journalisation, en lien avec le RGPD. Le projet OWASP Top 10 pour les applications à base de grands modèles de langage recense les principales vulnérabilités de ces systèmes, avec en tête l'injection de prompt. Pour le rôle de chaque autorité, voir notre article sur l'ANSSI.

Checklist rapide

  • Ne pas saisir de donnée sensible dans un outil non validé.
  • Connaître les paramètres de conservation et de partage de l'outil.
  • Sécuriser le compte avec un mot de passe unique et l'authentification multifacteur.
  • En entreprise : politique claire, outil validé, DLP, formation.
  • Limiter les droits donnés aux connecteurs et agents.
  • Prévoir la réaction en cas de fuite : qui alerter, dans quels délais.

En résumé

L'IA générative n'est pas dangereuse en soi, mais elle déplace les données vers un tiers. Pour un particulier, la règle est de ne pas y déposer ce que l'on ne voudrait pas voir divulgué et de bien régler son compte. Pour une entreprise, la réponse n'est pas l'interdiction pure, souvent contournée, mais un cadre : politique d'usage, solution validée, contrôle des données et formation. Dans les deux cas, la question à se poser avant chaque saisie est la même : ce contenu peut-il sortir de mon périmètre ?

Partager LinkedInX E-mail

Poursuivre la lecture

  • ConformitéNiveau : Débutant

    CNIL : rôle, missions et pouvoirs en matière de RGPD

    CNIL : qui est-elle, que contrôle-t-elle, quelles sanctions peut-elle prononcer et en quoi diffère-t-elle de l'ANSSI ? Guide clair pour les organisations.

    4 min

  • SensibilisationNiveau : Débutant

    Have I Been Pwned : vérifier si vos données ont fuité

    Have I Been Pwned : à quoi sert le site, comment vérifier votre adresse e-mail et vos mots de passe, que faire en cas de fuite et à quelle fréquence contrôler.

    5 min