Aller au contenu
← Catalogue
IA & TechnologiesGouvernance & transformation

IA responsable, confidentialité et sécurité des données

Savoir ce que l'on peut confier à une IA, anonymiser ce qui doit l'être, régler son outil et réagir à un incident, avec une première charte d'usage pour son équipe.

Pour qui

Tous salariés, managers et équipes qui utilisent ou vont utiliser l'IA générative et manipulent des données clients, RH, financières ou internes ; référents IA, assistants de direction et fonctions support de l'entreprise.

Durée

7 h

Format

Présentiel · Distanciel · Hybride

Niveau

Débutant

Résultat visé

Votre première charte pratique d'utilisation de l'IA, une à deux pages, prête à être soumise à validation

Vous cherchez une formation…

À propos de cette formation

Une journée pour acquérir les réflexes qui protègent les données de l'entreprise quand on utilise l'IA générative : ce que l'on peut saisir, comment anonymiser, quel outil utiliser, qui valide et quelle trace conserver. Les participants repartent avec une première charte pratique d'utilisation de l'IA, écrite pour leur équipe.

Le risque le plus courant n'est pas technique : c'est un contrat client collé dans un compte personnel, une conversation partagée par lien sans le savoir, un entretien RH transcrit par un outil que personne n'a validé, une réponse erronée envoyée telle quelle. Ces gestes sont rarement malveillants ; ils viennent d'une absence de règles claires et de réflexes partagés.

La journée alterne apports courts et exercices sur des situations professionnelles fictives ou anonymisées : trier des données, anonymiser des documents, vérifier les réglages d'un outil, réagir à un incident, décider qui valide une production. Le RGPD et le règlement européen sur l'IA sont présentés comme des cadres à connaître : il s'agit d'une sensibilisation professionnelle, pas d'un conseil juridique personnalisé — les questions propres à votre situation relèvent de votre DPO, de votre service juridique ou de votre conseil.

Le problème traité

Les salariés utilisent l'IA générative avec des données de l'entreprise sans savoir ce qu'ils peuvent y saisir, où vont ces données ni qui doit valider ce qui en sort. Chaque usage improvisé est une fuite ou une erreur possible, que l'entreprise découvre souvent après coup.

Trois bénéfices clés

01

Des règles simples et partagées sur ce que l'on saisit, ce que l'on anonymise et ce que l'on ne saisit jamais.

02

Moins d'usages improvisés dans des outils non autorisés, parce que chacun sait quoi utiliser et à qui poser la question.

03

Une première charte pratique d'utilisation de l'IA, rédigée avec l'équipe et prête à être soumise à validation.

Quand cette formation est pertinente

  • L'entreprise ouvre l'accès à un outil d'IA générative et veut poser les règles d'usage avant sa généralisation.

  • Des salariés utilisent déjà des outils d'IA avec leurs comptes personnels, sur des documents de travail.

  • Un incident ou un quasi-incident — document client saisi dans un outil public, conversation partagée par erreur — a révélé l'absence de règles.

Les problématiques auxquelles elle répond

  • « Je ne sais pas si j'ai le droit de mettre ce document dans ChatGPT. »

  • « Nos équipes utilisent l'IA sur leurs comptes personnels et nous ignorons avec quelles données. »

  • « On nous parle de RGPD et de règlement européen sur l'IA, mais personne ne nous dit quoi faire concrètement. »

  • « J'ai remplacé les noms : est-ce suffisant pour anonymiser ? »

  • « Nous n'avons pas de charte IA et nous ne savons pas par où commencer. »

Prérequis

Aucun prérequis technique ni juridique. Disposer d'un accès à l'outil d'IA autorisé par l'entreprise (ou à un compte gratuit, utilisé uniquement avec des données fictives). Apporter, si elles existent, la charte informatique ou la politique d'usage de l'IA de l'entreprise, et la liste des types de documents manipulés au quotidien — sans les documents eux-mêmes.

