
Votre comptable colle un tableau de factures dans ChatGPT pour le résumer. Votre commercial y dépose un contrat client pour le reformuler. Personne ne l’a interdit, personne ne l’a autorisé non plus. Utiliser ChatGPT en entreprise fait gagner un temps réel, mais sans quelques règles claires, les données de vos clients et vos secrets d’affaires sortent de l’entreprise sans que vous le sachiez. Dans ce guide, vous verrez ce qui se passe vraiment avec ce que vous tapez, quels sont les risques pour une PME tunisienne, et les 7 règles à mettre en place dès cette semaine.
Dans cet article
- Que deviennent les informations que vous tapez dans ChatGPT ?
- Qu’est-ce que le « shadow AI » et pourquoi votre PME est concernée ?
- Quels sont les vrais risques pour une entreprise tunisienne ?
- Comment utiliser ChatGPT en entreprise sans exposer vos données ?
- Faut-il une solution d’IA sur mesure ?
- FAQ
- Conclusion
Que deviennent les informations que vous tapez dans ChatGPT ?
Quand un salarié écrit dans un assistant d’IA, le texte part sur les serveurs de l’éditeur, à l’étranger. Ce qui se passe ensuite dépend surtout du type de compte utilisé.
Pour la version grand public de ChatGPT (gratuite ou Plus), OpenAI indique dans sa FAQ sur le contrôle des données que les conversations peuvent servir à entraîner ses modèles par défaut. L’utilisateur peut le désactiver dans les paramètres (« Contrôle des données »), ou utiliser les discussions temporaires, qui ne servent pas à l’entraînement mais peuvent être conservées jusqu’à 30 jours.
Pour les offres professionnelles (ChatGPT Business, Enterprise, API), l’éditeur s’engage à ne pas entraîner ses modèles sur les données du client par défaut.
Autrement dit : le même outil, avec deux comptes différents, n’offre pas du tout la même protection. Et dans beaucoup de PME, ce sont des comptes personnels qui sont utilisés.
| Type de compte | Entraînement des modèles | Contrôle par l’entreprise |
|---|---|---|
| Compte personnel gratuit ou payant | Oui par défaut, désactivable | Aucun |
| Discussion temporaire | Non, conservation limitée | Aucun |
| Offre professionnelle (équipe, entreprise, API) | Non par défaut | Gestion des comptes et des accès |
Qu’est-ce que le « shadow AI » et pourquoi votre PME est concernée ?
Le shadow AI, c’est l’usage d’outils d’IA par les salariés sans validation ni règles de l’entreprise. Ce n’est pas de la mauvaise volonté : chacun cherche simplement à aller plus vite.
Le phénomène est massif. Une étude Forvis Mazars et ESSCA publiée le 1er octobre 2026, menée auprès de 826 professionnels de l’informatique en Europe, indique que deux entreprises sur trois sont confrontées au shadow AI, et que moins de la moitié disposent de règles formalisées sur l’IA. Ces chiffres concernent l’Europe ; nous n’avons pas trouvé d’étude équivalente pour la Tunisie. Mais les usages que nous observons sur le terrain vont dans le même sens.
Chez Owlytek, en échangeant avec les entreprises inscrites sur Charika Pro, nous le constatons : l’IA est déjà utilisée dans l’entreprise, mais rarement de façon décidée. Le dirigeant l’apprend souvent par hasard.
Quels sont les vrais risques pour une entreprise tunisienne ?
L’OWASP, la fondation de référence en sécurité des applications, classe la fuite d’informations sensibles parmi les dix principaux risques liés aux applications d’IA. Concrètement, pour une PME, cela donne quatre risques.
1. La fuite de données personnelles. Une liste de clients avec noms, téléphones et adresses, des fiches de paie, un dossier de recrutement : ce sont des données personnelles. En Tunisie, leur traitement est encadré par la loi organique n° 2004-63 du 27 juillet 2004, sous le contrôle de l’Instance nationale de protection des données à caractère personnel (INPDP). Cette loi encadre strictement le transfert de données personnelles vers l’étranger. Coller une base clients dans un outil hébergé hors de Tunisie pose donc une vraie question juridique.
2. La perte de secrets d’affaires. Vos prix d’achat, vos marges, une offre de réponse à un appel d’offres, un contrat en négociation : rien de tout cela n’a à quitter l’entreprise sans contrôle.
3. Les identifiants exposés. Un développeur qui colle un fichier de configuration pour corriger une erreur peut y laisser un mot de passe ou une clé d’accès. C’est l’une des fuites les plus fréquentes, et les plus dangereuses.
4. Les réponses fausses prises pour vraies. Une IA peut inventer une référence juridique, un taux ou un chiffre avec beaucoup d’assurance. Un courrier client ou un devis rédigé sans relecture engage pourtant l’entreprise.
Comment utiliser ChatGPT en entreprise sans exposer vos données ?
Interdire l’IA ne fonctionne pas : les salariés l’utiliseront quand même, sur leur téléphone. Mieux vaut l’encadrer. Voici les 7 règles que nous recommandons.
