Skip links
Une professionnelle souriante utilise un ordinateur dans un décor coloré, illustrant l’usage spontané de l’intelligence artificielle au travail. L’image représente le phénomène du shadow AI, lorsque les employés adoptent des outils d’IA sans cadre officiel au sein de l’entreprise.

L’IA fantôme en entreprise : Protéger les données sensibles

L’IA fantôme en entreprise peut ressembler à ceci:

Sophie est réceptionniste dans une PME de Laval spécialisée en services juridiques. Chaque jour, elle répond à des dizaines de courriels de clients, planifie des rendez-vous et prépare des documents pour les avocats. Entre deux appels, elle a découvert ChatGPT — un outil magique, pense-t-elle, qui lui permet de reformuler des messages, d’écrire plus rapidement et même de résumer des contrats pour les rendre plus compréhensibles.

Un matin, pour répondre à un client pressé, elle copie un extrait confidentiel d’un contrat en cours dans l’outil afin d’en faire un résumé clair. Elle y ajoute aussi quelques détails personnels sur le client pour contextualiser la réponse. Ce qu’elle ignore, c’est que ces informations, une fois envoyées dans l’outil, sortent du contrôle de l’entreprise… et pourraient même être utilisées pour entraîner le modèle, si l’outil n’est pas paramétré correctement.

Sophie ne voulait pas mal faire. Elle voulait simplement bien faire et plus vite.

Mais ce geste anodin soulève une grande question : comment une PME peut-elle prévenir ce genre de situation sans freiner la motivation ni l’efficacité de ses employés?

Le shadow IA désigne l’utilisation d’outils d’intelligence artificielle (comme ChatGPT, Copilot ou autres) sans autorisation, ni encadrement de la part de l’organisation. C’est souvent le fruit d’une bonne intention : gagner du temps, améliorer la qualité des réponses, simplifier des tâches.

Et c’est loin d’être marginal : selon une étude d’IBM Canada (septembre 2025), 79 % des employés de bureau canadiens utilisent déjà des outils d’IA au travail, mais seulement 25 % le font avec des solutions validées par leur entreprise. Autrement dit, trois employés sur quatre agissent dans l’ombre, souvent sans en être pleinement conscients.

Pourquoi des employés comme Sophie utilisent ces outils?

Sophie n’est pas une exception. De nombreuses personnes dans les PME, qu’elles soient en comptabilité, en administration ou en soutien client, explorent ces outils de façon autonome. Pourquoi?

  • Pour améliorer la qualité des communications : un bon ton, moins de fautes, des formulations plus claires
  • Pour aller plus vite : l’IA aide à résumer, reformuler, créer des réponses types
  • Parce qu’elles n’ont pas reçu de directives claires : quand rien n’interdit ou ne guide l’usage, on y va à l’instinct
  • Parce que l’outil est accessible et gratuit : un simple site web suffit

Et surtout, 97 % des utilisateurs canadiens disent que l’IA améliore leur productivité. Pas étonnant que Sophie ait sauté dans le train en marche. Ce qui est plus inquiétant, c’est qu’en parallèle, seulement 36 % des entreprises canadiennes ont officiellement déployé l’IA générative, selon un sondage d’Ipsos Canada (2024)  laissant ainsi place à une utilisation non encadrée dans bien des cas.

Les risques réels, même quand c’est bien intentionné

1. Fuite d’informations sensibles

En insérant des données client ou des extraits de contrats, Sophie expose l’entreprise à une perte de confidentialité  ce qui peut entraîner des poursuites ou des sanctions.

2. Non-conformité avec la loi 25

Depuis l’entrée en vigueur de la Loi 25 au Québec, les entreprises doivent assurer une gestion rigoureuse des renseignements personnels. Envoyer ces infos à une IA externe sans consentement explicite viole cette loi.

3. Résultats non fiables ou biaisés

Si Sophie ne relit pas attentivement ce que l’IA a généré, elle pourrait envoyer des informations inexactes ou mal interprétées, nuisant à la qualité du service.

4. Reproduction d’habitudes risquées

Si une personne fait usage de l’IA de cette façon sans conséquence, d’autres risquent de l’imiter… et amplifier les risques sans s’en rendre compte.

Comment transformer le problème en solution?

Plutôt que de sanctionner Sophie, son employeur a l’opportunité de transformer ce faux pas en tremplin vers une culture numérique plus saine et plus outillée.

1. Instaurer une politique claire sur l’usage de l’IA

  • Définir ce qui est permis ou non (ex. : jamais inclure de renseignements personnels ou confidentiels)
  • Donner des exemples concrets d’usages acceptables
  • Expliquer les raisons (sécurité, conformité, réputation)

2. Offrir une formation simple et humaine

  • Et ça tombe bien, car 68 % des Canadiens disent être intéressés par une formation en IA si leur employeur l’offre, selon un sondage de HRD Canada. Et près de la moitié considèrent que c’est la responsabilité de l’employeur de la leur fournir.
  • Organiser une courte formation ou un lunch & learn pour expliquer les risques du shadow IA
  • Utiliser des exemples concrets comme celui de Sophie pour rendre ça tangible
  • Fournir un guide de bonnes pratiques (ex : ne jamais copier d’informations sensibles dans un outil non autorisé)

3. Fournir des outils approuvés et sécurisés

  • Proposer un accès à ChatGPT Enterprise, Claude Pro ou un autre outil dont les données sont protégées
  • Paramétrer les outils pour qu’aucune information ne soit conservée pour l’entraînement
  • Créer des modèles de courriels, de réponses types ou de documents directement dans les outils internes

4. Créer un climat de confiance et d’innovation encadrée

Et attention : 46 % des employés canadiens disent qu’ils envisageraient de quitter leur emploi pour une entreprise plus avancée en IA (source : IBM Canada). Le message est clair : offrir des outils IA fiables n’est pas qu’un enjeu de sécurité, c’est aussi un facteur de rétention du personnel.

  • Encourager les employés à proposer des usages de l’IA  dans un cadre structuré
  • Mettre en place un processus de validation rapide des outils ou idées
  • Valoriser les bonnes initiatives en soulignant l’ingéniosité tout en corrigeant les dérives

Une solution réaliste pour les PME

Pas besoin d’un département TI complexe pour encadrer l’IA. Voici ce qu’une PME peut faire rapidement :

ActionImpact
Rédiger une charte IA interneClarifie les règles pour tous
Organiser une courte formationSensibilise sans faire peur
Offrir un ou deux outils validésRéduit le besoin de « tricher »
Mettre un point de contact IA (référent)Favorise l’innovation sécuritaire

Sophie ne cherchait pas à enfreindre une règle. Elle voulait juste être efficace, professionnelle, utile. Et c’est justement parce que ses intentions étaient bonnes que son employeur doit lui tendre la main pas pour la punir, mais pour l’éduquer.

Dans chaque PME, il y a des Sophie. L’enjeu n’est pas de les brimer, mais de leur offrir un cadre clair, des outils adaptés, et une culture qui valorise l’innovation responsable. C’est ainsi qu’on transforme une menace invisible en levier puissant.

Tu veux outiller ton équipe pour utiliser l’IA de façon responsable et efficace?

Nous pouvons aider à créer ta charte d’usage, former tes employés et identifier les bons outils. Écris-nous ou réserve une consultation — et faisons de l’IA un allié, pas un risque.