Programme détaillé

01

Module 1 — Ce que deviennent les données saisies dans une IA

1 h
  • Le trajet d'une donnée saisie : conversation, historique, conservation, usage éventuel pour améliorer les modèles selon l'outil et l'offre

  • Compte personnel, compte professionnel, outil interne : ce qui change pour l'entreprise

  • Les risques d'un usage non encadré : fuite, IA fantôme, erreur diffusée, biais, atteinte à la réputation

  • Cadres à connaître, en sensibilisation : RGPD, règlement européen sur l'IA, secret des affaires, engagements de confidentialité, politique interne

  • Qui consulter pour une question précise : DPO, juriste, responsable de la sécurité informatique, référent IA

Méthodes
Apport illustré par des scénarios anonymisés, puis échange sur les usages actuels du groupe.
Outils
Pages de paramètres et conditions d'utilisation des outils autorisés, consultées en direct.
Activité
Exercice 1 — repérer les gestes à risque dans la journée de travail d'une chargée de clientèle.
Résultat attendu
Le participant sait expliquer où va une donnée saisie dans l'outil qu'il utilise et nommer les risques de son propre usage.
02

Module 2 — Classer les données avant de les saisir

1 h 15
  • Données personnelles directes et indirectes : nom et courriel, mais aussi poste, site, date, numéro de dossier

  • Données à protéger en priorité : santé, vie privée, évaluations et dossiers RH, coordonnées bancaires

  • Informations de l'entreprise : documents internes, données clients, tarifs, contrats, stratégie, code source

  • Le feu tricolore : vert transmissible, orange à anonymiser ou réservé à un outil validé, rouge jamais saisi

  • Cas limites : captures d'écran, pièces jointes, transcriptions de réunion, métadonnées des fichiers

Méthodes
Tri individuel, confrontation des classements en binôme et arbitrage guidé par le formateur.
Outils
Tableau feu tricolore fourni ; politique interne de classification quand elle existe.
Activité
Exercice 2 — classer quinze éléments d'information du quotidien.
Résultat attendu
Pour toute information de son poste, le participant sait dire si elle est verte, orange ou rouge, et pourquoi.
03

Module 3 — Anonymiser et minimiser

1 h 15
  • Minimiser d'abord : ne donner à l'outil que ce dont la tâche a besoin

  • Trois techniques : remplacer par des repères (Client A, Salarié 1), généraliser (fourchettes, périodes, régions), supprimer

  • Le piège du recoupement : poste, site et ancienneté suffisent souvent à reconnaître une personne

  • Anonymiser ou pseudonymiser : tant qu'une table de correspondance existe, la personne reste identifiable

  • Ne jamais confier un document brut à un outil non autorisé pour qu'il l'anonymise : la saisie est déjà la fuite

  • Vérifier le résultat : relecture, recherche des identifiants restants, test d'utilité de la version anonymisée

Méthodes
Démonstration sur un document fictif, puis atelier individuel et relecture croisée en binôme.
Outils
Traitement de texte (rechercher-remplacer, suivi des modifications) ; outil d'IA autorisé pour tester la version anonymisée ; liste des identifiants indirects fournie.
Activité
Exercice 3 — anonymiser trois documents et vérifier qu'ils restent exploitables.
Résultat attendu
Un document anonymisé par le participant, relu par un pair, dans lequel personne ne peut être reconnu.
04

Module 4 — Outils autorisés, permissions et nouvelles menaces

1 h
  • Outils autorisés, tolérés, interdits : lire la politique de l'entreprise et savoir à qui demander

  • Paramètres à vérifier : historique, mémoire, utilisation des conversations, liens de partage, espaces partagés

  • Connecteurs et permissions : un assistant relié à la messagerie ou aux fichiers voit tout ce que voit l'utilisateur

  • Extensions de navigateur, applications mobiles, outils de transcription de réunion : les accès accordés sans y penser

  • Menaces qui passent par l'IA : consignes cachées dans un document ou une page web, hameçonnage mieux rédigé, voix ou vidéo imitant un dirigeant

Méthodes
Démonstration commentée des réglages dans les outils autorisés, puis mise en situation sur des scénarios d'incident.
Outils
Outil d'IA autorisé et son écran de paramètres ; document piégé fictif fourni par le formateur ; fiche réflexe incident.
Activité
Exercice 4 — six incidents à traiter : que faire, qui prévenir, dans quel ordre.
Résultat attendu
Le participant a vérifié les réglages de son outil et sait réagir à un incident de données ou à une tentative de manipulation.
05

Module 5 — Vérifier, valider, tracer

45 min
  • Proportionner la relecture au risque : usage personnel, diffusion interne, envoi externe, document engageant

  • Qui valide quoi : l'auteur, le manager, l'expert métier, le juriste — jamais l'outil

  • La trace minimale : outil utilisé, sources fournies, date, personne qui a validé