Règle 1 : choisir un outil officiel
Décidez quel assistant l’entreprise utilise et avec quel type de compte. Pour une petite équipe, une offre professionnelle coûte quelques dizaines de dollars par personne et par mois et apporte deux choses essentielles : pas d’entraînement sur vos données par défaut et une gestion centralisée des comptes. Si le budget ne le permet pas, imposez au minimum la désactivation de l’entraînement dans chaque compte.
Règle 2 : classer les informations en trois couleurs
Une règle simple que tout le monde retient :
- Vert : textes publics ou sans enjeu (un post pour la page Facebook, une fiche produit déjà en ligne, un courriel générique). Autorisé.
- Orange : documents internes sans données personnelles ni chiffres sensibles. Autorisé après anonymisation.
- Rouge : données de clients ou de salariés, contrats, prix d’achat, comptabilité, mots de passe, réponses aux appels d’offres. Interdit dans un outil grand public.
Règle 3 : anonymiser avant de coller
Remplacez les noms par « Client A », supprimez les numéros de téléphone, les matricules fiscaux et les montants réels. L’IA n’a pas besoin du nom de votre client pour reformuler un courrier.
Règle 4 : ne jamais coller d’identifiants
Aucun mot de passe, aucune clé d’API, aucun fichier de configuration complet. Pour un développeur, cela veut dire nettoyer systématiquement un extrait de code avant de demander de l’aide.
Règle 5 : relire tout ce qui sort de l’entreprise
L’IA propose, un humain valide. Tout chiffre, toute référence juridique et tout engagement envers un client doit être vérifié avant envoi.
Règle 6 : sécuriser les comptes eux-mêmes
Un compte d’IA contient l’historique de toutes les conversations. Protégez-le comme une boîte mail : mot de passe unique et double authentification. L’ANSSI insiste d’ailleurs sur la maîtrise des accès et des données dans ses recommandations sur l’IA générative.
Règle 7 : écrire une charte IA d’une page
Une page suffit : l’outil autorisé, le classement vert, orange, rouge, les interdits et la personne à contacter en cas de doute. Faites-la signer ou au moins présenter en réunion. C’est ce document qui transforme une habitude cachée en usage maîtrisé.
Faut-il une solution d’IA sur mesure ?
Pour la majorité des petites entreprises, les 7 règles ci-dessus et un compte professionnel suffisent. Une solution plus poussée devient utile quand l’IA doit travailler sur vos propres données de façon régulière : répondre aux clients à partir de votre catalogue, rechercher dans vos documents internes, préparer des devis.
Dans ce cas, on passe par l’API d’un éditeur, avec un cadre contractuel adapté, ou par un modèle hébergé dans un environnement que vous contrôlez. Les données restent filtrées, les accès sont limités au strict nécessaire et rien n’est envoyé sans raison. C’est un projet de développement à part entière, qui se prépare avec une analyse des données concernées.
FAQ
Est-il interdit d’utiliser ChatGPT au travail en Tunisie ?
Non, aucun texte général ne l’interdit à notre connaissance. En revanche, les données personnelles que vous y saisissez restent soumises à la loi de 2004 sur la protection des données. C’est donc ce que vous y mettez qui compte.
La version gratuite de ChatGPT est-elle dangereuse ?
Elle n’est pas dangereuse en soi, mais elle n’est pas conçue pour des données d’entreprise : les conversations peuvent servir à l’entraînement par défaut et l’entreprise n’a aucun contrôle sur les comptes. Réservez-la aux contenus « verts ».
Comment savoir si mes salariés utilisent déjà l’IA ?
Le plus simple est de leur demander, sans sanction. Une courte réunion ou un questionnaire anonyme vous donnera une image fidèle, et sera le point de départ de votre charte.
Les autres assistants (Gemini, Claude, Copilot) posent-ils les mêmes questions ?
Oui. Chaque éditeur a ses propres règles, qui diffèrent souvent entre offre grand public et offre professionnelle. Lisez la page « confidentialité » de l’outil choisi avant de le déployer.
Combien de temps faut-il pour mettre ces règles en place ?
Une semaine suffit pour l’essentiel : choisir l’outil, rédiger la charte d’une page, la présenter à l’équipe et sécuriser les comptes.
Conclusion
Utiliser ChatGPT en entreprise est une bonne idée, à condition de décider comment. Un outil officiel, trois couleurs pour classer vos informations, des comptes sécurisés et une charte d’une page : avec cela, votre équipe gagne du temps sans exposer vos clients ni vos secrets d’affaires.
Chez Owlytek, nous appliquons ces règles en construisant Charika Pro, la plateforme B2B tunisienne où les appels d’offres publics et l’annuaire des entreprises sont gratuits. Une question sur l’IA en entreprise ? Contactez-nous.
Owlytek construit Charika Pro
Charika Pro, la plateforme B2B développée par Owlytek : tous les appels d’offres publics tunisiens et l’annuaire des entreprises, gratuits.