  • Transparence : quand et comment indiquer qu'un contenu a été préparé avec l'IA

  • Signaler une erreur ou un usage inadapté sans chercher de coupable

Méthodes
Étude de cas en sous-groupes, restitution et synthèse par le formateur.
Outils
Grille des niveaux de validation et modèle de trace d'usage fournis.
Activité
Exercice 5 — définir la validation et la trace de quatre productions préparées avec l'IA.
Résultat attendu
Le participant sait, pour une production donnée, qui la relit, qui la valide et ce qu'il faut en conserver.
06

Module 6 — Atelier final : une première charte pratique d'utilisation de l'IA

1 h 45
  • La structure d'une charte utile : outils, données, anonymisation, vérification, validation, trace, incidents, contacts

  • Écrire des règles applicables : phrases courtes, exemples du métier, réponses « oui », « non » ou « à demander »

  • Relier la charte aux documents existants : charte informatique, politique de sécurité, procédures du service

  • Préparer la validation et la diffusion : qui relit, qui approuve, comment la faire vivre

Méthodes
Production accompagnée en sous-groupes, relecture croisée, puis présentation au groupe et feedback du formateur.
Outils
Gabarit de charte fourni ; outil d'IA autorisé pour relire et reformuler, sur des éléments non confidentiels.
Activité
Cas final — rédiger la première charte pratique d'utilisation de l'IA de son équipe.
Résultat attendu
Une charte d'une à deux pages, testée sur des situations concrètes, prête à être soumise aux personnes compétentes de l'entreprise.

Vous ne savez pas si cette formation correspond à votre niveau ? Le diagnostic le dit en trois minutes.

Diagnostiquer mon niveau

Objectifs pédagogiques

  • 01

    Identifier les principaux risques d'un usage non encadré de l'IA générative : fuite de données, IA fantôme, erreur diffusée, manipulation

  • 02

    Classer une information selon sa sensibilité avant toute saisie dans un outil d'IA

  • 03

    Anonymiser un document en supprimant les éléments directement et indirectement identifiants

  • 04

    Vérifier les paramètres d'historique, de mémoire, de partage et de connexion d'un outil d'IA autorisé

  • 05

    Repérer les tentatives de manipulation qui passent par l'IA : consignes cachées, hameçonnage, voix imitée

  • 06

    Déterminer le niveau de validation humaine et la trace à conserver selon l'usage d'une production

  • 07

    Rédiger une première charte pratique d'utilisation de l'IA adaptée à son équipe

Compétences acquises

À l'issue de la formation, vous serez capable de…

  • Décider rapidement si une information peut être saisie, doit être anonymisée ou ne doit jamais l'être

  • Préparer une version anonymisée d'un document qui résiste au recoupement et reste exploitable

  • Régler votre outil d'IA autorisé : historique, mémoire, liens de partage, connecteurs

  • Réagir à un incident : donnée saisie par erreur, conversation exposée, message suspect

  • Indiquer, pour un livrable préparé avec l'IA, l'outil utilisé, les sources et la personne qui a validé

  • Expliquer à un collègue les règles de la charte avec des exemples de votre métier

Exercices & cas pratiques

5 exercices tirés de situations professionnelles réelles, puis un cas final. Chaque production est commentée par le formateur.

01Repérer les risques dans une journée de travail20 min
Contexte
Le récit de la journée d'une chargée de clientèle fictive : elle résume un contrat client dans un outil gratuit, fait traduire le courriel d'un client mécontent, installe une extension qui « résume les pages », partage une conversation avec un collègue par lien public et reprend dans une offre un chiffre fourni par l'IA.
Consigne
Relever chaque geste à risque, qualifier le risque (fuite, erreur, manipulation, dépendance), puis proposer le geste correct.
Production attendue
Un tableau : geste, risque, conséquence possible, bonne pratique.
Critère de réussite
Les cinq gestes à risque sont identifiés, chacun associé à une alternative applicable dès le lendemain.
02Vert, orange ou rouge30 min
Contexte
Quinze éléments d'information tirés du quotidien d'une PME fictive : fiche produit publique, grille tarifaire, extrait de CRM, arrêt maladie, compte rendu de comité de direction, capture d'écran d'un tableau de ventes, courriel d'un candidat, extrait de code source, procédure qualité…
Consigne
Classer chaque élément selon le feu tricolore, justifier en une phrase, puis confronter son classement à celui de son binôme et arbitrer les désaccords.
Production attendue
Le tableau de classement justifié, avec les désaccords et leur arbitrage.
Critère de réussite
Aucun élément contenant des données personnelles sensibles ou une information stratégique n'est classé en vert, et chaque classement est justifié.
03Anonymiser sans rendre le document inutile40 min
Contexte
Trois documents fictifs : un courriel de réclamation client avec coordonnées et numéro de commande, un compte rendu d'entretien annuel, un extrait de tableau de ventes par commercial.
Consigne
Anonymiser les trois documents avec les trois techniques vues, les faire relire par un binôme qui tente de réidentifier les personnes, puis soumettre les versions anonymisées à l'outil autorisé pour vérifier que la tâche prévue (réponse, synthèse, analyse) reste réalisable.
Production attendue
Les trois documents anonymisés et le résultat obtenu avec l'outil pour chacun.
Critère de réussite
Le binôme ne parvient à réidentifier aucune personne, et la tâche prévue est réalisée à partir de la version anonymisée.
04Six incidents à traiter30 min
Contexte
Six scénarios : un contrat collé dans un compte personnel, une conversation contenant des données clients partagée par lien public, un message vocal imitant le dirigeant qui demande un virement urgent, un document fournisseur contenant une consigne cachée destinée à l'IA, une extension qui demande l'accès à toutes les pages consultées, la transcription d'un entretien RH par un outil non validé.
Consigne
Pour chaque scénario, décider des actions immédiates, des personnes à prévenir et de ce qui aurait évité l'incident. Soumettre en direct le document piégé à l'outil autorisé pour observer comment la consigne cachée peut influencer la réponse.
Production attendue
Une fiche réflexe incident de six lignes : action immédiate, interlocuteur à prévenir, mesure de prévention.
Critère de réussite
Chaque scénario comporte une action immédiate, un interlocuteur désigné par sa fonction et une mesure de prévention ; le virement n'est jamais exécuté sans vérification par un autre canal.
05Qui valide, que conserve-t-on ?25 min
Contexte
Quatre productions préparées avec l'IA : l'annonce interne d'un événement, une synthèse de veille pour le comité de direction, une réponse à la réclamation d'un client, un avenant de contrat proposé à un fournisseur.
Consigne
Pour chaque production, fixer le niveau de relecture, la personne qui valide avant diffusion, la trace à conserver et l'éventuelle mention de l'usage de l'IA.
Production attendue
Une grille de validation et de traçabilité pour les quatre productions.
Critère de réussite
La réponse client et l'avenant ont chacun un validateur humain identifié avant envoi, et chaque trace indique l'outil, les sources et la date.
FINALNotre première charte pratique d'utilisation de l'IA1 h 30
Contexte
L'équipe de chaque participant, ou une équipe fictive pour qui le préfère : ses outils autorisés, les types de données qu'elle manipule et les usages de l'IA relevés pendant la journée.
Consigne
Rédiger en sous-groupe une charte d'une à deux pages à partir du gabarit : outils autorisés, feu tricolore adapté au métier, règles d'anonymisation, vérification et validation, trace, conduite en cas d'incident, contacts. La tester sur trois situations tirées au sort, puis la présenter au groupe.
Production attendue
La charte pratique d'utilisation de l'IA en version de travail, accompagnée des trois situations de test et de leur réponse.
Critère de réussite
Les trois situations tirées au sort trouvent une réponse claire dans la charte, chaque règle est illustrée par un exemple du métier, et la charte désigne qui la valide avant diffusion.

Méthodes pédagogiques

Études de cas tirées de situations professionnelles réelles, anonymisées, analysées en groupe

Démonstrations commentées des paramètres de confidentialité et de partage des outils autorisés

Plus de la moitié du temps en pratique : tri de données, anonymisation, traitement d'incidents, rédaction de la charte

Mises en situation de manipulation (consigne cachée, message frauduleux) pour ancrer les réflexes

Production accompagnée de la charte, relue par un autre sous-groupe puis commentée par le formateur

Chaque exercice se fait avec l'outil autorisé dans l'entreprise ; à défaut, avec les versions gratuites de ChatGPT, Claude ou Copilot et des cas fictifs fournis par le formateur.

Vous repartez avec

  • Votre première charte pratique d'utilisation de l'IA, une à deux pages, prête à être soumise à validation

  • Le tableau feu tricolore pour classer une information avant de la saisir

  • La méthode d'anonymisation, avec la liste des identifiants indirects à rechercher

  • La check-list de réglage d'un outil d'IA : historique, mémoire, partage, connecteurs, extensions

  • La fiche réflexe incident : que faire, qui prévenir, comment éviter la récidive

  • La grille des niveaux de validation et le modèle de trace d'usage

Outils utilisés

  • La méthode feu tricolore et la grille d'anonymisation, applicables à tout outil

  • ChatGPT, Claude, Microsoft Copilot ou un outil interne — selon l'outil autorisé dans l'entreprise — pour l'examen des paramètres de confidentialité et de partage

  • Un traitement de texte (rechercher-remplacer, suivi des modifications) pour anonymiser avant toute saisie

  • La charte informatique ou la politique d'usage de l'IA de l'entreprise, quand elles existent

  • Le gabarit de charte et la fiche réflexe incident fournis par le formateur

Confidentialité & bonnes pratiques

  • Ne jamais transférer de données confidentielles dans un outil que l'entreprise n'a pas autorisé.

  • Anonymiser les données personnelles et sensibles avant tout usage — noms, coordonnées, montants, identifiants.

  • Respecter la politique interne d'usage de l'IA et les règles de son service.

  • Vérifier chaque production avant de la diffuser : une réponse fluide n'est pas une réponse juste.

  • Garder une validation humaine sur toute décision, tout envoi et tout document engageant.

  • Ne jamais demander à un outil non autorisé d'anonymiser un document : la saisie du document brut est déjà la fuite.

  • Ne connecter aucun outil d'IA à sa messagerie, à ses fichiers ou à son agenda sans l'accord du service informatique.

  • Signaler sans attendre toute donnée saisie par erreur ou tout message suspect, selon la procédure de l'entreprise.

Évaluation & attestation

Avant la formation
Questionnaire d'auto-positionnement anonyme : outils utilisés, comptes personnels ou professionnels, types de données déjà saisies, connaissance de la politique interne. Chaque participant liste les types de documents qu'il manipule.
Pendant
Exercices corrigés collectivement, relecture croisée des documents anonymisés, quiz de dix questions sur le classement des données et les réglages des outils en milieu de journée.
En fin de formation
Charte finale évaluée sur quatre critères : règles applicables et illustrées, classement des données adapté au métier, validation humaine et trace prévues, conduite en cas d'incident — et sa capacité à trancher trois situations tirées au sort. Auto-positionnement de sortie comparé à celui du matin.
Attestation
Attestation de formation remise à l'issue du parcours.

Questions fréquentes

S'agit-il d'une formation juridique ?

Non. C'est une sensibilisation professionnelle, pas un conseil juridique personnalisé. Le RGPD et le règlement européen sur l'IA sont présentés comme des cadres à connaître, pour adopter les bons réflexes et savoir quand poser la question. Les situations propres à votre entreprise relèvent de votre DPO, de votre service juridique ou de votre conseil.

Faut-il déjà utiliser une IA ?

Non. Mieux vaut acquérir les réflexes de confidentialité avant les premiers usages. Les utilisateurs réguliers y vérifient leurs pratiques et les réglages de leur outil.

La charte produite peut-elle être diffusée telle quelle ?

C'est une première version de travail, écrite pour votre équipe. Elle doit être relue et approuvée par les personnes compétentes de l'entreprise — direction, DPO, juriste, responsable de la sécurité informatique — avant diffusion. Si une politique d'usage existe déjà, la charte la décline en règles pratiques.

Peut-on travailler sur nos propres documents ?

Pas sur des documents bruts : c'est précisément ce que la formation apprend à éviter. Les exercices utilisent des cas fictifs proches de vos situations ; en intra, le formateur les construit à partir des types de documents que vous manipulez.

Quels outils sont utilisés ?

Ceux que votre entreprise autorise — ChatGPT, Claude, Copilot ou un outil interne — dont on examine les paramètres de confidentialité et de partage. À défaut, les versions gratuites, uniquement avec des données fictives. Les règles enseignées valent pour tout outil.

La formation peut-elle être organisée en intra-entreprise ?

Oui, et c'est souvent le plus utile : on part de votre politique interne, de vos outils autorisés et de vos types de données, et la charte produite est directement celle de vos équipes.

Et maintenant ?

Construisons votre parcours.